Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWSSupport-TroubleshootR53DNSResolution
Descripción
El AWSSupport-TroubleshootR53DNSResolutionmanual ayuda a solucionar problemas de resolución de DNS mediante el análisis de la ruta de resolución completa desde la perspectiva de una instancia de Amazon Virtual Private Cloud (Amazon VPC) o Amazon Elastic Compute Cloud (Amazon EC2). Identifica los problemas de configuración en los ajustes de DNS de Amazon VPC, Amazon Route 53 (Route 53) Resolver, las zonas alojadas privadas, el firewall de DNS y las cadenas de delegación de DNS públicas.
Escenarios compatibles:
-
Atributos de DNS de Amazon VPC (DNS Support, DNS Hostnames) y conjuntos de opciones de DHCP, incluida la detección de servidores DNS personalizada.
-
Route 53 Resolver regula la evaluación de precedencias y las asociaciones de perfiles.
-
Evaluación de grupos de reglas de DNS Firewall, incluida la prioridad de grupos con varias reglas, la inspección de redireccionamiento de CNAME y la detección de listas de dominios gestionadas o AWS multicuentas.
-
Búsqueda de registros de zonas alojadas privadas, resolución de zonas alojadas privadas de Amazon VPC Endpoint y detección de anulación cuando los nombres de host de DNS están deshabilitados.
-
Análisis de conectividad de red de Route 53 Resolver Outbound Endpoint (grupos de seguridad, NACL, tablas de rutas) y detección de bucles de reenvío.
-
Validación de la cadena de delegación del DNS público, coherencia del servidor de nombres, detección de delegación de lames y estado de registro de dominios mediante RDAP.
Limitaciones:
-
Este manual realiza análisis de solo lectura y no modifica ningún recurso. AWS
-
Los registros CNAME no se persiguen hasta su objetivo final para analizarlos más a fondo.
-
AWS-Se detectan las listas de dominios de firewall gestionados y los grupos de reglas de firewall multicuenta, pero su contenido no se puede inspeccionar.
-
Cross-account Los perfiles de Route 53 se detectan pero no se pueden analizar por completo.
-
No se evalúa el comportamiento de apertura o cierre por error del firewall DNS durante la falta de disponibilidad del servicio.
-
No se pueden verificar las respuestas personalizadas del servidor DNS configuradas mediante las opciones de DHCP.
-
El análisis del estado de registro de dominios no está disponible para todos los dominios de nivel superior.
¿Cómo funciona?
El manual determina la ruta de análisis en función del parámetro proporcionadoResourceId. Si proporciona un ID de instancia de Amazon EC2 o un ID de Amazon VPC, este realizará un VPC-specific análisis del DNS de Amazon, incluida la configuración del DNS de Amazon VPC, las reglas de Route 53 Resolver, la evaluación del firewall de DNS, las zonas alojadas privadas y la conectividad de los puntos de conexión salientes del Resolver. Si no proporciona unResourceId, solo realizará un análisis de resolución de DNS público. Una vez finalizado, el manual genera un informe completo con los hallazgos, los niveles de gravedad y recomendaciones prácticas.
Ejecuta esta automatización (consola)
Tipo de documento
Automatización
Propietario
Amazon
Plataformas
/
Parámetros
-
AutomationAssumeRole
Tipo: cadena
Descripción: (opcional) el Nombre de recurso de Amazon (ARN) del rol de AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.
-
ResourceId
Tipo: cadena
Descripción: (opcional) El ID de instancia de Amazon Elastic Compute Cloud (Amazon EC2)
i-xxxxxxxxx() o el ID de Amazon Virtual Private Cloud (Amazon VPC) (vpc-xxxxxxxxx) para el análisis de DNS de Amazon. VPC-specific Si no se proporciona, este runbook realizará un análisis de resolución de DNS público en lugar de un análisis de Amazon VPC-specific.Valor permitido:
^(i-[a-z0-9]{8,17}|vpc-[a-f0-9]{8,17})?$ -
DnsRecordName
Tipo: cadena
Descripción: (obligatorio) El nombre de dominio completo (FQDN) para analizar los problemas de resolución del DNS.
Valor permitido:
^([a-zA-Z0-9_]([a-zA-Z0-9_-]*[a-zA-Z0-9_])?\.)*[a-zA-Z0-9]([a-zA-Z0-9-]*[a-zA-Z0-9])?\.[a-zA-Z]{2,}\.?$ -
RecordType
Tipo: cadena
Descripción: (opcional) El tipo de registro DNS para consultar el nombre de dominio especificado.
