Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi dan mengelola aturan DNS Firewall
Membuat dan melihat aturan firewall
Aturan firewall menentukan bagaimana Route 53 Global Resolver menangani kueri DNS berdasarkan daftar domain, daftar domain terkelola, kategori konten, atau perlindungan ancaman lanjutan. Setiap aturan menentukan prioritas, domain target, dan tindakan yang harus diambil.
Praktik terbaik untuk prioritas aturan:
-
Gunakan prioritas 100-999 untuk aturan izin prioritas tinggi (domain tepercaya)
-
Gunakan prioritas 1000-4999 untuk aturan blok (ancaman yang diketahui)
-
Gunakan prioritas 5000-9999 untuk aturan peringatan (pemantauan dan analisis)
-
Tinggalkan kesenjangan antara prioritas untuk memungkinkan penyisipan aturan di masa mendatang
Untuk membuat aturan DNS Firewall
-
Di konsol Resolver Global Route 53, navigasikan ke tampilan DNS Anda.
-
Pilih tab Aturan Firewall.
-
Pilih Buat aturan firewall.
-
Di bagian Detail Aturan:
-
Untuk nama A turan, masukkan nama deskriptif untuk aturan (hingga 128 karakter).
-
(Opsional) Untuk deskripsi aturan, masukkan deskripsi untuk aturan (hingga 255 karakter).
-
-
Di bagian Konfigurasi aturan, pilih jenis konfigurasi aturan:
-
Daftar domain yang dikelola pelanggan - Gunakan daftar domain yang Anda buat dan kelola
-
AWS daftar domain terkelola - Gunakan daftar domain yang disediakan oleh Amazon yang dapat Anda manfaatkan
-
DNS Firewall Perlindungan lanj utan - Pilih dari berbagai perlindungan terkelola dan tentukan ambang kepercayaan
-
-
Untuk tindakan A turan, pilih tindakan yang akan dilakukan saat aturan cocok:
-
Izinkan - Kueri DNS diselesaikan
-
Peringatan - Mengizinkan kueri DNS tetapi membuat peringatan
-
Blok ir - Kueri DNS diblokir
-
-
Pilih Buat aturan firewall.
Gunakan prosedur berikut untuk melihat aturan yang ditetapkan untuk mereka. Anda juga dapat memperbarui pengaturan aturan dan aturan.
Untuk melihat dan memperbarui aturan
-
Di konsol Resolver Global Route 53, navigasikan ke Tampilan DNS Anda.
-
Pilih tab aturan DNS Firewall.
-
Pilih aturan yang ingin Anda lihat atau edit, lalu pilih Edit.
-
Di halaman Aturan, Anda dapat melihat dan mengedit pengaturan.
Untuk informasi tentang nilai aturan, lihat Pengaturan aturan di DNS Firewall.
Untuk menghapus aturan
-
Di konsol Resolver Global Route 53, navigasikan ke Tampilan DNS Anda.
-
Pilih tab aturan DNS Firewall.
-
Pilih aturan yang ingin Anda hapus, lalu pilih Hapus, dan kon firmasikan penghapusan.
Pengaturan aturan di DNS Firewall
Saat Anda membuat atau mengedit aturan DNS Firewall di Tampilan DNS Anda, Anda menentukan nilai-nilai berikut:
- Nama
-
Pengidentifikasi unik untuk aturan di Tampilan DNS.
- Deskripsi (Opsional)
-
Deskripsi singkat yang memberikan informasi lebih lanjut tentang aturan.
- Daftar domain
-
Daftar domain yang diperiksa oleh aturan. Anda dapat membuat dan mengelola daftar domain Anda sendiri atau Anda dapat berlangganan daftar domain yang AWS mengelola untuk Anda.
Aturan dapat berisi eter daftar domain atau perlindungan DNS Firewall Advanced, tetapi tidak keduanya.
- Jenis kueri (hanya daftar domain)
-
Daftar jenis kueri DNS yang diperiksa aturan. Berikut ini adalah nilai yang valid:
-
A: Mengembalikan alamat IPv4.
-
AAAA: Mengembalikan alamat Ipv6.
-
CAA: Membatasi CA yang dapat membuat SSL/TLS sertifikasi untuk domain.
-
CNAME: Mengembalikan nama domain lain.
-
DS: Catatan yang mengidentifikasi kunci penandatanganan DNSSEC dari zona yang didelegasikan.
-
MX: Menentukan server email.
-
NAPTR: pen Regular-expression-based ulisan ulang nama domain.
-
NS: Server nama otoritatif.
-
PTR: Memetakan alamat IP ke nama domain.
-
SOA: Mulai catatan otoritas untuk zona tersebut.
-
SPF: Daftar server yang diizinkan untuk mengirim email dari domain.
