Route 53 Global Resolver の主な概念とコンポーネント - Amazon Route 53

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

Route 53 Global Resolver の主な概念とコンポーネント

Route 53 Global Resolver は、複数の主要コンポーネントを連携させて、分割トラフィックの DNS 解決、グローバルエニーキャストアーキテクチャによる高可用性、包括的な DNS セキュリティを組織に提供します。これらの Route 53 Global Resolver の概念を理解することで、プライベートリソースとパブリックリソースの両方へのシームレスなアクセスを可能にし、複数のリージョンでサービスの継続性を確保し、DNS ベースの脅威から保護するソリューションを設計およびデプロイできます。

オンプレミスおよびリモートロケーションのクライアント用の DNS リゾルバー

分散ワークロード、お客様のロケーション、ユーザーに Route 53 Global Resolver をデプロイするには、以下の主要なコンポーネントを設定します。

グローバルリゾルバー

複数の AWS リージョンにわたる組織の DNS 解決とフィルタリングを提供するメインサービスインスタンス。グローバルリゾルバーは、エニーキャストテクノロジーを使用して DNS クエリを最も近い利用可能なリージョンに自動的にルーティングするため、場所に関係なくすべてのクライアントの応答時間が短縮されます。

エニーキャスト IP アドレス

クライアントデバイスとネットワーク機器で設定するグローバルリゾルバーに割り当てられた 2 つの一意の IPv4 アドレスまたは IPv6 アドレス。これらのエニーキャスト IP アドレスはグローバルに同じであるため、すべてのロケーションで DNS 設定が簡素化されます。エニーキャスト IP アドレス指定により、最も近いグローバルリゾルバーへの DNS リクエストの自動ルーティングが可能になり、応答時間を最適化し、サービスの信頼性が向上します。

DNS ビュー

ネットワーク内の異なるクライアントのグループに異なる DNS ポリシーを適用できる設定テンプレート。DNS ビューを使用して分割期間 DNS を実装します。たとえば、IP ベースのアクセスとブランチオフィスのさまざまなセキュリティポリシーを使用しながら、リモートロケーションに厳密なフィルタリングとトークン認証を適用します。

DNS クライアント認証

デプロイに最適な認証方法を選択します。

トークンベースの認証

DNS-over-HTTPS (DoH) および DNS-over-TLS (DoT) の暗号化されたトークンを使用して DNS 接続を保護します。 DoH DoT 個々のクライアントまたはデバイスグループに一意のアクセストークンを生成し、有効期限を設定し、必要に応じてトークンを取り消すことができます。

ソースベースの認証にアクセスする

IP アドレスと CIDR 範囲の許可リストを使用してアクセスを制御します。ブランチオフィスのパブリック IP アドレスまたはネットワーク範囲を設定し、セキュリティ要件に基づいて各ロケーションで使用できる DNS プロトコル (DNS-over-port-53、DoT、または DoH) を指定できます。

DNS プロトコルの選択

セキュリティと互換性のニーズに基づいて、適切な DNS プロトコルを選択します。

  • DNS-over-port-53 (Do53) - 既存のネットワークインフラストラクチャとの互換性を最大限に高めるために を使用します

  • DNS-over-TLS (DoT) - 暗号化された DNS とネットワークモニタリング専用のポート分離が必要な場合に使用します。

  • DNS-over-HTTPS (DoH) - トラフィックが通常の HTTPS として表示されるため、ネットワーク制限をバイパスする必要がある場合に使用します。

トラフィック分割 DNS 解決

Route 53 Global Resolver を使用すると、組織は任意の場所からプライベートドメインとパブリックドメインの両方をシームレスに解決できるため、複雑な VPN 設定やリージョン固有の DNS 設定が不要になります。

ハイブリッド DNS 解決

ハイブリッド DNS 解決により、Route 53 Global Resolver はオンプレミスのユーザーとアプリケーションからプライベートアプリケーションへのクエリを同時に解決できます AWS。

