Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola token akses untuk otentikasi terenkripsi
Token akses menyediakan otentikasi terenkripsi untuk protokol DoH dan DoT. Tidak seperti sumber IP-based akses, token bekerja terlepas dari lokasi klien dan menawarkan keamanan yang ditingkatkan melalui enkripsi dan kontrol kedaluwarsa.
Membuat token akses
Ikuti langkah-langkah ini untuk membuat token akses untuk mengotentikasi perangkat klien yang menggunakan protokol DoH atau DoT.
-
Buka konsol Route 53 Global Resolver dan navigasikan ke tampilan DNS Anda.
-
Di bagian Sumber akses, pilih Buat token akses.
-
Untuk Nama, masukkan nama deskriptif yang mengidentifikasi tujuan token, seperti
mobile-devicesatauremote-workers-q4. -
Untuk Ked aluwarsa, atur kapan token harus kedaluwarsa. Kami merekomendasikan 90 hari atau kurang untuk keamanan. Pertimbangkan kemampuan distribusi dan pembaruan token Anda saat menetapkan periode kedaluwarsa.
-
Pilih Buat token akses.
-
Mendistribusikan token dengan aman ke perangkat klien Anda menggunakan saluran komunikasi aman organisasi Anda.
Mengkonfigurasi perangkat klien dengan token akses
Konfigurasikan perangkat klien untuk menggunakan token akses untuk otentikasi dengan infrastruktur Resolver Global Route 53 Anda.
- Konfigurasi DoH
-
Untuk mengonfigurasi DoH dengan token akses, Anda memerlukan nama DNS atau alamat IP resolver global Anda:
-
Gunakan GetGlobalResolver API untuk mengambil detail konektivitas untuk resolver Anda.
-
Perhatikan
ipv4Addresses(misalnya, 3.3.3.3, 3.3.3.4) dan (misalnya, a1bc234567890a.route53globalresolver.globaldnsName.on.aws). -
Sertakan token sebagai parameter URL di titik akhir DoH menggunakan nama DNS:
https://a1bc234567890a.route53globalresolver.global.on.aws/dns-query?token=<token-value>
Ganti
<token-value>dengan token aktual yang Anda buat. -
- Konfigurasi DoT
-
Untuk kueri DoT dengan token akses, sertakan token dalam opsi EDNS0 dengan spesifikasi berikut:
-
Kode Opsi:
0xffa0 -
Data Opsi: Token akses dalam format string
Implementasi spesifik tergantung pada perangkat lunak klien DoT Anda dan bagaimana menangani opsi EDNS0.
-
Manajemen siklus hidup token
Kelola kedaluwarsa dan pembaruan token untuk menjaga akses aman untuk perangkat klien Anda.
-
Pantau tanggal kedalu warsa - Lacak tanggal kedaluwarsa token dan rencanakan pembaruan terlebih dahulu.
-
Perpanjang sebelum kedaluwarsa - Buat token baru sebelum yang lama kedaluwarsa untuk menghindari gangguan layanan.
-
Putar token secara teratur - Ganti token secara berkala bahkan sebelum kedaluwarsa untuk meningkatkan keamanan.
-
Cabut token yang dikompromikan - Hapus token segera jika Anda mencurigai token tersebut telah dikompromikan.
Pertimbangkan untuk menerapkan proses perpanjangan token otomatis untuk penerapan besar untuk mengurangi overhead administratif.