Vous gérez une zone interne intégrée à AD, corp.contoso.com, hébergée sur DNS1. Vos serveurs DNS récursifs internes (DNS-REC1 et DNS-REC2) doivent valider les réponses pour cette zone même s'il n'y a pas de chaîne de confiance parente. Vous devez également empêcher l'énumération de zone. Quelles sont les deux actions à entreprendre ?
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Signer corp.contoso.com avec DNSSEC en utilisant NSEC3 pour atténuer l'énumération de zone., Activer la validation DNSSEC sur DNS-REC1 et DNS-REC2 et ajouter une ancre de confiance pour corp.contoso.com..
Pourquoi c'est la réponse
Pour valider les réponses DNSSEC sans chaîne de confiance parente, vous devez activer la validation DNSSEC sur les serveurs récursifs (DNS-REC1 et DNS-REC2) et ajouter une ancre de confiance pour la zone corp.contoso.com. L'ancre de confiance fournit aux serveurs récursifs le point de départ pour la validation cryptographique. Pour empêcher l'énumération de zone, il faut signer la zone corp.contoso.com avec DNSSEC en utilisant NSEC3. NSEC3 (Next Secure record version 3) obscurcit les noms de domaine existants, rendant l'énumération de zone plus difficile que NSEC classique. Publier un enregistrement DS dans une zone publique n'est pas pertinent pour une zone interne sans chaîne de confiance parente. Activer DNS over HTTPS (DoH) améliore la confidentialité mais ne contribue pas à la validation DNSSEC.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise