View a markdown version of this page

Verifikasi kontrol domain - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Verifikasi kontrol domain

Sebelum Anda membawa rentang alamat IP ke AWS, Anda harus menggunakan salah satu opsi yang dijelaskan di bagian ini untuk memverifikasi bahwa Anda mengontrol ruang alamat IP. Ini berlaku untuk rentang alamat IPv4 dan IPv6. Kemudian, ketika Anda membawa rentang alamat IP ke AWS, AWS memvalidasi bahwa Anda mengontrol rentang alamat IP. Validasi ini memastikan bahwa pelanggan tidak dapat menggunakan rentang IP milik orang lain, mencegah perutean dan masalah keamanan.

Ada dua metode yang dapat Anda gunakan untuk memverifikasi bahwa Anda mengontrol rentang:

  • X.509 sertifikat: Jika rentang alamat IP Anda terdaftar dengan Registry Internet yang mendukung RDAP (seperti ARIN, RIPE, dan APNIC), Anda dapat menggunakan X.509 sertifikat untuk memverifikasi kepemilikan domain Anda.

  • Catatan DNS TXT: Terlepas dari apakah Registry Internet Anda mendukung RDAP, Anda dapat menggunakan token verifikasi dan catatan DNS TXT untuk memverifikasi kepemilikan domain Anda.

Verifikasi domain Anda dengan X.509 sertifikat

Bagian ini menjelaskan cara memverifikasi domain Anda dengan X.509 sertifikat sebelum Anda membawa rentang alamat IP ke IPAM.

Untuk memverifikasi domain Anda dengan X.509 sertifikat
  1. Selesaikan tiga langkah dalam Pras yarat untuk BYOIP di Amazon EC2 di Panduan Pengguna Amazon EC2.

    catatan

    Saat Anda membuat ROA, untuk CIDR IPv4 Anda harus mengatur panjang maksimum awalan alamat IP ke. /24 Untuk IPv6 CIDR, jika Anda menambahkannya ke kolam yang dapat diiklankan, panjang maksimum prefiks alamat IP harus. /48 Ini memastikan bahwa Anda memiliki fleksibilitas penuh untuk membagi alamat IP publik Anda di seluruh Wil AWS ayah. IPAM memberlakukan panjang maksimum yang Anda tetapkan. Panjang maksimum adalah pengumuman panjang awalan terkecil yang akan Anda izinkan untuk rute ini. Misalnya, jika Anda membawa blok /20 CIDR ke AWS, dengan mengatur panjang maksimum ke/24, Anda dapat membagi blok yang lebih besar dengan cara apa pun yang Anda suka (seperti dengan/21,/22, atau/24) dan mendistribusikan blok CIDR yang lebih kecil itu ke Wilayah mana pun. Jika Anda mengatur panjang maksimum ke/23, Anda tidak akan dapat membagi dan mengiklankan a /24 dari blok yang lebih besar. Juga, perhatikan bahwa itu /24 adalah blok IPv4 terkecil dan /48 merupakan blok IPv6 terkecil yang dapat Anda iklankan dari Wilayah ke internet.

  2. Selesaikan langkah 1 dan 2 hanya di bawah Menyediakan rentang alamat yang dapat diiklankan secara publik AWS di Panduan Pengguna Amazon EC2, dan jangan sediakan rentang alamat (langkah 3). Simpan text_message dansigned_message. Anda akan membutuhkannya nanti dalam proses ini.

Setelah Anda menyelesaikan langkah-langkah ini, lanjutkan dengan Bawa IP Anda sendiri ke IPAM menggunakan AWS Management Console dan CLI AWS atauBawa IP CIDR Anda sendiri ke IPAM hanya menggunakan CLI AWS.

Verifikasi domain Anda dengan catatan DNS TXT

Selesaikan langkah-langkah di bagian ini untuk memverifikasi domain Anda dengan catatan DNS TXT sebelum Anda membawa rentang alamat IP Anda ke IPAM.

Anda dapat menggunakan catatan DNS TXT untuk memvalidasi bahwa Anda mengontrol rentang alamat IP publik. Catatan DNS TXT adalah jenis catatan DNS yang berisi informasi tentang nama domain Anda. Fitur ini memungkinkan Anda untuk membawa alamat IP yang terdaftar dengan registri internet apa pun (seperti JPNIC, LACNIC, dan AFRINIC), bukan hanya yang mendukung validasi berbasis rekaman RDAP (Registration Data Access Protocol) (seperti ARIN, RIPE dan APNIC).

penting

Sebelum Anda dapat melanjutkan, Anda harus telah membuat IPAM di Tingkat Gratis atau Tingkat Lanjut. Jika Anda tidak memiliki IPAM, selesaikan terlebih dahuluBuat IPAM.

