Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Conceptos y componentes clave de Route 53 Global Resolver
Route 53 Global Resolver utiliza varios componentes clave que funcionan en conjunto para ofrecer una resolución de DNS con tráfico dividido, una alta disponibilidad mediante una arquitectura de transmisión rápida global y una seguridad de DNS integral para su organización. Entender estos conceptos de Route 53 Global Resolver le ayuda a diseñar e implementar soluciones que permiten un acceso sin problemas a los recursos públicos y privados, ayudan a garantizar la continuidad del servicio en varias regiones y protegen contra las amenazas. DNS-based
Solucionador de DNS para clientes en ubicaciones locales y remotas
Para implementar Route 53 Global Resolver para sus cargas de trabajo distribuidas, ubicaciones de clientes y usuarios, configure estos componentes clave:
- Solucionador global
-
La instancia de servicio principal que proporciona resolución y filtrado de DNS para su organización en varias AWS regiones. Su solucionador global utiliza la tecnología anycast para dirigir automáticamente las consultas de DNS a la región disponible más cercana, lo que garantiza tiempos de respuesta rápidos para todos los clientes, independientemente de su ubicación.
- Direcciones IP de Anycast
-
Dos direcciones IPv4 o IPv6 únicas asignadas a su resolución global y configuradas en los dispositivos cliente y los equipos de red. Estas direcciones IP de transmisión rápida son las mismas en todo el mundo, lo que simplifica la configuración del DNS en todas las ubicaciones. El direccionamiento IP anycast permite el enrutamiento automático de las solicitudes de DNS al solucionador global más cercano, lo que optimiza los tiempos de respuesta y mejora la confiabilidad del servicio.
- Vistas de DNS
-
Plantillas de configuración que le permiten aplicar diferentes políticas de DNS a diferentes grupos de clientes de su red. Use las vistas de DNS para implementar un DNS de horizonte dividido; por ejemplo, aplique un filtrado estricto y una autenticación por token en las ubicaciones remotas y, al mismo tiempo, utilice políticas de IP-based acceso y de seguridad diferentes para las sucursales.
Autenticación de clientes DNS
Seleccione el método de autenticación que mejor funcione para su implementación:
- Autenticación basada en token
-
Proteja las conexiones DNS mediante tokens cifrados para DNS-over-HTTPS (DoH) y DNS-over-TLS (DoT). Puede generar tokens de acceso únicos para clientes individuales o grupos de dispositivos, establecer períodos de caducidad y revocar los tokens según sea necesario.
- Acceda a la autenticación basada en el origen
-
Controle el acceso mediante la dirección IP y las listas de permisos del rango CIDR. Puede configurar las direcciones IP públicas o los rangos de redes de su sucursal y, a continuación, especificar qué protocolos de DNS (DNS-over-port-53DoT o DoH) puede usar cada ubicación en función de sus requisitos de seguridad.
- Selección del protocolo DNS
-
Elija el protocolo DNS adecuado en función de sus necesidades de seguridad y compatibilidad:
-
DNS-over-port-53 (Do53): utilícelo para lograr la máxima compatibilidad con la infraestructura de red existente
-
DNS-over-TLS (DoT): utilícelo cuando necesite un DNS cifrado con separación de puertos dedicados para la supervisión de la red
-
DNS-over-HTTPS (DoH): utilícelo cuando necesite eludir las restricciones de la red, ya que el tráfico aparece como HTTPS normal
-
Split-traffic Resolución de DNS
Route 53 Global Resolver permite a las organizaciones resolver sin problemas dominios públicos y privados desde cualquier ubicación, lo que elimina la necesidad de configuraciones de VPN o Region-specific DNS complejas.
- Resolución de DNS híbrida
-
La resolución de DNS híbrido permite a Route 53 Global Resolver resolver simultáneamente las consultas de los usuarios y las aplicaciones locales a las de las AWS aplicaciones privadas.
- Acceso a zonas privadas globales
-
El acceso global a zonas privadas amplía el alcance de las zonas alojadas privadas de Amazon Route 53 más allá de los límites de las VPC. Los clientes autorizados de cualquier lugar de Internet pueden resolver los nombres de dominio privados, lo que permite a los equipos distribuidos acceder a los recursos internos sin los requisitos tradicionales de conectividad de red.
