Un'azienda ha abilitato le DNS Security Extensions (DNSSEC) per un sottodominio ospitato in Amazon Route 53. La firma DNSSEC è abilitata ed è stata creata una chiave di firma della chiave (KSK). I test mostrano una catena di fiducia interrotta. Come dovrebbe risolvere il problema l'ingegnere della sicurezza?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare un record Delegation Signer (DS) nella zona ospitata padre..
Perché questa è la risposta
La catena di fiducia DNSSEC si basa sulla delega crittografica tra zone padre e figlio. Un record Delegation Signer (DS) nella zona padre è essenziale per stabilire questa fiducia. Il record DS nella zona padre contiene un hash della chiave pubblica KSK della zona figlio, consentendo ai resolver DNS di convalidare la firma DNSSEC del sottodominio. Sostituire la KSK con una ZSK non risolverebbe il problema, poiché la KSK è la chiave di ancoraggio della fiducia per la zona. Disattivare e riattivare la KSK non creerebbe il collegamento necessario nella zona padre. Creare un record DS nella zona ospitata del sottodominio sarebbe ridondante e non stabilirebbe la fiducia con la zona padre.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta