Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Tutorial: Erstellen Sie Ihren ersten Route 53 Global Resolver
In diesem Handbuch für die ersten Schritte werden die grundlegenden Komponenten von Route 53 Global Resolver sowie die optionale Erstellung eines einfachen DNS-Filter-Setups beschrieben. Dieses Tutorial behandelt die Kernkonzepte, beinhaltet jedoch keine Produktionsanforderungen wie Client-Konfiguration, Protokollierung oder Auflösung privater Domänen.
Wenn Sie fertig sind, verfügen Sie über ein grundlegendes Route 53 Global Resolver-Setup, das DNS-Abfragen filtern und bösartige Domains blockieren kann.
In den folgenden Abschnitten wird beschrieben, wie Sie mithilfe von Route 53 Global Resolver schnell mit der DNS-Sicherheit und -Filterung beginnen können.
Voraussetzungen
Bevor Sie Route 53 Global Resolver verwenden können, benötigen Sie ein AWS Konto und die entsprechenden Berechtigungen, um auf Route 53 Global Resolver-Komponenten zuzugreifen, diese anzuzeigen und zu bearbeiten. Ihr Systemadministrator muss die Schritte in Kontozugriff für Route 53 Global Resolver einrichten diesem Tutorial abschließen und dann zu diesem Tutorial zurückkehren.
Schritt 1: Erstellen Sie einen globalen Resolver
Erstellen Sie zunächst eine globale Resolver-Instanz und wählen Sie die AWS Regionen aus, in denen sie eingesetzt werden soll.
-
Öffnen Sie die Route 53 Global Resolver-Konsole unter. https://console.aws.amazon.com/route53globalresolver/
-
Wählen Sie Create Global Resolver.
-
Geben Sie unter Name einen beschreibenden Namen für Ihren globalen Resolver ein.
-
Geben Sie für Beschreibung optional eine Beschreibung ein.
-
Wählen Sie für Regionen zwei oder mehr Bereiche aus, AWS-Regionen in denen Sie den globalen Resolver instanziieren möchten. Wählen Sie Regionen aus, die Ihren Kunden am nächsten liegen, um eine optimale Leistung zu erzielen.
-
Wählen Sie als IP-Adresstyp den IP-Adresstyp für diesen Resolver aus.
-
IPv4 – beinhaltet nur IPv4-Adressen.
-
Dualstack-Architektur – beinhaltet IPv4- und IPv6-Adressen.
-
-
Fügen Sie optional Tags hinzu, um Ihre Ressourcen besser zu organisieren und zu verwalten.
-
Wählen Sie „Globalen Resolver erstellen“.
Sie erhalten sofort Anycast-IPv4-Adressen, über die Ihre Kunden den Resolver erreichen können. Die Erstellung des globalen Resolvers dauert einige Minuten, bis die Adressen funktionsfähig sind.
Schritt 2: Erstellen Sie eine DNS-Ansicht und konfigurieren Sie die Authentifizierung
Erstellen Sie eine DNS-Ansicht, um Ihre Clients zu organisieren und die Authentifizierung mithilfe von IP-Zugriffsquellen zu konfigurieren. In diesem Tutorial wird IP-based Authentifizierung verwendet. Sie können Zugriffstoken auch für DoH/DoT Protokolle verwenden.
-
Wählen Sie in der Route 53 Global Resolver-Konsole Ihren globalen Resolver aus.
-
Wählen Sie „DNS-Ansicht erstellen“.
-
Geben Sie unter Name einen beschreibenden Namen für Ihre DNS-Ansicht ein.
-
Geben Sie für Beschreibung optional eine Beschreibung ein.
-
Wählen Sie DNS-Ansicht erstellen aus.
-
Nachdem die DNS-Ansicht erstellt wurde, wählen Sie Zugriffsquelle und dann Zugriffsquelle erstellen aus.
-
Geben Sie für den CIDR-Block den IP-Adressbereich für Ihre Clients ein (z. B.
203.0.113.0/24). -
Wählen Sie für Protokoll Do53 (DNS über Port 53) für die grundlegende Einrichtung.
-
Wählen Sie Create Access Source Rule aus.
Schritt 3: DNS-Filterregeln konfigurieren (optional)
Richten Sie grundlegende DNS-Filterregeln ein, um den Zugriff auf bösartige Domains zu blockieren.
-
Wählen Sie in Ihrer DNS-Ansicht Firewallregeln und dann Firewallregel erstellen aus.
-
Geben Sie unter Name einen beschreibenden Namen für die Regel ein.