Langkah 1: Buat ROA jika Anda tidak memilikinya

Anda harus memiliki Otorisasi Asal Rute (ROA) di Regional Internet Registry (RIR) untuk rentang alamat IP yang ingin Anda iklankan. Jika Anda tidak memiliki ROA di RIR Anda, selesaikan 3. Buat objek ROA di RIR Anda di Panduan Pengguna Amazon EC2. Abaikan langkah-langkah lainnya.

Rentang alamat IPv4 paling spesifik yang dapat Anda bawa adalah /24. Rentang alamat IPv6 paling spesifik yang dapat Anda bawa adalah /48 untuk CIDR yang dapat diiklankan secara publik dan /60 untuk CIDR yang tidak dapat diiklankan secara publik.

Langkah 2. Buat token verifikasi

Token verifikasi adalah nilai AWS acak yang dihasilkan yang dapat Anda gunakan untuk membuktikan kontrol sumber daya eksternal. Misalnya, Anda dapat menggunakan token verifikasi untuk memvalidasi bahwa Anda mengontrol rentang alamat IP publik saat Anda membawa rentang alamat IP ke AWS (BYOIP).

Selesaikan langkah-langkah di bagian ini untuk membuat token verifikasi yang akan Anda perlukan pada langkah selanjutnya dalam tutorial ini untuk membawa rentang alamat IP Anda ke IPAM. Gunakan instruksi di bawah ini untuk AWS konsol atau AWS CLI.

AWS Management Console
Cara membuat token verifikasi
  1. Buka konsol IPAM di https://console.aws.amazon.com/ipam/.

  2. Di Konsol AWS Manajemen, pilih Wil AWS ayah tempat Anda membuat IPAM Anda.

  3. Di panel navigasi kiri, pilih iPams.

  4. Pilih IPAM Anda dan kemudian pilih tab Token verifikasi.

  5. Pilih Buat token verifikasi.

  6. Setelah Anda membuat token, biarkan tab browser ini terbuka. Anda akan memerlukan nilai Token, nama Token di langkah berikutnya dan ID Token di langkah selanjutnya.

Perhatikan hal-hal berikut:

  • Setelah membuat token verifikasi, Anda dapat menggunakan kembali token tersebut untuk beberapa CIDR BYOIP yang Anda sediakan dari IPAM Anda dalam waktu 72 jam. Jika Anda ingin menyediakan lebih banyak CIDR setelah 72 jam, Anda memerlukan token baru.

  • Anda dapat membuat hingga 100 token. Jika Anda mencapai batas, hapus token kedaluwarsa.

Command line
  • Minta IPAM membuat token verifikasi yang akan Anda gunakan untuk konfigurasi DNS dengan cre ate-ipam-external-resource-verification-token:

    aws ec2 create-ipam-external-resource-verification-token --ipam-id ipam-id

    Ini akan mengembalikan token IpamExternalResourceVerificationTokenId and dengan TokenName danTokenValue, dan waktu kedaluwar NotAfter sa () token.

    { "IpamExternalResourceVerificationToken": { "IpamExternalResourceVerificationTokenId": "ipam-ext-res-ver-token-0309ce7f67a768cf0", "IpamId": "ipam-0f9e8725ac3ae5754", "TokenValue": "a34597c3-5317-4238-9ce7-50da5b6e6dc8", "TokenName": "86950620", "NotAfter": "2024-05-19T14:28:15.927000+00:00", "Status": "valid", "Tags": [], "State": "create-in-progress" } }

Perhatikan hal-hal berikut:

  • Setelah membuat token verifikasi, Anda dapat menggunakan kembali token tersebut untuk beberapa CIDR BYOIP yang Anda sediakan dari IPAM Anda dalam waktu 72 jam. Jika Anda ingin menyediakan lebih banyak CIDR setelah 72 jam, Anda memerlukan token baru.

  • Anda dapat melihat token Anda menggunakan descripbe- ipam-external-resource-verification-tokens.

  • Anda dapat membuat hingga 100 token. Jika Anda mencapai batas, Anda dapat menghapus token kedaluwarsa menggunakan delete- ipam-external-resource-verification-token.

Langkah 3. Siapkan zona DNS dan catatan TXT

Selesaikan langkah-langkah di bagian ini untuk mengatur zona DNS dan catatan TXT. Jika Anda tidak menggunakan Route53 sebagai DNS Anda, ikuti dokumentasi yang disediakan oleh penyedia DNS Anda untuk mengatur Zona DNS dan menambahkan catatan TXT.

Jika Anda menggunakan Route53, perhatikan hal berikut:

Apakah Anda menggunakan penyedia DNS lain atau Route53, saat Anda mengatur catatan TXT, perhatikan hal berikut:

  • Nama rekaman harus menjadi nama token Anda.

