Ein Unternehmen hat DNS Security Extensions (DNSSEC) für eine Subdomain aktiviert, die in Amazon Route 53 gehostet wird. Die DNSSEC-Signierung ist aktiviert und ein Key-Signing Key (KSK) wurde erstellt. Tests zeigen eine unterbrochene Vertrauenskette. Wie sollte der Sicherheitsingenieur dieses Problem beheben?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Erstellen Sie einen Delegation Signer (DS)-Eintrag in der übergeordneten Hosted Zone..
Warum dies die Antwort ist
Die unterbrochene Vertrauenskette bei DNSSEC bedeutet, dass die übergeordnete Zone die Signatur der untergeordneten Zone nicht validieren kann. Um dies zu beheben, muss ein Delegation Signer (DS)-Eintrag in der übergeordneten Hosted Zone erstellt werden. Dieser DS-Eintrag enthält einen Hash des öffentlichen KSK der Subdomain und stellt die Verbindung in der Vertrauenskette her, indem er der übergeordneten Zone ermöglicht, die Gültigkeit der Schlüssel der untergeordneten Zone zu überprüfen. Das Ersetzen des KSK durch einen ZSK ist falsch, da der KSK für die Signierung der ZSKs zuständig ist und für die Vertrauenskette benötigt wird. Das Deaktivieren und Reaktivieren des KSK löst das Problem der fehlenden Verknüpfung in der übergeordneten Zone nicht. Das Erstellen eines DS-Eintrags in der Hosted Zone der Subdomain ist ebenfalls falsch, da der DS-Eintrag immer in der übergeordneten Zone platziert werden muss, um die Vertrauenskette nach unten zu delegieren.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich