FinVerse hostuje swój publiczny DNS dla finverse.com w Amazon Route 53. Zespół bezpieczeństwa musi włączyć DNSSEC, aby chronić się przed fałszowaniem DNS, jednocześnie kontynuując korzystanie z tego samego rejestratora domen. Jakie jest prawidłowe podejście?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utwórz asymetryczny klucz AWS KMS do podpisywania (ECC_NIST_P256), włącz podpisywanie DNSSEC w publicznej strefie hostowanej przy użyciu tego klucza, a następnie opublikuj rekord DS u rejestratora domen..
Dlaczego to jest odpowiedź
Prawidłowe podejście to utworzenie asymetrycznego klucza AWS KMS do podpisywania (ECCNISTP256), włączenie podpisywania DNSSEC w publicznej strefie hostowanej przy użyciu tego klucza, a następnie opublikowanie rekordu DS u rejestratora domen. DNSSEC w Route 53 wymaga klucza KMS do podpisywania rekordów DNS. Rekord DS (Delegation Signer) jest niezbędny, aby nadrzędny serwer DNS mógł zweryfikować klucze publiczne strefy podrzędnej, co jest kluczowe dla łańcucha zaufania DNSSEC. Pozostałe opcje są nieprawidłowe: Włączenie DNSSEC w prywatnej strefie hostowanej nie chroni publicznej domeny finverse.com. Prywatne strefy hostowane służą do rozwiązywania nazw w VPC. Włączenie walidacji DNSSEC w punktach końcowych Route 53 Resolver inbound służy do weryfikacji odpowiedzi DNS, a nie do podpisywania własnych rekordów domeny. Rekordy CAA i SPF TXT są używane odpowiednio do autoryzacji wystawiania certyfikatów SSL/TLS i do autoryzacji serwerów pocztowych, nie mają bezpośredniego związku z automatycznym włączaniem DNSSEC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana