View a markdown version of this page

Concetti e componenti chiave per Route 53 Global Resolver - Amazon Route 53

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Concetti e componenti chiave per Route 53 Global Resolver

Route 53 Global Resolver utilizza diversi componenti chiave che interagiscono per fornire una risoluzione DNS a traffico suddiviso, un'elevata disponibilità tramite l'architettura anycast globale e una sicurezza DNS completa per l'organizzazione. La comprensione di questi concetti di Route 53 Global Resolver consente di progettare e implementare soluzioni che consentono un accesso senza interruzioni alle risorse pubbliche e private, aiutano a garantire la continuità del servizio in più regioni e proteggono dalle minacce. DNS-based

Resolver DNS per clienti in sedi locali e remote

Per implementare Route 53 Global Resolver per i carichi di lavoro distribuiti, le sedi dei clienti e gli utenti, configura questi componenti chiave:

Risolutore globale

L'istanza di servizio principale che fornisce la risoluzione e il filtro DNS per l'organizzazione in più regioni. AWS Il tuo resolver globale utilizza la tecnologia anycast per indirizzare automaticamente le richieste DNS alla regione disponibile più vicina, garantendo tempi di risposta rapidi per tutti i clienti indipendentemente dalla loro posizione.

Indirizzi IP Anycast

Due indirizzi IPv4 o IPv6 univoci assegnati al tuo resolver globale che configuri sui dispositivi client e sulle apparecchiature di rete. Questi indirizzi IP anycast sono gli stessi a livello globale, il che semplifica la configurazione DNS in tutte le sedi. L'indirizzamento IP Anycast consente il routing automatico delle richieste DNS al resolver globale più vicino, ottimizzando i tempi di risposta e migliorando l'affidabilità del servizio.

Viste DNS

Modelli di configurazione che consentono di applicare politiche DNS diverse a diversi gruppi di client della rete. Utilizza le viste DNS per implementare un DNS a orizzonte diviso: ad esempio, applica filtri rigorosi e autenticazione tramite token per le postazioni remote, utilizzando al contempo l' IP-based accesso e diverse politiche di sicurezza per le filiali.

Autenticazione del client DNS

Seleziona il metodo di autenticazione più adatto alla tua implementazione:

Autenticazione basata su token

Connessioni DNS sicure utilizzando token crittografati per DNS-over-HTTPS (DoH) e DNS-over-TLS (DoT). Puoi generare token di accesso univoci per singoli client o gruppi di dispositivi, impostare periodi di scadenza e revocare i token secondo necessità.

Autenticazione basata sull'origine dell'accesso

Controlla l'accesso utilizzando gli elenchi consentiti dell'indirizzo IP e dell'intervallo CIDR. Puoi configurare gli indirizzi IP pubblici o gli intervalli di rete della tua filiale, quindi specificare quali protocolli DNS (DNS-over-port-53, DoT o DoH) può utilizzare ciascuna sede in base ai tuoi requisiti di sicurezza.

Selezione del protocollo DNS

Scegliete il protocollo DNS appropriato in base alle vostre esigenze di sicurezza e compatibilità:

  • DNS-over-port-53 (Do53) - Utilizzalo per la massima compatibilità con l'infrastruttura di rete esistente

  • DNS-over-TLS (DoT) - Da utilizzare quando è necessario un DNS crittografato con separazione delle porte dedicata per il monitoraggio della rete

  • DNS-over-HTTPS (DoH) - Usalo quando devi aggirare le restrizioni di rete, poiché il traffico appare come un normale HTTPS

Split-traffic Risoluzione DNS

Route 53 Global Resolver consente alle organizzazioni di risolvere facilmente domini privati e pubblici da qualsiasi posizione, eliminando la necessità di complesse configurazioni VPN o impostazioni DNS. Region-specific

Risoluzione DNS ibrida

La risoluzione DNS ibrida consente a Route 53 Global Resolver di risolvere simultaneamente le richieste degli utenti e delle applicazioni locali alle applicazioni private su. AWS

Accesso alla zona privata globale

L'accesso globale alle zone private estende la portata delle zone ospitate private di Amazon Route 53 oltre i confini del VPC. I clienti autorizzati ovunque su Internet possono risolvere nomi di dominio privati, consentendo ai team distribuiti di accedere alle risorse interne senza i tradizionali requisiti di connettività di rete.

