本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
访问控制方法
Route 53 全球解析器提供两种不同的身份验证方法来控制客户端对您的 DNS 基础设施的访问。每种方法适用于不同的用例和环境。
- 访问来源
-
访问源使用 IP-based 身份验证来控制 DNS 查询。您可以配置访问源规则,允许或拒绝基于客户端 IP 地址的查询。此方法适用于 IP 范围可预测的环境,例如分支机构或 VPN 连接。访问源支持所有 DNS 协议(Do53、DoT 和 DoH),并为网络管理员提供简单的配置。
- 访问令牌
-
访问令牌使用基于令牌的身份验证以及 DoH 和 DoT 协议的加密限时凭据。此方法适合移动客户端和 IP 地址经常变化的环境。您可以在到期之前续订令牌,它们通过加密增强了安全性。
在选择身份验证方法时,请考虑以下因素:
| 因素 | 访问来源 | 访问令牌 |
|---|---|---|
| 使用案例 | 固定 IP 范围、办公网络、VPN 用户 | 移动设备、动态 IP、远程员工 |
| 安全级别 | Network-based,依赖于知识产权信任 | 加密凭证,有时间限制 |
| 管理复杂性 | 简单的 IP 范围管理 | 代币生命周期和分配 |
| 协议支持 | Do53、DoT、DoH | 仅限 DoT、DoH |
您可以同时使用这两种方法来创建分层安全性。例如,对办公网络使用访问源,为远程工作人员使用令牌。