안녕하세요 Lee Jun,
내부 재귀 DNS 리졸버가 인증되지 않은 응답을 감시하는 경우, 가장 중요한 조치는 DNSSEC 검증을 활성화하고 검증하지 못하도록 응답을 유도하는 것입니다. Windows DNS Server를 사용하는 경우 DNSSEC 검증 기능이 활성화되어 있는지 확인하고 신뢰도(Trust Anchor)가 최신 상태인지 검토해야 합니다. 검증이 활성화되면 DNSKEY, DS, RRSIG 등록을 사용하여 체인을 검증하며 서명자는 유효하지 않으며 응답은 클라이언트에 반환되지 않습니다.
또한 리졸버가 전달자(Forwarder)에 의존하는 환경이라면 상위 DNS 서버와 DNSSEC 검증을 수행하는지 확인해야 합니다. DNS 서버 이벤트 로그인과 DNS 서명 로그인을 검토하여 DNSSEC 유효성 검사 실패 이벤트를 기록하여 검증하면 검증 동작을 수행할 수 있습니다. 구성 변경 후에는 DNSSEC가 서명된 외부 로그인에 대해 응답 상태를 테스트하여 AD(Authenticated Data)를 인증받아 인증하는 것이 좋습니다.
제 답변이 도움이 되셨다면 '답변 수락'을 눌러주세요.
HL.