Failover senza interruzioni

Il failover senza interruzioni garantisce l'accesso continuo alle risorse private e pubbliche anche quando le singole AWS regioni non sono disponibili. L'architettura anycast indirizza automaticamente le interrogazioni verso aree integre mantenendo un comportamento di risoluzione coerente.

Alta disponibilità e presenza globale

Route 53 Global Resolver offre una disponibilità di livello aziendale attraverso un'architettura distribuita e funzionalità di failover automatico.

Multi-region distribuzione

Multi-region l'implementazione distribuisce le istanze Route 53 Global Resolver in almeno 2 AWS regioni per garantire un'elevata disponibilità e consentire il failover durante le interruzioni del servizio. È possibile selezionare regioni specifiche in base ai requisiti geografici e alle esigenze di conformità.

Ottimizzazione geografica automatica

L'ottimizzazione geografica automatica indirizza le query DNS alla AWS regione disponibile più vicina in base alla topologia e alla latenza della rete. Ciò riduce i tempi di risposta e migliora l'esperienza utente per le organizzazioni distribuite a livello globale.

Built-in ridondanza

Built-in la ridondanza aiuta a mantenere la continuità del servizio attraverso il failover automatico verso regioni alternative quando le regioni primarie non sono disponibili. I client continuano a utilizzare gli stessi indirizzi IP anycast mentre il traffico viene reindirizzato in modo trasparente.

Risoluzione e inoltro DNS

Risoluzione di una zona ospitata privata

La risoluzione delle zone ospitate private consente a Route 53 Global Resolver di risolvere le richieste DNS per le zone ospitate private di Route 53 nelle diverse regioni. AWS Ciò consente ai client autorizzati di risolvere i domini per le applicazioni e le risorse ospitate da Route 53 da qualsiasi luogo su Internet.

Split-horizon DNS

Split-horizon Il DNS fornisce diverse risposte DNS in base al client che effettua la richiesta. Route 53 Global Resolver è in grado di risolvere domini pubblici su Internet e contemporaneamente di risolvere domini privati, fornendo un accesso senza interruzioni alle risorse pubbliche e private.

Convalida DNSSEC

La convalida DNSSEC verifica l'autenticità e l'integrità delle risposte DNS provenienti dai nameserver pubblici per i domini. DNSSEC-signed Questa convalida garantisce che le risposte DNS non siano state manomesse durante la trasmissione, fornendo protezione contro lo spoofing del DNS e gli attacchi di avvelenamento della cache.

Subnet client EDNS (ECS)

EDNS Client Subnet è una funzionalità opzionale che inoltra le informazioni sulla sottorete del client nelle query DNS a nameserver autorevoli. Ciò consente risposte DNS su base geografica più accurate, riducendo potenzialmente la latenza indirizzando i client verso reti o server di distribuzione dei contenuti più vicini. Per le connessioni DNS-over-TLS (DoT) e DNS-over-HTTPS (DoH), è possibile utilizzare EDNS0 per trasmettere le informazioni sull'indirizzo IP del client. Quando ECS è abilitato su Global Resolver, il servizio inserisce automaticamente l'IP del client se non viene fornito nella query.

Filtro DNS ed elenchi di domini

Route 53 Global Resolver fornisce un filtro basato sui domini utilizzando elenchi di domini gestiti da AWS per bloccare o consentire domini specifici.

Regole di filtraggio DNS

Le regole di filtro DNS definiscono il modo in cui Route 53 Global Resolver gestisce le query DNS in base ai criteri di corrispondenza dei domini. Le regole vengono valutate in ordine di priorità e possono specificare azioni (ALLOW, BLOCK o ALERT) per le interrogazioni a domini o categorie di domini specifici.

