Amazon ANS-C01: DNS y Route 53 — Guía de estudio
Forma parte de la AWS Advanced Networking Specialty ANS-C01 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.
Concepto principal
El DNS es el nexo de unión entre los nombres amigables para los humanos y los endpoints distribuidos, pero en AWS se convierte en un plano de control activo para el enrutamiento basado en latencia, el failover consciente del estado de salud y la resolución de nombres privados entre múltiples cuentas. Amazon Route 53 soporta DNS público autoritativo a través de zonas alojadas públicas (public hosted zones) y DNS privado para la resolución en el ámbito de una VPC a través de zonas alojadas privadas (private hosted zones). Las zonas alojadas privadas se asocian con una o más VPC y solo devuelven respuestas a consultas que se originan desde esas VPC o a través de endpoints de entrada de Route 53 Resolver. Este comportamiento de horizonte dividido (split-horizon) —tener diferentes respuestas para el mismo nombre dependiendo del origen— te permite exponer un endpoint público para clientes de internet mientras resuelves el mismo nombre a IPs privadas dentro de tus VPC.
Route 53 también integra lógica de decisión de enrutamiento y comprobaciones de estado activas (health checks) en el DNS. Las políticas de enrutamiento incluyen Simple, Ponderada (Weighted), Latencia (Latency), Failover (primario/secundario), Geolocalización (Geolocation) y Respuesta multivalor (Multi-Value Answer), y Flujo de tráfico (Traffic Flow) (geoproximidad y flujos complejos). Las comprobaciones de estado creadas con
undefined
permiten a Route 53 eliminar endpoints no saludables de las respuestas DNS o activar los conjuntos de registros de failover; las comprobaciones de estado son configurables con campos de
undefined
como
undefined
,
undefined
,
undefined
,
undefined
,
undefined
,
undefined
y
undefined
. Debido a que el DNS es cacheado por resolutores y clientes, el TTL de Route 53 y el sondeo frecuente de las comprobaciones de estado (mínimo 10 segundos bajo configuraciones específicas) deben equilibrarse con el comportamiento de propagación de DNS para los cambios de failover y de enrutamiento ponderado.
Servicios y configuración clave
Al exponer recursos de AWS, utiliza registros de tipo Alias para apuntar el DNS directamente a los recursos de AWS donde sea compatible, evitando saltos adicionales o CNAMEs. Los registros de tipo Alias utilizan un
undefined
que hace referencia al ID de la zona alojada y al nombre DNS del recurso de AWS (por ejemplo, un Elastic Load Balancer, un dominio personalizado de API Gateway, una distribución de CloudFront o un endpoint de sitio web de S3). La creación o modificación de registros se realiza a través de la API
undefined
; para flujos de trabajo programáticos, utiliza
undefined
con acciones
undefined
y
undefined
para la identificación de la política de enrutamiento. Para el failover, creas dos registros con el mismo nombre y con
undefined
configurado como
undefined
y
undefined
, cada uno haciendo referencia a una comprobación de estado a través de
undefined
que creas con
undefined
.
Para la resolución de DNS entre cuentas e híbrida, Route 53 Resolver proporciona endpoints de entrada y salida creados con
undefined
. Un endpoint de entrada permite a los resolutores on-premises reenviar consultas hacia las VPC (útil para resolver zonas alojadas privadas), mientras que un endpoint de salida permite a los recursos de la VPC reenviar consultas a servidores DNS on-premises u otros resolutores. Las reglas del resolutor (
undefined
) te permiten reenviar consultas para dominios específicos a direcciones IP y asocias las reglas a las VPC usando
undefined
. Para una arquitectura de DNS centralizada, puedes crear reglas de reenvío en una cuenta central y usar
undefined
con VPC en otras cuentas, utilizando opcionalmente AWS Resource Access Manager (RAM) y
undefined
para controlar las asociaciones.
Route 53 Resolver DNS Firewall proporciona filtrado y registro basado en dominios. Creas listas de dominios con
undefined
, grupos de reglas con
undefined
, y luego usas
undefined
para aplicar las reglas a las VPC. Las reglas del firewall pueden tener acciones de
undefined
,
undefined
o
undefined
sobre las respuestas, y puedes registrar las evaluaciones en CloudWatch Logs o S3. Usa
undefined
y
undefined
para la gestión y para aplicar reglas priorizadas, especialmente para limitar la exfiltración a través de DNS o para bloquear dominios maliciosos desde recursos asociados a la VPC.