グローバルプライベートゾーンアクセス

グローバルプライベートゾーンアクセスは、VPC 境界を超えて Amazon Route 53 プライベートホストゾーンの到達範囲を拡張します。インターネット上の任意の場所で認可されたクライアントはプライベートドメイン名を解決できるため、分散チームは従来のネットワーク接続要件なしで内部リソースにアクセスできます。

シームレスなフェイルオーバー

シームレスなフェイルオーバーにより、個々の AWS リージョンが使用できなくなっても、プライベートリソースとパブリックリソースの両方に継続的にアクセスできます。エニーキャストアーキテクチャは、一貫した解決動作を維持しながら、クエリを正常なリージョンに自動的にルーティングします。

高可用性とグローバルプレゼンス

Route 53 Global Resolver は、分散アーキテクチャと自動フェイルオーバー機能を通じてエンタープライズグレードの可用性を提供します。

マルチリージョンデプロイ

マルチリージョンデプロイでは、Route 53 Global Resolver インスタンスを少なくとも 2 AWS リージョンに分散して高可用性を確保し、サービス停止時のフェイルオーバーを許可します。地理的要件とコンプライアンスのニーズに基づいて、特定のリージョンを選択できます。

自動地理的最適化

自動地理的最適化は、ネットワークトポロジとレイテンシーに基づいて、DNS クエリを最も近い利用可能な AWS リージョンにルーティングします。これにより、応答時間が短縮され、グローバルに分散された組織のユーザーエクスペリエンスが向上します。

組み込みの冗長性

組み込みの冗長性により、プライマリリージョンが使用できなくなったときに、代替リージョンへの自動フェイルオーバーによってサービスの継続性が確保されます。トラフィックが透過的に再ルーティングされる間も、クライアントは同じエニーキャスト IP アドレスを引き続き使用します。

DNS 解決と転送

プライベートホストゾーンの解決

プライベートホストゾーン解決により、Route 53 Global Resolver は AWS リージョン間で Route 53 プライベートホストゾーンの DNS クエリを解決できます。これにより、承認されたクライアントは、インターネット上のどこからでも Route 53 によってホストされるアプリケーションとリソースのドメインを解決できます。

分割期間 DNS

分割期間 DNS は、クエリを実行するクライアントに基づいて異なる DNS レスポンスを提供します。Route 53 Global Resolver は、インターネット上のパブリックドメインを解決できると同時に、プライベートドメインを解決できるため、パブリックリソースとプライベートリソースの両方にシームレスにアクセスできます。

DNSSEC 検証

DNSSEC 検証は、DNSSEC 署名ドメインのパブリックネームサーバーからの DNS レスポンスの信頼性と整合性を検証します。この検証により、送信中に DNS レスポンスが改ざんされることがなくなり、DNS スプーフィング攻撃やキャッシュポイズニング攻撃から保護されます。

EDNS クライアントサブネット (ECS)

EDNS クライアントサブネットは、DNS クエリのクライアントサブネット情報を信頼できるネームサーバーに転送するオプション機能です。これにより、より正確な地理的ベースの DNS レスポンスが可能になり、クライアントをより近いコンテンツ配信ネットワークまたはサーバーに誘導することでレイテンシーが短縮される可能性があります。DNS-over-TLS (DoT) および DNS-over-HTTPS (DoH) 接続の場合、EDNS0 を使用してクライアント IP アドレス情報を渡すことができます。グローバルリゾルバーで ECS を有効にすると、クエリで指定されていない場合、サービスは自動的にクライアント IP を挿入します。

DNS フィルタリングとドメインリスト

Route 53 Global Resolver は、 によって管理されるドメインリストを使用してドメインベースのフィルタリングを提供し、特定のドメイン AWS をブロックまたは許可します。

DNS フィルタリングルール

DNS フィルタリングルールは、Route 53 Global Resolver がドメイン一致基準に基づいて DNS クエリを処理する方法を定義します。ルールは優先順位で評価され、特定のドメインまたはドメインカテゴリへのクエリのアクション (許可、ブロック、または ALERT) を指定できます。

