ある会社が、Amazon Route 53 でホストされているサブドメインに対して DNS Security Extensions (DNSSEC) を有効にしました。DNSSEC 署名が有効になっており、キー署名キー (KSK) が作成されています。テストの結果、信頼の連鎖が壊れていることが判明しました。セキュリティエンジニアはこの問題をどのように解決すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: 親ホストゾーンに Delegation Signer (DS) レコードを作成します。.
これが解答である理由
DNSSECの信頼の連鎖を確立するには、子ゾーンのKSKの公開鍵ハッシュを含むDSレコードを親ゾーンに登録する必要があります。これにより、親ゾーンから子ゾーンへの信頼が確立されます。 KSKをZSKに置き換えることは、DNSSECの役割分担に反し、セキュリティを低下させます。KSKの非アクティブ化と再アクティブ化は、既存の信頼の連鎖の問題を解決しません。サブドメインのホストゾーンにDSレコードを作成しても、親ゾーンからの信頼は確立されません。DSレコードは常に親ゾーンに配置され、子ゾーンの存在と正当性を証明するために使用されます。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要