一家公司为其托管在 Amazon Route 53 中的子域启用了 DNS 安全扩展 (DNSSEC)。DNSSEC 签名已启用,并且已创建密钥签名密钥 (KSK)。测试显示信任链已断裂。安全工程师应如何解决此问题?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 在父托管区域中创建委托签名者 (DS) 记录。.
为什么这是答案
信任链断裂通常意味着子域的DNSSEC验证无法追溯到其父域。要解决此问题,需要在父托管区域中创建委托签名者(DS)记录。DS记录包含子域密钥签名密钥(KSK)的哈希值,父域通过发布此记录来“信任”子域的DNSSEC签名。这样,解析器就可以从父域验证子域的KSK,从而建立信任链。 将KSK替换为ZSK是错误的,因为KSK用于签署ZSK,是信任链的根基。停用然后重新激活KSK不能解决信任链断裂的问题,因为问题在于父域缺乏对子域KSK的信任。在子域的托管区域中创建DS记录是无效的,因为DS记录必须由父域发布,以证明其对子域的信任。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