View a markdown version of this page

Mejores prácticas para VPC Resolver - Amazon Route 53

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Mejores prácticas para VPC Resolver

En esta sección, se describen las prácticas recomendadas para optimizar el solucionador de VPC de Route 53 y se abordan los siguientes temas:

  1. Cómo evitar las configuraciones en bucle con los puntos de conexión de Resolver

    • Evite los bucles de enrutamiento al garantizar que la misma VPC no esté asociada tanto a una regla de Resolver como a su punto de conexión de entrada.

    • AWS RAM Utilícelo para compartir VPC entre cuentas y, al mismo tiempo, mantener las configuraciones de enrutamiento adecuadas.

    Para obtener más información, consulte Evitar las configuraciones en bucle con los puntos de enlace de Resolver

  2. Escalado de los puntos de conexión de Resolver:

    • Implemente reglas de grupos de seguridad que permitan el tráfico en función del estado de la conexión para reducir la sobrecarga de seguimiento de las conexiones.

    • Siga las reglas de los grupos de seguridad recomendadas para los puntos de conexión de Resolver, tanto de entrada como de salida, a fin de maximizar el rendimiento de las consultas.

    • Supervise las combinaciones únicas de direcciones IP y puertos que generan tráfico de DNS para evitar limitaciones de capacidad.

    Para obtener más información, consulte Escalado de los puntos de enlace de Resolver

  3. Alta disponibilidad para puntos de conexión de Resolver:

    • Cree puntos de conexión de entrada con las direcciones IP al menos en dos zonas de disponibilidad para la redundancia.

    • Aprovisionamiento de interfaces de red adicionales para garantizar la disponibilidad durante el mantenimiento o los picos de tráfico

    Para obtener más información, consulte Alta disponibilidad para puntos de enlace de Resolver

  4. Prevención de los ataques de desplazamiento por zonas DNS:

    • Esté atento a los posibles ataques por zonas DNS, en los que los atacantes intentan recuperar todo el contenido de las zonas DNSSEC-signed DNS.

    • Si tus terminales se ven bloqueados debido a la sospecha de que están recorriendo la zona, ponte en contacto con el equipo de AWS soporte para obtener ayuda.

    Para obtener más información, consulte Consulta exhaustiva de nombres de zona DNS

  5. Compatibilidad de subred con los terminales de Resolver:

    • Recomendamos usar subredes que no sean de Outposts para los puntos finales de Resolver.

    • Las subredes de Outposts con la interfaz de red local (LNI) habilitada no son compatibles con los puntos finales de VPC Resolver.

    • Si habilita el LNI en una subred que contiene las ENI de punto de conexión de VPC Resolver, esas ENI dejan de funcionar.

    Para obtener más información, consulte Compatibilidad de subred con los puntos finales de Resolver

Si sigue estas prácticas recomendadas, puede optimizar el rendimiento, la escalabilidad y la seguridad de las implementaciones de VPC Resolver, a fin de garantizar una resolución de DNS fiable y eficiente para sus aplicaciones y recursos.