As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Tutorial: Crie seu primeiro resolvedor global do Route 53
Este guia de introdução demonstra os componentes básicos do Route 53 Global Resolver e, opcionalmente, cria uma configuração simples de filtragem de DNS. Este tutorial aborda os principais conceitos, mas não inclui requisitos de produção, como configuração do cliente, registro ou resolução de domínio privado.
Quando terminar, você terá uma configuração básica do Route 53 Global Resolver que pode filtrar consultas de DNS e bloquear domínios maliciosos.
As seções a seguir descrevem como começar rapidamente com a segurança e a filtragem de DNS usando o Route 53 Global Resolver.
Pré-requisitos
Antes de usar o Route 53 Global Resolver, você precisa de uma AWS conta e das permissões apropriadas para acessar, visualizar e editar os componentes do Route 53 Global Resolver. O administrador do sistema deve concluir as etapas eConfigurando o acesso à conta para o Route 53 Global Resolver, em seguida, retornar a este tutorial.
Etapa 1: criar um resolvedor global
Primeiro, crie uma instância de resolvedor global e selecione as AWS regiões em que ela operará.
-
Abra o console do Route 53 Global Resolver em https://console.aws.amazon.com/route53globalresolver/
. -
Escolha Criar resolvedor global.
-
Em Nome, insira um nome descritivo para seu resolvedor global.
-
Em Descrição, opcionalmente, insira uma descrição.
-
Em Regiões, selecione duas ou mais Regiões da AWS onde você deseja instanciar o resolvedor global. Escolha as regiões mais próximas de seus clientes para ter a performance ideal.
-
Para o tipo de endereço IP, escolha o tipo de endereço IP para esse resolvedor.
-
IPv4: inclui somente endereços IPv4.
-
Pilha dupla: inclui endereços IPv4 e IPv6.
-
-
Opcionalmente, adicione tags para ajudar a organizar e gerenciar seus recursos.
-
Escolha Criar resolvedor global.
Você receberá imediatamente endereços IPv4 anycast que seus clientes poderão usar para acessar o resolvedor. O processo de criação do resolvedor global leva alguns minutos para ser concluído antes que os endereços se tornem funcionais.
Etapa 2: criar uma visualização de DNS e configurar a autenticação
Crie uma visualização de DNS para organizar seus clientes e configurar a autenticação usando fontes de acesso IP. Este tutorial usa IP-based autenticação. Você também pode usar tokens de acesso para DoH/DoT protocolos.
-
No console do Route 53 Global Resolver, escolha seu resolvedor global.
-
Escolha Criar visualização de DNS.
-
Em Nome, insira um nome descritivo para sua visualização de DNS.
-
Em Descrição, opcionalmente, insira uma descrição.
-
Escolha Criar visualização de DNS.
-
Depois que a visualização DNS for criada, escolha Fonte de acesso e, em seguida, Criar fonte de acesso.
-
Para bloco CIDR, insira o intervalo de endereços IP para seus clientes (por exemplo,
203.0.113.0/24). -
Em Protocolo, escolha Do53 (DNS sobre a porta 53) para configuração básica.
-
Escolha a regra Criar fonte de acesso.
Etapa 3: configurar as regras de filtragem de DNS (opcional)
Configure regras básicas de filtragem de DNS para bloquear o acesso a domínios maliciosos.
-
Na visualização de DNS, escolha Regras de firewall e, em seguida, Criar regra de firewall.
-
Em Nome, insira um nome descritivo para a regra.
-
Em Prioridade, insira
100(números menores têm prioridade maior). -
Em Ação, escolha Bloquear.
-
Em Tipo de lista de domínios, escolha Lista de domínios AWS gerenciados.
-
Em Lista de domínios gerenciados, escolha AmazonGuardDutyThreatList Comando e Controle de Malware e Botnet para bloquear domínios maliciosos conhecidos (você pode adicionar outras listas gerenciadas ou criar listas personalizadas posteriormente).
-
Escolha Criar regra de firewall.
Etapa 4: teste sua configuração
Teste se a configuração do Route 53 Global Resolver está funcionando corretamente.
-
Em uma máquina cliente dentro do intervalo CIDR configurado, teste a resolução de DNS usando os endereços IP anycast fornecidos pelo seu resolvedor global:
nslookup example.com <anycast-ip-address> -
Verifique se os domínios legítimos são resolvidos corretamente.
-
Teste se os domínios bloqueados estão filtrados corretamente. Você pode criar uma lista de domínios personalizada com um domínio de teste para verificar se as regras de firewall estão funcionando corretamente. Para obter mais informações sobre listas de domínios gerenciados, consulte Listas de domínios gerenciados.
-
Verifique o console do Route 53 Global Resolver para ver os registros de consulta e a atividade de filtragem.
Para procedimentos abrangentes de teste e solução de problemas, consulte Solução de problemas do Route 53 Global Resolver.
Etapa 5: Monitorando a atividade de DNS
Configure o registro de sua atividade de DNS.
-
Escolha uma região de observabilidade.
-
Selecione o destino dos registros de consulta.
Para procedimentos abrangentes de teste e solução de problemas, consulte Teste e solução de problemas do Route 53 Global Resolver.
Etapa 6: Limpeza (opcional)
Se você criou essa configuração para fins de teste e não quer continuar usando o Route 53 Global Resolver, limpe os recursos para evitar cobranças contínuas.
-
No console do Route 53 Global Resolver, exclua todas as regras de firewall que você criou.
-
Exclua todas as regras de fonte de acesso que você criou.
-
Exclua a visualização do DNS.
-
Exclua o resolvedor global.
Importante
A exclusão desses recursos interromperá a resolução de DNS para qualquer cliente configurado para usá-los. Atualize as configurações do cliente antes de excluir o resolvedor ou remover as regras de acesso.
Próximas etapas
Agora que você tem uma configuração básica do Route 53 Global Resolver, você pode explorar recursos adicionais:
-
Configure dispositivos cliente para usar seu resolvedor (necessário para produção). Atualize as configurações de DNS do seu cliente para usar os endereços IP anycast fornecidos pelo seu resolvedor global.
-
Configure o registro para monitoramento e conformidade (recomendado para produção). Configure o registro em log na Amazon CloudWatch, Amazon S3 ou Amazon Data Firehose para monitoramento e análise. Para obter mais informações, consulte Monitorando a atividade e o desempenho do DNS com o Route 53 Global Resolver.
-
Configure o encaminhamento de zona hospedada privada para domínios internos (necessário se você tiver AWS recursos privados). Para obter mais informações, consulte Como trabalhar com zonas hospedadas privadas.
-
Configure a conectividade DNS criptografada usando DNS-over-HTTPS (DoH) ou DNS-over-TLS (DoT). Para obter mais informações, consulte Configurando o DNS criptografado.
-
Crie listas de domínios personalizadas e regras avançadas de filtragem. Para obter mais informações, consulte Filtragem de DNS.