Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan dari catatan delegasi yang menggantung di Route 53
Dengan Route 53, pelanggan dapat membuat zona yang dihosting, sepertiexample.com, untuk meng-host catatan DNS mereka. Setiap zona yang dihosting dilengkapi dengan “set delegasi”, yang merupakan satu set empat server nama yang dapat digunakan pelanggan untuk mengonfigurasi catatan NS di domain induk. Catatan NS ini dapat disebut “catatan NS delegasi”, atau “catatan delegasi”.
Agar zona yang di example.com hosting Route 53 menjadi otoritatif, pemilik example.com domain yang sah perlu mengonfigurasi catatan delegasi di domain induk “.com” melalui pendaftar domain. Dalam kasus di mana pelanggan kehilangan akses ke empat server nama yang dikonfigurasi di domain induk, misalnya karena zona yang dihosting terkait dihapus, hal itu dapat menciptakan risiko yang dapat dieksploitasi oleh penyerang. Ini disebut sebagai risiko “catatan delegasi yang menggantung”.
Rute 53 melindungi terhadap risiko catatan delegasi yang menggantung jika zona yang dihosting dihapus. Setelah penghapusan, jika zona yang dihosting baru sedang dibuat dengan nama domain yang sama, Route 53 akan memeriksa apakah catatan delegasi yang menunjuk ke zona yang dihosting yang dihapus masih ada di domain induk. Jika ya, Route 53 akan mencegah server nama yang tumpang tindih ditugaskan. Ini adalah skenario 1 dalam contoh berikut.
Namun, ada risiko catatan delegasi menggantung lainnya, yang tidak dapat dilindungi oleh Route 53, seperti yang dirinci dalam skenario 2 hingga 5 dalam contoh berikut. Untuk melindungi diri Anda dari serangkaian risiko yang lebih luas ini, pastikan catatan NS induk cocok dengan delegasi yang ditetapkan untuk zona yang dihosting Route 53. Anda dapat menemukan set delegasi zona yang dihosting melalui konsol Route 53 atau AWS CLI. Untuk informasi selengkapnya, lihat Mencantumkan catatan atau get-
Selain itu, mengaktifkan penandatanganan DNSSEC untuk zona yang dihosting Route 53 dapat berfungsi sebagai lapisan perlindungan lain di luar praktik terbaik yang disebutkan di atas. DNSSEC mengautentikasi bahwa jawaban DNS berasal dari sumber otoritatif, secara efektif melindungi terhadap risiko ini. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53.
Contoh
Dalam contoh berikut, kami mengasumsikan Anda memiliki domainexample.com, dan domain turunannyachild.example.com. Kami akan menjelaskan bagaimana dalam berbagai skenario catatan delegasi yang menggantung dapat dibuat, bagaimana Route 53 melindungi domain Anda dari penyalahgunaan dan cara mengurangi risiko yang terkait dengan catatan delegasi yang menggantung secara efektif.
- Skenario 1:
Anda membuat zona yang di
child.example.comhosting dengan empat server nama:<ns1>,<ns2>,<ns3>, dan<ns4>. Anda mengatur delegasi dengan benar di zona yangexample.comdihosting, membuat catatan NS delegasi untukchild.example.comdengan empat server nama <ns1><ns2>,,<ns3>, dan<ns4>. Ketika zona yang dichild.example.comhosting dihapus tanpa menghapus catatan NS delegasiexample.com, Route 53 melindungichild.example.comdari risiko catatan delegasi yang menggantung dengan mencegah<ns1>,, <ns2><ns3>, dan agar tidak <ns4>ditugaskan ke zona yang dihosting yang baru dibuat dengan nama domain yang sama.- Skenario 2:
Mirip dengan skenario 1, tetapi kali ini Anda menghapus zona yang dihosting anak DAN catatan NS delegasi di zona yang dihosting
example.com. Namun, Anda menambahkan kembali catatan NS delegasi<ns1>,<ns2>,<ns3>, dan <ns4>tanpa membuat zona yang dihosting anak. Di sini,<ns1>,<ns2>,<ns3>, dan <ns4>merupakan catatan delegasi yang menggantung, karena Route 53 menghapus penahanan, yang mencegah,<ns1>, <ns2><ns3>, dan <ns4>dari ditugaskan dan sekarang akan memungkinkan zona yang dihosting yang baru dibuat untuk menggunakan server nama di atas. Untuk mengurangi risiko, hapus<ns1>,<ns2>,<ns3>, dan <ns4>dari catatan delegasi dan hanya tambahkan kembali setelah zona yang dihosting anak dibuat.- Skenario 3:
Dalam skenario ini, Anda membuat set delegasi Route 53 yang dapat digunakan kembali dengan server nama <ns1><ns2>,,<ns3>, dan<ns4>. Kemudian, Anda mendelegasikan domain
example.comke server nama ini di domain induk.com. Namun, Anda belum membuat zona yang dihosting untuk kumexample.compulan delegasi yang dapat digunakan kembali. Di sini,<ns1>,<ns2>,<ns3>, dan <ns4>catatan delegasi yang menggantung. Untuk mengurangi risiko, buat zona yang dihosting menggunakan set delegasi yang dapat digunakan kembali dengan server nama<ns1>,<ns2>,<ns3>, dan<ns4>.- Skenario 4:
Anda membuat zona yang dihosting untuk keduanya
child.example.comdengan server nama <ns1><ns2>,<ns3>,, dan<ns4>, dangrandchild.child.example.comdengan server nama<ns5>,<ns6>,<ns7>, dan<ns8>. Namun, Anda mendelegasikan keduanya secara langsung diexample.comzona, yang menciptakan risiko delegasi yang menggantung. Untuk memastikan delegasi mengikuti hierarki DNS yang tepat, hanya mendelegasikan subdomain melalui zona induk langsungnya. Misalnya, jika Anda ingin mendelegasikangrandchild.child.example.com: pertama delegasikanchild.example.comdengan server nama <ns1><ns2>,<ns3>,, dan <ns4>diexample.comzona, kemudian delegasikangrandchild.child.example.comdengan server nama <ns5><ns6><ns7>,,, dan <ns8>dichild.example.comzona, dan hapus delegasi langsunggrandchild.child.example.comdariexample.comzona tersebut.- Skenario 5:
Anda mendelegasikan domain atau subdomain ke server nama Route 53 sebelum membuat zona yang dihosting yang sesuai, ini membuat catatan delegasi yang menggantung. Ini mirip dengan kasus di Skenario 3, tetapi risiko juga berlaku ketika tidak ada set delegasi yang dapat digunakan kembali dibuat. Misalnya, Anda mendelegasikan domain
example.comke server nama<ns1>,<ns2>,<ns3>, dan <ns4>di domain induk.com, tetapi tidak ada server nama ini yang pernah di-hostexample.com. Rute 53 tidak dapat melindungi terhadap hal ini karena tidak ada zona yang dihosting yang pernah ada untuk menetapkan penahanan pada server nama tersebut untuk nama domain tersebut. Untuk mengurangi risiko, hanya mendelegasikan ke server nama Route 53 yang termasuk dalam zona publik yang dihosting yang Anda kendalikan.