Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Casos prácticos de seguridad de DNS y de horizonte dividido para Route 53 Global Resolver
Route 53 Global Resolver aborda los tres desafíos principales del DNS para las organizaciones:
- Permitir la resolución de DNS dividida entre el tráfico público y el privado
-
Habilite el acceso global a las zonas alojadas privadas (PHZ) en Amazon Route 53 desde cualquier ubicación y, al mismo tiempo, resuelva los dominios públicos en Internet. Permita que las sucursales y ubicaciones remotas resuelvan los nombres de las aplicaciones internas sin necesidad de realizar configuraciones de VPN ni Region-specific reenvíos complejos. Implemente el DNS de horizonte dividido para proporcionar diferentes respuestas de DNS en función del cliente que realice la consulta, lo que ayudará a los clientes remotos a resolver las consultas de dominios públicos y privados.
- Proteger el tráfico de DNS de los ataques de exfiltración de DNS
-
Proteja las ubicaciones remotas y las sucursales de los ataques de exfiltración de DNS-based datos filtrando las consultas a dominios maliciosos. Mejore la privacidad cifrando el tráfico de DNS en tránsito mediante DNS-over-HTTPS (DoH) y DNS-over-TLS (DoT) para que solo los clientes autorizados puedan acceder a sus servicios de DNS. Aplica políticas de seguridad para bloquear amenazas como los túneles de DNS y los algoritmos de generación de dominios (DGA). Valide la autenticidad de las respuestas del DNS utilizando las DNSSEC (extensiones de seguridad del sistema de nombres de dominio) para proteger los DNSSEC-signed dominios contra la suplantación de DNS y los ataques de envenenamiento de la caché.
- Alta disponibilidad y presencia global
-
Logre una alta disponibilidad mediante la implementación global y mantenga una configuración de DNS uniforme en todo el mundo desde una única interfaz de administración. Route 53 Global Resolver se ejecuta en todas las Regiones de AWS direcciones que elija y utiliza direcciones IP de cualquier transmisión que dirigen automáticamente las consultas a la región disponible más cercana para lograr un rendimiento y una confiabilidad óptimos. Las empresas globales pueden configurar y administrar las políticas de DNS de forma centralizada y, al mismo tiempo, proporcionar a los clientes un conjunto único de direcciones IP que funcionan a nivel mundial con una optimización geográfica automática. Built-in la redundancia está diseñada para ayudar a mantener la continuidad del servicio incluso si las regiones individuales dejan de estar disponibles.
Las capacidades adicionales respaldan estos casos de uso principales:
- Implementación de políticas de contenido y filtrado de DNS
-
Controle el acceso a Internet en varias ubicaciones creando listas de dominios personalizadas o utilizando listas de dominios AWS administradas. Para ayudarlo a implementar políticas de filtrado y contenido de acuerdo con sus necesidades, las listas de dominios administrados incluyen varias categorías de amenazas de DNS que abarcan varios dominios. Configure la fuente de acceso mediante listas de direcciones IP permitidas o tokens de acceso y configure diferentes políticas de filtrado para diferentes ubicaciones de oficinas o grupos de clientes.
- Autenticación flexible para diferentes escenarios de implementación
-
Elija el método de autenticación que mejor se adapte a su implementación: autenticación basada en tokens o autenticación basada en IP mediante las listas de permitidos del rango CIDR de origen.
- Mantener la visibilidad y el cumplimiento
-
Supervise la actividad del DNS en toda su organización enviando los registros a Amazon CloudWatch, Firehose o Amazon Simple Storage Service. Elija una única región de destino para el almacenamiento centralizado de registros a fin de respaldar las auditorías de seguridad, los requisitos de cumplimiento y la investigación de amenazas.