DNS1에서 호스팅되는 내부 AD 통합 영역인 corp.contoso.com을 관리하고 있습니다. 내부 재귀 DNS 서버(DNS-REC1 및 DNS-REC2)는 상위 트러스트 체인이 없더라도 이 영역에 대한 응답의 유효성을 검사해야 합니다. 또한 영역 열거를 방지해야 합니다. 어떤 두 가지 조치를 취해야 합니까?
정답 선택
옵션을 탭하여 정답을 확인하세요.
정답: 영역 열거를 완화하기 위해 NSEC3를 사용하여 DNSSEC로 corp.contoso.com에 서명합니다., DNS-REC1 및 DNS-REC2에서 DNSSEC 유효성 검사를 활성화하고 corp.contoso.com에 대한 트러스트 앵커를 추가합니다..
이것이 정답인 이유
정답은 DNSSEC를 사용하여 corp.contoso.com 영역에 NSEC3로 서명하고, DNS-REC1 및 DNS-REC2에서 DNSSEC 유효성 검사를 활성화하며 해당 영역에 대한 트러스트 앵커를 추가하는 것입니다. NSEC3는 DNSSEC의 일부로, 영역 열거(zone enumeration)를 완화하는 데 사용됩니다. NSEC(Next Secure) 레코드는 영역에 있는 모든 레코드의 존재를 증명하지만, NSEC3는 해시된 다음 레코드 이름을 사용하여 영역의 전체 내용을 쉽게 파악하기 어렵게 만듭니다. 따라서 NSEC3로 영역에 서명하는 것은 영역 열거 방지 요구 사항을 충족합니다. DNS-REC1 및 DNS-REC2에서 DNSSEC 유효성 검사를 활성화하고 트러스트 앵커를 추가하는 것은 "상위 트러스트 체인이 없더라도 이 영역에 대한 응답의 유효성을 검사해야 합니다"라는 요구 사항을 충족합니다. 트러스트 앵커는 DNSSEC 유효성 검사가 시작되는 신뢰 지점이며, 상위 체인이 없는 내부 영역의 경우 수동으로 구성해야 합니다. 오답 설명: 인터넷의 공개 contoso.com 영역에 DS 레코드를 게시하는 것은 내부 영역에 해당하지 않으며, 공개 DNS 계층 구조에 통합될 때 필요합니다. 부정 응답을 단순화하기 위해 기존 NSEC로 영역에 서명하는 것은 영역 열거를 방지하지 못하며, 오히려 영역의 모든 레코드를 쉽게 파악할 수 있게 합니다. 모든 DNS 서버에서 DoH(DNS over HTTPS)를 활성화하는 것은 전송 암호화를 제공하지만, DNS 응답의 유효성을 검사하는 메커니즘은 아닙니다.
끝없는 정답 찾기 없이 시험 합격
이 시험에 대한 모든 검증된 문제와 설명을 한곳에서 얻고, 준비 시간을 몇 시간 절약하세요. 1,000개 이상의 자격증 · 20개 이상의 언어 · 무료로 시작.
더 빠르게 시험 합격 → 카드 필요 없음