Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Valori specificati durante la creazione o la modifica degli endpoint in uscita
Quando crei o modifichi un endpoint in uscita, devi specificare i seguenti valori:
- ID Outpost
Se stai creando l'endpoint per un VPC Resolver su un AWS Outposts VPC, questo è l'ID. AWS Outposts
- Nome endpoint
Un nome descrittivo che ti consenta di trovare facilmente un endpoint in uscita.
- VPC nella regione region-name.
Tutte le richieste DNS in uscita fluiscono attraverso questo VPC verso la tua rete.
- Gruppo di sicurezza per questo endpoint
-
L'ID di uno o più gruppi di sicurezza che si desidera utilizzare per controllare l'accesso a questo VPC. Il gruppo di sicurezza specificato deve includere una o più regole in uscita. Le regole in uscita devono consentire l'accesso TCP e UDP sulla porta che si sta utilizzando per le query DNS nella rete. Non è possibile modificare questo valore dopo avere creato un endpoint.
Alcune regole del gruppo di sicurezza causeranno il tracciamento della connessione e potenzialmente influiranno sul numero massimo di query al secondo dall'endpoint in uscita al name server di destinazione. Per evitare il tracciamento delle connessioni causato da un gruppo di sicurezza, vedi Connessioni non tracciate. https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/security-group-connection-tracking.html#untracked-connections
Per ulteriori informazioni, consultare Gruppi di sicurezza per il VPC nella Guida per l'utente di Amazon VPC.
- Tipo di endpoint
Il tipo di endpoint può essere un indirizzo IP IPv4, IPv6 o dual-stack. Per un endpoint dual-stack, l'endpoint dispone di indirizzi IPv4 e IPv6 a cui il resolver DNS sulla rete può inoltrare le query DNS.
Nota
Per motivi di sicurezza, per impostazione predefinita, VPC Resolver nega l'accesso diretto al traffico IPv6 alla rete Internet pubblica per tutti gli indirizzi IP dual-stack e IPv6. Per abilitare questo accesso, attiva l'accesso a Internet IPv6 quando crei o modifichi l'endpoint.
- Indcirizzi IP
Gli indirizzi IP del tuo VPC a cui desideri che VPC Resolver inoltri le query DNS ai resolver della tua rete. Questi non sono gli indirizzi IP dei resolver DNS sulla rete; tali indirizzi IP vengono specificati quando si creano le regole che si associano a uno o più VPC. È necessario specificare almeno due indirizzi IP per la ridondanza.
Nota
L'endpoint del risolutore ha un indirizzo IP privato. Questi indirizzi IP non cambieranno nel corso della vita di un endpoint.
Tenere presente quanto segue:
- Zone di disponibilità multiple
Consigliamo di specificare indirizzi IP in almeno due zone di disponibilità. È anche possibile specificare ulteriori indirizzi IP in quelle o in altre zone di disponibilità.
- Indirizzi IP e interfacce di rete elastiche di Amazon VPC
Per ogni combinazione di zona di disponibilità, sottorete e indirizzo IP specificata, VPC Resolver crea un'interfaccia di rete elastica Amazon VPC. Per quanto riguarda il numero massimo di query DNS al secondo per ogni indirizzo IP in un endpoint, consulta Quote su Route 53 VPC Resolver. Per informazioni sui prezzi per ogni interfaccia di rete elastica, consulta "Amazon Route 53" nella Pagina dei prezzi di Amazon Route 53
. - Ordine degli indirizzi IP
È possibile specificare gli indirizzi IP in qualsiasi ordine. Quando si inoltrano richieste DNS, VPC Resolver non sceglie gli indirizzi IP in base all'ordine in cui sono elencati.
Per ogni indirizzo IP, specifica i seguenti valori. Ogni indirizzo IP deve trovarsi in una zona di disponibilità del VPC specificato in VPC in the region-name Region (VPC nella regione region-name).
- Zona di disponibilità
La zona di disponibilità nella quale desideri che le query DNS passino in direzione della rete. La zona di disponibilità specificata deve essere configurata con una sottorete.
- Sottorete
La sottorete contenente l'indirizzo IP dal quale desideri provengano le query DNS verso la rete. La sottorete deve avere a disposizione un indirizzo IP.
L'indirizzo IP della sottorete deve corrispondere al Tipo di endpoint.
Consigliamo di utilizzare VPC Resolver on Outposts per creare endpoint su Outposts Racks. AWS AWS
Importante
Le sottoreti Outposts con Local Network Interface (LNI) abilitata non sono compatibili con gli endpoint VPC Resolver. Se abiliti LNI su una sottorete che contiene le interfacce di rete elastiche (ENI) degli endpoint VPC Resolver, tali ENI smetteranno di funzionare. Per ulteriori informazioni, consulta Compatibilità delle sottoreti per gli endpoint Resolver.
- IP address (Indirizzo IP)
L'indirizzo IP dal quale desideri provengano le query DNS verso la rete.
Scegli se vuoi che VPC Resolver scelga per te un indirizzo IP tra gli indirizzi IP disponibili nella sottorete specificata o se vuoi specificare tu stesso l'indirizzo IP.
Se scegli di specificare tu stesso l'indirizzo IP, inserisci un indirizzo IPv4 o IPv6 o entrambi.
- Protocolli
Il protocollo dell'endpoint determina il modo in cui i dati vengono trasmessi dall'endpoint in uscita. Scegli uno o più protocolli, a seconda del livello di sicurezza necessario.
Do53: (impostazione predefinita) I dati vengono inoltrati utilizzando il Route 53 VPC Resolver senza crittografia aggiuntiva. Sebbene i dati non possano essere letti da soggetti esterni, è possibile visualizzarli all'interno delle reti AWS .
DoH: i dati vengono trasmessi attraverso una sessione HTTPS crittografata. DoH aggiunge un ulteriore livello di sicurezza in cui i dati non possono essere decrittografati da utenti non autorizzati né letti da nessuno all'infuori del destinatario previsto.
Per un endpoint in uscita è possibile applicare i protocolli come segue:
Do53 e DoH in combinazione.
Do53 da solo.
DoH da solo.
Nessuno, il che equivale a Do53.
- Accesso a Internet IPv6
Abilita l'accesso a Internet IPv6 per consentire all'endpoint in uscita di inoltrare le query DNS a destinazioni IPv6 pubbliche tramite un gateway Internet. Se abilitate, le interfacce di rete elastiche degli endpoint (ENI) possono inviare query DNS a resolver IPv6 pubblici.
Importante
Quando abiliti l'accesso a Internet IPv6, utilizza i controlli di rete come gruppi di sicurezza, NACL o gateway Internet solo in uscita per proteggere gli ENI degli endpoint dal traffico in ingresso non richiesto. Tieni presente che alcuni controlli di rete possono influire sulla velocità delle query DNS a causa del tracciamento della connessione. Per ulteriori informazioni, consulta il monitoraggio delle connessioni dei gruppi di sicurezza di Amazon EC2 e la scalabilità degli endpoint di Resolver.
- Tag
Specifica una o più chiavi e i valori corrispondenti. Ad esempio, è possibile specificare Cost center (Centro di costo) per Key (Chiave) e specificare 456 per Value (Valore).