FinVerse размещает свой публичный DNS для finverse.com в Amazon Route 53. Команда безопасности должна включить DNSSEC для защиты от спуфинга DNS, продолжая использовать того же регистратора доменных имен. Какой подход является правильным?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать асимметричный ключ AWS KMS для подписи (ECC_NIST_P256), включить подписание DNSSEC в публичной размещенной зоне с использованием этого ключа, затем опубликовать запись DS у регистратора доменных имен..
Почему это правильный ответ
Для включения DNSSEC в Route 53 необходимо использовать асимметричный ключ KMS для подписи записей DNS. Route 53 поддерживает ключи ECCNISTP256 для DNSSEC. После включения подписи в публичной зоне Route 53 генерирует запись делегирования подписи (DS), которую затем нужно опубликовать у регистратора доменных имен. Это связывает домен с ключами DNSSEC в Route 53, защищая от спуфинга. Включение DNSSEC в частной зоне не защитит публичный домен finverse.com. Включение проверки DNSSEC во входящих конечных точках Route 53 Resolver относится к проверке входящих запросов, а не к подписи исходящих ответов для finverse.com. Записи CAA и SPF TXT используются для других целей (управление центрами сертификации и защита от подделки электронной почты соответственно) и не включают DNSSEC автоматически.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется