Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Tutorial: crea il tuo primo Route 53 Global Resolver
Questa guida introduttiva illustra i componenti di base di Route 53 Global Resolver e, facoltativamente, la creazione di una semplice configurazione di filtro DNS. Questo tutorial illustra i concetti fondamentali ma non include requisiti di produzione come la configurazione del client, la registrazione o la risoluzione di domini privati.
Al termine, avrai una configurazione di base di Route 53 Global Resolver in grado di filtrare le query DNS e bloccare i domini dannosi.
Le sezioni seguenti descrivono come iniziare rapidamente con la sicurezza e il filtraggio DNS utilizzando Route 53 Global Resolver.
Prerequisiti
Prima di poter utilizzare Route 53 Global Resolver, sono necessari un AWS account e le autorizzazioni appropriate per accedere, visualizzare e modificare i componenti di Route 53 Global Resolver. L'amministratore di sistema deve completare i passaggi indicati e quindi tornare a Configurazione dell'accesso all'account per Route 53 Global Resolver questo tutorial.
Fase 1: Creare un resolver globale
Innanzitutto, crea un'istanza del resolver globale e seleziona le AWS regioni in cui opererà.
-
Apri la console Route 53 Global Resolver all'indirizzo. https://console.aws.amazon.com/route53globalresolver/
-
Scegli Crea resolver globale.
-
Per Nome, inserisci un nome descrittivo per il tuo resolver globale.
-
Per Descrizione, inserisci facoltativamente una descrizione.
-
Per le regioni, seleziona due o più aree Regioni AWS in cui desideri creare un'istanza del resolver globale. Scegli le regioni più vicine ai tuoi clienti per prestazioni ottimali.
-
Per il tipo di indirizzo IP, scegli il tipo di indirizzo IP per questo resolver.
-
IPv4: include solo gli indirizzi IPv4.
-
Dualstack: include gli indirizzi IPv4 e IPv6.
-
-
Facoltativamente, aggiungi tag per organizzare e gestire le tue risorse.
-
Scegli Crea resolver globale.
Riceverai immediatamente indirizzi IPv4 anycast che i tuoi clienti potranno utilizzare per raggiungere il resolver. Il completamento del processo di creazione del resolver globale richiede alcuni minuti prima che gli indirizzi diventino funzionali.
Passaggio 2: creare una vista DNS e configurare l'autenticazione
Crea una vista DNS per organizzare i tuoi clienti e configurare l'autenticazione utilizzando le sorgenti di accesso IP. Questo tutorial utilizza IP-based l'autenticazione. Puoi anche usare i token di accesso per i DoH/DoT protocolli.
-
Nella console Route 53 Global Resolver, scegli il tuo resolver globale.
-
Scegli Crea vista DNS.
-
Per Nome, inserisci un nome descrittivo per la tua vista DNS.
-
Per Descrizione, inserisci facoltativamente una descrizione.
-
Scegli Crea vista DNS.
-
Dopo aver creato la vista DNS, scegli Fonte di accesso e quindi Crea fonte di accesso.
-
Per il blocco CIDR, inserisci l'intervallo di indirizzi IP dei tuoi clienti (ad esempio,
203.0.113.0/24). -
Per il protocollo, scegli Do53 (DNS sulla porta 53) per la configurazione di base.
-
Scegli la regola Create Access Source.
Passaggio 3: configurare le regole di filtro DNS (opzionale)
Imposta le regole di filtraggio DNS di base per bloccare l'accesso ai domini dannosi.
-
Nella visualizzazione DNS, scegli Regole firewall e quindi Crea regola firewall.
-
In Nome, inserisci un nome descrittivo per la regola.
-
Per Priorità, inserisci
100(i numeri più bassi hanno una priorità più alta). -
Per Azione, scegli Blocca.
-
Per il tipo di elenco di domini, scegli Elenco domini AWS gestiti.
-
Per Elenco domini gestiti, scegli Malware AmazonGuardDutyThreatList and Botnet Command and Control per bloccare i domini dannosi noti (puoi aggiungere altri elenchi gestiti o creare elenchi personalizzati in un secondo momento).
-
Scegli Crea regola firewall.
Passaggio 4: verifica la configurazione
Verifica che la configurazione di Route 53 Global Resolver funzioni correttamente.
-
Da un computer client all'interno dell'intervallo CIDR configurato, testa la risoluzione DNS utilizzando gli indirizzi IP anycast forniti dal tuo resolver globale:
nslookup example.com <anycast-ip-address> -
Verifica che i domini legittimi si risolvano correttamente.
-
Verifica che i domini bloccati siano filtrati correttamente. Puoi creare un elenco di domini personalizzato con un dominio di prova per verificare che le regole del firewall funzionino correttamente. Per ulteriori informazioni sugli elenchi di domini gestiti, consulta Elenchi di domini gestiti.
-
Consulta la console Route 53 Global Resolver per i log delle query e le attività di filtraggio.
Per procedure di test e risoluzione dei problemi complete, vedi Troubleshooting Route 53 Global Resolver.
Fase 5: monitoraggio dell'attività DNS
Configura la registrazione per la tua attività DNS.
-
Scegli una regione di osservabilità.
-
Seleziona la destinazione per i log delle interrogazioni.
Per procedure di test e risoluzione dei problemi complete, vedi Test e risoluzione dei problemi di Route 53 Global Resolver.
Fase 6: Pulizia (opzionale)
Se hai creato questa configurazione a scopo di test e non desideri continuare a utilizzare Route 53 Global Resolver, pulisci le risorse per evitare addebiti continui.
-
Nella console Route 53 Global Resolver, elimina tutte le regole del firewall che hai creato.
-
Elimina tutte le regole di Access Source che hai creato.
-
Elimina la vista DNS.
-
Elimina il resolver globale.
Importante
L'eliminazione di queste risorse interromperà la risoluzione DNS per tutti i client configurati per utilizzarle. Aggiorna le configurazioni dei client prima di eliminare il resolver o rimuovere le regole di accesso.
Fasi successive
Ora che disponi di una configurazione di base di Route 53 Global Resolver, puoi esplorare le funzionalità aggiuntive:
-
Configura i dispositivi client per utilizzare il tuo resolver (necessario per la produzione). Aggiorna le impostazioni DNS del client per utilizzare gli indirizzi IP anycast forniti dal tuo resolver globale.
-
Imposta la registrazione per il monitoraggio e la conformità (consigliata per la produzione). Configura la registrazione su Amazon CloudWatch, Amazon S3 o Amazon Data Firehose per il monitoraggio e l'analisi. Per ulteriori informazioni, consulta Monitoraggio dell'attività e delle prestazioni del DNS con Route 53 Global Resolver.
-
Configura l'inoltro di zone ospitate private per i domini interni (obbligatorio se disponi di risorse private). AWS Per ulteriori informazioni, consulta Utilizzo delle zone ospitate private.
-
Configura la connettività DNS crittografata utilizzando DNS-over-HTTPS (DoH) o (DoT). DNS-over-TLS Per ulteriori informazioni, consulta Configurazione del DNS crittografato.
-
Crea elenchi di domini personalizzati e regole di filtraggio avanzate. Per ulteriori informazioni, consulta Filtraggio DNS.