本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
教程:创建你的第一个 Route 53 全球解析器
本入门指南演示了 Route 53 全球解析器的基本组件,并可选择创建简单的 DNS 过滤设置。本教程涵盖了核心概念,但不包括客户端配置、日志记录或私域解析等生产要求。
完成后,您将拥有基本的 Route 53 全球解析器设置,该设置可以过滤 DNS 查询和屏蔽恶意域。
以下各节介绍如何使用 Route 53 全球解析器快速开始使用 DNS 安全和过滤。
先决条件
在使用 Route 53 全球解析器之前,您需要一个 AWS 帐户和相应的权限才能访问、查看和编辑 Route 53 全球解析器组件。您的系统管理员必须完成中的步骤为 Route 53 Global Resolver 设置账户访问权限,然后返回本教程。
第 1 步:创建全局解析器
首先,创建一个全局解析器实例并选择它将运行的 AWS 区域。
-
在以下位置打开 Route 53 全球解析器控制台。 https://console.aws.amazon.com/route53globalresolver/
-
选择 “创建全局解析器”。
-
在 “名称” 中,输入您的全球解析器的描述性名称。
-
对于描述,可以选择输入描述。
-
对于区域,选择两个或更多 AWS 区域 要实例化全局解析器的区域。选择离客户端最近的区域,以获得最佳性能。
-
对于 IP 地址类型,请选择此解析器的 IP 地址类型。
-
IPv4:仅包括 IPv4 地址。
-
双栈:包括 IPv4 和 IPv6 地址。
-
-
(可选)添加标签以帮助组织和管理您的资源。
-
选择 “创建全局解析器”。
您将立即收到任播 IPv4 地址,您的客户端可以使用这些地址来联系解析程序。全局解析器创建过程需要几分钟才能完成,然后地址才可以使用。
步骤 2:创建 DNS 视图并配置身份验证
创建 DNS 视图以组织您的客户端,并使用 IP 访问源配置身份验证。本教程使用 IP-based 身份验证。您也可以将访问令牌用于 DoH/DoT协议。
-
在 Route 53 全球解析器控制台中,选择您的全局解析器。
-
选择创建 DNS 视图。
-
在 “名称” 中,输入您的 DNS 视图的描述性名称。
-
对于描述,可以选择输入描述。
-
选择创建 DNS 视图。
-
创建 DNS 视图后,选择访问源,然后选择创建访问源。
-
对于 CIDR 封锁,输入客户机的 IP 地址范围(例如,
203.0.113.0/24)。 -
对于协议,选择 Do53(端口 53 上的 DNS)进行基本设置。
-
选择 “创建访问源规则” 。
第 3 步:配置 DNS 过滤规则(可选)
设置基本的 DNS 过滤规则以阻止对恶意域的访问。
-
在您的 DNS 视图中,选择防火墙规则,然后选择创建防火墙规则。
-
在 “名称” 中,输入规则的描述性名称。
-
对于 “优先级”,输入
100(数字越小优先级越高)。 -
对于 “操作”,选择 “阻止” 。
-
对于域列表类型,选择AWS 托管域列表。
-
对于托管域列表,选择 “恶意软件AmazonGuardDutyThreatList和僵尸网络命令与控制” 以阻止已知的恶意域(您可以添加其他托管列表或稍后创建自定义列表)。
-
选择创建防火墙规则。
第 4 步:测试您的配置
测试您的 Route 53 全局解析器配置是否正常运行。
-
在您配置的 CIDR 范围内的客户端计算机上,使用您的全球解析器提供的任播 IP 地址测试 DNS 解析:
nslookup example.com <anycast-ip-address> -
验证合法域名解析是否正确。
-
测试被屏蔽的域名是否已正确过滤。您可以使用测试域创建自定义域列表,以验证您的防火墙规则是否正常运行。有关托管域列表的更多信息,请参阅托管域列表。
-
在 Route 53 全局解析器控制台上查看查询日志和筛选活动。
有关全面的测试程序和故障排除,请参阅 Route 53 全局解析器疑难解答。
第 5 步:监控 DNS 活动
为您的 DNS 活动配置日志记录。
-
选择可观测性区域。
-
选择查询日志的目的地。
有关全面的测试程序和故障排除,请参阅 Route 53 Global Resolver 的测试和故障排除。
第 6 步:清理(可选)
如果您出于测试目的创建此配置并且不想继续使用 Route 53 Global Resolver,请清理资源以避免持续收费。
-
在 Route 53 全局解析器控制台中,删除您创建的所有防火墙规则。
-
删除您创建的所有访问源规则。
-
删除 DNS 视图。
-
删除全局解析器。
重要
删除这些资源将停止所有配置为使用这些资源的客户机的 DNS 解析。在删除解析器或删除访问规则之前,请更新您的客户端配置。
后续步骤
现在您已经有了基本的 Route 53 全球解析器配置,您可以探索其他功能:
-
将客户端设备配置为使用您的解析器(生产需要)。更新您的客户端 DNS 设置,以使用全局解析程序提供的任播 IP 地址。
-
设置日志记录以进行监控和满足合规性(建议用于生产)。将日志记录到亚马逊 CloudWatch、亚马逊 S3 或 Amazon Data Firehose 进行监控和分析。有关更多信息,请参阅 使用 Route 53 全球解析器监控 DNS 活动和性能。
-
为内部域配置私有托管区域转发(如果您有私有 AWS 资源,则为必填项)。有关更多信息,请参阅使用私有托管区域。
-
使用 DNS-over-HTTPS (DoH) 或 DNS-over-TLS (DoT) 设置加密 DNS 连接。有关更多信息,请参阅配置加密 DNS 。
-
创建自定义域列表和高级筛选规则。有关更多信息,请参阅 DNS 过滤。