View a markdown version of this page

Tutoriel sur les règles de délégation Resolver - Amazon Route 53

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Tutoriel sur les règles de délégation Resolver

La règle de délégation permet au résolveur VPC d'atteindre les serveurs de noms qui hébergent la zone déléguée via le point de terminaison sortant spécifié. Alors que la règle de transfert indique au résolveur VPC de transmettre les requêtes DNS aux serveurs de noms correspondant au domaine spécifié via le point de terminaison sortant, la règle de délégation indique au résolveur VPC d'atteindre les serveurs de noms délégués via le point de terminaison sortant spécifié lorsque les enregistrements NS délégués sont renvoyés. VPC Resolver envoie une requête aux serveurs de noms délégués lorsque les enregistrements NS de la réponse DNS correspondent au nom de domaine spécifié dans l'enregistrement de délégation.

Étapes à suivre pour utiliser la délégation sortante du point de terminaison Resolver

  1. Créez un point de terminaison sortant Resolver dans le VPC dont vous souhaitez que les requêtes DNS soient envoyées aux résolveurs de votre réseau.

    Vous pouvez utiliser l'API suivante ou la commande CLI :

  2. Créez une ou plusieurs règles de délégation, qui spécifient les noms de domaine pour lesquels les requêtes doivent être déléguées à votre réseau via le point de terminaison sortant spécifié.

    Exemple de création de règles de délégation à l'aide de la CLI :

    aws route53resolver create-resolver-rule \ --region REGION \ --creator-request-id delegateruletest \ --delegation-record example.com \ --name delegateruletest \ --rule-type DELEGATE \ --resolver-endpoint-id outbound endpoint ID
  3. Associez la règle de délégation aux VPC pour lesquels vous souhaitez que les requêtes soient déléguées.

    Vous pouvez utiliser l'API suivante ou la commande CLI :

Types de délégation pris en charge par Resolver Outbound Endpoint

VPC Resolver prend en charge deux types de délégation sortante :

  • Délégation sortante de la zone hébergée privée Route 53 vers le résolveur VPC :

    Délégue un sous-domaine d'une zone hébergée privée à un serveur DNS local ou à une zone hébergée publique sur Internet à l'aide de la délégation sortante. Cette délégation sortante vous permet de répartir la gestion de vos enregistrements DNS entre la zone hébergée privée et la zone déléguée. La délégation peut être effectuée avec ou sans enregistrement Glue dans une zone hébergée privée en fonction de votre configuration DNS. Pour plus d'informations, consultez. Zone hébergée privée vers la zone sortante

  • Délégation sortante vers sortante du résolveur VPC :

    Délégue un sous-domaine de votre serveur DNS local à un autre serveur local situé dans un emplacement identique ou différent en utilisant la délégation sortante. Cela est similaire à la délégation d'une zone hébergée privée vers un terminal sortant, où vous pouvez déléguer à une zone hébergée sur votre serveur de noms local. Pour de plus amples informations, veuillez consulter De sortie à sortie.

Exemple de configuration de la délégation sortante de la zone hébergée privée Route 53 vers le résolveur VPC

Supposons une configuration DNS dans laquelle la zone hébergée parent est hébergée dans une zone hébergée privée Route 53 d'un Amazon VPC et où les sous-domaines sont délégués à des serveurs de noms hébergés en Europe, en Asie et en Amérique du Nord. Toutes les requêtes DNS sont transmises via le résolveur VPC.

Suivez les étapes d'exemple pour configurer votre zone hébergée privée et votre résolveur VPC.

Configurer une zone hébergée privée pour la délégation sortante
  1. Pour la configuration de la zone hébergée privée :

    Zone hébergée par les parents : hr.example.com

    $TTL 86400 ; 24 hours $ORIGIN hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ eu.hr.example.com IN NS ns1.eu.hr.example.com. apac.hr.example.com IN NS ns2.apac.hr.example.com. na.hr.example.com IN NS ns3.na.hr.example.net. # Out of Zone Delegation ns1.eu.hr.example.com IN A 10.0.0.30 # Glue Record ns2.apac.hr.example.com IN A 10.0.0.40 # Glue Record
  2. Pour le serveur de noms local de la région Europe locale :

    • Zone hébergée : IP eu.hr.example.com NS : 10.0.0.30

    $TTL 86400 ; 24 hours $ORIGIN eu.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.eu.hr.example.com IN A 1.2.3.4
  3. Pour le serveur de noms local dans la région locale d'Asie :

    Zone hébergée :apac.hr.example.com, 10.0.0.40

    Le serveur de noms APAC peut déléguer le sous-domaine à d'autres serveurs de noms.

