Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Tutoriel : Créez votre premier résolveur global Route 53
Ce guide de démarrage présente les composants de base de Route 53 Global Resolver et, éventuellement, la création d'une configuration de filtrage DNS simple. Ce didacticiel couvre les concepts de base mais n'inclut pas les exigences de production telles que la configuration du client, la journalisation ou la résolution du domaine privé.
Lorsque vous aurez terminé, vous disposerez d'une configuration de base du résolveur global Route 53 capable de filtrer les requêtes DNS et de bloquer les domaines malveillants.
Les sections suivantes décrivent comment démarrer rapidement avec la sécurité et le filtrage DNS à l'aide de Route 53 Global Resolver.
Conditions préalables
Avant de pouvoir utiliser Route 53 Global Resolver, vous devez disposer d'un AWS compte et des autorisations appropriées pour accéder aux composants de Route 53 Global Resolver, les afficher et les modifier. Votre administrateur système doit suivre les étapes décrites dans ce didacticielConfiguration de l'accès au compte pour Route 53 Global Resolver, puis revenir à ce didacticiel.
Étape 1 : Création d'un résolveur global
Tout d'abord, créez une instance de résolveur globale et sélectionnez les AWS régions dans lesquelles elle fonctionnera.
-
Ouvrez la console Route 53 Global Resolver à https://console.aws.amazon.com/route53globalresolver/
l'adresse. -
Choisissez Créer un résolveur global.
-
Dans le champ Nom, entrez un nom descriptif pour votre résolveur global.
-
Dans le champ Description, saisissez éventuellement une description.
-
Pour les régions, sélectionnez-en deux ou plusieurs Régions AWS dans lesquelles vous souhaitez instancier le résolveur global. Choisissez les régions les plus proches de vos clients pour des performances optimales.
-
Pour le type d'adresse IP, choisissez le type d'adresse IP pour ce résolveur.
-
IPv4 : inclut uniquement les adresses IPv4.
-
Double pile : inclut les adresses IPv4 et IPv6.
-
-
Vous pouvez éventuellement ajouter des balises pour vous aider à organiser et à gérer vos ressources.
-
Choisissez Créer un résolveur global.
Vous recevrez immédiatement des adresses IPv4 en unidiffusion que vos clients pourront utiliser pour accéder au résolveur. Le processus de création du résolveur global prend quelques minutes avant que les adresses ne deviennent fonctionnelles.
Étape 2 : Création d'une vue DNS et configuration de l'authentification
Créez une vue DNS pour organiser vos clients et configurer l'authentification à l'aide de sources d'accès IP. Ce didacticiel utilise IP-based l'authentification. Vous pouvez également utiliser des jetons d'accès pour les DoH/DoT protocoles.
-
Dans la console Route 53 Global Resolver, choisissez votre résolveur global.
-
Choisissez Créer une vue DNS.
-
Dans le champ Nom, entrez un nom descriptif pour votre vue DNS.
-
Dans le champ Description, saisissez éventuellement une description.
-
Choisissez Créer une vue DNS.
-
Une fois la vue DNS créée, choisissez Source d'accès, puis Créer une source d'accès.
-
Pour le bloc CIDR, entrez la plage d'adresses IP de vos clients (par exemple,
203.0.113.0/24). -
Pour le protocole, choisissez Do53 (DNS sur le port 53) pour la configuration de base.
-
Choisissez Créer une règle de source d'accès.
Étape 3 : Configuration des règles de filtrage DNS (facultatif)
Configurez des règles de filtrage DNS de base pour bloquer l'accès aux domaines malveillants.
-
Dans votre vue DNS, choisissez Règles de pare-feu, puis Créer une règle de pare-feu.
-
Dans le champ Nom, entrez un nom descriptif pour la règle.
-
Dans le champ Priorité, entrez
100(les chiffres les plus faibles ont la priorité la plus élevée). -
Dans la zone Action, choisissez Bloquer.
-
Pour Type de liste de domaines, choisissez Liste des domaines AWS gérés.
-
Pour la liste des domaines gérés, sélectionnez Malware AmazonGuardDutyThreatList and Botnet Command and Control pour bloquer les domaines malveillants connus (vous pouvez ajouter d'autres listes gérées ou créer des listes personnalisées ultérieurement).
-
Choisissez Créer une règle de pare-feu.
Étape 4 : Testez votre configuration
Vérifiez que votre configuration Route 53 Global Resolver fonctionne correctement.
-
À partir d'un ordinateur client compris dans la plage d'adresses CIDR que vous avez configurée, testez la résolution DNS à l'aide des adresses IP anycast fournies par votre résolveur global :
nslookup example.com <anycast-ip-address> -
Vérifiez que les domaines légitimes se résolvent correctement.
-
Vérifiez que les domaines bloqués sont correctement filtrés. Vous pouvez créer une liste de domaines personnalisée avec un domaine de test pour vérifier que les règles de votre pare-feu fonctionnent correctement. Pour plus d'informations sur les listes de domaines gérés, voir Listes de domaines gérés.
-
Consultez la console Route 53 Global Resolver pour les journaux de requêtes et les activités de filtrage.
Pour des procédures de test complètes et la résolution des problèmes, voir Résolution des problèmes liés à Route 53 Global Resolver.
Étape 5 : Surveillance de l'activité DNS
Configurez la journalisation de votre activité DNS.
-
Choisissez une région d'observabilité.
-
Sélectionnez la destination des journaux de requêtes.
Pour des procédures de test complètes et la résolution des problèmes, voir Test et dépannage de Route 53 Global Resolver.
Étape 6 : Nettoyage (facultatif)
Si vous avez créé cette configuration à des fins de test et que vous ne souhaitez pas continuer à utiliser Route 53 Global Resolver, nettoyez les ressources pour éviter des frais permanents.
-
Dans la console Route 53 Global Resolver, supprimez toutes les règles de pare-feu que vous avez créées.
-
Supprimez toutes les règles Access Source que vous avez créées.
-
Supprimez la vue DNS.
-
Supprimez le résolveur global.
Important
La suppression de ces ressources interrompt la résolution DNS pour tous les clients configurés pour les utiliser. Mettez à jour les configurations de vos clients avant de supprimer le résolveur ou de supprimer les règles d'accès.
Étapes suivantes
Maintenant que vous disposez d'une configuration de base de Route 53 Global Resolver, vous pouvez explorer des fonctionnalités supplémentaires :
-
Configurez les appareils clients pour utiliser votre résolveur (requis pour la production). Mettez à jour les paramètres DNS de votre client pour utiliser les adresses IP en unidiffusion fournies par votre résolveur global.
-
Configurez la journalisation à des fins de surveillance et de conformité (recommandé pour la production). Configurez la journalisation sur Amazon CloudWatch, Amazon S3 ou Amazon Data Firehose à des fins de surveillance et d'analyse. Pour de plus amples informations, veuillez consulter Surveillance de l'activité et des performances du DNS avec Route 53 Global Resolver.
-
Configurez le transfert de zone hébergée privée pour les domaines internes (obligatoire si vous disposez de AWS ressources privées). Pour plus d'informations, veuillez onsulter Utilisation des zones hébergées privées.
-
Configurez une connectivité DNS cryptée à l'aide de DNS-over-HTTPS (DoH) ou DNS-over-TLS (DoT). Pour plus d'informations, consultez la section Configuration du DNS chiffré.
-
Créez des listes de domaines personnalisées et des règles de filtrage avancées. Pour plus d'informations, consultez la section Filtrage DNS.