-
SRV: Nilai spesifik aplikasi yang mengidentifikasi server.
-
TXT: Memverifikasi pengirim email dan nilai khusus aplikasi.
Jenis kueri yang Anda tentukan dengan menggunakan ID tipe DNS, misalnya 28 untuk AAAA. Nilai harus didefinisikan sebagai TYPE
NUMBER, di manaNUMBERbisa 1-65334, misalnya, TYPE28. Untuk informasi selengkapnya, lihat Daftar jenis rekaman DNS. Anda dapat membuat satu jenis kueri per aturan.
-
- DNS Firewall Perlindungan lanjutan
-
Mendeteksi kueri DNS yang mencurigakan berdasarkan tanda tangan ancaman yang diketahui dalam kueri DNS. Anda dapat memilih perlindungan dari:
-
Algoritma Pembuatan Domain (DGA)
DGA digunakan oleh penyerang untuk menghasilkan sejumlah besar domain untuk meluncurkan serangan malware.
-
Terowongan DNS
Tunneling DNS digunakan oleh penyerang untuk mengeksfiltrasi data dari klien dengan menggunakan terowongan DNS tanpa membuat koneksi jaringan ke klien.
Dalam aturan DNS Firewall Advanced, Anda dapat memilih untuk memblokir, atau memperingatkan kueri yang cocok dengan ancaman.
Untuk informasi selengkapnya, lihat Perlindungan lanjutan DNS Firewall.
Aturan dapat berisi perlindungan DNS Firewall Advanced atau daftar domain, tetapi tidak keduanya.
-
- Ambang kepercayaan (hanya DNS Firewall Advanced)
-
Ambang batas kepercayaan untuk DNS Firewall Advanced. Nilai ini harus diisi saat membuat aturan DNS Firewall Advanced. Nilai tingkat kepercayaan berarti:
-
Tinggi – Hanya mendeteksi ancaman yang telah dikonfirmasi dengan tingkat false positive yang rendah.
-
Sedang – Menyediakan keseimbangan antara deteksi ancaman dan false positive.
-
Rendah – Memberikan tingkat deteksi tertinggi untuk ancaman, tetapi juga meningkatkan false positive.
Untuk informasi selengkapnya, lihat Pengaturan pengaturan di DNS Firewall.
-
- Tindakan
-
Bagaimana Anda ingin DNS Firewall menangani kueri DNS yang nama domainnya cocok dengan spesifikasi dalam daftar domain aturan. Untuk informasi selengkapnya, lihat Aturan tindakan di DNS Firewall.
- Prioritas
-
Pengaturan bilangan bulat positif unik untuk aturan dalam Tampilan DNS yang menentukan urutan pemrosesan. DNS Firewall memeriksa kueri DNS terhadap aturan dalam Tampilan DNS dimulai dengan pengaturan prioritas numerik terendah dan naik. Anda dapat mengubah prioritas aturan kapan saja, misalnya mengubah urutan pemrosesan atau memberi ruang untuk aturan lain.
Aturan tindakan di DNS Firewall
Saat DNS Firewall menemukan kecocokan antara kueri DNS dan spesifikasi domain dalam aturan, hal ini menerapkan tindakan yang ditentukan dalam aturan ke kueri.
Anda harus menentukan salah satu opsi berikut di setiap aturan yang Anda buat:
-
Izinkan – Berhenti memeriksa kueri dan izinkan untuk melewatinya. Tidak tersedia untuk DNS Firewall Advanced.
-
Peringatkan – Berhenti memeriksa kueri, izinkan untuk melewati, dan catat peringatan untuk kueri di log Route 53 Resolver.
-
Blokir – Hentikan pemeriksaan kueri, blokir agar tidak menuju ke tujuan yang diinginkan, dan catat tindakan blokir untuk kueri di log Route 53 Resolver.
Balas dengan respons blok yang dikonfigurasi, dari berikut ini:
-
NODATA – Respons yang menunjukkan bahwa kueri berhasil, tetapi tidak ada respons yang tersedia untuk itu.
-
NXDOMAIN — Menanggapi menunjukkan bahwa nama domain kueri tidak ada.
-
OVERRIDE - Menyediakan penggantian khusus dalam respons. Opsi ini memerlukan pengaturan tambahan sebagai berikut:
-
Nilai catatan – Catatan DNS khusus untuk dikirim kembali sebagai respons atas kueri.
-
Jenis rek aman — Jenis catatan DNS. Ini akan menentukan format nilai catatan. Ini harus
CNAME. -
Waktu hidup dalam hitungan detik — Jumlah waktu yang disarankan untuk resolver DNS atau browser web untuk menyimpan catatan penggantian dan menggunakannya sebagai respons terhadap kueri ini, jika diterima lagi. Secara default, ini adalah nol, dan catatan tidak di-cache.
-
-