- Conmutación por error sin interrupciones
-
La conmutación por error sin interrupciones garantiza el acceso continuo a los recursos públicos y privados, incluso cuando AWS las regiones individuales dejan de estar disponibles. La arquitectura anycast dirige automáticamente las consultas a las regiones en buen estado y, al mismo tiempo, mantiene un comportamiento de resolución uniforme.
Alta disponibilidad y presencia global
Route 53 Global Resolver proporciona disponibilidad de nivel empresarial mediante una arquitectura distribuida y capacidades de conmutación por error automática.
- Multi-region implementación
-
Multi-region La implementación distribuye las instancias de Route 53 Global Resolver en al menos 2 AWS regiones para ayudar a garantizar la alta disponibilidad y permitir la conmutación por error durante las interrupciones del servicio. Puede seleccionar regiones específicas en función de sus requisitos geográficos y sus necesidades de cumplimiento.
- Optimización geográfica automática
-
La optimización geográfica automática dirige las consultas de DNS a la AWS región disponible más cercana en función de la topología y la latencia de la red. Esto reduce los tiempos de respuesta y mejora la experiencia del usuario en las organizaciones distribuidas por todo el mundo.
- Built-in redundancia
-
Built-in la redundancia ayuda a mantener la continuidad del servicio mediante la conmutación por error automática a regiones alternativas cuando las regiones principales dejan de estar disponibles. Los clientes siguen utilizando las mismas direcciones IP de transmisión continua mientras el tráfico se redirige de forma transparente.
Resolución y reenvío de DNS
- Resolución de zonas alojadas privadas
-
La resolución de zonas alojadas privadas permite a Route 53 Global Resolver resolver las consultas de DNS de las zonas alojadas privadas de Route 53 en todas AWS las regiones. Esto permite a los clientes autorizados resolver los dominios de las aplicaciones y los recursos alojados en Route 53 desde cualquier lugar de Internet.
- Split-horizon DNS
-
Split-horizon El DNS proporciona diferentes respuestas de DNS en función del cliente que realiza la consulta. Route 53 Global Resolver puede resolver dominios públicos en Internet y, al mismo tiempo, resolver dominios privados, lo que proporciona un acceso sin problemas a los recursos públicos y privados.
- Validación de DNSSEC
-
La validación de DNSSEC verifica la autenticidad e integridad de las respuestas de DNS de los servidores de nombres públicos de los dominios. DNSSEC-signed Esta validación garantiza que las respuestas de DNS no se hayan manipulado durante la transmisión, lo que brinda protección contra los ataques de suplantación de DNS y envenenamiento de la memoria caché.
- Subred de clientes EDNS (ECS)
-
La subred de clientes EDNS es una función opcional que reenvía la información de la subred del cliente en las consultas de DNS a servidores de nombres autorizados. Esto permite respuestas de DNS basadas en la geografía más precisas, lo que puede reducir la latencia al dirigir a los clientes a redes o servidores de entrega de contenido más cercanos. Para las conexiones DNS-over-TLS (DoT) y DNS-over-HTTPS (DoH), puede usar EDNS0 para transmitir la información de la dirección IP del cliente. Cuando ECS está habilitado en Global Resolver, el servicio inyecta automáticamente la IP del cliente si no se proporciona en la consulta.
Filtrado de DNS y listas de dominios
Route 53 Global Resolver proporciona un filtrado basado en dominios mediante listas de dominios administradas AWS para bloquear o permitir dominios específicos.
- Reglas de filtrado de DNS
-
Las reglas de filtrado de DNS definen cómo Route 53 Global Resolver gestiona las consultas de DNS en función de los criterios de coincidencia de dominios. Las reglas se evalúan por orden de prioridad y pueden especificar acciones (PERMITIR, BLOQUEAR o ALERTAR) para las consultas a dominios o categorías de dominio específicos.
- Listas de dominios
-
Las listas de dominios son conjuntos de dominios que se utilizan en las reglas de filtrado. Pueden ser:
-
Listas de dominios personalizadas: colecciones de dominios que creas y mantienes
-
AWS listas de dominios administradas: listas de Pre-configured amenazas y categorías de contenido que mantienen y AWS que aprovechan la información sobre amenazas para identificar dominios maliciosos. Las listas de amenazas disponibles incluyen:
-
Dominios de malware: dominios conocidos por alojar o distribuir malware
-
Comando y control de botnets: dominios utilizados por las botnets para las comunicaciones de comando y control
-
Spam: dominios asociados a campañas de spam y correo electrónico no deseado
-
Suplantación de identidad: dominios utilizados en los ataques de suplantación de identidad para robar credenciales e información personal
-
Lista de GuardDuty amenazas de Amazon: dominios identificados mediante información GuardDuty sobre amenazas
Las categorías de contenido disponibles incluyen redes sociales, juegos de azar y otras categorías que ayudan a las organizaciones a controlar el acceso a tipos específicos de contenido.
Las especificaciones de dominio individuales de las listas gestionadas no se pueden ver ni editar para proteger la propiedad intelectual y mantener la eficacia de la seguridad.
-
-
Detección avanzada de amenazas de DNS
Route 53 Global Resolver utiliza un análisis algorítmico dinámico para detectar amenazas de DNS avanzadas, como los algoritmos de generación de dominios y túneles de DNS. A diferencia de las listas de dominios que coinciden con dominios erróneos conocidos, la detección algorítmica analiza los patrones de consulta del DNS en tiempo real para identificar comportamientos sospechosos.
- Detección de túneles de DNS
-
Los atacantes utilizan los túneles de DNS para extraer datos del cliente mediante el uso del túnel de DNS sin establecer una conexión de red con el cliente.
- Detección del algoritmo de generación de dominios (DGA)
-
Los atacantes utilizan los algoritmos de generación de dominios (DGA) para crear una gran cantidad de nombres de dominio para sus servidores de comando y control.
- Umbrales de confianza
-
Cada algoritmo de detección genera una puntuación de confianza que determina la activación de la regla. Los umbrales de confianza más altos reducen los falsos positivos, pero es posible que no detecten los ataques sofisticados. Los umbrales más bajos aumentan la sensibilidad de la detección, pero requieren un análisis de alerta adicional para filtrar los falsos positivos.
- Limitaciones de acción
-
Las reglas avanzadas de protección contra amenazas solo
ALERTadmitenBLOCKacciones. EstaALLOWacción no se admite porque la detección algorítmica no puede clasificar de forma definitiva el tráfico benigno, sino solo identificar patrones potencialmente malintencionados.
Supervisión y registro
- Consulta de registros de
-
Los registros de consultas proporcionan información detallada sobre las consultas de DNS procesadas por Route 53 Global Resolver, incluida la IP de origen, el dominio consultado, el código de respuesta, las medidas políticas adoptadas y las marcas de tiempo. Los registros se pueden enviar a Amazon CloudWatch, Amazon Data Firehose o Amazon Simple Storage Service para su análisis e informes de cumplimiento.
- Formato OCSF
-
El formato Open Cybersecurity Schema Framework (OCSF) es un formato de registro estandarizado que Route 53 Global Resolver utiliza para los registros de consultas de DNS. Este formato proporciona datos estructurados y coherentes que se integran fácilmente con los sistemas de gestión de eventos e información de seguridad (SIEM) y otras herramientas de seguridad.
- Registro de destinos
-
Los destinos de los registros determinan dónde se entregan los registros de consultas de DNS, cada uno con características diferentes:
-
Amazon Simple Storage Service: almacenamiento Cost-effective a largo plazo ideal para el análisis de lotes y el cumplimiento normativo. Se integra con herramientas de análisis como Amazon Athena y Amazon EMR.
-
Amazon CloudWatch Logs: Real-time monitoreo y alertas con integración con las CloudWatch alarmas y los paneles de control de Amazon. Admite información de registros para consultas ad hoc.
-
Amazon Data Firehose: Real-time transmisión a sistemas externos con capacidades de transformación de datos integradas. Admite el escalado y el almacenamiento en búfer automáticos.
-
- Región de observabilidad
-
La región de observabilidad determina dónde se entregan los registros de consultas de DNS.