View a markdown version of this page

Mengelola token akses untuk otentikasi terenkripsi - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola token akses untuk otentikasi terenkripsi

Token akses menyediakan otentikasi terenkripsi untuk protokol DoH dan DoT. Tidak seperti sumber IP-based akses, token bekerja terlepas dari lokasi klien dan menawarkan keamanan yang ditingkatkan melalui enkripsi dan kontrol kedaluwarsa.

Membuat token akses

Ikuti langkah-langkah ini untuk membuat token akses untuk mengotentikasi perangkat klien yang menggunakan protokol DoH atau DoT.

  1. Buka konsol Route 53 Global Resolver dan navigasikan ke tampilan DNS Anda.

  2. Di bagian Sumber akses, pilih Buat token akses.

  3. Untuk Nama, masukkan nama deskriptif yang mengidentifikasi tujuan token, seperti mobile-devices atauremote-workers-q4.

  4. Untuk Ked aluwarsa, atur kapan token harus kedaluwarsa. Kami merekomendasikan 90 hari atau kurang untuk keamanan. Pertimbangkan kemampuan distribusi dan pembaruan token Anda saat menetapkan periode kedaluwarsa.

  5. Pilih Buat token akses.

  6. Mendistribusikan token dengan aman ke perangkat klien Anda menggunakan saluran komunikasi aman organisasi Anda.

Mengkonfigurasi perangkat klien dengan token akses

Konfigurasikan perangkat klien untuk menggunakan token akses untuk otentikasi dengan infrastruktur Resolver Global Route 53 Anda.

Konfigurasi DoH

Untuk mengonfigurasi DoH dengan token akses, Anda memerlukan nama DNS atau alamat IP resolver global Anda:

  1. Gunakan GetGlobalResolver API untuk mengambil detail konektivitas untuk resolver Anda.

  2. Perhatikan ipv4Addresses (misalnya, 3.3.3.3, 3.3.3.4) dan (misalnya, a1bc234567890a.route53globalresolver.global dnsName .on.aws).

  3. Sertakan token sebagai parameter URL di titik akhir DoH menggunakan nama DNS:

    https://a1bc234567890a.route53globalresolver.global.on.aws/dns-query?token=<token-value>

Ganti <token-value> dengan token aktual yang Anda buat.

Konfigurasi DoT

Untuk kueri DoT dengan token akses, sertakan token dalam opsi EDNS0 dengan spesifikasi berikut:

  • Kode Opsi: 0xffa0

  • Data Opsi: Token akses dalam format string

Implementasi spesifik tergantung pada perangkat lunak klien DoT Anda dan bagaimana menangani opsi EDNS0.

Manajemen siklus hidup token

Kelola kedaluwarsa dan pembaruan token untuk menjaga akses aman untuk perangkat klien Anda.

  • Pantau tanggal kedalu warsa - Lacak tanggal kedaluwarsa token dan rencanakan pembaruan terlebih dahulu.

  • Perpanjang sebelum kedaluwarsa - Buat token baru sebelum yang lama kedaluwarsa untuk menghindari gangguan layanan.

  • Putar token secara teratur - Ganti token secara berkala bahkan sebelum kedaluwarsa untuk meningkatkan keamanan.

  • Cabut token yang dikompromikan - Hapus token segera jika Anda mencurigai token tersebut telah dikompromikan.

Pertimbangkan untuk menerapkan proses perpanjangan token otomatis untuk penerapan besar untuk mengurangi overhead administratif.