Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSSupport-TroubleshootR53DNSResolution
Descrizione
Il AWSSupport-TroubleshootR53DNSResolutionrunbook aiuta a risolvere i problemi di risoluzione DNS analizzando il percorso di risoluzione completo dal punto di vista di un'istanza di Amazon Virtual Private Cloud (Amazon VPC) o Amazon Elastic Compute Cloud (Amazon EC2). Identifica i problemi di configurazione tra le impostazioni DNS di Amazon VPC, Amazon Route 53 (Route 53) Resolver, le zone ospitate private, il firewall DNS e le catene di delega DNS pubbliche.
Scenari supportati:
-
Attributi DNS di Amazon VPC (DNS Support, DNS Hostnames) e set di opzioni DHCP, incluso il rilevamento personalizzato dei server DNS.
-
Valutazione delle priorità delle regole di Route 53 Resolver e associazioni di profili.
-
Valutazione dei gruppi di regole del firewall DNS, tra cui priorità di gruppo a più regole, ispezione del reindirizzamento CNAME e rilevamento di elenchi di domini gestiti o tra più account. AWS
-
Ricerca dei record di Private Hosted Zone, risoluzione di Amazon VPC Endpoint Private Hosted Zone e rilevamento dell'override quando i nomi host DNS sono disabilitati.
-
Analisi della connettività di rete di Route 53 Resolver Outbound Endpoint (gruppi di sicurezza, NACL, tabelle di routing) e rilevamento del loop di inoltro.
-
Convalida della catena di delega DNS pubblica, coerenza dei nameserver, rilevamento della delega di lame e stato di registrazione del dominio tramite RDAP.
Limitazioni:
-
Questo runbook esegue analisi di sola lettura e non modifica alcuna risorsa. AWS
-
I record CNAME non vengono inseguiti fino al loro obiettivo finale per ulteriori analisi.
-
AWS-vengono rilevati elenchi di domini Firewall gestiti e gruppi di regole Firewall tra account, ma il loro contenuto non può essere ispezionato.
-
Cross-account I profili Route 53 vengono rilevati ma non possono essere analizzati completamente.
-
Il comportamento di apertura o chiusura del firewall DNS durante l'indisponibilità del servizio non viene valutato.
-
Le risposte personalizzate del server DNS configurate tramite le opzioni DHCP non possono essere verificate.
-
L'analisi dello stato della registrazione del dominio non è disponibile per tutti i domini di primo livello.
Come funziona?
Il runbook determina il percorso di analisi in base al ResourceId parametro fornito. Se fornisci un ID di istanza Amazon EC2 o un ID Amazon VPC, esegue l'analisi di Amazon DNS, inclusa la configurazione VPC-specific DNS di Amazon VPC, le regole Route 53 Resolver, la valutazione del firewall DNS, le zone ospitate private e la connettività Resolver Outbound Endpoint. Se non ne fornisci uno, esegue solo l'analisi della risoluzione DNS pubblica. ResourceId Una volta completato, il runbook genera un report completo con risultati, livelli di gravità e consigli pratici.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
/
Parametri
-
AutomationAssumeRole
Tipo: String
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
ResourceId
Tipo: String
Descrizione: (Facoltativo) L'ID dell'istanza Amazon Elastic Compute Cloud (Amazon EC2) () o l'ID
i-xxxxxxxxxdell'istanza Amazon Virtual Private Cloud (Amazon VPC) () per l'analisi Amazon DNS.vpc-xxxxxxxxxVPC-specific Se non viene fornito, questo runbook eseguirà l'analisi della risoluzione DNS pubblica anziché l'analisi di Amazon VPC-specific.Modello consentito:
^(i-[a-z0-9]{8,17}|vpc-[a-f0-9]{8,17})?$ -
DnsRecordName
Tipo: String
Descrizione: (Obbligatorio) Il nome di dominio completo (FQDN) da analizzare per eventuali problemi di risoluzione DNS.
Modello consentito:
^([a-zA-Z0-9_]([a-zA-Z0-9_-]*[a-zA-Z0-9_])?\.)*[a-zA-Z0-9]([a-zA-Z0-9-]*[a-zA-Z0-9])?\.[a-zA-Z]{2,}\.?$ -
RecordType
Tipo: String
Descrizione: (Facoltativo) Il tipo di record DNS da interrogare per il nome di dominio specificato.