Valores válidos:
A | AAAA | CNAME | CAA | MX | NAPTR | NS | PTR | SOA | SPF | SRV | TXTValor predeterminado:
A
Permisos de IAM necesarios
El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
-
ec2:DescribeInstances -
ec2:DescribeVpcs -
ec2:DescribeVpcAttribute -
ec2:DescribeDhcpOptions -
ec2:DescribeSecurityGroups -
ec2:DescribeNetworkAcls -
ec2:DescribeRouteTables -
ec2:DescribeSubnets -
ec2:GetManagedPrefixListEntries -
route53:ListHostedZonesByVPC -
route53:ListHostedZonesByName -
route53:GetHostedZone -
route53:ListResourceRecordSets -
route53resolver:GetResolverRule -
route53resolver:ListResolverRuleAssociations -
route53resolver:ListResolverEndpoints -
route53resolver:ListResolverEndpointIpAddresses -
route53resolver:ListFirewallRuleGroupAssociations -
route53resolver:GetFirewallRuleGroup -
route53resolver:ListFirewallRules -
route53resolver:GetFirewallDomainList -
route53resolver:ListFirewallDomains -
route53resolver:GetResolverConfig -
route53resolver:GetResolverDnssecConfig -
route53resolver:GetFirewallConfig -
route53profiles:ListProfileAssociations -
route53profiles:GetProfile -
route53profiles:ListProfileResourceAssociations
Ejemplo de política:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EC2DescribePermissions", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeVpcs", "ec2:DescribeVpcAttribute", "ec2:DescribeDhcpOptions", "ec2:DescribeSecurityGroups", "ec2:DescribeNetworkAcls", "ec2:DescribeRouteTables", "ec2:DescribeSubnets" ], "Resource": "*" }, { "Sid": "EC2PrefixListPermissions", "Effect": "Allow", "Action": [ "ec2:GetManagedPrefixListEntries" ], "Resource": "*" }, { "Sid": "Route53GlobalPermissions", "Effect": "Allow", "Action": [ "route53:ListHostedZonesByVPC", "route53:ListHostedZonesByName" ], "Resource": "*" }, { "Sid": "Route53HostedZonePermissions", "Effect": "Allow", "Action": [ "route53:GetHostedZone", "route53:ListResourceRecordSets" ], "Resource": "arn:aws:route53:::hostedzone/*" }, { "Sid": "Route53ResolverListPermissions", "Effect": "Allow", "Action": [ "route53resolver:ListResolverEndpoints", "route53resolver:ListResolverRuleAssociations", "route53resolver:ListFirewallRuleGroupAssociations" ], "Resource": "*" }, { "Sid": "Route53ResolverEndpointPermissions", "Effect": "Allow", "Action": [ "route53resolver:ListResolverEndpointIpAddresses" ], "Resource": "arn:aws:route53resolver:*:*:resolver-endpoint/*" }, { "Sid": "Route53ResolverSharedResourcePermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverRule", "route53resolver:GetFirewallRuleGroup", "route53resolver:GetFirewallDomainList", "route53resolver:ListFirewallDomains" ], "Resource": "*" }, { "Sid": "Route53ResolverFirewallRulePermissions", "Effect": "Allow", "Action": [ "route53resolver:ListFirewallRules" ], "Resource": "arn:aws:route53resolver:*:*:firewall-rule-group/*" }, { "Sid": "Route53ResolverConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverConfig" ], "Resource": "arn:aws:route53resolver:*:*:resolver-config/*" }, { "Sid": "Route53ResolverDnssecConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverDnssecConfig" ], "Resource": "arn:aws:route53resolver:*:*:resolver-dnssec-config/*" }, { "Sid": "Route53ResolverFirewallConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetFirewallConfig" ], "Resource": "arn:aws:route53resolver:*:*:firewall-config/*" }, { "Sid": "Route53ProfilesPermissions", "Effect": "Allow", "Action": [ "route53profiles:ListProfileAssociations", "route53profiles:GetProfile", "route53profiles:ListProfileResourceAssociations" ], "Resource": "*" } ] }
Instrucciones
Siga estos pasos para configurar la automatización:
-
Navegue hasta AWSSupport-TroubleshootR53DNSResolution
la AWS Systems Manager consola. -
Para los parámetros de entrada, introduzca lo siguiente:
-
AutomationAssumeRole (Opcional):
El nombre del recurso de Amazon (ARN) del rol AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utilizará sus permisos.
-
ResourceId (Opcional):
El ID de instancia de Amazon EC2 (
i-xxxxxxxxx) o el ID de Amazon VPC ()vpc-xxxxxxxxxpara el análisis de Amazon DNS. VPC-specific Si no se proporciona, el runbook solo realiza análisis de resolución de DNS públicos. -
DnsRecordName (Obligatorio):
El nombre de dominio completo (FQDN) para analizarlo en busca de problemas de resolución del DNS. Por ejemplo,
www.example.com. -
RecordType (Opcional):
El tipo de registro DNS para consultar el nombre de dominio especificado. El valor predeterminado es
A. Los valores admitidos incluyen:AAAAACNAME,MX,NS,PTR,SOA,TXT, y otros.
-
-
Seleccione Ejecutar.
-
Se inicia la automatización.
-
El manual de procedimientos de automatización realiza los siguientes pasos:
-
BranchOnResourceType:
Determina la ruta de análisis en función del
ResourceIdtipo. Se ramifica a la búsqueda de instancias, al conjunto de parámetros de Amazon VPC o directamente al análisis de DNS público. -
GetVpcIdFromInstance:
Recupera el ID de Amazon VPC de la instancia de Amazon EC2 especificada. Solo se ejecuta cuando
ResourceIdes un ID de instancia. -
GatherVpcConfiguration:
Recopila la configuración de Amazon VPC, incluidos los detalles de Amazon VPC, las opciones de DHCP y los atributos de DNS (habilitar, habilitar). DnsSupport DnsHostnames
-
GatherRoute53ResolverConfiguration:
Reúne toda la configuración del Resolver de Route 53, incluidos los ajustes del Resolver, los puntos de conexión, los perfiles de Route 53 y los grupos de reglas del firewall de DNS.
-
GatherDnsResolutionSources:
Reúne todas las fuentes de resolución de DNS, incluidas las reglas de resolución, las zonas alojadas privadas, los registros de DNS y las reglas coincidentes. Auto-Defined
-
AnalyzeDnsServerConfiguration:
Analiza la configuración del servidor DNS de Amazon VPC desde DHCP Options. Determina AmazonProvidedDNS si se están utilizando servidores DNS personalizados.
-
EvaluateFirewallBlocking:
Evalúa los grupos de reglas del firewall de DNS para determinar si están bloqueando o redirigiendo el dominio de destino.
-
DeterminePrecedence:
Determina qué ruta de resolución de DNS tiene prioridad en función de las reglas de resolución, las zonas alojadas privadas y las reglas coincidentes. Auto-Defined
-
BranchOnResolutionPath:
Se enruta a la ruta de análisis adecuada en función de la ruta de resolución determinada (regla de resolución, zona alojada privada, DNS público o Auto-Defined regla).
-
GatherResolverNetworkConfiguration:
Recopila la configuración de red para el punto final saliente del Resolver, incluidos los grupos de seguridad, las ACL de red, las tablas de enrutamiento y las listas de prefijos.
-
AnalyzeResolverConnectivity:
Analiza la conectividad entre el punto final saliente del Resolver y los servidores DNS de destino. Evalúa los grupos de seguridad, las ACL de red y las tablas de enrutamiento para identificar los problemas de conectividad.
-
AnalyzePrivateHostedZone:
Analiza la configuración y los registros de la zona alojada privada del dominio de destino.
-
AnalyzeDelegationChain:
Analiza la cadena de delegación de DNS completa de los servidores raíz. Valida la coherencia de los servidores de nombres, detecta los niveles de delegación faltantes y recopila los datos del RDAP para la información de registro de dominios.
-
AnalyzePublicDnsResolution:
Realiza una resolución de DNS pública, comprueba si las zonas alojadas públicas de Route 53 coinciden y compara los servidores de nombres de las zonas alojadas con la cadena de delegación para detectar discrepancias.
-
GenerateFinalReport:
Genera un informe de análisis de DNS completo que consolida los resultados de todos los pasos de análisis ejecutados.
-
-
Una vez finalizado, revise la sección de resultados para ver los resultados detallados de la ejecución.
Referencias
Automatización de Systems Manager
AWS documentación de servicio