Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Nilai yang Anda tentukan ketika membuat atau mengedit titik akhir masuk
Saat Anda membuat atau mengedit titik akhir masuk, tentukan nilai berikut:
- ID Outpost
Jika Anda membuat titik akhir untuk VPC Resolver pada AWS Outposts VPC, ini adalah ID. AWS Outposts
- Nama titik akhir
Nama ramah yang memudahkan Anda menemukan titik akhir masuk di dasbor.
- Kategori titik akhir
Pilih Def ault atau Delegasi. Bila kategorinya Def ault, resolver di jaringan Anda meneruskan permintaan DNS ke alamat IP titik akhir masuk. Ketika kategorinya adalah Delegasi, otoritas untuk domain didelegasikan ke VPC Resolver.
- VPC dalam Wilayah region-name
Semua permintaan DNS masuk dari jaringan Anda melewati VPC ini dalam perjalanan ke VPC Resolver.
- Grup keamanan untuk titik akhir ini
ID salah satu atau beberapa grup keamanan yang ingin Anda gunakan untuk mengendalikan akses ke VPC ini. Grup keamanan yang Anda tentukan harus menyertakan satu atau lebih aturan masuk. Aturan masuk harus mengizinkan akses TCP dan UDP di port 53. Jika Anda menggunakan protokol DoH, Anda juga harus mengizinkan port 443 di grup keamanan. Anda tidak dapat mengubah nilai ini setelah Anda membuat titik akhir.
Beberapa aturan grup keamanan akan menyebabkan koneksi Anda dilacak dan keseluruhan kueri maksimum per detik per alamat IP untuk titik akhir masuk bisa serendah 1500. Untuk menghindari pelacakan koneksi yang disebabkan oleh grup keamanan, lihat Koneksi https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-group-connection-tracking.html#untracked-connections yang tidak terlacak.
catatan
Untuk menambahkan beberapa grup keamanan, gunakan AWS CLI perintah
create-resolver-endpoint. Untuk informasi selengkapnya, lihat create-resolver-endpointUntuk informasi selengkapnya, lihat Grup keamanan untuk VPC Anda di Panduan pengguna Amazon VPC.
- Tipe titik akhir
Jenis titik akhir dapat berupa alamat IP IPv4, IPv6, atau dual-stack. Untuk titik akhir tumpukan ganda, titik akhir memiliki alamat IPv4 dan IPv6 yang dapat meneruskan kueri DNS Anda di jaringan Anda.
catatan
Untuk alasan keamanan, VPC Resolver menolak akses lalu lintas IPv6 langsung dari internet publik untuk semua alamat IP dual-stack dan IPv6.
- Alamat IP
Alamat IP tujuan penerusan kueri DNS yang dilakukan oleh penyelesai DNS di jaringan. Anda harus menentukan minimal dua alamat IP untuk redundansi. Jika Anda membuat titik akhir masuk delegasi, gunakan alamat IP ini sebagai catatan NS perekat untuk subdomain yang ingin Anda delegasikan otoritasnya ke VPC Resolver. Perhatikan hal-hal berikut:
- Beberapa Availability Zone
Kami menyarankan Anda menentukan alamat IP di setidaknya dua Availability Zone. Secara opsional Anda dapat menentukan alamat IP tambahan di Availability Zone tersebut atau lainnya.
- Alamat IP dan antarmuka jaringan elastis Amazon VPC
Untuk setiap kombinasi Zona Ketersediaan, Subnet, dan alamat IP yang Anda tentukan, VPC Resolver membuat antarmuka jaringan elastis Amazon VPC. Untuk jumlah maksimum kueri DNS saat ini per detik per alamat IP di titik akhir, lihat Kuota pada Route 53 VPC Resolver. Untuk informasi tentang harga untuk setiap antarmuka jaringan elastis, lihat “Amazon Route 53" di halaman harga
Amazon Route 53.
catatan
Endpoint resolver memiliki alamat IP pribadi. Alamat IP ini tidak akan berubah selama masa pakai titik akhir.
Untuk setiap alamat IP, tentukan nilai berikut. Setiap alamat IP harus berada dalam Availability Zone di VPC yang Anda tentukan di VPC dalam Wilayah region-name.
- Zona Ketersediaan
Availability Zone yang akan dilewati kueri DNS dalam perjalanan ke VPC Anda. Availability Zone yang Anda tentukan harus dikonfigurasi dengan subnet.
