Gestisci una zona integrata in AD interna, corp.contoso.com, ospitata su DNS1. I tuoi server DNS ricorsivi interni (DNS-REC1 e DNS-REC2) devono convalidare le risposte per questa zona anche se non esiste una catena di trust padre. Devi anche impedire l'enumerazione della zona. Quali due azioni dovresti intraprendere?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Firma corp.contoso.com con DNSSEC usando NSEC3 per mitigare l'enumerazione della zona., Abilita la convalida DNSSEC su DNS-REC1 e DNS-REC2 e aggiungi un trust anchor per corp.contoso.com..
Perché questa è la risposta
Per convalidare le risposte DNSSEC senza una catena di trust padre, è necessario abilitare la convalida DNSSEC sui server DNS ricorsivi (DNS-REC1 e DNS-REC2) e aggiungere un trust anchor per la zona corp.contoso.com. Questo fornisce ai server ricorsivi la chiave pubblica necessaria per autenticare le risposte per quella zona specifica. Per impedire l'enumerazione della zona, è essenziale firmare corp.contoso.com con DNSSEC utilizzando NSEC3. NSEC3 (Next Secure record version 3) è stato progettato per mitigare l'enumerazione delle zone, a differenza di NSEC classico che può essere utilizzato per enumerare i record di una zona. Pubblicare un record DS nella zona pubblica contoso.com non è applicabile qui poiché si tratta di una zona interna senza una catena di trust padre. DNS over HTTPS (DoH) fornisce la crittografia per le query DNS, ma non la convalida DNSSEC.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta