FinVerse ospita il suo DNS pubblico per finverse.com in Amazon Route 53. Il team di sicurezza deve abilitare DNSSEC per proteggere dallo spoofing DNS, continuando a utilizzare lo stesso registrar di dominio. Qual è l'approccio corretto?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare una chiave AWS KMS asimmetrica per la firma (ECC_NIST_P256), abilitare la firma DNSSEC sulla zona ospitata pubblica utilizzando tale chiave, quindi pubblicare il record DS con il registrar di dominio..
Perché questa è la risposta
Per abilitare DNSSEC su Route 53 e proteggere dal DNS spoofing, è necessario creare una chiave asimmetrica (come ECCNISTP256) in AWS KMS. Questa chiave viene utilizzata per firmare digitalmente i record DNS nella zona ospitata pubblica di Route 53. Una volta abilitata la firma DNSSEC, il passaggio finale e cruciale è pubblicare il record DS (Delegation Signer) generato da Route 53 presso il registrar di dominio. Questo record DS stabilisce la catena di fiducia tra il registrar e la zona Route 53, permettendo ai resolver DNS di validare l'autenticità delle risposte. Le altre opzioni non sono corrette: Abilitare DNSSEC su una zona ospitata privata non protegge il DNS pubblico finverse.com. La validazione DNSSEC negli endpoint inbound di Route 53 Resolver è per la convalida delle risposte DNS ricevute, non per la firma delle risposte della propria zona. I record CAA e SPF TXT sono per la gestione dei certificati e la prevenzione dello spoofing e-mail, rispettivamente, e non abilitano automaticamente DNSSEC.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta