本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Route 53 全球解析器的关键概念和组件
Route 53 Global Resolver 使用多个关键组件,这些组件协同工作,为您的组织提供分流量 DNS 解析、通过全球任播架构实现的高可用性以及全面的 DNS 安全性。了解这些 Route 53 Global Resolver 概念有助于您设计和部署解决方案,实现对私有和公共资源的无缝访问,有助于确保跨多个区域的服务连续性并防范 DNS-based 威胁。
适用于本地和远程位置客户端的 DNS 解析器
要为分布式工作负载、客户位置和用户部署 Route 53 Global Resolver,请配置以下关键组件:
- 全球解析器
-
为您的组织提供跨多个 AWS 区域的 DNS 解析和筛选的主要服务实例。您的全球解析器使用 anycast 技术自动将 DNS 查询路由到最近的可用区域,从而确保所有客户无论身在何处都能获得快速响应。
- Anycast IP 地址
-
分配给您的全球解析器的两个唯一的 IPv4 或 IPv6 地址,由您在客户端设备和网络设备上配置。这些任播 IP 地址在全球范围内是相同的,这简化了所有位置的 DNS 配置。Anycast IP 寻址支持将 DNS 请求自动路由到最近的全球解析器,从而优化响应时间并提高服务可靠性。
- DNS 视图
-
配置模板允许您将不同的 DNS 策略应用于网络中的不同客户端组。使用 DNS 视图实现水平分割 DNS,例如,对远程位置应用严格的筛选和令牌身份验证,同时对分支机构使用 IP-based 访问和不同的安全策略。
DNS 客户端认证
选择最适合您的部署的身份验证方法:
- 基于令牌的身份验证
-
使用 DNS-over-HTTPS (DoH) 和 DNS-over-TLS (DoT) 的加密令牌保护 DNS 连接。您可以为单个客户端或设备组生成唯一的访问令牌,设置到期期限,并根据需要撤消令牌。
- 基于访问源的身份验证
-
使用 IP 地址和 CIDR 范围允许列表控制访问权限。您可以配置分支机构的公有 IP 地址或网络范围,然后根据您的安全要求指定每个位置可以使用哪些 DNS 协议(DNS-over-port-53、DoT 或 DoH)。
- DNS 协议选择
-
根据您的安全性和兼容性需求选择适当的 DNS 协议:
-
DNS-over-port-53 (Do53) -用于最大限度地兼容现有网络基础架构
-
DNS-over-TLS (DoT) -在需要使用专用端口分隔的加密 DNS 进行网络监控时使用
-
DNS-over-HTTPS (DoH) -需要绕过网络限制时使用,因为流量显示为常规 HTTPS
-
Split-traffic DNS 解析
Route 53 Global Resolver 使组织能够从任何位置无缝解析私有域和公共域,无需复杂的 VPN 配置或 Region-specific DNS 设置。
- 混合 DNS 解析
-
混合 DNS 解析允许 Route 53 Global Resolver 同时解析来自本地用户和应用程序的查询到上的 AWS私有应用程序。
- 全球私有区域访问权限
-
全球私有区域访问将 Amazon Route 53 私有托管区域的覆盖范围扩展到 VPC 边界之外。互联网上的任何地方的授权客户都可以解析私有域名,从而使分散的团队无需传统网络连接即可访问内部资源。
- 无缝故障转移
-
无缝故障转移可确保即使个别 AWS 区域不可用,也能持续访问私有和公共资源。anycast 架构自动将查询路由到运行状况良好的区域,同时保持一致的解析行为。
高可用性和全球影响力
Route 53 全球解析器通过分布式架构和自动故障转移功能提供企业级可用性。
- Multi-region 部署
-
Multi-region 部署在至少 2 个 AWS 区域分发 Route 53 全球解析器实例,以帮助确保高可用性并允许在服务中断期间进行故障转移。您可以根据您的地理要求和合规性需求选择特定的区域。
- 自动地理优化
-
自动地理优化根据网络拓扑和延迟将 DNS 查询路由到最近的可用 AWS 区域。这缩短了响应时间,改善了全球分散组织的用户体验。
- Built-in 冗余
-
Built-in 冗余通过在主区域不可用时自动故障转移到备用区域,帮助维持服务的连续性。在流量透明地重新路由的同时,客户端继续使用相同的任播 IP 地址。
DNS 解析和转发
- 私有托管区域分辨率
-
私有托管区域解析使 Route 53 全球解析器能够解析跨 AWS 区域的 Route 53 私有托管区域的 DNS 查询。这允许授权客户端从互联网上的任何地方解析由 Route 53 托管的应用程序和资源的域。
- Split-horizon DNS
-
Split-horizon DNS 根据进行查询的客户端提供不同的 DNS 响应。Route 53 Global Resolver 可以解析互联网上的公共域,同时解析私有域,从而提供对公共和私有资源的无缝访问。
- DNSSEC 验证
-
DNSSEC 验证可验证来自公共域名服务器的域名 DNS 响应的真实性和完整性。 DNSSEC-signed 这种验证可确保 DNS 响应在传输过程中不会被篡改,从而防范 DNS 欺骗和缓存中毒攻击。
- EDNS 客户端子网 (ECS)
-
EDNS 客户端子网是一项可选功能,可在 DNS 查询中将客户端子网信息转发给权威域名服务器。这样可以实现更准确的基于地理位置的 DNS 响应,通过将客户端定向到更接近的内容分发网络或服务器,有可能减少延迟。对于 DNS-over-TLS (DoT) 和 DNS-over-HTTPS (DoH) 连接,您可以使用 EDNS0 传递客户端 IP 地址信息。在全局解析器上启用 ECS 时,如果查询中未提供客户端 IP,则该服务会自动注入客户端 IP。
DNS 过滤和域名列表
Route 53 Global Resolver 使用管理的域列表提供基于域的过滤 AWS ,以屏蔽或允许特定域。
- DNS 过滤规则
-
DNS 过滤规则定义了 Route 53 全球解析器如何根据域匹配标准处理 DNS 查询。规则按优先级顺序进行评估,可以指定对特定域或域类别的查询的操作(允许、屏蔽或警报)。
- 域名清单
-
域列表是过滤规则中使用的域的集合。它们可以是:
-
自定义域名列表 -您创建和维护的域名集合
-
AWS 托管域名列表 -利用 Pre-configured 威胁情报来 AWS 识别恶意域名的威胁列表和内容类别。可用的威胁清单包括:
-
恶意软件域-已知托管或分发恶意软件的域
-
僵尸网络命令和控制-僵尸网络用于指挥和控制通信的域
-
垃圾邮件-与垃圾邮件和有害电子邮件活动相关的域名
-
网络钓鱼-网络钓鱼攻击中用于窃取凭据和个人信息的域名
-
亚马逊 GuardDuty 威胁列表-由 GuardDuty 威胁情报识别的域名
可用内容类别包括社交媒体、赌博和其他类别,可帮助组织控制对特定类型内容的访问权限。
无法查看或编辑管理列表中的单个域名规范,以保护知识产权和保持安全有效性。
-
-
高级 DNS 威胁检测
Route 53 全球解析器使用动态算法分析来检测高级 DNS 威胁,例如 DNS 隧道和域名生成算法。与匹配已知不良域名的域列表不同,算法检测实时分析 DNS 查询模式以识别可疑行为。
- DNS 隧道检测
-
DNS 隧道技术是指攻击者利用 DNS 隧道从客户端窃取数据,而无需与客户端建立网络连接。
- 域生成算法 (DGA) 检测
-
攻击者使用域生成算法 (DGA) 为其命令和控制服务器创建大量域名。
- 置信阈值
-
每种检测算法都会输出一个确定规则触发条件的置信度分数。更高的可信度阈值可以减少误报,但可能会错过复杂的攻击。较低的阈值会提高检测灵敏度,但需要额外的警报分析才能过滤误报。
- 操作限制
-
高级威胁防护规则仅支持
ALERT和BLOCK操作。不支持该ALLOW操作,因为算法检测无法对良性流量进行明确分类,只能识别潜在的恶意模式。
监控和日志记录
- 查询 日志
-
查询日志提供有关 Route 53 Global Resolver 处理的 DNS 查询的详细信息,包括源 IP、查询的域、响应代码、采取的策略操作和时间戳。日志可以传输到亚马逊 CloudWatch、亚马逊 Data Firehose 或亚马逊简单存储服务,用于分析和合规性报告。
- OCSF 格式
-
开放网络安全架构框架 (OCSF) 格式是 Route 53 全球解析器用于 DNS 查询日志的标准化日志格式。这种格式提供一致的结构化数据,可轻松与安全信息和事件管理 (SIEM) 系统和其他安全工具集成。
- 日志目的地
-
日志目标决定 DNS 查询日志的传送位置,每个日志都有不同的特征:
-
亚马逊简单存储服务 - Cost-effective 长期存储是合规性和批量分析的理想之选。与 Amazon Athena 和 Amazon EMR 等分析工具集成。
-
亚马逊 CloudWatch 日志 -通过集成亚马逊警报和控制面板进行 Real-time 监控和 CloudWatch 警报。支持临时查询的日志见解。
-
Amazon Data Firehose -通过内置数据转换功能 Real-time 流式传输到外部系统。支持自动扩缩和缓冲。
-
- 可观测性区域
-
可观察性区域决定 DNS 查询日志的传送位置。