Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung von Zugriffstoken für die verschlüsselte Authentifizierung
Zugriffstoken bieten eine verschlüsselte Authentifizierung für DoH- und DoT-Protokolle. Im Gegensatz zu IP-based Zugriffsquellen funktionieren Token unabhängig vom Standort des Kunden und bieten durch Verschlüsselung und Ablaufkontrollen erhöhte Sicherheit.
Zugriffstoken erstellen
Gehen Sie wie folgt vor, um Zugriffstoken zur Authentifizierung von Client-Geräten zu erstellen, die DoH- oder DoT-Protokolle verwenden.
-
Öffnen Sie die Route 53 Global Resolver-Konsole und navigieren Sie zu Ihrer DNS-Ansicht.
-
Wählen Sie im Abschnitt Zugriffsquelle die Option Zugriffstoken erstellen aus.
-
Geben Sie unter Name einen beschreibenden Namen ein, der den Zweck des Tokens identifiziert, z. B.
mobile-devicesoderremote-workers-q4. -
Geben Sie unter Ablauf an, wann das Token ablaufen soll. Aus Sicherheitsgründen empfehlen wir 90 Tage oder weniger. Berücksichtigen Sie bei der Festlegung des Ablaufzeitraums Ihre Möglichkeiten zur Verteilung und Verlängerung von Tokens.
-
Wählen Sie Zugriffstoken erstellen.
-
Verteilen Sie das Token auf sichere Weise über die sicheren Kommunikationskanäle Ihres Unternehmens an Ihre Client-Geräte.
Konfiguration von Client-Geräten mit Zugriffstoken
Konfigurieren Sie Client-Geräte so, dass Zugriffstoken für die Authentifizierung mit Ihrer Route 53 Global Resolver-Infrastruktur verwendet werden.
- DoH-Konfiguration
-
Um DoH mit Zugriffstoken zu konfigurieren, benötigen Sie den DNS-Namen oder die IP-Adressen Ihres globalen Resolvers:
-
Verwenden Sie die GetGlobalResolver API, um Verbindungsdetails für Ihren Resolver abzurufen.
-
Notieren Sie sich die
ipv4Addresses(zum Beispiel 3.3.3.3, 3.3.3.4) und (zum BeispieldnsNamea1bc234567890a.route53globalresolver.global.on.aws). -
Fügen Sie das Token als URL-Parameter in den DoH-Endpunkt ein, indem Sie den DNS-Namen verwenden:
https://a1bc234567890a.route53globalresolver.global.on.aws/dns-query?token=<token-value>
<token-value>Ersetzen Sie es durch das tatsächliche Token, das Sie generiert haben. -
- DoT-Konfiguration
-
Fügen Sie bei DoT-Abfragen mit Zugriffstoken das Token in eine EDNS0-Option mit den folgenden Spezifikationen ein:
-
Optionscode:
0xffa0 -
Optionsdaten: Das Zugriffstoken im Zeichenkettenformat
Die spezifische Implementierung hängt von Ihrer DoT-Clientsoftware ab und davon, wie sie mit EDNS0-Optionen umgeht.
-
Verwaltung des Token-Lebenszyklus
Verwalten Sie den Ablauf und die Verlängerung von Tokens, um den sicheren Zugriff auf Ihre Client-Geräte zu gewährleisten.
-
Überwachen Sie die Ablaufdaten — Verfolgen Sie die Ablaufdaten von Tokens und planen Sie Verlängerungen im Voraus.
-
Vor Ablauf verlängern — Erstellen Sie neue Token, bevor die alten ablaufen, um Betriebsunterbrechungen zu vermeiden.
-
Wechseln Sie die Tokens regelmäßig — Tauschen Sie Tokens regelmäßig aus, noch bevor sie ablaufen, um die Sicherheit zu erhöhen.
-
Widerrufen Sie kompromittierte Token — Löschen Sie Tokens sofort, wenn Sie den Verdacht haben, dass sie kompromittiert wurden.
Erwägen Sie die Implementierung automatisierter Token-Erneuerungsprozesse für große Bereitstellungen, um den Verwaltungsaufwand zu reduzieren.