Valori validi:
A | AAAA | CNAME | CAA | MX | NAPTR | NS | PTR | SOA | SPF | SRV | TXTImpostazione predefinita:
A
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
-
ec2:DescribeInstances -
ec2:DescribeVpcs -
ec2:DescribeVpcAttribute -
ec2:DescribeDhcpOptions -
ec2:DescribeSecurityGroups -
ec2:DescribeNetworkAcls -
ec2:DescribeRouteTables -
ec2:DescribeSubnets -
ec2:GetManagedPrefixListEntries -
route53:ListHostedZonesByVPC -
route53:ListHostedZonesByName -
route53:GetHostedZone -
route53:ListResourceRecordSets -
route53resolver:GetResolverRule -
route53resolver:ListResolverRuleAssociations -
route53resolver:ListResolverEndpoints -
route53resolver:ListResolverEndpointIpAddresses -
route53resolver:ListFirewallRuleGroupAssociations -
route53resolver:GetFirewallRuleGroup -
route53resolver:ListFirewallRules -
route53resolver:GetFirewallDomainList -
route53resolver:ListFirewallDomains -
route53resolver:GetResolverConfig -
route53resolver:GetResolverDnssecConfig -
route53resolver:GetFirewallConfig -
route53profiles:ListProfileAssociations -
route53profiles:GetProfile -
route53profiles:ListProfileResourceAssociations
Politica di esempio:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EC2DescribePermissions", "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeVpcs", "ec2:DescribeVpcAttribute", "ec2:DescribeDhcpOptions", "ec2:DescribeSecurityGroups", "ec2:DescribeNetworkAcls", "ec2:DescribeRouteTables", "ec2:DescribeSubnets" ], "Resource": "*" }, { "Sid": "EC2PrefixListPermissions", "Effect": "Allow", "Action": [ "ec2:GetManagedPrefixListEntries" ], "Resource": "*" }, { "Sid": "Route53GlobalPermissions", "Effect": "Allow", "Action": [ "route53:ListHostedZonesByVPC", "route53:ListHostedZonesByName" ], "Resource": "*" }, { "Sid": "Route53HostedZonePermissions", "Effect": "Allow", "Action": [ "route53:GetHostedZone", "route53:ListResourceRecordSets" ], "Resource": "arn:aws:route53:::hostedzone/*" }, { "Sid": "Route53ResolverListPermissions", "Effect": "Allow", "Action": [ "route53resolver:ListResolverEndpoints", "route53resolver:ListResolverRuleAssociations", "route53resolver:ListFirewallRuleGroupAssociations" ], "Resource": "*" }, { "Sid": "Route53ResolverEndpointPermissions", "Effect": "Allow", "Action": [ "route53resolver:ListResolverEndpointIpAddresses" ], "Resource": "arn:aws:route53resolver:*:*:resolver-endpoint/*" }, { "Sid": "Route53ResolverSharedResourcePermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverRule", "route53resolver:GetFirewallRuleGroup", "route53resolver:GetFirewallDomainList", "route53resolver:ListFirewallDomains" ], "Resource": "*" }, { "Sid": "Route53ResolverFirewallRulePermissions", "Effect": "Allow", "Action": [ "route53resolver:ListFirewallRules" ], "Resource": "arn:aws:route53resolver:*:*:firewall-rule-group/*" }, { "Sid": "Route53ResolverConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverConfig" ], "Resource": "arn:aws:route53resolver:*:*:resolver-config/*" }, { "Sid": "Route53ResolverDnssecConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetResolverDnssecConfig" ], "Resource": "arn:aws:route53resolver:*:*:resolver-dnssec-config/*" }, { "Sid": "Route53ResolverFirewallConfigPermissions", "Effect": "Allow", "Action": [ "route53resolver:GetFirewallConfig" ], "Resource": "arn:aws:route53resolver:*:*:firewall-config/*" }, { "Sid": "Route53ProfilesPermissions", "Effect": "Allow", "Action": [ "route53profiles:ListProfileAssociations", "route53profiles:GetProfile", "route53profiles:ListProfileResourceAssociations" ], "Resource": "*" } ] }
Istruzioni
Segui questi passaggi per configurare l'automazione:
-
Passa a AWSSupport-TroubleshootR53DNSResolution
nella AWS Systems Manager console. -
Per i parametri di input, inserisci quanto segue:
-
AutomationAssumeRole (Facoltativo):
L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente.
