MicrosoftMicrosoft Windows Server Hybrid Admin Associate AZ-801 Certification
·TW
·更新於 7 Aug 2026
您管理一個內部 AD 整合區域 corp.contoso.com,該區域託管在 DNS1 上。您的內部遞迴 DNS 伺服器 (DNS-REC1 和 DNS-REC2) 必須驗證此區域的回應,即使沒有父信任鏈。您還需要防止區域列舉。您應該採取哪兩個行動?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 使用 NSEC3 簽署 corp.contoso.com 的 DNSSEC 以緩解區域列舉。, 在 DNS-REC1 和 DNS-REC2 上啟用 DNSSEC 驗證,並為 corp.contoso.com 新增信任錨點。.
為什麼這是答案
要驗證沒有父信任鏈的區域回應,您需要在遞迴 DNS 伺服器上啟用 DNSSEC 驗證,並為該區域手動新增信任錨點。這使得 DNS-REC1 和 DNS-REC2 能夠信任並驗證 corp.contoso.com 的 DNSSEC 簽名。為防止區域列舉,應使用 NSEC3 簽署 DNSSEC 區域。NSEC3 透過雜湊和加鹽處理域名,使攻擊者難以枚舉區域中的所有記錄。在公共 contoso.com 區域發布 DS 記錄是為了建立信任鏈,但在本情境中沒有父信任鏈,因此不適用。使用經典 NSEC 簽署區域會使區域列舉更容易,因為它會洩露區域中的所有域名。DNS over HTTPS (DoH) 提供加密傳輸,但不提供 DNS 記錄的內容驗證。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 →
無需信用卡