FinVerse 將其 finverse.com 的公共 DNS 託管在 Amazon Route 53 中。安全團隊必須啟用 DNSSEC 以防止 DNS 欺騙,同時繼續使用相同的網域註冊商。正確的方法是什麼?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 建立一個用於簽章的非對稱 AWS KMS key (ECC_NIST_P256),使用該金鑰在公共託管區域上啟用 DNSSEC 簽章,然後向網域註冊商發布 DS 記錄。.
為什麼這是答案
正確答案描述了在 Route 53 中啟用 DNSSEC 的標準流程。首先,需要一個非對稱的 AWS KMS 金鑰(例如 ECCNISTP256)來簽署 DNS 記錄。接著,在公共託管區域上啟用 DNSSEC 簽章,這會產生必要的 DNSKEY 和 RRSIG 記錄。最後,將這些記錄的摘要(DS 記錄)發布給網域註冊商,以便父區域可以驗證子區域的簽章。 在私有託管區域上啟用 DNSSEC 無法保護公共網域 finverse.com,因為它只影響 VPC 內的內部查詢。在 Route 53 Resolver 入站端點中開啟 DNSSEC 驗證是用於驗證傳入查詢的 DNSSEC 簽章,而不是簽署 finverse.com 的回應。新增 CAA 記錄和 SPF TXT 記錄是為了證書授權和電子郵件發送者策略,與 DNSSEC 的啟用無關,Route 53 不會自動啟用 DNSSEC。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