ドメインリスト

ドメインリストは、フィルタリングルールで使用されるドメインのコレクションです。これらは、次のようになります。

  • カスタムドメインリスト - 作成および管理するドメインコレクション

  • AWS マネージドドメインリスト - 脅威インテリジェンスを活用して悪意のあるドメインを識別する、 によって管理 AWS される事前設定された脅威リストとコンテンツカテゴリ。利用可能な脅威リストは次のとおりです。

    • マルウェアドメイン - マルウェアをホストまたは配布することが知られているドメイン

    • ボットネットのコマンドとコントロール - ボットネットがコマンドとコントロールの通信に使用するドメイン

    • スパム - スパムキャンペーンと不要な E メールキャンペーンに関連付けられたドメイン

    • フィッシング - 認証情報と個人情報を盗むためにフィッシング攻撃で使用されるドメイン

    • Amazon GuardDuty 脅威リスト - GuardDuty 脅威インテリジェンスによって識別されるドメイン

    利用可能なコンテンツカテゴリには、ソーシャルメディア、ギャンブル、および組織が特定のタイプのコンテンツへのアクセスを制御するのに役立つその他のカテゴリが含まれます。

    マネージドリストの個々のドメイン仕様は、知的財産を保護し、セキュリティの有効性を維持するために表示または編集することはできません。

高度な DNS 脅威検出

Route 53 Global Resolver は、動的アルゴリズム分析を使用して、DNS トンネリングやドメイン生成アルゴリズムなどの高度な DNS 脅威を検出します。既知の不正なドメインに一致するドメインリストとは異なり、アルゴリズム検出は DNS クエリパターンをリアルタイムで分析して疑わしい動作を特定します。

DNS トンネリング検出

DNS トンネリングは、攻撃者がクライアントへのネットワーク接続を行わずに DNS トンネルを使用してクライアントからデータを抽出するために使用されます。

ドメイン生成アルゴリズム (DGA) 検出

ドメイン生成アルゴリズム (DGAs) は、攻撃者がcommand-and-controlサーバーの多数のドメイン名を作成するために使用されます。

信頼度のしきい値

各検出アルゴリズムは、ルールのトリガーを決定する信頼スコアを出力します。信頼度しきい値が高いほど誤検出は減少しますが、高度な攻撃を見逃す可能性があります。しきい値が低いほど検出感度は高くなりますが、誤検出をフィルタリングするには追加のアラート分析が必要です。

アクションの制限

高度な脅威保護ルールは、 ALERTおよび BLOCKアクションのみをサポートします。このALLOWアクションはサポートされていません。アルゴリズム検出では、無害なトラフィックを明確に分類できず、悪意のある可能性のあるパターンのみを識別できるためです。

モニタリングとログ記録

ログをクエリする

クエリログは、ソース IP、クエリされたドメイン、レスポンスコード、実行されたポリシーアクション、タイムスタンプなど、Route 53 Global Resolver によって処理された DNS クエリに関する詳細情報を提供します。ログは、分析とコンプライアンスレポートのために Amazon CloudWatch、Amazon Data Firehose、または Amazon Simple Storage Service に配信できます。

OCSF 形式

Open Cybersecurity Schema Framework (OCSF) 形式は、Route 53 Global Resolver が DNS クエリログに使用する標準化されたログ記録形式です。この形式は、セキュリティ情報およびイベント管理 (SIEM) システムやその他のセキュリティツールと簡単に統合できる、一貫性のある構造化データを提供します。

ログの宛先

ログの送信先は、それぞれ異なる特性を持つ DNS クエリログの配信先を決定します。

  • Amazon Simple Storage Service - コンプライアンスとバッチ分析に最適なコスト効率の高い長期ストレージ。Amazon Athena や Amazon EMR などの分析ツールと統合します。

  • Amazon CloudWatch Logs - Amazon CloudWatch アラームとダッシュボードとの統合によるリアルタイムのモニタリングとアラート。アドホッククエリのログインサイトをサポートします。

  • Amazon Data Firehose - データ変換機能が組み込まれた外部システムへのリアルタイムストリーミング。自動スケーリングとバッファリングをサポートします。

オブザーバビリティリージョン

オブザーバビリティリージョンは、DNS クエリログの配信先を決定します。