View a markdown version of this page

Keamanan DNS dan kasus penggunaan split-horizon untuk Route 53 Global Resolver - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Keamanan DNS dan kasus penggunaan split-horizon untuk Route 53 Global Resolver

Route 53 Global Resolver mengatasi tiga tantangan DNS utama bagi organisasi:

Mengaktifkan lalu lintas terpisah antara resolusi DNS publik dan pribadi

Aktifkan akses global ke zona yang dihosting pribadi (PHZ) di Amazon Route 53 dari lokasi mana pun sambil secara bersamaan menyelesaikan domain publik di internet. Izinkan lokasi jarak jauh dan kantor cabang untuk menyelesaikan nama aplikasi internal tanpa konfigurasi atau penerusan VPN yang Region-specific rumit. Terapkan DNS split-horizon untuk memberikan respons DNS yang berbeda berdasarkan klien yang membuat kueri, membantu klien jarak jauh menyelesaikan kueri untuk domain pribadi dan publik.

Mengamankan lalu lintas DNS dari serangan eksfiltrasi DNS

Lindungi lokasi dan kantor cabang jarak jauh dari serangan eksfiltrasi DNS-based data dengan menyaring kueri ke domain berbahaya. Tingkatkan privasi dengan mengenkripsi lalu lintas DNS dalam transit menggunakan DNS-over-HTTPS (DoH) dan DNS-over-TLS (DoT) sehingga hanya klien resmi yang dapat mengakses layanan DNS Anda. Terapkan kebijakan keamanan untuk memblokir ancaman seperti tunneling DNS dan Algoritma Generasi Domain (DGA). Validasi keaslian respons DNS menggunakan DNSSEC (Domain Name System Security Extensions) untuk DNSSEC-signed domain untuk melindungi dari spoofing DNS dan serangan keracunan cache.

Ketersediaan tinggi dan kehadiran global

Mencapai ketersediaan tinggi melalui penyebaran global dan pertahankan konfigurasi DNS yang konsisten di seluruh dunia dari satu antarmuka manajemen. Route 53 Global Resolver berjalan di seluruh pilihan Wilayah AWS Anda, menggunakan alamat IP anycast yang secara otomatis merutekan kueri ke Wilayah terdekat yang tersedia untuk kinerja dan keandalan yang optimal. Perusahaan global dapat mengonfigurasi dan mengelola kebijakan DNS secara terpusat sambil menyediakan klien dengan satu set alamat IP yang bekerja secara global dengan pengoptimalan geografis otomatis. Built-in redundansi dirancang untuk membantu menjaga kelangsungan layanan bahkan jika masing-masing Wilayah tidak tersedia.

Kemampuan tambahan mendukung kasus penggunaan utama ini:

Menerapkan penyaringan DNS dan kebijakan konten

Atur akses internet di beberapa lokasi dengan membuat daftar domain khusus atau menggunakan Daftar Dom AWS ain Terkelola. Untuk membantu Anda menerapkan kebijakan pemfilteran dan konten sesuai dengan kebutuhan Anda, Daftar Domain Terkelola menyertakan beberapa kategori ancaman DNS yang mencakup beberapa domain. Konfigurasikan Sumber Akses menggunakan daftar izin IP atau Token Akses, dan atur kebijakan pemfilteran yang berbeda untuk lokasi kantor atau grup klien yang berbeda.

Otentikasi fleksibel untuk skenario penerapan yang berbeda

Pilih metode otentikasi yang paling sesuai untuk penerapan Anda: otentikasi berbasis token atau otentikasi berbasis IP menggunakan daftar izin rentang CIDR sumber.

Menjaga visibilitas dan kepatuhan

Pantau aktivitas DNS di seluruh organisasi Anda dengan mengirimkan log ke Amazon CloudWatch, Firehose, atau Amazon Simple Storage Service. Pilih satu Wilayah tujuan untuk penyimpanan log terpusat untuk mendukung audit keamanan, persyaratan kepatuhan, dan investigasi ancaman.