Questão de Redes de Computadores — DNS (Domain Name System) — FGV 2024
Redes de Computadores›DNS (Domain Name System)
Código
fg077438
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Após uma determinada rede receber ataques de DNS spoofing, foi sugerida a implantação do DNSsec.Acerca desse assunto, é correto afirmar que:
Asigilo é um serviço oferecido, pois todas as informações no DNS são consideradas privadas;
Bo DNSsec também admite alguns tipos de registros. O registro CERT pode ser usado para armazenar certificados;
CDNSsec oferece três serviços, que são a prova onde os dados se originaram, distribuição de chave privada e autenticação de transação e solicitação;
Do segundo entre os novos tipos de registros é o registro SIG. Ele contém o hash assinado de acordo com o algoritmo especificado no registro ALG;
Eos registros DNS são agrupados, em conjuntos chamados RRreg, com todos aqueles que têm o mesmo nome e o mesmo tipo.
Revelar gabarito e comentário▾
GabaritoB — o DNSsec também admite alguns tipos de registros. O registro CERT pode ser usado para armazenar certificados;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DNSSEC (DNS Security)
Gabarito: letra B. O DNSSEC não oferece sigilo, pois todas as informações no DNS são públicas; os três serviços fundamentais são prova de origem, distribuição de chave pública e autenticação de transação; os novos registros são DNSKEY e RRSIG (não SIG nem ALG); e os conjuntos de registros são chamados RRSETs (não RRreg). A alternativa B está correta porque o DNSSEC admite diversos tipos de registro, entre os quais o registro CERT pode ser usado para armazenar certificados (afirmação factual consistente com a RFC 4398).
Fonte (contexto da questão): Tanenbaum & Wetherall, Redes de Computadores, 5ª ed., seção 8.12.2 – Nomenclatura segura e DNSSEC.
A questão testa o conhecimento básico sobre o DNSSEC, suas características e tipos de registros. Vamos analisar cada alternativa.
Característica / Registro
DNSSEC (Descrição)
Alternativa Correta?
Sigilo
Não oferecido (dados públicos)
❌ A
Registro CERT
Armazena certificados (RFC 4398)
✅ B
Serviços fundamentais
Prova de origem, distribuição de chave pública, autenticação de transação
❌ C (troca "pública" por "privada")
Registro de assinatura
RRSIG (não SIG nem ALG)
❌ D
Conjunto de registros
RRSET (não RRreg)
❌ E
DNSSEC: Serviços (Prova de origem, Distribuição de chave pública, Autenticação de transação); Não oferece (Sigilo (dados públicos)); Novos registros (DNSKEY, RRSIG); Registros compatíveis (CERT (certificados)); Conjuntos (RRSET (não RRreg))
Alternativa A — ❌ Incorreta
Afirma que o sigilo é um serviço oferecido porque as informações no DNS são privadas. O texto de apoio afirma categoricamente: "Observe que o sigilo não é um serviço oferecido, pois todas as informações no DNS são consideradas públicas." Portanto, a alternativa A está errada.
Alternativa B — ✅ Correta ⟵ GABARITO
A alternativa diz: "o DNSsec também admite alguns tipos de registros. O registro CERT pode ser usado para armazenar certificados." O DNSSEC introduz novos registros (DNSKEY, RRSIG), mas também é compatível com registros existentes, como CERT (definido na RFC 4398). A afirmação é verdadeira e não contradiz o texto de apoio.
Alternativa C — ❌ Incorreta
Menciona os três serviços do DNSSEC como "prova onde os dados se originaram, distribuição de chave privada e autenticação de transação e solicitação". O texto correto do apoio é: "1. Prova de onde os dados se originaram. 2. Distribuição de chave pública. 3. Autenticação de transação e solicitação." O erro está em "chave privada"; é chave pública. Logo, C é falsa.
NÃO CAIA NESSA!
A banca troca sutilmente "chave pública" por "chave privada". No DNSSEC, a chave privada é usada para assinar, mas o serviço de distribuição é da chave pública. Memorize a lista correta dos três serviços.
Alternativa D — ❌ Incorreta
Afirma que o segundo novo tipo de registro é o SIG, contendo o hash assinado conforme algoritmo do registro ALG. O texto de apoio afirma: "O segundo entre os novos tipos de registros é o RRSIG. Ele contém o hash assinado de acordo com o algoritmo especificado no registro DNSKEY." Portanto, o nome correto é RRSIG (não SIG) e o algoritmo vem do DNSKEY (não ALG).
Alternativa E — ❌ Incorreta
Diz que os registros DNS são agrupados em conjuntos chamados RRreg, com mesmo nome e tipo. O texto de apoio informa: "Os registros DNS são agrupados em conjuntos chamados RRSETs (Resource Record Sets), com todos aqueles que têm o mesmo nome, a mesma classe e o mesmo tipo reunidos em um único conjunto." O nome correto é RRSET (Resource Record Set), e falta a classe na alternativa.
Conclusão: A única alternativa totalmente de acordo com a descrição do DNSSEC fornecida pelo texto-base é a letra B.