Компания включила DNS Security Extensions (DNSSEC) для поддомена, размещенного в Amazon Route 53. Подписание DNSSEC включено, и создан ключ KSK (key-signing key). Тестирование показывает нарушение цепочки доверия. Как инженер по безопасности должен решить эту проблему?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Создать запись Delegation Signer (DS) в родительской размещенной зоне..
Почему это правильный ответ
Нарушение цепочки доверия DNSSEC означает, что родительская зона не подтверждает подлинность ключей дочерней зоны. Чтобы установить доверие, необходимо создать запись Delegation Signer (DS) в родительской размещенной зоне. Эта запись содержит хеш открытого ключа KSK дочерней зоны, связывая ее с родительской зоной и завершая цепочку доверия. Замена KSK на ZSK не решит проблему, так как KSK является ключом, подписывающим ZSK и устанавливающим доверие. Деактивация и повторная активация KSK также не создаст необходимую связь с родительской зоной. Создание записи DS в размещенной зоне поддомена не имеет смысла, поскольку запись DS должна находиться в родительской зоне, чтобы указывать на дочернюю.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется