View a markdown version of this page

访问控制方法 - Amazon Route 53

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

访问控制方法

Route 53 全球解析器提供两种不同的身份验证方法来控制客户端对您的 DNS 基础设施的访问。每种方法适用于不同的用例和环境。

访问来源

访问源使用 IP-based 身份验证来控制 DNS 查询。您可以配置访问源规则,允许或拒绝基于客户端 IP 地址的查询。此方法适用于 IP 范围可预测的环境,例如分支机构或 VPN 连接。访问源支持所有 DNS 协议(Do53、DoT 和 DoH),并为网络管理员提供简单的配置。

访问令牌

访问令牌使用基于令牌的身份验证以及 DoH 和 DoT 协议的加密限时凭据。此方法适合移动客户端和 IP 地址经常变化的环境。您可以在到期之前续订令牌,它们通过加密增强了安全性。

在选择身份验证方法时,请考虑以下因素:

身份验证方法比较
因素 访问来源 访问令牌
使用案例 固定 IP 范围、办公网络、VPN 用户 移动设备、动态 IP、远程员工
安全级别 Network-based,依赖于知识产权信任 加密凭证,有时间限制
管理复杂性 简单的 IP 范围管理 代币生命周期和分配
协议支持 Do53、DoT、DoH 仅限 DoT、DoH

您可以同时使用这两种方法来创建分层安全性。例如,对办公网络使用访问源,为远程工作人员使用令牌。