View a markdown version of this page

Operazioni delle regole in DNS Firewall - Amazon Route 53

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Operazioni delle regole in DNS Firewall

Quando DNS Firewall trova una corrispondenza tra una query DNS e una specifica di dominio in una regola, applica l'operazione specificata nella regola alla query.

Sarà necessario specificare una delle seguenti opzioni in ogni regola creata:

  • Allow— Interrompi l'ispezione della richiesta e consenti che venga eseguita. Non disponibile per DNS Firewall Advanced.

  • Alert— Interrompi l'ispezione della query, consenti che venga eseguita e registra un avviso relativo alla query nei log di Route 53 VPC Resolver.

  • Block— Interrompi l'ispezione dell'interrogazione, impedisci che arrivi alla destinazione prevista e registra l'azione di blocco relativa alla query nei log di Route 53 VPC Resolver.

    Rispondi con la risposta di blocco configurata, da quanto segue:

    • NODATA— Rispondi indicando che l'interrogazione è andata a buon fine, ma non è disponibile alcuna risposta.

    • NXDOMAIN— Rispondi indicando che il nome di dominio della query non esiste.

    • OVERRIDE— Fornisci un override personalizzato nella risposta. Questa opzione richiede le seguenti impostazioni aggiuntive:

      • Record value— Il record DNS personalizzato da inviare in risposta alla richiesta.

      • Record type— Il tipo di record DNS. Ciò determina il formato del valore del record. Deve essere CNAME.

      • Time to live in seconds— L'intervallo di tempo consigliato affinché il resolver DNS o il browser Web memorizzino nella cache il record di override e lo utilizzino in risposta a questa richiesta, se viene ricevuto nuovamente. Per impostazione predefinita, questo è zero e il record non è memorizzato nella cache.

Per ulteriori informazioni sulla configurazione dei log delle query e sul contenuto, consulta Registrazione delle query di Resolver e Valori visualizzati nei log delle query di VPC Resolver.

Utilizzo Alert per testare le regole di blocco

Quando si crea per la prima volta una regola di blocco, è possibile verificarla configurandola con l'operazione impostata su Alert. È quindi possibile esaminare il numero di query per cui la regola invia un avviso per vedere quante query sarebbero bloccate se si imposta l'operazione su Block.