View a markdown version of this page

Valeurs à spécifier lors de la création ou de la modification de points de terminaison sortants - Amazon Route 53

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Valeurs à spécifier lors de la création ou de la modification de points de terminaison sortants

Lorsque vous créez ou modifiez un point de terminaison sortant, spécifiez les valeurs suivantes :

ID Outpost

Si vous créez le point de terminaison d'un résolveur VPC sur un AWS Outposts VPC, il s'agit de l'ID. AWS Outposts

Nom du point de terminaison

Un nom convivial vous permettant de retrouver facilement le point de terminaison sortant sur le tableau de bord.

VPC dans la région region-name

Toutes les requêtes DNS sortantes transitent par ce VPC avant d'être acheminées vers votre réseau.

Groupe de sécurité de ce point de terminaison

L'ID d'un ou de plusieurs groupes de sécurité que vous souhaitez utiliser pour contrôler l'accès à ce VPC. Le groupe de sécurité que vous spécifiez doit inclure une ou plusieurs règles sortantes. Les règles sortantes doivent autoriser l'accès TCP et UDP sur le port que vous utilisez pour les requêtes DNS sur votre réseau. Vous ne pouvez pas modifier cette valeur après avoir créé un point de terminaison.

Certaines règles de groupe de sécurité entraîneront le suivi de votre connexion et pourraient avoir un impact sur le nombre maximum de requêtes par seconde depuis le point de terminaison sortant vers votre serveur de noms cible. Pour éviter le suivi des connexions causé par un groupe de sécurité, consultez Connexions https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-group-connection-tracking.html#untracked-connections non suivies.

Pour plus d'informations, consultez Groupes de sécurité pour votre VPC dans le Guide de l'utilisateur Amazon VPC.

Type de point de terminaison

Le type de point de terminaison peut être soit des adresses IPv4, IPv6, soit des adresses IP à double pile. Pour un point de terminaison à double pile, celui-ci possède à la fois des adresses IPv4 et IPv6 auxquelles le résolveur DNS de votre réseau peut transférer les requêtes DNS.

Note

Pour des raisons de sécurité, VPC Resolver refuse par défaut l'accès direct au trafic IPv6 à l'Internet public pour toutes les adresses IP à double pile et IPv6. Pour activer cet accès, activez l'accès Internet IPv6 lorsque vous créez ou modifiez le point de terminaison.

Adresses IP

Les adresses IP de votre VPC auxquelles vous souhaitez que VPC Resolver transmette les requêtes DNS avant d'être acheminées vers les résolveurs de votre réseau. Il ne s'agit pas des adresses IP des résolveurs DNS sur votre réseau ; vous spécifiez les adresses IP des résolveurs lorsque vous créez les règles que vous associez à un ou plusieurs VPC. Vous devez spécifier au moins deux adresses IP à des fins de redondance.

Note

Le point de terminaison Resolver possède une adresse IP privée. Ces adresses IP ne changeront pas au cours de la durée de vie d'un point de terminaison.

Notez ce qui suit :

Plusieurs zones de disponibilité

Nous vous recommandons de spécifier des adresses IP dans au moins deux zones de disponibilité. Si vous le souhaitez, vous pouvez spécifier des adresses IP supplémentaires dans ces zones de disponibilité ou dans d’autres.

Adresses IP et interfaces réseau Elastic Amazon VPC

Pour chaque combinaison de zone de disponibilité, de sous-réseau et d'adresse IP que vous spécifiez, VPC Resolver crée une interface réseau élastique Amazon VPC. Pour le nombre maximum actuel de requêtes DNS par seconde et par adresse IP dans un point de terminaison, consultez Quotas sur le résolveur VPC Route 53. Pour plus d'informations sur la tarification pour chaque interface réseau Elastic, veuillez consulter la section « Amazon Route 53 » sur la page de tarification d'Amazon Route 53.

Ordre des adresses IP

Vous pouvez spécifier des adresses IP dans n'importe quel ordre. Lors du transfert de requêtes DNS, VPC Resolver ne choisit pas les adresses IP en fonction de l'ordre dans lequel les adresses IP sont répertoriées.

Pour chaque adresse IP, spécifiez les valeurs suivantes. Chaque adresse IP doit se trouver dans une zone de disponibilité du VPC que vous avez indiquée dans VPC dans la région region-name.

Zone de disponibilité

La zone de disponibilité par laquelle vous voulez que les requêtes DNS transitent lors de leur transfert vers votre réseau. La zone de disponibilité que vous spécifiez doit être configurée avec un sous-réseau.

Sous-réseau

Le sous-réseau qui contient l'adresse IP depuis laquelle vous voulez que les requêtes DNS soient lancées lors de leur transfert vers votre réseau. Le sous-réseau doit avoir une adresse IP disponible.

L'adresse IP du sous-réseau doit correspondre au type de point de terminaison.

Nous vous recommandons d'utiliser VPC Resolver sur les AWS Outposts pour créer des points de terminaison sur les Outposts Racks. AWS

Important

Les sous-réseaux Outposts sur lesquels l'interface réseau locale (LNI) est activée ne sont pas compatibles avec les points de terminaison du résolveur VPC. Si vous activez le LNI sur un sous-réseau contenant des interfaces réseau élastiques (ENI) de point de terminaison VPC Resolver, ces ENI cesseront de fonctionner. Pour de plus amples informations, veuillez consulter Compatibilité des sous-réseaux pour les points de terminaison Resolver.

Adresse IP

Adresse IP à parti de laquelle vous voulez que les requêtes DNS soient lancées lors de leur transfert vers votre réseau.

Choisissez si vous souhaitez que VPC Resolver choisisse une adresse IP pour vous parmi les adresses IP disponibles dans le sous-réseau spécifié, ou si vous souhaitez spécifier l'adresse IP vous-même.

Si vous choisissez de spécifier vous-même l'adresse IP, entrez une adresse IPv4 ou IPv6, ou les deux.

Protocoles

Le protocole de point de terminaison détermine la manière dont les données sont transmises à un point de terminaison sortant. Choisissez un ou plusieurs protocoles en fonction du niveau de sécurité requis.

  • Do53 : (Par défaut) Les données sont relayées à l'aide du résolveur VPC Route 53 sans cryptage supplémentaire. Bien que les données ne puissent pas être lues par des parties externes, elles peuvent être consultées au sein des réseaux AWS .

  • DoH : Les données sont transmises via une session HTTPS chiffrée. Le DoH ajoute un niveau de sécurité supplémentaire selon lequel les données ne peuvent pas être déchiffrées par des utilisateurs non autorisés et ne peuvent être lues par personne d'autre que le destinataire prévu.

Pour un point de terminaison sortant, vous pouvez appliquer les protocoles comme suit :

  • Do53 et DoH en combinaison.

  • Do53 uniquement.

  • DoH uniquement.

  • Aucun, qui est traité comme Do53.

Accès Internet IPv6

Activez l'accès Internet IPv6 pour permettre au terminal sortant de transmettre les requêtes DNS aux cibles IPv6 publiques via une passerelle Internet. Lorsqu'elles sont activées, les interfaces réseau élastiques (ENI) des terminaux peuvent envoyer des requêtes DNS aux résolveurs IPv6 publics.

Important

Lorsque vous activez l'accès Internet IPv6, utilisez des contrôles réseau tels que des groupes de sécurité, des NACL ou des passerelles Internet de sortie uniquement pour protéger les ENI des terminaux contre le trafic entrant non sollicité. Sachez que certains contrôles réseau peuvent affecter le débit des requêtes DNS en raison du suivi des connexions. Pour plus d'informations, consultez Suivi des connexions aux groupes de sécurité Amazon EC2 et Resolver Endpoint Scaling.

Étiquettes

Spécifiez une ou plusieurs clés et les valeurs correspondantes. Par exemple, vous pouvez indiquer Cost center (Centre de coûts) pour Key (Clé) et 456 pour Value (Valeur).