您管理一个内部 AD 集成区域 corp.contoso.com,该区域托管在 DNS1 上。您的内部递归 DNS 服务器(DNS-REC1 和 DNS-REC2)必须验证此区域的响应,即使没有父信任链。您还需要防止区域枚举。您应该采取哪两项措施?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 使用 NSEC3 对 corp.contoso.com 进行 DNSSEC 签名以缓解区域枚举。, 在 DNS-REC1 和 DNS-REC2 上启用 DNSSEC 验证,并为 corp.contoso.com 添加信任锚点。.
为什么这是答案
要验证没有父信任链的区域响应并防止区域枚举,需要采取两项措施。首先,使用 NSEC3 对 corp.contoso.com 进行 DNSSEC 签名是正确的,因为 NSEC3 记录通过散列和加盐技术模糊了区域中的记录名称,从而有效缓解了区域枚举攻击。其次,在 DNS-REC1 和 DNS-REC2 上启用 DNSSEC 验证并为 corp.contoso.com 添加信任锚点是必要的,因为信任锚点允许递归 DNS 服务器独立验证区域的签名,即使没有父区域的信任链。 在公共 contoso.com 区域中发布 DS 记录是错误的,因为这适用于公共可解析的区域,而 corp.contoso.com 是内部区域。使用经典 NSEC 签名是错误的,因为它会暴露区域中的所有记录名称,从而允许区域枚举。在所有 DNS 服务器上启用 DoH 是错误的,DoH 主要用于加密 DNS 查询以保护隐私,而不是用于验证区域响应或防止区域枚举。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