Firma włączyła rozszerzenia bezpieczeństwa DNS (DNSSEC) dla subdomeny hostowanej w Amazon Route 53. Podpisywanie DNSSEC jest włączone i utworzono klucz KSK (key-signing key). Testy wykazują zerwany łańcuch zaufania. Jak inżynier bezpieczeństwa powinien rozwiązać ten problem?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Utworzyć rekord Delegation Signer (DS) w nadrzędnej strefie hostowanej..
Dlaczego to jest odpowiedź
Zerwany łańcuch zaufania w DNSSEC oznacza, że nadrzędna strefa DNS nie ma informacji o kluczu publicznym (KSK) strefy podrzędnej. Aby to naprawić, należy utworzyć rekord Delegation Signer (DS) w nadrzędnej strefie hostowanej. Rekord DS zawiera skrót klucza publicznego KSK subdomeny, co pozwala nadrzędnej strefie na weryfikację podpisów DNSSEC subdomeny i ustanowienie łańcucha zaufania. Zastąpienie KSK kluczem ZSK jest nieprawidłowe, ponieważ KSK jest używany do podpisywania kluczy, a ZSK do podpisywania rekordów. Dezaktywacja i ponowna aktywacja KSK nie rozwiąże problemu braku rekordu DS w strefie nadrzędnej. Utworzenie rekordu DS w strefie hostowanej subdomeny jest nieprawidłowe, ponieważ rekord DS musi znajdować się w strefie nadrzędnej.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana