검증 리졸버가 DNS 응답의 전자서명과 신뢰 체인을 확인해 위조된 레코드를 캐시에 넣지 않도록 하려 한다. 적용할 기술은?
1
DNSSEC
정답 근거DNSSEC은 DNS 데이터에 대한 출처 인증과 무결성을 제공하고 검증 리졸버가 서명과 신뢰 체인을 확인하도록 한다.
2
FTPES
오답 이유FTPES는 명시적 TLS를 사용하는 FTP 전송 방식으로 DNS 레코드의 서명 검증과 관계없다.
3
SNMPv1
오답 이유SNMPv1은 네트워크 관리 프로토콜의 초기 버전이며 DNS 응답 인증 기능을 제공하지 않는다.
4
ARP
오답 이유ARP는 같은 링크에서 IP 주소를 링크 계층 주소에 대응시키는 프로토콜로 DNS 캐시 검증 기술이 아니다.
정답·상세해설
정답 1번
DNSSEC 검증은 RRSIG와 DNSKEY, DS 등의 체인을 이용해 수신한 DNS 데이터의 출처와 무결성을 확인한다. 이를 통해 공격자가 만든 서명 불일치 응답의 캐시 저장을 막을 수 있다. 다만 DNSSEC은 DNS 질의를 암호화해 기밀성을 제공하거나 모든 서비스 거부를 막는 기술은 아니다.