U beheert een interne, met AD geïntegreerde zone, corp.contoso.com, gehost op DNS1. Uw interne recursieve DNS-servers (DNS-REC1 en DNS-REC2) moeten antwoorden voor deze zone valideren, ook al is er geen bovenliggende vertrouwensketen. U moet ook zone-enumeratie voorkomen. Welke twee acties moet u ondernemen?
Kies een antwoord
Tik op een optie om je antwoord te controleren.
Correct antwoord: Signeer corp.contoso.com met DNSSEC met behulp van NSEC3 om zone-enumeratie te beperken., Schakel DNSSEC-validatie in op DNS-REC1 en DNS-REC2 en voeg een trust anchor toe voor corp.contoso.com..
Waarom dit het antwoord is
Om antwoorden voor een interne, met AD geïntegreerde zone te valideren zonder een bovenliggende vertrouwensketen, moet u DNSSEC inschakelen op de recursieve servers en een trust anchor toevoegen voor die specifieke zone. Dit stelt de recursieve servers in staat om de digitale handtekeningen van de zone te verifiëren. Om zone-enumeratie te voorkomen, die anders via DNSSEC-records (zoals NSEC) mogelijk zou zijn, moet de zone worden gesigneerd met NSEC3. NSEC3 vervangt de directe lijst van records door gehashte namen, waardoor het moeilijker wordt om alle records in een zone te achterhalen. Het publiceren van een DS-record in de openbare zone is niet relevant voor een interne zone zonder openbare delegatie. Het signeren met klassieke NSEC vereenvoudigt weliswaar negatieve antwoorden, maar maakt zone-enumeratie juist mogelijk. DNS over HTTPS (DoH) versleutelt DNS-verkeer, maar biedt geen validatie van DNS-antwoorden zelf.
Slaag voor je examen — zonder eindeloos zoeken naar antwoorden
Krijg elke geverifieerde vraag en uitleg voor dit examen op één plek, en bespaar uren voorbereiding. Meer dan 1.000 certificeringen · Meer dan 20 talen · gratis om te beginnen.
Slaag sneller voor je examen → Geen kaart nodig