    $TTL 86400 ; 24 hours $ORIGIN apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.apac.hr.example.com IN A 5.6.7.8 engineering.apac.hr.example.com IN NS ns1.engineering.apac.hr.example.com sales.apac.hr.example.com IN NS ns2.sales.apac.hr.example.com ns1.engineering.apac.hr.example.com IN A 10.0.0.80 ns2.sales.apac.hr.example.com IN A 10.0.0.90

    Zone hébergée :engineering.apac.hr.example.com, 10.0.0.80

    $TTL 86400 ; 24 hours $ORIGIN engineering.apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.engineering.apac.hr.example.com IN A 1.1.1.1
  4. Pour le serveur de noms local de la région locale d'Amérique du Nord :

    Zone hébergée : IP na.hr.example.net NS : 10.0.0.50

    $TTL 86400 ; 24 hours $ORIGIN na.hr.example.net @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ ns3.na.hr.example.net. IN A 10.0.0.50 test.na.hr.example.com IN A 9.10.11.12
Configuration du résolveur VPC
  • Pour le résolveur VPC, vous devez configurer une règle de transfert et deux règles de délégation :

    Règle de transfert

    1. Pour transférer l'enregistrement de délégation hors zone, afin que le résolveur VPC Route 53 connaisse l'adresse IP du NS délégué pour transmettre la demande initiale.

      nom de domaine : target-ips : hr.example.net 10.0.0.50

    Règles de délégation

    1. Règle de délégation pour la délégation en zone :

      dossier de délégation : hr.example.com

    2. Règle de délégation pour la délégation hors zone :

      dossier de délégation : hr.example.net

Exemple de configuration de la délégation sortante vers sortante

Au lieu d'avoir la zone hébergée parent dans un Amazon VPC, supposons une configuration DNS dans laquelle la zone hébergée parent se trouve dans l'emplacement central sur site et les sous-domaines sont délégués à des serveurs de noms hébergés en Europe, en Asie et en Amérique du Nord. Toutes les requêtes DNS sont transmises via le résolveur VPC.

Suivez les étapes d'exemple pour configurer votre DNS local et le résolveur VPC.

Configuration du DNS sur site
  1. Pour le serveur de noms local situé dans la région locale centrale :

    • Zone hébergée par les parents : hr.example.com

      Zone hébergéehr.example.com, IP NS : 10.0.0.20

    $TTL 86400 ; 24 hours $ORIGIN hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ eu.hr.example.com IN NS ns1.eu.hr.example.com. apac.hr.example.com IN NS ns2.apac.hr.example.com. na.hr.example.com IN NS ns3.na.hr.example.net. # Out of zone delegation ns1.eu.hr.example.com IN A 10.0.0.30 # Glue record ns2.apac.hr.example.com IN A 10.0.0.40 # Glue record
  2. Pour le serveur de noms local de la région Europe locale (la configuration des serveurs de noms d'Europe, d'Asie et d'Amérique du Nord est la même que pour la zone hébergée privée vers la délégation sortante) :

    • Zone hébergée : IP eu.hr.example.com NS : 10.0.0.30

    $TTL 86400 ; 24 hours $ORIGIN eu.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.eu.hr.example.com IN A 1.2.3.4
  3. Pour le serveur de noms local dans la région locale d'Asie :

    Zone hébergée :apac.hr.example.com, 10.0.0.40

    Le serveur de noms APAC peut déléguer le sous-domaine à d'autres serveurs de noms.

    $TTL 86400 ; 24 hours $ORIGIN apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.apac.hr.example.com IN A 5.6.7.8 engineering.apac.hr.example.com IN NS ns1.engineering.apac.hr.example.com sales.apac.hr.example.com IN NS ns2.sales.apac.hr.example.com ns1.engineering.apac.hr.example.com IN A 10.0.0.80 ns2.sales.apac.hr.example.com IN A 10.0.0.90

    Zone hébergée :engineering.apac.hr.example.com, 10.0.0.80

    $TTL 86400 ; 24 hours $ORIGIN engineering.apac.hr.example.com @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ test.engineering.apac.hr.example.com IN A 1.1.1.1
  4. Pour le serveur de noms local de la région locale d'Amérique du Nord :

    Zone hébergée : IP na.hr.example.net NS : 10.0.0.50

    $TTL 86400 ; 24 hours $ORIGIN na.hr.example.net @ 1D IN SOA @ root (20200322001 3H 15 1w 3h) @ 1D IN NS @ ns3.na.hr.example.net. IN A 10.0.0.50 test.na.hr.example.com IN A 9.10.11.12
Configuration du résolveur VPC
  • Pour le résolveur VPC, vous devez configurer des règles de transfert et des règles de délégation :

    Règles avancées

    1. Pour transférer la demande initiale afin que les requêtes soient transmises à la zone hébergée par les parents hr.example.com à l'emplacement central :

      nom de domaine : target-ips : hr.example.com 10.0.0.20

    2. Pour transférer l'enregistrement de délégation hors zone, afin que le résolveur VPC connaisse l'adresse IP du serveur de noms délégué pour transférer la demande initiale :

      nom de domaine : target-ips : hr.example.net 10.0.0.50

    Règles de délégation

    1. Règle de délégation pour la délégation en zone :

      dossier de délégation : hr.example.com

    2. Règle de délégation pour la délégation hors zone :

      dossier de délégation : hr.example.net