-
Geben Sie als Priorität den Wert ein
100(niedrigere Zahlen haben eine höhere Priorität). -
Wählen Sie unter Aktion die Option Blockieren aus.
-
Wählen Sie für den Typ der Domänenliste die Option AWS Verwaltete Domänenliste aus.
-
Wählen Sie für die Liste der verwalteten Domänen AmazonGuardDutyThreatList und Malware and Botnet Command and Control aus, um bekannte bösartige Domänen zu blockieren (Sie können später weitere verwaltete Listen hinzufügen oder benutzerdefinierte Listen erstellen).
-
Wählen Sie Firewallregel erstellen aus.
Schritt 4: Testen Sie Ihre Konfiguration
Testen Sie, ob Ihre Route 53 Global Resolver-Konfiguration ordnungsgemäß funktioniert.
-
Testen Sie die DNS-Auflösung auf einem Client-Computer innerhalb Ihres konfigurierten CIDR-Bereichs mithilfe der Anycast-IP-Adressen, die von Ihrem globalen Resolver bereitgestellt werden:
nslookup example.com <anycast-ip-address> -
Stellen Sie sicher, dass legitime Domains korrekt aufgelöst werden.
-
Testen Sie, ob blockierte Domains ordnungsgemäß gefiltert werden. Sie können eine benutzerdefinierte Domainliste mit einer Testdomain erstellen, um zu überprüfen, ob Ihre Firewallregeln ordnungsgemäß funktionieren. Weitere Informationen zu verwalteten Domänenlisten finden Sie unter Verwaltete Domänenlisten.
-
Suchen Sie in der Route 53 Global Resolver-Konsole nach Abfrageprotokollen und Filteraktivitäten.
Umfassende Testverfahren und Problembehandlung finden Sie unter Problembehandlung bei Route 53 Global Resolver.
Schritt 5: Überwachung der DNS-Aktivität
Konfigurieren Sie die Protokollierung für Ihre DNS-Aktivität.
-
Wählen Sie eine Observability-Region.
-
Wählen Sie das Ziel für Abfrageprotokolle.
Umfassende Testverfahren und Problembehandlung finden Sie unter Testen und Problembehandlung von Route 53 Global Resolver.
Schritt 6: Aufräumen (optional)
Wenn Sie diese Konfiguration zu Testzwecken erstellt haben und Route 53 Global Resolver nicht weiter verwenden möchten, bereinigen Sie die Ressourcen, um laufende Gebühren zu vermeiden.
-
Löschen Sie in der Route 53 Global Resolver-Konsole alle von Ihnen erstellten Firewallregeln.
-
Löschen Sie alle Access Source-Regeln, die Sie erstellt haben.
-
Löschen Sie die DNS-Ansicht.
-
Löschen Sie den globalen Resolver.
Wichtig
Durch das Löschen dieser Ressourcen wird die DNS-Auflösung für alle Clients beendet, die so konfiguriert sind, dass sie verwendet werden. Aktualisieren Sie Ihre Client-Konfigurationen, bevor Sie den Resolver löschen oder Zugriffsregeln entfernen.
Nächste Schritte
Nachdem Sie nun über eine grundlegende Route 53 Global Resolver-Konfiguration verfügen, können Sie sich mit weiteren Funktionen vertraut machen:
-
Konfigurieren Sie die Client-Geräte so, dass sie Ihren Resolver verwenden (für die Produktion erforderlich). Aktualisieren Sie Ihre Client-DNS-Einstellungen, um die von Ihrem Global Resolver bereitgestellten Anycast-IP-Adressen zu verwenden.
-
Richten Sie die Protokollierung zur Überwachung und Einhaltung von Vorschriften ein (für die Produktion empfohlen). Konfigurieren Sie die Protokollierung in Amazon CloudWatch, Amazon S3 oder Amazon Data Firehose zur Überwachung und Analyse. Weitere Informationen finden Sie unter Überwachung der DNS-Aktivität und -Leistung mit Route 53 Global Resolver.
-
Konfigurieren Sie die Weiterleitung von privat gehosteten Zonen für interne Domains (erforderlich, wenn Sie über private AWS Ressourcen verfügen). Weitere Informationen finden Sie unter Arbeiten mit privat gehosteten Zonen.
-
Richten Sie eine verschlüsselte DNS-Konnektivität mithilfe von DNS-over-HTTPS (DoH) oder DNS-over-TLS (DoT) ein. Weitere Informationen finden Sie unter Verschlüsseltes DNS konfigurieren.
-
Erstellen Sie benutzerdefinierte Domain-Listen und erweiterte Filterregeln. Weitere Informationen finden Sie unter DNS-Filterung.