View a markdown version of this page

Valeurs à spécifier lors de la création ou de la modification de points de terminaison entrants - Amazon Route 53

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Valeurs à spécifier lors de la création ou de la modification de points de terminaison entrants

Lorsque vous créez ou modifiez un point de terminaison entrant, spécifiez les valeurs suivantes :

ID Outpost

Si vous créez le point de terminaison d'un résolveur VPC sur un AWS Outposts VPC, il s'agit de l'ID. AWS Outposts

Nom du point de terminaison

Un nom convivial vous permettant de retrouver facilement le point de terminaison entrant sur le tableau de bord.

Catégorie de point de terminaison

Choisissez Par défaut ou Délégation. Lorsque la catégorie est définie par défaut, le résolveur de votre réseau transmet les requêtes DNS à l'adresse IP du point de terminaison entrant. Lorsque la catégorie est Délégation, l'autorité d'un domaine est déléguée au résolveur VPC.

VPC dans la région region-name

Toutes les requêtes DNS entrantes provenant de votre réseau passent par ce VPC avant d'être acheminées vers VPC Resolver.

Groupe de sécurité de ce point de terminaison

L'ID d'un ou de plusieurs groupes de sécurité que vous souhaitez utiliser pour contrôler l'accès à ce VPC. Le groupe de sécurité que vous spécifiez doit inclure une ou plusieurs règles entrantes. Les règles entrantes doivent autoriser l'accès TCP et UDP sur le port 53. Si vous utilisez le protocole DoH, vous devrez également autoriser le port 443 dans le groupe de sécurité. Vous ne pouvez pas modifier cette valeur après avoir créé le point de terminaison.

Certaines règles de groupe de sécurité entraîneront le suivi de votre connexion et le maximum global de requêtes par seconde par adresse IP pour un point de terminaison entrant peut être aussi bas que 1 500. Pour éviter le suivi des connexions causé par un groupe de sécurité, consultez Connexions https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-group-connection-tracking.html#untracked-connections non suivies.

Note

Pour ajouter plusieurs groupes de sécurité, utilisez la AWS CLI commandecreate-resolver-endpoint. Pour plus d'informations, consultez create-resolver-endpoint

Pour plus d'informations, consultez Groupes de sécurité pour votre VPC dans le Guide de l'utilisateur Amazon VPC.

Type de point de terminaison

Le type de point de terminaison peut être soit des adresses IPv4, IPv6, soit des adresses IP à double pile. Pour un point de terminaison à double pile, celui-ci possède à la fois des adresses IPv4 et IPv6 auxquelles le résolveur DNS de votre réseau peut transférer les requêtes DNS.

Note

Pour des raisons de sécurité, VPC Resolver refuse l'accès direct au trafic IPv6 depuis l'Internet public pour toutes les adresses IP à double pile et IPv6.

Adresses IP

Les adresses IP vers lesquelles vous souhaitez que les résolveurs DNS de votre réseau réacheminent les requêtes DNS. Vous devez spécifier au moins deux adresses IP à des fins de redondance. Si vous avez créé un point de terminaison entrant de délégation, utilisez ces adresses IP comme enregistrements NS de référence pour le sous-domaine pour lequel vous souhaitez déléguer l'autorité à VPC Resolver. Notez ce qui suit :

Plusieurs zones de disponibilité

Nous vous recommandons de spécifier des adresses IP dans au moins deux zones de disponibilité. Si vous le souhaitez, vous pouvez spécifier des adresses IP supplémentaires dans ces zones de disponibilité ou dans d’autres.

Adresses IP et interfaces réseau Elastic Amazon VPC

Pour chaque combinaison de zone de disponibilité, de sous-réseau et d'adresse IP que vous spécifiez, VPC Resolver crée une interface réseau élastique Amazon VPC. Pour le nombre maximum actuel de requêtes DNS par seconde et par adresse IP dans un point de terminaison, consultez Quotas sur le résolveur VPC Route 53. Pour plus d'informations sur la tarification pour chaque interface réseau Elastic, veuillez consulter la section « Amazon Route 53 » sur la page de tarification d'Amazon Route 53.

Note

Le point de terminaison Resolver possède une adresse IP privée. Ces adresses IP ne changeront pas au cours de la durée de vie d'un point de terminaison.

Pour chaque adresse IP, spécifiez les valeurs suivantes. Chaque adresse IP doit se trouver dans une zone de disponibilité du VPC que vous avez indiquée dans VPC dans la région region-name.

Zone de disponibilité

La zone de disponibilité par laquelle vous voulez que les requêtes DNS transitent lors de leur transfert vers votre VPC. La zone de disponibilité que vous spécifiez doit être configurée avec un sous-réseau.

Sous-réseau

Le sous-réseau qui contient les adresses IP que vous souhaitez attribuer à votre ENI de point de terminaison Resolver. Il s'agit des adresses auxquelles vous allez envoyer des requêtes DNS. Le sous-réseau doit avoir une adresse IP disponible.

L'adresse IP du sous-réseau doit correspondre au type de point de terminaison.

Nous vous recommandons d'utiliser VPC Resolver sur les AWS Outposts pour créer des points de terminaison sur les Outposts Racks. AWS

Important

Les sous-réseaux Outposts sur lesquels l'interface réseau locale (LNI) est activée ne sont pas compatibles avec les points de terminaison du résolveur VPC. Si vous activez le LNI sur un sous-réseau contenant des interfaces réseau élastiques (ENI) de point de terminaison VPC Resolver, ces ENI cesseront de fonctionner. Pour de plus amples informations, veuillez consulter Compatibilité des sous-réseaux pour les points de terminaison Resolver.

Adresse IP

Adresse IP que vous souhaitez attribuer aux points de terminaison entrants.

Choisissez si vous souhaitez que VPC Resolver choisisse une adresse IP pour vous parmi les adresses IP disponibles dans le sous-réseau spécifié, ou si vous souhaitez spécifier l'adresse IP vous-même.

Si vous choisissez de spécifier vous-même l'adresse IP, entrez une adresse IPv4 ou IPv6, ou les deux.

Protocoles

Le protocole de point de terminaison détermine la manière dont les données sont transmises à un point de terminaison entrant. Choisissez un ou plusieurs protocoles en fonction du niveau de sécurité requis.

  • Do53 : (Par défaut) Les données sont relayées à l'aide du résolveur VPC Route 53 sans cryptage supplémentaire. Bien que les données ne puissent pas être lues par des tiers, elles peuvent être consultées sur les AWS réseaux. Il s'agit du seul protocole actuellement disponible pour la catégorie de points de terminaison entrants de délégation.

  • DoH : Les données sont transmises via une session HTTPS chiffrée. Le DoH ajoute un niveau de sécurité supplémentaire selon lequel les données ne peuvent pas être déchiffrées par des utilisateurs non autorisés et ne peuvent être lues par personne d'autre que le destinataire prévu.

  • DoH-FIPS: Les données sont transmises via une session HTTPS cryptée conforme à la norme cryptographique FIPS 140-2. Pris en charge uniquement pour les points de terminaison entrants. Pour plus d'informations, veuillez consulter FIPS PUB 140-2.

    Note

    Pour les points de terminaison DoH/DoH-FIPS entrants, il existe un problème connu lié à la publication d'une adresse IP source incorrecte dans la journalisation des requêtes du résolveur VPC.

Pour un point de terminaison entrant, vous pouvez appliquer les protocoles comme suit :

  • Do53 et DoH en combinaison.

  • Do53 et DoH-FIPS en combinaison.

  • Do53 uniquement.

  • DoH uniquement.

  • DoH-FIPS seul.

  • Aucun, qui est traité comme Do53.

Important

Vous ne pouvez pas modifier le protocole d'un point de terminaison entrant directement de Do53 uniquement à DoH uniquement, ou. DoH-FIPS Cela permet d'éviter une interruption soudaine du trafic entrant qui repose sur Do53. Pour passer du protocole Do53 à DoH DoH-FIPS, vous devez d'abord activer Do53 et DoH, ou Do53 et DoH-FIPS, pour vous assurer que tout le trafic entrant a été transféré à l'aide du protocole DoH, ou DoH-FIPS, puis supprimer le Do53.

DNS64

Activez DNS64 pour permettre à VPC Resolver de synthétiser les enregistrements AAAA (IPv6) pour les services. IPv4-only Lorsqu'un IPv6-only client demande un service qui n'a pas d'adresse IPv6, VPC Resolver synthétise une adresse IPv6 en ajoutant le 64:ff9b::/96 préfixe bien connu à l'adresse IPv4. Cela permet aux IPv6-only clients qui envoient des requêtes via le point de terminaison entrant d'accéder aux IPv4-only services. DNS64 fonctionne avec NAT64 pour fournir une traduction complète. IPv6-to-IPv4

Pour plus d'informations, veuillez consulter la section DNS64 et NAT64 dans le Guide de l'utilisateur Amazon VPC.

Étiquettes

Spécifiez une ou plusieurs clés et les valeurs correspondantes. Par exemple, vous pouvez indiquer Cost center (Centre de coûts) pour Key (Clé) et 456 pour Value (Valeur).