-
ResourceId (Facoltativo):
L'ID dell'istanza Amazon EC2 (
i-xxxxxxxxx) o l'ID Amazon VPC ()vpc-xxxxxxxxxper l'analisi Amazon DNS. VPC-specific Se non viene fornito, il runbook esegue solo l'analisi della risoluzione DNS pubblica. -
DnsRecordName (Obbligatorio):
Il nome di dominio completo (FQDN) da analizzare per i problemi di risoluzione del DNS. Ad esempio,
www.example.com. -
RecordType (Facoltativo):
Il tipo di record DNS da interrogare per il nome di dominio specificato. Il valore predefinito è “
A”. I valori supportati includono:AAAAA,CNAME,MX,NS,PTR,SOATXT, e altri.
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il runbook di automazione esegue i seguenti passaggi:
-
BranchOnResourceType:
Determina il percorso di analisi in base al
ResourceIdtipo. Dai rami alla ricerca dell'istanza, al set di parametri Amazon VPC o direttamente all'analisi DNS pubblica. -
GetVpcIdFromInstance:
Recupera l'ID Amazon VPC dall'istanza Amazon EC2 specificata. Viene eseguito solo quando
ResourceIdè un ID di istanza. -
GatherVpcConfiguration:
Raccoglie la configurazione Amazon VPC, inclusi dettagli Amazon VPC, opzioni DHCP e attributi DNS (abilita, abilita). DnsSupport DnsHostnames
-
GatherRoute53ResolverConfiguration:
Raccoglie tutte le configurazioni di Route 53 Resolver, incluse le impostazioni del Resolver, gli endpoint, i profili Route 53 e i gruppi di regole DNS Firewall.
-
GatherDnsResolutionSources:
Raccoglie tutte le fonti di risoluzione DNS, incluse le regole Resolver, le zone ospitate private, i record DNS e le regole corrispondenti. Auto-Defined
-
AnalyzeDnsServerConfiguration:
Analizza la configurazione del server DNS Amazon VPC da DHCP Options. Determina se sono in AmazonProvidedDNS uso o meno server DNS personalizzati.
-
EvaluateFirewallBlocking:
Valuta i gruppi di regole del firewall DNS per determinare se bloccano o reindirizzano il dominio di destinazione.
-
DeterminePrecedence:
Determina quale percorso di risoluzione DNS ha la precedenza in base alle regole Resolver, alle zone ospitate private e alle regole corrispondenti. Auto-Defined
-
BranchOnResolutionPath:
Percorre il percorso di analisi appropriato in base al percorso di risoluzione determinato (Resolver Rule, Private Hosted Zone, Public DNS o Rule). Auto-Defined
-
GatherResolverNetworkConfiguration:
Raccoglie la configurazione di rete per l'endpoint Resolver Outbound, inclusi gruppi di sicurezza, ACL di rete, tabelle di routing ed elenchi di prefissi.
-
AnalyzeResolverConnectivity:
Analizza la connettività tra l'endpoint Resolver Outbound e i server DNS di destinazione. Valuta i gruppi di sicurezza, gli ACL di rete e le tabelle di routing per identificare i problemi di connettività.
-
AnalyzePrivateHostedZone:
Analizza la configurazione e i record della zona ospitata privata per il dominio di destinazione.
-
AnalyzeDelegationChain:
Analizza l'intera catena di delega DNS dai server root. Convalida la coerenza dei nameserver, rileva i livelli di delega mancanti e raccoglie i dati RDAP per le informazioni di registrazione del dominio.
-
AnalyzePublicDnsResolution:
Esegue la risoluzione del DNS pubblico, verifica la corrispondenza delle zone ospitate pubbliche di Route 53 e confronta i nameserver delle zone ospitate con la catena di delega per rilevare le mancate corrispondenze.
-
GenerateFinalReport:
Genera un rapporto di analisi DNS completo che consolida i risultati di tutte le fasi di analisi eseguite.
-
-
Dopo il completamento, consulta la sezione Output per i risultati dettagliati dell'esecuzione.
Riferimenti
Systems Manager Automation
AWS documentazione di servizio