DNS1 でホストされている内部 AD 統合ゾーン corp.contoso.com を管理しています。内部再帰 DNS サーバー (DNS-REC1 および DNS-REC2) は、親の信頼チェーンがない場合でも、このゾーンの応答を検証する必要があります。また、ゾーン列挙も防止する必要があります。どのような 2 つのアクションを実行すべきですか?
解答を選択
オプションをタップして解答を確認してください。
正解: ゾーン列挙を軽減するために、NSEC3 を使用して DNSSEC で corp.contoso.com に署名します。, DNS-REC1 および DNS-REC2 で DNSSEC 検証を有効にし、corp.contoso.com のトラストアンカーを追加します。.
これが解答である理由
DNSSECでゾーンに署名し、NSEC3を使用することで、ゾーン列挙を防ぎ、応答の検証を可能にします。NSEC3は、ゾーン内の存在しないレコードの暗号化されたハッシュを提供し、ゾーンのコンテンツのブルートフォース列挙を困難にします。DNS-REC1とDNS-REC2でDNSSEC検証を有効にし、トラストアンカーを追加することで、DNSサーバーはcorp.contoso.comゾーンからの応答の信頼性を検証できます。トラストアンカーは、信頼の連鎖が確立されていない場合に、検証プロセスを開始するための信頼できる公開鍵を提供します。 インターネット上のパブリックcontoso.comゾーンにDSレコードを公開することは、外部からの検証には必要ですが、内部ゾーンの検証や列挙防止には直接関係ありません。従来のNSECで署名すると、ゾーン列挙を防ぐことができません。DNS over HTTPS (DoH) は、DNSクエリのプライバシーを保護しますが、応答の検証機能は提供しません。
試験に合格 — 終わりのない解答探しなしで
この試験のすべての検証済み問題と解説を1か所で入手し、準備時間を大幅に節約しましょう。1,000以上の認定 · 20以上の言語 · 無料で開始。
試験に早く合格する → カード不要