Вы управляете внутренней зоной, интегрированной с AD, corp.contoso.com, размещенной на DNS1. Ваши внутренние рекурсивные DNS-серверы (DNS-REC1 и DNS-REC2) должны проверять ответы для этой зоны, даже если отсутствует цепочка доверия с родительской зоной. Вам также необходимо предотвратить перечисление зоны. Какие два действия следует предпринять?
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Подпишите corp.contoso.com с помощью DNSSEC, используя NSEC3 для предотвращения перечисления зоны., Включите проверку DNSSEC на DNS-REC1 и DNS-REC2 и добавьте доверенный якорь для corp.contoso.com..
Почему это правильный ответ
Для предотвращения перечисления зоны (zone enumeration) необходимо использовать NSEC3 при подписи зоны DNSSEC. NSEC3 (Next Secure record version 3) скрывает имена записей, делая перечисление зоны невозможным, в отличие от классического NSEC, который позволяет это делать. Чтобы рекурсивные DNS-серверы могли проверять ответы для зоны corp.contoso.com без цепочки доверия к родительской зоне, необходимо включить проверку DNSSEC на этих серверах (DNS-REC1 и DNS-REC2) и добавить доверенный якорь (trust anchor) для corp.contoso.com. Доверенный якорь позволяет серверам проверять подписи DNSSEC для этой зоны напрямую. Публикация записи DS в публичной зоне не требуется, так как это внутренняя зона, и нет необходимости в проверке извне. DNS over HTTPS (DoH) обеспечивает конфиденциальность, но не проверку целостности или подлинности DNS-ответов.
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется