Una empresa habilitó las Extensiones de Seguridad de DNS (DNSSEC) para un subdominio alojado en Amazon Route 53. La firma DNSSEC está habilitada y se ha creado una clave de firma de clave (KSK). Las pruebas muestran una cadena de confianza rota. ¿Cómo debería el ingeniero de seguridad resolver este problema?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Crear un registro Delegation Signer (DS) en la zona alojada padre..
Por qué esta es la respuesta
Para establecer una cadena de confianza en DNSSEC, es fundamental que el registro Delegation Signer (DS) del subdominio se publique en la zona padre. Este registro DS contiene el hash de la clave de firma de clave (KSK) del subdominio, lo que permite a los resolvedores DNS validar la autenticidad de las respuestas DNS del subdominio. Si el registro DS no está presente o es incorrecto en la zona padre, la cadena de confianza se rompe, impidiendo la validación de DNSSEC. Reemplazar la KSK con una ZSK no resolvería el problema, ya que la KSK es la clave que se utiliza para firmar la ZSK y es la que se referencia en el registro DS. Desactivar y reactivar la KSK tampoco solucionaría la falta del registro DS en la zona padre. Crear un registro DS en la zona alojada del subdominio es incorrecto porque el registro DS debe residir en la zona padre para que los resolvedores DNS puedan descubrirlo y validarlo.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta