某公司針對託管在 Amazon Route 53 中的子網域啟用了 DNS 安全擴充功能 (DNSSEC)。DNSSEC 簽署已啟用,且已建立金鑰簽署金鑰 (KSK)。測試顯示信任鏈中斷。安全工程師應如何解決此問題?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在父代託管區域中建立委派簽署者 (DS) 記錄。.
為什麼這是答案
當 DNSSEC 信任鏈中斷時,通常表示父網域沒有子網域的委派簽署者 (DS) 記錄,或者記錄不正確。DS 記錄是將子網域的 DNSSEC 信任錨定到父網域的關鍵。因此,在父代託管區域中建立正確的 DS 記錄,才能將子網域的 DNSSEC 簽署金鑰 (KSK) 連結到父網域,從而建立完整的信任鏈。 將 KSK 取代為 ZSK 是不正確的,因為 KSK 用於簽署 ZSK,兩者有不同的作用。停用然後重新啟用 KSK 無法解決信任鏈中斷的問題,因為問題出在父子網域之間的連結。在子網域的託管區域中建立 DS 記錄是無效的,因為 DS 記錄必須由父網域發布,才能證明子網域的真實性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