Een bedrijf heeft DNS Security Extensions (DNSSEC) ingeschakeld voor een subdomein dat wordt gehost in Amazon Route 53. DNSSEC-ondertekening is ingeschakeld en een key-signing key (KSK) is aangemaakt. Tests tonen een verbroken chain of trust. Hoe moet de security engineer dit probleem oplossen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Maak een Delegation Signer (DS) record aan in de parent hosted zone..
Waarom dit het antwoord is
Een verbroken chain of trust bij DNSSEC betekent dat de parent zone niet op de hoogte is van de DNSSEC-sleutels van de child zone. De oplossing hiervoor is het aanmaken van een Delegation Signer (DS) record in de parent hosted zone. Dit record bevat een hash van de Key-Signing Key (KSK) van de child zone, waardoor de parent zone de authenticiteit van de child zone kan valideren en de chain of trust wordt hersteld. Het vervangen van de KSK door een ZSK is onjuist, omdat de KSK de sleutel is die de ZSK's ondertekent en essentieel is voor de chain of trust. Het deactiveren en reactiveren van de KSK lost het probleem van de ontbrekende DS-record in de parent zone niet op. Het aanmaken van een DS-record in de hosted zone van het subdomein is ook onjuist, omdat het DS-record juist in de parent zone moet staan om de delegatie te beveiligen.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig