

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# `AWSSupport-TroubleshootR53DNSResolution`
<a name="automation-awssupport-troubleshoot-r53-dns-resolution"></a>

 **Beschreibung** 

Das **`AWSSupport-TroubleshootR53DNSResolution`**Runbook hilft bei der Behebung von DNS-Auflösungsproblemen, indem es den vollständigen Lösungspfad aus der Perspektive einer Amazon Virtual Private Cloud (Amazon VPC) - oder Amazon Elastic Compute Cloud (Amazon EC2) -Instance analysiert. Es identifiziert Konfigurationsprobleme in den DNS-Einstellungen von Amazon VPC, dem Amazon Route 53 (Route 53) Resolver, privaten gehosteten Zonen, der DNS-Firewall und öffentlichen DNS-Delegierungsketten.

 **Unterstützte Szenarien:** 
+ Amazon VPC-DNS-Attribute (DNS-Unterstützung, DNS-Hostnamen) und DHCP-Optionssätze, einschließlich benutzerdefinierter DNS-Servererkennung.
+ Route 53 Resolver-Regeln, Rangfolge, Bewertung und Profilzuordnungen.
+ Bewertung von DNS-Firewall-Regelgruppen, einschließlich der Priorität mehrerer Regelgruppen, Überprüfung der CNAME-Umleitung und Erkennung von kontoübergreifenden oder verwalteten Domänenlisten. AWS
+ Suche nach privaten Hosted Zone-Datensätzen, Auflösung von Amazon VPC Endpoint Private Hosted Zone und Override-Erkennung, wenn DNS-Hostnamen deaktiviert sind.
+ Analyse der Netzwerkkonnektivität von Route 53 Resolver Outbound Endpoint (Sicherheitsgruppen, NACLs, Routing-Tabellen) und Erkennung von Weiterleitungsschleifen.
+ Überprüfung der öffentlichen DNS-Delegationskette, Konsistenz von Nameservern, Erkennung lahmer Delegierungen und Status der Domainregistrierung über RDAP.

 **Einschränkungen:** 
+ Dieses Runbook führt schreibgeschützte Analysen durch und ändert keine Ressourcen. AWS 
+ CNAME-Datensätze werden nicht zur weiteren Analyse an ihr endgültiges Ziel weitergeleitet.
+ AWS-verwaltete Firewall-Domänenlisten und kontoübergreifende Firewall-Regelgruppen wurden erkannt, aber ihr Inhalt kann nicht überprüft werden.
+ Cross-account Route 53-Profile werden erkannt, können aber nicht vollständig analysiert werden.
+ Das Verhalten der DNS-Firewall beim Öffnen oder Schließen eines Fehlers bei Nichtverfügbarkeit des Dienstes wird nicht bewertet.
+ Benutzerdefinierte DNS-Serverantworten, die über DHCP-Optionen konfiguriert wurden, können nicht verifiziert werden.
+ Die Analyse des Status der Domainregistrierung ist nicht für alle Top-Level-Domains verfügbar.

 **Wie funktioniert es?** 

Das Runbook bestimmt den Analysepfad anhand des angegebenen `ResourceId` Parameters. Wenn Sie eine Amazon EC2 EC2-Instance-ID oder Amazon VPC-ID angeben, führt sie eine Amazon VPC-specific DNS-Analyse durch, einschließlich Amazon VPC-DNS-Konfiguration, Route 53-Resolver-Regeln, DNS-Firewall-Evaluierung, Private Hosted Zones und Resolver-Outbound-Endpoint-Konnektivität. Wenn Sie keine angeben, führt es nur eine öffentliche `ResourceId` DNS-Auflösungsanalyse durch. Nach der Fertigstellung generiert das Runbook einen umfassenden Bericht mit Ergebnissen, Schweregraden und umsetzbaren Empfehlungen.

 [Führen Sie diese Automatisierung aus (Konsole)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution) 

**Art des Dokuments**

Automatisierung

**Eigentümer**

Amazon

**Plattformen**

/

**Parameter**
+ AutomationAssumeRole

  Typ: Zeichenfolge

  Beschreibung: (Optional) Der Amazon-Ressourcenname (ARN) der AWS Identity and Access Management (IAM) -Rolle, mit der Systems Manager Automation die Aktionen in Ihrem Namen ausführen kann. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation die Berechtigungen des Benutzers, der dieses Runbook startet.
+ ResourceId

  Typ: Zeichenfolge

  Beschreibung: (Optional) Die Amazon Elastic Compute Cloud (Amazon EC2) Instance-ID (`i-xxxxxxxxx`) oder Amazon Virtual Private Cloud (Amazon VPC) ID (`vpc-xxxxxxxxx`) für die Amazon VPC-specific DNS-Analyse. Falls nicht angegeben, führt dieses Runbook anstelle der Amazon-Analyse eine öffentliche VPC-specific DNS-Auflösungsanalyse durch.

  Zulässiges Muster: `^(i-[a-z0-9]{8,17}|vpc-[a-f0-9]{8,17})?$`
+ DnsRecordName

  Typ: Zeichenfolge

  Beschreibung: (Erforderlich) Der vollqualifizierte Domainname (FQDN), der auf Probleme mit der DNS-Auflösung untersucht werden soll.

  Zulässiges Muster: `^([a-zA-Z0-9_]([a-zA-Z0-9_-]*[a-zA-Z0-9_])?\.)*[a-zA-Z0-9]([a-zA-Z0-9-]*[a-zA-Z0-9])?\.[a-zA-Z]{2,}\.?$`
+ RecordType

  Typ: Zeichenfolge

  Beschreibung: (Optional) Der DNS-Eintragstyp für die Abfrage des angegebenen Domainnamens.

  Zulässige Werte: `A | AAAA | CNAME | CAA | MX | NAPTR | NS | PTR | SOA | SPF | SRV | TXT`

  Standard: `A`

**Erforderliche IAM-Berechtigungen**

Der `AutomationAssumeRole` Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
+ `ec2:DescribeInstances`
+ `ec2:DescribeVpcs`
+ `ec2:DescribeVpcAttribute`
+ `ec2:DescribeDhcpOptions`
+ `ec2:DescribeSecurityGroups`
+ `ec2:DescribeNetworkAcls`
+ `ec2:DescribeRouteTables`
+ `ec2:DescribeSubnets`
+ `ec2:GetManagedPrefixListEntries`
+ `route53:ListHostedZonesByVPC`
+ `route53:ListHostedZonesByName`
+ `route53:GetHostedZone`
+ `route53:ListResourceRecordSets`
+ `route53resolver:GetResolverRule`
+ `route53resolver:ListResolverRuleAssociations`
+ `route53resolver:ListResolverEndpoints`
+ `route53resolver:ListResolverEndpointIpAddresses`
+ `route53resolver:ListFirewallRuleGroupAssociations`
+ `route53resolver:GetFirewallRuleGroup`
+ `route53resolver:ListFirewallRules`
+ `route53resolver:GetFirewallDomainList`
+ `route53resolver:ListFirewallDomains`
+ `route53resolver:GetResolverConfig`
+ `route53resolver:GetResolverDnssecConfig`
+ `route53resolver:GetFirewallConfig`
+ `route53profiles:ListProfileAssociations`
+ `route53profiles:GetProfile`
+ `route53profiles:ListProfileResourceAssociations`

Beispiel für eine Richtlinie: 

```
{
    "Version": "2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "EC2DescribePermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeInstances",
                "ec2:DescribeVpcs",
                "ec2:DescribeVpcAttribute",
                "ec2:DescribeDhcpOptions",
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeNetworkAcls",
                "ec2:DescribeRouteTables",
                "ec2:DescribeSubnets"
            ],
            "Resource": "*"
        },
        {
            "Sid": "EC2PrefixListPermissions",
            "Effect": "Allow",
            "Action": [
                "ec2:GetManagedPrefixListEntries"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53GlobalPermissions",
            "Effect": "Allow",
            "Action": [
                "route53:ListHostedZonesByVPC",
                "route53:ListHostedZonesByName"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53HostedZonePermissions",
            "Effect": "Allow",
            "Action": [
                "route53:GetHostedZone",
                "route53:ListResourceRecordSets"
            ],
            "Resource": "arn:aws:route53:::hostedzone/*"
        },
        {
            "Sid": "Route53ResolverListPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpoints",
                "route53resolver:ListResolverRuleAssociations",
                "route53resolver:ListFirewallRuleGroupAssociations"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverEndpointPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListResolverEndpointIpAddresses"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-endpoint/*"
        },
        {
            "Sid": "Route53ResolverSharedResourcePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverRule",
                "route53resolver:GetFirewallRuleGroup",
                "route53resolver:GetFirewallDomainList",
                "route53resolver:ListFirewallDomains"
            ],
            "Resource": "*"
        },
        {
            "Sid": "Route53ResolverFirewallRulePermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:ListFirewallRules"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-rule-group/*"
        },
        {
            "Sid": "Route53ResolverConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-config/*"
        },
        {
            "Sid": "Route53ResolverDnssecConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetResolverDnssecConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:resolver-dnssec-config/*"
        },
        {
            "Sid": "Route53ResolverFirewallConfigPermissions",
            "Effect": "Allow",
            "Action": [
                "route53resolver:GetFirewallConfig"
            ],
            "Resource": "arn:aws:route53resolver:*:*:firewall-config/*"
        },
        {
            "Sid": "Route53ProfilesPermissions",
            "Effect": "Allow",
            "Action": [
                "route53profiles:ListProfileAssociations",
                "route53profiles:GetProfile",
                "route53profiles:ListProfileResourceAssociations"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Anweisungen** 

Gehen Sie wie folgt vor, um die Automatisierung zu konfigurieren:

1. Navigieren Sie [AWSSupport-TroubleshootR53DNSResolution](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootR53DNSResolution/description)in der AWS Systems Manager Konsole zum.

1. Geben Sie für die Eingabeparameter Folgendes ein:
   + **AutomationAssumeRole (Fakultativ):**

     Der Amazon-Ressourcenname (ARN) der Rolle AWS Identity and Access Management (IAM), der es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation Ihre Berechtigungen.
   + **ResourceId (Fakultativ):**

     Die Amazon EC2 EC2-Instance-ID (`i-xxxxxxxxx`) oder Amazon VPC-ID (`vpc-xxxxxxxxx`) für die Amazon VPC-specific DNS-Analyse. Falls nicht angegeben, führt das Runbook nur eine öffentliche DNS-Auflösungsanalyse durch.
   + **DnsRecordName (Erforderlich):**

     Der vollqualifizierte Domainname (FQDN), der auf Probleme mit der DNS-Auflösung untersucht werden soll. Beispiel, `www.example.com`.
   + **RecordType (Fakultativ):**

     Der DNS-Eintragstyp, für den der angegebene Domainname abgefragt werden soll. Der Standardwert ist `A`. Zu den unterstützten Werten gehören: `A` `AAAA``CNAME`,,`MX`,`NS`,`PTR`,`SOA`,`TXT`, und andere.

1. Wählen Sie **Ausführen aus**.

1. Die Automatisierung wird initiiert.

1. Das Automatisierungs-Runbook führt die folgenden Schritte aus:
   + **BranchOnResourceType:**

     Bestimmt den Analysepfad anhand des `ResourceId` Typs. Verzweigt zur Instance-Suche, zum Amazon VPC-Parametersatz oder direkt zur öffentlichen DNS-Analyse.
   + **GetVpcIdFromInstance:**

     Ruft die Amazon VPC-ID von der angegebenen Amazon EC2 EC2-Instance ab. Wird nur ausgeführt, wenn es sich um eine `ResourceId` Instance-ID handelt.
   + **GatherVpcConfiguration:**

     Sammelt die Amazon VPC-Konfiguration einschließlich Amazon VPC-Details, DHCP-Optionen und DNS-Attributen (aktivieren, aktivierenDnsSupport). DnsHostnames
   + **GatherRoute53ResolverConfiguration:**

     Sammelt die gesamte Route 53-Resolver-Konfiguration, einschließlich Resolver-Einstellungen, Endpoints, Route 53-Profilen und DNS-Firewall-Regelgruppen.
   + **GatherDnsResolutionSources:**

     Sammelt alle DNS-Auflösungsquellen, einschließlich entsprechender Resolver-Regeln, privat gehosteter Zonen, DNS-Einträge und Regeln. Auto-Defined 
   + **AnalyzeDnsServerConfiguration:**

     Analysiert die Amazon VPC-DNS-Serverkonfiguration anhand der DHCP-Optionen. Ermittelt, ob AmazonProvidedDNS oder benutzerdefinierte DNS-Server verwendet werden.
   + **EvaluateFirewallBlocking:**

     Wertet DNS-Firewall-Regelgruppen aus, um festzustellen, ob sie die Zieldomäne blockieren oder umleiten.
   + **DeterminePrecedence:**

     Ermittelt anhand der entsprechenden Resolver-Regeln, privaten gehosteten Zonen und Regeln, welcher DNS-Auflösungspfad Vorrang hat. Auto-Defined 
   + **BranchOnResolutionPath:**

     Leitet auf der Grundlage des ermittelten Auflösungspfads (Resolver-Regel, Private Hosted Zone, Public DNS oder Auto-Defined Regel) zum entsprechenden Analysepfad weiter.
   + **GatherResolverNetworkConfiguration:**

     Erfasst die Netzwerkkonfiguration für den ausgehenden Resolver-Endpunkt, einschließlich Sicherheitsgruppen, Netzwerk-ACLs, Routing-Tabellen und Präfixlisten.
   + **AnalyzeResolverConnectivity:**

     Analysiert die Konnektivität zwischen dem Resolver Outbound Endpoint und den Ziel-DNS-Servern. Wertet Sicherheitsgruppen, Netzwerk-ACLs und Routing-Tabellen aus, um Verbindungsprobleme zu identifizieren.
   + **AnalyzePrivateHostedZone:**

     Analysiert die Konfiguration und die Aufzeichnungen der privaten gehosteten Zone für die Zieldomäne.
   + **AnalyzeDelegationChain:**

     Analysiert die gesamte DNS-Delegierungskette von Stammservern aus. Überprüft die Nameserver-Konsistenz, erkennt fehlende Delegierungsstufen und sammelt RDAP-Daten für Informationen zur Domainregistrierung.
   + **AnalyzePublicDnsResolution:**

     Führt eine öffentliche DNS-Auflösung durch, sucht nach übereinstimmenden öffentlich gehosteten Route-53-Zonen und vergleicht Nameserver für gehostete Zonen mit der Delegierungskette, um Diskrepanzen zu erkennen.
   + **GenerateFinalReport:**

     Generiert einen umfassenden DNS-Analysebericht, in dem die Ergebnisse aller ausgeführten Analyseschritte konsolidiert werden.

1. Nach Abschluss finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.

 **Referenzen** 

Systems Manager Automation
+ [Führen Sie diese Automatisierung aus (Konsole)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootR53DNSResolution)
+ [Führen Sie eine Automatisierung aus](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-working-executing.html)
+ [Eine Automatisierung einrichten](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-setup.html)
+ [Landingpage für Support-Automatisierungsworkflows](https://aws.amazon.com/premiumsupport/technology/saw/)

AWS Servicedokumentation
+ [Route 53 Resolver](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver.html)
+ [DNS-Firewall mit Route-53-Resolver](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/resolver-dns-firewall.html)
+ [Arbeiten mit privaten gehosteten Zonen](https://docs.aws.amazon.com//Route53/latest/DeveloperGuide/hosted-zones-private.html)
+ [DNS-Attribute für Ihre Amazon VPC](https://docs.aws.amazon.com//vpc/latest/userguide/vpc-dns.html)