Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Wichtige Konzepte und Komponenten für Route 53 Global Resolver
Route 53 Global Resolver verwendet mehrere wichtige Komponenten, die zusammenarbeiten, um eine DNS-Auflösung für geteilten Verkehr, hohe Verfügbarkeit durch eine globale Anycast-Architektur und umfassende DNS-Sicherheit für Ihr Unternehmen zu gewährleisten. Wenn Sie diese Konzepte von Route 53 Global Resolver verstehen, können Sie Lösungen entwerfen und bereitstellen, die einen nahtlosen Zugriff auf private und öffentliche Ressourcen ermöglichen, die Kontinuität der Dienste in mehreren Regionen gewährleisten und vor Bedrohungen schützen. DNS-based
DNS-Resolver für Kunden an lokalen und Remote-Standorten
Um Route 53 Global Resolver für Ihre verteilten Workloads, Kundenstandorte und Benutzer bereitzustellen, konfigurieren Sie die folgenden Schlüsselkomponenten:
- Globaler Resolver
-
Die Hauptdienstinstanz, die DNS-Auflösung und Filterung für Ihr Unternehmen in mehreren AWS Regionen bereitstellt. Ihr globaler Resolver verwendet die Anycast-Technologie, um DNS-Abfragen automatisch an die nächstgelegene verfügbare Region weiterzuleiten und so schnelle Antwortzeiten für alle Kunden unabhängig von ihrem Standort sicherzustellen.
- Anycast-IP-Adressen
-
Zwei eindeutige IPv4- oder IPv6-Adressen, die Ihrem globalen Resolver zugewiesen sind und den Sie auf Client-Geräten und Netzwerkgeräten konfigurieren. Diese Anycast-IP-Adressen sind weltweit identisch, was die DNS-Konfiguration an all Ihren Standorten vereinfacht. Die Anycast-IP-Adressierung ermöglicht die automatische Weiterleitung von DNS-Anfragen an den nächstgelegenen globalen Resolver, wodurch die Antwortzeiten optimiert und die Zuverlässigkeit des Dienstes verbessert werden.
- DNS-Ansichten
-
Konfigurationsvorlagen, mit denen Sie verschiedene DNS-Richtlinien auf verschiedene Client-Gruppen in Ihrem Netzwerk anwenden können. Verwenden Sie DNS-Ansichten, um Split-Horizon-DNS zu implementieren. Wenden Sie beispielsweise strenge Filter und Token-Authentifizierung für entfernte Standorte an und verwenden Sie gleichzeitig IP-based Zugriffs- und Sicherheitsrichtlinien für Zweigstellen.
DNS-Client-Authentifizierung
Wählen Sie die Authentifizierungsmethode aus, die für Ihre Bereitstellung am besten geeignet ist:
- Tokenbasierte Authentifizierung
-
Sichere DNS-Verbindungen mithilfe verschlüsselter Token für DNS-over-HTTPS (DoH) und DNS-over-TLS (DoT). Sie können eindeutige Zugriffstoken für einzelne Clients oder Gerätegruppen generieren, Ablaufzeiten festlegen und Tokens nach Bedarf widerrufen.
- Greifen Sie auf quellenbasierte Authentifizierung zu
-
Steuern Sie den Zugriff mithilfe von Zulassungslisten für IP-Adressen und CIDR-Bereiche. Sie können die öffentlichen IP-Adressen oder Netzwerkbereiche Ihrer Zweigstelle konfigurieren und dann anhand Ihrer Sicherheitsanforderungen angebenDNS-over-port-53, welche DNS-Protokolle (, DoT oder DoH) jeder Standort verwenden kann.
- Auswahl des DNS-Protokolls
-
Wählen Sie das passende DNS-Protokoll, das Ihren Sicherheits- und Kompatibilitätsanforderungen entspricht:
-
DNS-over-port-53 (Do53) — Verwenden Sie es für maximale Kompatibilität mit der vorhandenen Netzwerkinfrastruktur
-
DNS-over-TLS (DoT) — Wird verwendet, wenn Sie verschlüsseltes DNS mit dedizierter Porttrennung für die Netzwerküberwachung benötigen
-
DNS-over-HTTPS (DoH) — Verwenden Sie diese Option, wenn Sie Netzwerkeinschränkungen umgehen müssen, da der Datenverkehr als reguläres HTTPS angezeigt wird
-
Split-traffic DNS-Auflösung
Route 53 Global Resolver ermöglicht es Unternehmen, sowohl private als auch öffentliche Domains von jedem Standort aus nahtlos aufzulösen, sodass keine komplexen VPN-Konfigurationen oder Region-specific DNS-Einstellungen erforderlich sind.
- Hybride DNS-Auflösung
-
Die hybride DNS-Auflösung ermöglicht es Route 53 Global Resolver, gleichzeitig Abfragen von lokalen Benutzern und Anwendungen an private Anwendungen zu lösen. AWS
- Globaler Zugriff auf private Zonen
-
Durch den globalen Zugriff auf private Zonen wird die Reichweite der privat gehosteten Zonen von Amazon Route 53 über die VPC-Grenzen hinaus erweitert. Autorisierte Kunden überall im Internet können private Domainnamen auflösen, sodass verteilte Teams ohne herkömmliche Netzwerkkonnektivität auf interne Ressourcen zugreifen können.
- Reibungsloser Failover
-
Ein nahtloser Failover gewährleistet den kontinuierlichen Zugriff auf private und öffentliche Ressourcen, auch wenn einzelne AWS Regionen nicht verfügbar sind. Die Anycast-Architektur leitet Abfragen automatisch an fehlerfreie Regionen weiter und sorgt gleichzeitig für ein konsistentes Auflösungsverhalten.
Hohe Verfügbarkeit und globale Präsenz
Route 53 Global Resolver bietet Verfügbarkeit auf Unternehmensebene durch verteilte Architektur und automatische Failover-Funktionen.
- Multi-region Bereitstellung
-
Multi-region Bei der Bereitstellung werden Route 53 Global Resolver-Instanzen auf mindestens 2 AWS Regionen verteilt, um eine hohe Verfügbarkeit zu gewährleisten und ein Failover bei Serviceausfällen zu ermöglichen. Sie können je nach Ihren geografischen Anforderungen und Compliance-Anforderungen bestimmte Regionen auswählen.
- Automatische geografische Optimierung
-
Die automatische geografische Optimierung leitet DNS-Abfragen basierend auf Netzwerktopologie und Latenz an die nächstgelegene verfügbare AWS Region weiter. Dies reduziert die Antwortzeiten und verbessert die Benutzererfahrung für global verteilte Unternehmen.
- Built-in Redundanz
-
Built-in Redundanz trägt zur Aufrechterhaltung der Servicekontinuität durch automatisches Failover auf alternative Regionen bei, wenn primäre Regionen nicht mehr verfügbar sind. Die Clients verwenden weiterhin dieselben Anycast-IP-Adressen, während der Datenverkehr transparent umgeleitet wird.
DNS-Auflösung und Weiterleitung
- Auflösung einer privat gehosteten Zone
-
Die Auflösung privat gehosteter Zonen ermöglicht Route 53 Global Resolver, DNS-Abfragen für privat gehostete Route-53-Zonen AWS regionsübergreifend zu lösen. Auf diese Weise können autorisierte Clients Domänen für Anwendungen und Ressourcen, die von Route 53 gehostet werden, von überall im Internet aus auflösen.
- Split-horizon DNS
-
Split-horizon DNS bietet je nach dem Client, der die Anfrage stellt, unterschiedliche DNS-Antworten. Route 53 Global Resolver kann öffentliche Domänen im Internet auflösen und gleichzeitig private Domänen auflösen, wodurch ein nahtloser Zugriff auf öffentliche und private Ressourcen ermöglicht wird.
- DNSSEC-Validierung
-
Die DNSSEC-Validierung überprüft die Authentizität und Integrität von DNS-Antworten von öffentlichen Nameservern für Domains. DNSSEC-signed Diese Validierung stellt sicher, dass DNS-Antworten während der Übertragung nicht manipuliert wurden, und bietet Schutz vor DNS-Spoofing- und Cache-Poisoning-Angriffen.
- EDNS-Client-Subnetz (ECS)
-
Das EDNS-Client-Subnetz ist eine optionale Funktion, die Client-Subnetzinformationen in DNS-Abfragen an autoritative Nameserver weiterleitet. Dies ermöglicht genauere, geografisch basierte DNS-Antworten und reduziert möglicherweise die Latenz, indem Clients zu Netzwerken oder Servern für die Inhaltsbereitstellung weitergeleitet werden, die sich in der Nähe befinden. Für DNS-over-TLS (DoT) - und DNS-over-HTTPS (DoH) -Verbindungen können Sie EDNS0 verwenden, um die Client-IP-Adressinformationen zu übergeben. Wenn ECS auf Global Resolver aktiviert ist, injiziert der Dienst automatisch die Client-IP, wenn sie nicht in der Abfrage angegeben ist.
DNS-Filterung und Domänenlisten
Route 53 Global Resolver bietet domänenbasierte Filterung mithilfe von Domänenlisten, die von verwaltet werden AWS , um bestimmte Domänen zu blockieren oder zuzulassen.
- Regeln für die DNS-Filterung
-
DNS-Filterregeln definieren, wie Route 53 Global Resolver DNS-Abfragen auf der Grundlage von Domänenübereinstimmungskriterien behandelt. Regeln werden in der Reihenfolge ihrer Priorität bewertet und können Aktionen (ALLOW, BLOCK oder ALERT) für Abfragen an bestimmte Domänen oder Domänenkategorien angeben.
