회사가 Amazon Route 53에서 호스팅되는 서브도메인에 대해 DNS Security Extensions(DNSSEC)를 활성화했습니다. DNSSEC 서명이 활성화되었고 KSK(key-signing key)가 생성되었습니다. 테스트 결과 신뢰 체인이 손상된 것으로 나타났습니다. 보안 엔지니어는 이 문제를 어떻게 해결해야 할까요?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 상위 호스팅 영역에 Delegation Signer(DS) 레코드를 생성합니다..
이것이 정답인 이유
DNSSEC 신뢰 체인이 손상되었다는 것은 하위 영역(서브도메인)의 DNSSEC 서명을 상위 영역이 검증할 수 없다는 의미입니다. 이를 해결하려면 상위 호스팅 영역에 하위 영역의 KSK(Key-Signing Key)에 대한 DS(Delegation Signer) 레코드를 생성해야 합니다. DS 레코드는 상위 영역에 하위 영역의 DNSSEC 서명 키에 대한 정보를 제공하여 신뢰 체인을 구축합니다. KSK를 ZSK로 교체하는 것은 KSK의 역할이 아니며, KSK를 비활성화하고 다시 활성화하는 것은 문제를 해결하지 못합니다. 서브도메인의 호스팅 영역에 DS 레코드를 생성하는 것은 상위 영역이 아닌 하위 영역에 DS 레코드를 추가하는 것으로, 신뢰 체인 구축에 필요한 상위-하위 관계를 설정하지 못합니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음