- Subnet
Subnet yang berisi alamat IP yang ingin Anda tetapkan ke ENI titik akhir Resolver Anda. Ini adalah alamat tempat Anda akan mengirim kueri DNS. Subnet harus memiliki alamat IP yang tersedia.
Alamat IP subnet harus sesuai dengan tipe Endpoint.
Sebaiknya gunakan VPC Resolver di AWS Outpost untuk membuat titik akhir di Outpost Rack. AWS
penting
Subnet pos terdepan dengan Antarmuka Jaringan Lokal (LNI) diaktifkan tidak kompatibel dengan titik akhir VPC Resolver. Jika Anda mengaktifkan LNI pada subnet yang berisi antarmuka jaringan elastis titik akhir VPC Resolver (ENI), ENI tersebut akan berhenti berfungsi. Untuk informasi selengkapnya, lihat Kompatibilitas subnet untuk titik akhir Resolver.
- Alamat IP
-
Alamat IP yang ingin Anda tetapkan ke titik akhir masuk.
Pilih apakah Anda ingin VPC Resolver memilih alamat IP untuk Anda dari antara alamat IP yang tersedia di subnet yang ditentukan, atau Anda ingin menentukan alamat IP sendiri.
Jika Anda memilih untuk menentukan alamat IP sendiri, masukkan alamat IPv4 atau IPv6, atau keduanya.
- Protokol
Protokol titik akhir menentukan bagaimana data ditransmisikan ke titik akhir masuk. Pilih satu atau beberapa protokol sesuai tingkat keamanan yang dibutuhkan.
Do53: (Default) Data disampaikan menggunakan Route 53 VPC Resolver tanpa enkripsi tambahan. Meskipun data tidak dapat dibaca oleh pihak eksternal, data dapat dilihat di dalam AWS jaringan. Ini adalah satu-satunya protokol yang saat ini tersedia untuk kategori titik akhir masuk Delegasi.
DoH: Data ditransmisikan melalui sesi HTTPS terenkripsi. DoH menambahkan tingkat keamanan tambahan di mana data tidak dapat didekripsi oleh pengguna yang tidak sah, dan tidak dapat dibaca oleh siapa pun kecuali penerima yang dituju.
DoH-FIPS: Data ditransmisikan melalui sesi HTTPS terenkripsi yang sesuai dengan standar kriptografi FIPS 140-2. Didukung hanya untuk titik akhir masuk. Untuk informasi selengkapnya, lihat FIPS PUB 14
0-2. catatan
Untuk DoH/DoH-FIPS titik akhir masuk, ada masalah yang diketahui dengan IP sumber yang salah dipublikasikan di logging kueri VPC Resolver.
Untuk titik akhir masuk, Anda dapat menerapkan protokol sebagai berikut:
Kombinasi Do53 dan DoH.
Do53 dan DoH-FIPS dalam kombinasi.
Do53 saja.
DoH saja.
DoH-FIPS sendirian.
Tidak ada, yang diperlakukan sebagai Do53.
penting
Anda tidak dapat mengubah protokol titik akhir masuk secara langsung dari hanya Do53 menjadi hanya DoH, atau. DoH-FIPS Hal ini untuk mencegah gangguan mendadak pada lalu lintas masuk yang bergantung pada Do53. Untuk mengubah protokol dari Do53 ke DoH, atau DoH-FIPS, Anda harus terlebih dahulu mengaktifkan Do53 dan DoH, atau Do53 dan DoH-FIPS, untuk memastikan bahwa semua lalu lintas masuk telah ditransfer ke menggunakan protokol DoH, atau DoH-FIPS, dan kemudian menghapus Do53.
- DNS64
Aktifkan DNS64 untuk mengizinkan VPC Resolver mensintesis catatan AAAA (IPv6) untuk layanan. IPv4-only Ketika IPv6-only klien menanyakan layanan yang tidak memiliki alamat IPv6, VPC Resolver mensintesis alamat IPv6 dengan mengawali awalan terkenal
64:ff9b::/96ke alamat IPv4. Hal ini memungkinkan IPv6-only klien yang mengirim kueri melalui titik akhir masuk untuk mencapai IPv4-only layanan. DNS64 bekerja dengan NAT64 untuk menyediakan terjemahan lengkap. IPv6-to-IPv4Untuk informasi selengkapnya, lihat DNS64 dan NAT64 di Panduan Pengguna Amazon VPC.
- Tag
Tentukan satu atau lebih kunci dan nilai yang sesuai. Misalnya, Anda dapat menentukan Pusat biaya untuk Kunci dan menentukan 456 untuk Nilai.