NEUE FRAGE 27
Ein BIND-Server soll auf die Verwendung von TSIG aktualisiert werden. Welche Konfigurationsparameter sollten hinzugefügt werden, wenn der Server den Algorithmus hmac-md5 und den Schlüssel skrKc4DoTzi/takIlPi7JZA== verwenden soll?
Erläuterung
TSIG steht für Transaction SIGnature, einen Mechanismus zur Authentifizierung von DNS-Nachrichten mithilfe eines gemeinsamen geheimen Schlüssels und eines kryptografischen Hash-Algorithmus. TSIG kann verwendet werden, um DNS-Aktualisierungen, Zonenübertragungen und Abfragen zwischen DNS-Servern und -Clients zu sichern. Um einen BIND-Server für die Verwendung von TSIG zu konfigurieren, sollten die folgenden Parameter zur Datei named.conf hinzugefügt werden:
Eine Schlüsselanweisung, die den Namen, den Algorithmus und das Geheimnis des TSIG-Schlüssels definiert. Der Name kann eine beliebige Zeichenkette sein, der Algorithmus kann einer der unterstützten Algorithmen wie hmac-md5, hmac-sha1, hmac-sha256 usw. sein, und das Geheimnis kann eine base64-kodierte Zeichenkette sein, die den gemeinsamen geheimen Schlüssel darstellt.
Zum Beispiel:
key "server.example.com" { algorithm hmac-md5; secret "skrKc4DoTzi/takIlPi7JZA=="; }; Eine Server-Anweisung, die die IP-Adresse oder den Hostnamen des entfernten Servers angibt, der den TSIG-Schlüssel verwenden wird, sowie den Namen des Schlüssels, der für die Kommunikation verwendet werden soll. Zum Beispiel:
server 192.168.1.10 { keys { "server.example.com"; }; };
Eine Zonenanweisung, die den Zonennamen, den Typ und die Datei der Zone angibt, die TSIG verwenden soll, sowie den Namen des Schlüssels, der für Aktualisierungen oder Übertragungen verwendet werden soll. Zum Beispiel:
zone "example.com" { type master; file "example.com.zone"; allow-update { key "server.example.com"; }; allow-transfer { key "server.example.com"; }; }; Option E zeigt die richtigen Konfigurationsparameter, die hinzugefügt werden sollten, wenn der Server den Algorithmus hmac-md5 und den Schlüssel skrKc4DoTzi/takIlPi7JZA== verwenden soll. Die anderen Optionen sind falsch, da sie entweder die falsche Syntax, den falschen Algorithmus, den falschen Schlüsselnamen oder das falsche Geheimnis verwenden.
Referenzen:
LPIC-2-Prüfung 202 Ziele, Thema 208.2, "Absicherung eines DNS-Servers".
BIND 9 Administrator Reference Manual, Kapitel 6, "Access Control Lists and TSIG" Konfiguration des DNS-Servers mit TSIG auf CentOS 8
Eine Antwort hinterlassen