- Domain-Listen
-
Domänenlisten sind Sammlungen von Domänen, die zum Filtern von Regeln verwendet werden. Sie können sein:
-
Benutzerdefinierte Domainlisten — Domainsammlungen, die Sie erstellen und verwalten
-
AWS verwaltete Domainlisten — Pre-configured Bedrohungslisten und Inhaltskategorien AWS , die mithilfe von Bedrohungsinformationen zur Identifizierung bösartiger Domains verwaltet werden. Zu den verfügbaren Bedrohungslisten gehören:
-
Malware-Domänen — Domänen, von denen bekannt ist, dass sie Malware hosten oder verteilen
-
Befehl und Steuerung durch Botnetze — Domänen, die von Botnetzen für die Befehls- und Kontrollkommunikation verwendet werden
-
Spam — Domains, die mit Spam und unerwünschten E-Mail-Kampagnen in Verbindung stehen
-
Phishing — Domains, die bei Phishing-Angriffen verwendet werden, um Anmeldeinformationen und persönliche Daten zu stehlen
-
GuardDuty Amazon-Bedrohungsliste — Domains, die anhand von Bedrohungsinformationen identifiziert wurden GuardDuty
Zu den verfügbaren Inhaltskategorien gehören soziale Medien, Glücksspiele und andere Kategorien, mit denen Unternehmen den Zugriff auf bestimmte Arten von Inhalten kontrollieren können.
Einzelne Domainangaben in verwalteten Listen können nicht eingesehen oder bearbeitet werden, um geistiges Eigentum zu schützen und die Wirksamkeit der Sicherheit zu gewährleisten.
-
-
Erweiterte DNS-Bedrohungserkennung
Route 53 Global Resolver verwendet dynamische algorithmische Analysen, um fortschrittliche DNS-Bedrohungen wie DNS-Tunneling und Algorithmen zur Domaingenerierung zu erkennen. Im Gegensatz zu Domainlisten, die mit bekannten fehlerhaften Domains übereinstimmen, analysiert die algorithmische Erkennung DNS-Abfragemuster in Echtzeit, um verdächtiges Verhalten zu erkennen.
- Erkennung von DNS-Tunneling
-
DNS-Tunneling wird von Angreifern verwendet, um mithilfe des DNS-Tunnels Daten vom Client zu exfiltrieren, ohne eine Netzwerkverbindung zum Client herzustellen.
- Erkennung des Domaingenerierungsalgorithmus (DGA)
-
Domaingenerierungsalgorithmen (DGAs) werden von Angreifern verwendet, um eine große Anzahl von Domainnamen für ihre Command-and-Control-Server zu erstellen.
- Schwellenwerte für das Vertrauen
-
Jeder Erkennungsalgorithmus gibt einen Konfidenzwert aus, der bestimmt, wie Regeln ausgelöst werden. Höhere Konfidenzschwellen reduzieren die Zahl falsch positiver Ergebnisse, könnten aber ausgeklügelte Angriffe übersehen. Niedrigere Schwellenwerte erhöhen die Erkennungsempfindlichkeit, erfordern jedoch zusätzliche Alarmanalysen, um falsch positive Ergebnisse herauszufiltern.
- Einschränkungen bei Aktionen
-
Erweiterte Regeln zum Schutz vor Bedrohungen unterstützen nur
BLOCKAktionenALERTund Aktionen. DieALLOWAktion wird nicht unterstützt, da die algorithmische Erkennung harmlosen Datenverkehr nicht eindeutig klassifizieren kann, sondern nur potenziell bösartige Muster identifiziert.
Überwachung und Protokollierung
- -Protokolle abfragen
-
Abfrageprotokolle enthalten detaillierte Informationen zu DNS-Abfragen, die von Route 53 Global Resolver verarbeitet wurden, einschließlich Quell-IP, abgefragter Domain, Antwortcode, ergriffene Richtlinienmaßnahmen und Zeitstempel. Protokolle können zur Analyse und Berichterstattung an Amazon CloudWatch, Amazon Data Firehose oder Amazon Simple Storage Service gesendet werden.
- OCSF-Format
-
Das Open Cybersecurity Schema Framework (OCSF) -Format ist ein standardisiertes Protokollierungsformat, das von Route 53 Global Resolver für DNS-Abfrageprotokolle verwendet wird. Dieses Format bietet konsistente, strukturierte Daten, die sich problemlos in SIEM-Systeme (Security Information and Event Management) und andere Sicherheitstools integrieren lassen.
- Protokollziele
-
Die Protokollziele bestimmen, wohin die DNS-Abfrageprotokolle übermittelt werden. Jedes dieser Ziele weist unterschiedliche Merkmale auf:
-
Amazon Simple Storage Service — Cost-effective Langzeitspeicher, ideal für Compliance- und Batch-Analysen. Kann in Analytiktools wie Amazon Athena und Amazon EMR integriert werden.
-
Amazon CloudWatch Logs — Real-time Überwachung und Alarmierung mit Integration in CloudWatch Amazon-Alarme und -Dashboards. Unterstützt Protokolleinblicke für Ad-hoc-Abfragen.
-
Amazon Data Firehose — Real-time Streaming auf externe Systeme mit integrierten Funktionen zur Datentransformation. Unterstützt automatische Skalierung und Pufferung.
-
- Bereich „Beobachtbarkeit“
-
Die Observability-Region bestimmt, wo DNS-Abfrageprotokolle übermittelt werden.