Elenchi di dominio

Gli elenchi di domini sono raccolte di domini utilizzate nelle regole di filtraggio. Possono essere:

  • Elenchi di domini personalizzati: raccolte di domini create e gestite da te

  • AWS elenchi di domini gestiti: elenchi di Pre-configured minacce e categorie di contenuti gestiti AWS che sfruttano la threat intelligence per identificare i domini dannosi. Gli elenchi di minacce disponibili includono:

    • Domini contenenti malware: domini noti per ospitare o distribuire malware

    • Comando e controllo delle botnet: domini utilizzati dalle botnet per le comunicazioni di comando e controllo

    • Spam: domini associati a spam e campagne e-mail indesiderate

    • Phishing: domini utilizzati negli attacchi di phishing per rubare credenziali e informazioni personali

    • Elenco delle GuardDuty minacce di Amazon: domini identificati dalla threat intelligence GuardDuty

    Le categorie di contenuti disponibili includono social media, giochi d'azzardo e altre categorie che aiutano le organizzazioni a controllare l'accesso a tipi specifici di contenuti.

    Le specifiche dei singoli domini negli elenchi gestiti non possono essere visualizzate o modificate per proteggere la proprietà intellettuale e mantenere l'efficacia della sicurezza.

Rilevamento avanzato delle minacce DNS

Route 53 Global Resolver utilizza l'analisi algoritmica dinamica per rilevare minacce DNS avanzate come il tunneling DNS e gli algoritmi di generazione di domini. A differenza degli elenchi di domini che corrispondono a domini danneggiati noti, il rilevamento algoritmico analizza i modelli di query DNS in tempo reale per identificare comportamenti sospetti.

Rilevamento tramite tunneling DNS

Il tunneling DNS viene utilizzato dagli aggressori per sottrarre dati dal client utilizzando il tunnel DNS senza stabilire una connessione di rete con il client.

Rilevamento dell'algoritmo di generazione di domini (DGA)

Gli algoritmi di generazione di domini (DGA) vengono utilizzati dagli aggressori per creare un gran numero di nomi di dominio per i suoi server di comando e controllo.

Soglie di confidenza

Ogni algoritmo di rilevamento genera un punteggio di confidenza che determina l'attivazione della regola. Soglie di confidenza più elevate riducono i falsi positivi, ma potrebbero sfuggire attacchi sofisticati. Le soglie più basse aumentano la sensibilità di rilevamento ma richiedono un'ulteriore analisi degli avvisi per filtrare i falsi positivi.

Limitazioni delle azioni

Le regole avanzate di protezione dalle minacce supportano solo ALERT e BLOCK azioni. L'ALLOWazione non è supportata perché il rilevamento algoritmico non può classificare in modo definitivo il traffico benigno, ma solo identificare modelli potenzialmente dannosi.

Monitoraggio e registrazione dei log

Log delle query

I registri delle query forniscono informazioni dettagliate sulle query DNS elaborate da Route 53 Global Resolver, tra cui IP di origine, dominio interrogato, codice di risposta, azioni politiche intraprese e timestamp. I log possono essere inviati ad Amazon CloudWatch, Amazon Data Firehose o Amazon Simple Storage Service per l'analisi e la creazione di report sulla conformità.

Formato OCSF

Il formato Open Cybersecurity Schema Framework (OCSF) è un formato di registrazione standardizzato utilizzato da Route 53 Global Resolver per i log delle query DNS. Questo formato fornisce dati coerenti e strutturati che si integrano facilmente con i sistemi SIEM (Security Information and Event Management) e altri strumenti di sicurezza.

Destinazioni dei log

Le destinazioni dei log determinano dove vengono consegnati i log delle query DNS, ognuno con caratteristiche diverse:

  • Amazon Simple Storage Service: archiviazione Cost-effective a lungo termine ideale per la conformità e l'analisi in batch. Si integra con strumenti di analisi come Amazon Athena e Amazon EMR.

  • Amazon CloudWatch Logs: Real-time monitoraggio e invio di avvisi con integrazione con CloudWatch allarmi e dashboard Amazon. Supporta insight sui log per query ad hoc.

  • Amazon Data Firehose: Real-time streaming verso sistemi esterni con funzionalità di trasformazione dei dati integrate. Supporta il ridimensionamento e il buffering automatici.

Regione di osservabilità

La regione di osservabilità determina dove vengono consegnati i log delle query DNS.