  • Jenis rekaman harus TXT.

  • ResourceRecord Nilai harus menjadi nilai token.

Contoh:

  • Nama: 86950620.113.0.203.in-addr.arpa

  • Jenis: TXT

  • ResourceRecords Nilai: a34597c3-5317-4238-9ce7-50da5b6e6dc8

Di mana:

  • 86950620adalah nama token verifikasi.

  • 113.0.203.in-addr.arpaadalah nama Zona Pencarian Terbalik.

  • TXTadalah jenis rekaman.

  • a34597c3-5317-4238-9ce7-50da5b6e6dc8adalah nilai token verifikasi.

catatan

Bergantung pada ukuran awalan yang akan dibawa ke IPAM dengan BYOIP, satu atau lebih catatan otentikasi harus dibuat di DNS. Catatan otentikasi ini adalah tipe catatan TXT dan harus ditempatkan ke zona terbalik dari awalan itu sendiri atau awalan induknya.

  • Untuk IPv4, catatan otentikasi harus sejajar dengan rentang pada batas oktet yang membentuk awalan.

    • Contoh

    • Untuk 198.18.123. 0/24, yang sudah sejajar pada batas oktet, Anda perlu membuat catatan otentikasi tunggal di:

      • token-name.123.18.198.in-addr.arpa. IN TXT "token-value"

    • Untuk 198.18.12. 0/22, yang dengan sendirinya tidak selaras dengan batas oktet, Anda perlu membuat empat catatan otentikasi. Catatan ini harus mencakup subnet 198.18.12. 0/24, 198.18.13. 0/24, 198.18.14. 0/24, dan 198.18.15. 0/24 yang disejajarkan pada batas oktet. Entri DNS yang sesuai harus:

      • token-name.12.18.198.in-addr.arpa. IN TXT "token-value"

      • token-name.13.18.198.in-addr.arpa. IN TXT "token-value"

      • token-name.14.18.198.in-addr.arpa. IN TXT "token-value"

      • token-name.15.18.198.in-addr.arpa. IN TXT "token-value"

    • Untuk 198.18.0. 0/16, yang sudah sejajar pada batas oktet, Anda perlu membuat catatan otentikasi tunggal:

      • token-name.18.198.in-addr.arpa. IN TXT "token-value"

  • Untuk IPv6, catatan otentikasi harus sejajar dengan rentang di batas nibble yang membentuk awalan. Nilai gibble yang valid adalah misalnya 32, 36, 40, 44, 48, 52, 56, dan 60.

    • Contoh

      • Untuk 2001:0 db8: :/40, yang sudah sejajar pada batas nibble, Anda perlu membuat catatan otentikasi tunggal:

        • token-name.0.0.8.b.d.0.1.0.0.2.ip6.arpa TXT "token-value"

      • Untuk 2001:0 db 8:80: :/42, yang dengan sendirinya tidak sejajar pada batas nibble, Anda perlu membuat empat catatan otentikasi. Catatan ini harus mencakup subnet 2001:db 8:80: :/44, 2001:db 8:90: :/44, 2001:db8:a0: :/44, dan 2001:db8:b0: :/44 yang disejajarkan pada batas gigitan. Entri DNS yang sesuai harus:

        • token-name.8.0.0.8.b.d.0.1.0.0.2.ip6.arpa TXT "token-value"

        • token-name.9.0.0.8.b.d.0.1.0.0.2.ip6.arpa TXT "token-value"

        • token-name.a.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

        • token-name.b.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

      • Untuk rentang yang tidak diiklankan 2001:db 8:0:1000: :/54, yang dengan sendirinya tidak sejajar pada batas nibble, Anda perlu membuat empat catatan otentikasi. Catatan ini harus mencakup subnet 2001:db 8:0:1000: :/56, 2001:db 8:0:1100: :/56, 2001:db 8:0:1200: :/56, dan 2001:db 8:0:1300: :/56 yang sejajar pada batas gigitan. Entri DNS yang sesuai harus:

        • token-name.0.1.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

        • token-name.1.1.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

        • token-name.2.1.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

        • token-name.3.1.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa IN TXT "token-value"

    • Untuk memvalidasi jumlah angka heksadesimal yang benar antara token-name dan string “ip6.arpa”, kalikan angka dengan empat. Hasilnya harus sesuai dengan panjang awalan. Misalnya, untuk awalan /56 Anda harus memiliki 14 digit heksadesimal.

Setelah Anda menyelesaikan langkah-langkah ini, lanjutkan dengan Bawa IP Anda sendiri ke IPAM menggunakan AWS Management Console dan CLI AWS atauBawa IP CIDR Anda sendiri ke IPAM hanya menggunakan CLI AWS.