FinVerse 在 Amazon Route 53 中托管其 finverse.com 的公共 DNS。安全团队必须启用 DNSSEC 以防止 DNS 欺骗,同时继续使用相同的域名注册商。请问正确的方法是什么?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建用于签名的非对称 AWS KMS 密钥 (ECC_NIST_P256),使用该密钥在公共托管区域上启用 DNSSEC 签名,然后向域名注册商发布 DS 记录。.
为什么这是答案
正确答案描述了在 Route 53 中启用 DNSSEC 的标准流程。首先,需要一个用于签名的非对称 KMS 密钥(例如 ECCNISTP256)。然后,在公共托管区域上启用 DNSSEC 签名,Route 53 会生成必要的密钥签名密钥 (KSK) 和区域签名密钥 (ZSK)。最后,将 Route 53 生成的 DS (Delegation Signer) 记录发布给域名注册商,完成信任链的建立。 错误选项: 在私有托管区域上启用 DNSSEC 不会保护公共 DNS 查询,因为它仅用于 VPC 内部的私有解析。 Route 53 Resolver 入站端点中的 DNSSEC 验证是用于验证传入查询的响应,而不是对 finverse.com 的响应进行签名。 CAA 记录用于指定允许为域颁发证书的证书颁发机构,SPF TXT 记录用于电子邮件身份验证,两者都与 DNSSEC 的启用无关。Route 53 不会自动根据这些记录启用 DNSSEC。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