View a markdown version of this page

Tutorial: Cree su primer solucionador global de Route 53 - Amazon Route 53

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Tutorial: Cree su primer solucionador global de Route 53

Esta guía de introducción muestra los componentes básicos de Route 53 Global Resolver y, de forma opcional, la creación de una configuración sencilla de filtrado de DNS. Este tutorial cubre los conceptos básicos, pero no incluye los requisitos de producción, como la configuración del cliente, el registro o la resolución de dominios privados.

Cuando haya terminado, tendrá una configuración básica de Route 53 Global Resolver que puede filtrar las consultas de DNS y bloquear los dominios malintencionados.

En las siguientes secciones, se describe cómo empezar rápidamente a aplicar la seguridad y el filtrado del DNS con Route 53 Global Resolver.

Requisitos previos

Antes de poder usar Route 53 Global Resolver, necesita una AWS cuenta y los permisos adecuados para acceder, ver y editar los componentes de Route 53 Global Resolver. El administrador del sistema debe completar los pasos descritos en este tutorial yConfiguración del acceso a la cuenta para Route 53 Global Resolver, a continuación, volver a él.

Paso 1: Crear un solucionador global

En primer lugar, cree una instancia de resolución global y seleccione las AWS regiones en las que operará.

  1. Abra la consola de resolución global de Route 53 en https://console.aws.amazon.com/route53globalresolver/.

  2. Elija Crear resolución global.

  3. En Nombre, introduzca un nombre descriptivo para su resolución global.

  4. En Descripción, si lo desea, introduzca una descripción.

  5. En el caso de las regiones, seleccione dos o más Regiones de AWS en las que desee crear una instancia del solucionador global. Elija las regiones más cercanas a los clientes para obtener un rendimiento óptimo.

  6. Para el tipo de dirección IP, elija el tipo de dirección IP para este solucionador.

    • IPv4: incluye solo direcciones IPv4.

    • Pila doble: incluye direcciones IPv4 e IPv6.

  7. Si lo desea, añada etiquetas para ayudar a organizar y administrar los recursos.

  8. Elige Crear un solucionador global.

Recibirá inmediatamente direcciones IPv4 de anycast que los clientes podrán utilizar para comunicarse con el solucionador. El proceso de creación del solucionador global tarda unos minutos en completarse antes de que las direcciones empiecen a funcionar.

Paso 2: Cree una vista de DNS y configure la autenticación

Cree una vista de DNS para organizar sus clientes y configurar la autenticación mediante fuentes de acceso IP. En este tutorial se utiliza IP-based la autenticación. También puede usar tokens de acceso para DoH/DoT los protocolos.

  1. En la consola de resolución global de Route 53, elija su resolución global.

  2. Elija Crear vista DNS.

  3. En Nombre, introduzca un nombre descriptivo para la vista de DNS.

  4. En Descripción, si lo desea, introduzca una descripción.

  5. Elija Crear vista DNS.

  6. Una vez creada la vista DNS, elija Fuente de acceso y, a continuación, Crear fuente de acceso.

  7. Para el bloque CIDR, introduzca el intervalo de direcciones IP de sus clientes (por ejemplo,203.0.113.0/24).

  8. En Protocolo, elija Do53 (DNS a través del puerto 53) para la configuración básica.

  9. Elija Crear regla de fuente de acceso.

Paso 3: Configurar las reglas de filtrado de DNS (opcional)

Configure las reglas básicas de filtrado de DNS para bloquear el acceso a dominios malintencionados.

  1. En la vista de DNS, seleccione Reglas de firewall y, a continuación, Crear regla de firewall.

  2. En Nombre, introduce un nombre descriptivo para la regla.

  3. En Prioridad, introduzca 100 (los números más bajos tienen una prioridad más alta).

  4. En Acción, elige Bloquear.

  5. Para el tipo de lista de dominios, elija Lista de dominios AWS administrados.

  6. En Lista de dominios gestionados, seleccione AmazonGuardDutyThreatList Comando y Control de Malware y Botnets para bloquear los dominios malintencionados conocidos (puede añadir otras listas gestionadas o crear listas personalizadas más adelante).

  7. Selecciona Crear regla de firewall.

Paso 4: Pruebe la configuración

Compruebe que la configuración de Route 53 Global Resolver funciona correctamente.

  1. Desde una máquina cliente dentro del rango de CIDR configurado, pruebe la resolución de DNS con las direcciones IP de transmisión remota proporcionadas por su resolución global:

    nslookup example.com <anycast-ip-address>
  2. Verifique que los dominios legítimos se resuelvan correctamente.

  3. Compruebe que los dominios bloqueados se han filtrado correctamente. Puedes crear una lista de dominios personalizada con un dominio de prueba para comprobar que las reglas del firewall funcionan correctamente. Para obtener más información sobre las listas de dominios administradas, consulte Listas de dominios administradas.

  4. Consulte la consola de resolución global de Route 53 para ver los registros de consultas y la actividad de filtrado.

Para obtener información completa sobre los procedimientos de prueba y la solución de problemas, consulte Solución de problemas de Route 53 Global Resolver.

Paso 5: Supervisar la actividad del DNS

Configure el registro de su actividad de DNS.

  1. Elija una región de observabilidad.

  2. Seleccione el destino de los registros de consultas.

Para obtener información completa sobre los procedimientos de prueba y la solución de problemas, consulte Probar y solucionar problemas de Route 53 Global Resolver.

Paso 6: Limpiar (opcional)

Si creó esta configuración con fines de prueba y no quiere seguir usando Route 53 Global Resolver, vacíe los recursos para evitar que se le cobren cargos adicionales.

  1. En la consola de Route 53 Global Resolver, elimine las reglas de firewall que haya creado.

  2. Elimine cualquier regla de fuente de acceso que haya creado.

  3. Elimine la vista de DNS.

  4. Elimine el solucionador global.

importante

La eliminación de estos recursos detendrá la resolución de DNS para todos los clientes configurados para usarlos. Actualice las configuraciones de sus clientes antes de eliminar el solucionador o eliminar las reglas de acceso.

Siguientes pasos

Ahora que tiene una configuración básica de Route 53 Global Resolver, puede explorar funciones adicionales:

  • Configure los dispositivos cliente para que usen su resolutor (necesario para la producción). Actualice la configuración de DNS del cliente para usar las direcciones IP de anycast proporcionadas por el solucionador global.

  • Configure el registro para la supervisión y el cumplimiento (recomendado para la producción). Configure el registro en Amazon CloudWatch, Amazon S3 o Amazon Data Firehose para la supervisión y el análisis. Para obtener más información, consulte Supervisión de la actividad y el rendimiento del DNS con Route 53 Global Resolver.

  • Configure el reenvío de zonas alojadas privadas para los dominios internos (obligatorio si tiene AWS recursos privados). Para obtener más información, consulte Uso de zonas alojadas privadas.

  • Configure la conectividad DNS cifrada mediante DNS-over-HTTPS (DoH) o DNS-over-TLS (DoT). Para obtener más información, consulte Configurar el DNS cifrado.

  • Cree listas de dominios personalizadas y reglas de filtrado avanzadas. Para obtener más información, consulte Filtrado de DNS.