Zarządzasz wewnętrzną strefą zintegrowaną z AD, corp.contoso.com, hostowaną na DNS1. Twoje wewnętrzne rekurencyjne serwery DNS (DNS-REC1 i DNS-REC2) muszą walidować odpowiedzi dla tej strefy, mimo że nie istnieje łańcuch zaufania nadrzędnego. Musisz również zapobiec wyliczaniu strefy. Jakie dwie czynności należy wykonać?
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Podpisz corp.contoso.com za pomocą DNSSEC, używając NSEC3, aby ograniczyć wyliczanie strefy., Włącz walidację DNSSEC na DNS-REC1 i DNS-REC2 oraz dodaj kotwicę zaufania dla corp.contoso.com..
Dlaczego to jest odpowiedź
Aby walidować odpowiedzi DNSSEC dla wewnętrznej strefy bez łańcucha zaufania nadrzędnego, należy podpisać strefę corp.contoso.com za pomocą DNSSEC. Użycie NSEC3 jest kluczowe, ponieważ utrudnia wyliczanie strefy (zone enumeration), co jest wymagane w pytaniu. Klasyczne NSEC pozwala na łatwe wyliczanie rekordów, więc jest nieodpowiednie. Następnie, na serwerach rekurencyjnych DNS-REC1 i DNS-REC2, należy włączyć walidację DNSSEC i dodać kotwicę zaufania (trust anchor) dla corp.contoso.com. Kotwica zaufania jest niezbędna, ponieważ brak jest nadrzędnego łańcucha zaufania (np. w publicznym DNS). Bez niej serwery rekurencyjne nie miałyby punktu odniesienia do weryfikacji podpisów. Opublikowanie rekordu DS w publicznej strefie jest niepotrzebne, ponieważ jest to strefa wewnętrzna bez publicznego łańcucha zaufania. DNS over HTTPS (DoH) zapewnia szyfrowanie komunikacji, ale nie walidację integralności danych DNS za pomocą DNSSEC.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana