View a markdown version of this page

Perlindungan dari catatan delegasi yang menggantung di Route 53 - Amazon Route 53

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perlindungan dari catatan delegasi yang menggantung di Route 53

Dengan Route 53, pelanggan dapat membuat zona yang dihosting, sepertiexample.com, untuk meng-host catatan DNS mereka. Setiap zona yang dihosting dilengkapi dengan “set delegasi”, yang merupakan satu set empat server nama yang dapat digunakan pelanggan untuk mengonfigurasi catatan NS di domain induk. Catatan NS ini dapat disebut “catatan NS delegasi”, atau “catatan delegasi”.

Agar zona yang di example.com hosting Route 53 menjadi otoritatif, pemilik example.com domain yang sah perlu mengonfigurasi catatan delegasi di domain induk “.com” melalui pendaftar domain. Dalam kasus di mana pelanggan kehilangan akses ke empat server nama yang dikonfigurasi di domain induk, misalnya karena zona yang dihosting terkait dihapus, hal itu dapat menciptakan risiko yang dapat dieksploitasi oleh penyerang. Ini disebut sebagai risiko “catatan delegasi yang menggantung”.

Rute 53 melindungi terhadap risiko catatan delegasi yang menggantung jika zona yang dihosting dihapus. Setelah penghapusan, jika zona yang dihosting baru sedang dibuat dengan nama domain yang sama, Route 53 akan memeriksa apakah catatan delegasi yang menunjuk ke zona yang dihosting yang dihapus masih ada di domain induk. Jika ya, Route 53 akan mencegah server nama yang tumpang tindih ditugaskan. Ini adalah skenario 1 dalam contoh berikut.

Namun, ada risiko catatan delegasi menggantung lainnya, yang tidak dapat dilindungi oleh Route 53, seperti yang dirinci dalam skenario 2 hingga 5 dalam contoh berikut. Untuk melindungi diri Anda dari serangkaian risiko yang lebih luas ini, pastikan catatan NS induk cocok dengan delegasi yang ditetapkan untuk zona yang dihosting Route 53. Anda dapat menemukan set delegasi zona yang dihosting melalui konsol Route 53 atau AWS CLI. Untuk informasi selengkapnya, lihat Mencantumkan catatan atau get- hosted-zone.

Selain itu, mengaktifkan penandatanganan DNSSEC untuk zona yang dihosting Route 53 dapat berfungsi sebagai lapisan perlindungan lain di luar praktik terbaik yang disebutkan di atas. DNSSEC mengautentikasi bahwa jawaban DNS berasal dari sumber otoritatif, secara efektif melindungi terhadap risiko ini. Untuk mengetahui informasi selengkapnya, lihat Mengonfigurasi penandatanganan DNSSEC di Amazon Route 53.

Contoh

Dalam contoh berikut, kami mengasumsikan Anda memiliki domainexample.com, dan domain turunannyachild.example.com. Kami akan menjelaskan bagaimana dalam berbagai skenario catatan delegasi yang menggantung dapat dibuat, bagaimana Route 53 melindungi domain Anda dari penyalahgunaan dan cara mengurangi risiko yang terkait dengan catatan delegasi yang menggantung secara efektif.

Skenario 1:

Anda membuat zona yang di child.example.com hosting dengan empat server nama:<ns1>,<ns2>,<ns3>, dan<ns4>. Anda mengatur delegasi dengan benar di zona yang example.com dihosting, membuat catatan NS delegasi untuk child.example.com dengan empat server nama <ns1><ns2>,,<ns3>, dan<ns4>. Ketika zona yang di child.example.com hosting dihapus tanpa menghapus catatan NS delegasiexample.com, Route 53 melindungi child.example.com dari risiko catatan delegasi yang menggantung dengan mencegah<ns1>,, <ns2><ns3>, dan agar tidak <ns4>ditugaskan ke zona yang dihosting yang baru dibuat dengan nama domain yang sama.

Skenario 2:

Mirip dengan skenario 1, tetapi kali ini Anda menghapus zona yang dihosting anak DAN catatan NS delegasi di zona yang dihostingexample.com. Namun, Anda menambahkan kembali catatan NS delegasi<ns1>,<ns2>,<ns3>, dan <ns4>tanpa membuat zona yang dihosting anak. Di sini,<ns1>,<ns2>,<ns3>, dan <ns4>merupakan catatan delegasi yang menggantung, karena Route 53 menghapus penahanan, yang mencegah,<ns1>, <ns2><ns3>, dan <ns4>dari ditugaskan dan sekarang akan memungkinkan zona yang dihosting yang baru dibuat untuk menggunakan server nama di atas. Untuk mengurangi risiko, hapus<ns1>,<ns2>,<ns3>, dan <ns4>dari catatan delegasi dan hanya tambahkan kembali setelah zona yang dihosting anak dibuat.

Skenario 3:

Dalam skenario ini, Anda membuat set delegasi Route 53 yang dapat digunakan kembali dengan server nama <ns1><ns2>,,<ns3>, dan<ns4>. Kemudian, Anda mendelegasikan domain example.com ke server nama ini di domain induk.com. Namun, Anda belum membuat zona yang dihosting untuk kum example.com pulan delegasi yang dapat digunakan kembali. Di sini,<ns1>,<ns2>,<ns3>, dan <ns4>catatan delegasi yang menggantung. Untuk mengurangi risiko, buat zona yang dihosting menggunakan set delegasi yang dapat digunakan kembali dengan server nama<ns1>,<ns2>,<ns3>, dan<ns4>.

Skenario 4:

Anda membuat zona yang dihosting untuk keduanya child.example.com dengan server nama <ns1><ns2>,<ns3>,, dan<ns4>, dan grandchild.child.example.com dengan server nama<ns5>,<ns6>,<ns7>, dan<ns8>. Namun, Anda mendelegasikan keduanya secara langsung di example.com zona, yang menciptakan risiko delegasi yang menggantung. Untuk memastikan delegasi mengikuti hierarki DNS yang tepat, hanya mendelegasikan subdomain melalui zona induk langsungnya. Misalnya, jika Anda ingin mendelegasikangrandchild.child.example.com: pertama delegasikan child.example.com dengan server nama <ns1><ns2>,<ns3>,, dan <ns4>di example.com zona, kemudian delegasikan grandchild.child.example.com dengan server nama <ns5><ns6><ns7>,,, dan <ns8>di child.example.com zona, dan hapus delegasi langsung grandchild.child.example.com dari example.com zona tersebut.

Skenario 5:

Anda mendelegasikan domain atau subdomain ke server nama Route 53 sebelum membuat zona yang dihosting yang sesuai, ini membuat catatan delegasi yang menggantung. Ini mirip dengan kasus di Skenario 3, tetapi risiko juga berlaku ketika tidak ada set delegasi yang dapat digunakan kembali dibuat. Misalnya, Anda mendelegasikan domain example.com ke server nama<ns1>,<ns2>,<ns3>, dan <ns4>di domain induk.com, tetapi tidak ada server nama ini yang pernah di-hostexample.com. Rute 53 tidak dapat melindungi terhadap hal ini karena tidak ada zona yang dihosting yang pernah ada untuk menetapkan penahanan pada server nama tersebut untuk nama domain tersebut. Untuk mengurangi risiko, hanya mendelegasikan ke server nama Route 53 yang termasuk dalam zona publik yang dihosting yang Anda kendalikan.