Patrones de diseño y contrapartidas
Para servicios de alta disponibilidad y distribuidos globalmente, utiliza el enrutamiento basado en latencia o geográfico para dirigir a los clientes al endpoint saludable más cercano, combinado con comprobaciones de estado para eliminar los endpoints regionales no saludables. El enrutamiento por latencia depende de las tablas de latencia regionales de Route 53 y es adecuado para diseños activo-activo multirregión; el enrutamiento de failover es mejor para la recuperación de desastres activo-pasivo, donde solo una región debe recibir tráfico a la vez. El enrutamiento ponderado soporta cambios de tráfico graduales (despliegues blue-green o canary) asignando valores de peso a los registros y modificándolos con
undefined
. El enrutamiento de respuesta multivalor puede devolver múltiples IPs para la distribución de carga del lado del cliente y requiere comprobaciones de estado para asegurar que solo se devuelvan IPs saludables.
Las zonas alojadas privadas y los endpoints del resolutor son los patrones canónicos para la resolución de nombres multicuenta y multi-VPC. Para muchas unidades de negocio, una VPC de servicios compartidos central que aloje zonas alojadas privadas o endpoints del resolutor simplifica la gestión: crea una zona alojada privada y utiliza
undefined
para adjuntar las VPC de los servicios, o ejecuta endpoints de entrada/salida de Route 53 Resolver y reglas de reenvío para que cada cuenta mantenga su aislamiento de VPC mientras depende de una política de DNS central. La contrapartida es que las zonas alojadas privadas asociadas con muchas VPC complican el control de cambios y de IAM, y las asociaciones entre cuentas requieren un paso de autorización. El reenvío del resolutor introduce una sobrecarga operativa central, pero escala bien porque no necesitas asociar cada VPC directamente con cada zona alojada; en su lugar, asocias reglas del resolutor.
Al forzar rutas de acceso estrictas —como requerir que el tráfico fluya únicamente a través de Global Accelerator— debes diseñar los grupos de seguridad y los controles de red para que coincidan con el DNS. Route 53 puede apuntar a Global Accelerator creando registros A con las direcciones IP estáticas del acelerador o usando CNAMEs a un dominio gestionado por el acelerador, pero la aplicación de la restricción se realiza en la capa del grupo de seguridad del ALB y de la ACL de red. El grupo de seguridad del ALB debe permitir el ingreso solo desde las direcciones IP estáticas de Global Accelerator; Global Accelerator garantiza que esas IP estáticas serán el origen del tráfico entrante, por lo que limitar el ingreso preserva el requisito de acceso exclusivo a través del acelerador.
Errores comunes y criterios de decisión
Un error típico es asumir que las comprobaciones de estado de Route 53 eliminan los endpoints instantáneamente; el almacenamiento en caché de DNS (TTL) y el comportamiento del resolver del cliente significan que la conmutación por error (failover) no es instantánea. Mantén los TTL bajos para los nombres de conmutación por error críticos, pero recuerda que los TTL más bajos aumentan el volumen de consultas y el costo. Otro error común es duplicar nombres entre zonas alojadas públicas y privadas sin comprender las asociaciones de VPC: una zona alojada privada con el mismo nombre que una zona alojada pública ocultará las respuestas públicas para las consultas que se originen en las VPC asociadas, lo cual suele ser deseable para split-horizon, pero puede ser sorprendente si no está documentado.
Elige cuidadosamente entre registros de Alias y CNAME: los registros de Alias para ELB y CloudFront son preferibles porque evitan búsquedas de DNS adicionales y son compatibles con la lógica de propagación de cambios de Route 53, pero están vinculados a los ID de zona alojada de recursos de AWS y no se pueden usar para endpoints externos arbitrarios. Al diseñar DNS entre cuentas, prefiere las reglas y los endpoints del resolver en lugar de asociar directamente muchas VPC con una única zona alojada privada cuando la escala o los límites administrativos son una preocupación; las reglas del resolver proporcionan un control más granular y son más fáciles de auditar con CloudTrail.
Problema práctico: Escenario de caso de uso
Empresa: NimbusPay — desafío: Proporcionar servicios gRPC seguros y de baja latencia sobre TLS con TLS mutuo a un backend de EKS, forzar el acceso al front-end web únicamente a través de Global Accelerator y permitir que las VPC de múltiples unidades de negocio entre cuentas consuman servicios de datos compartidos con controles de DNS centralizados.
- Para el servicio gRPC que requiere TLS de extremo a extremo con autenticación mutua y miles de conexiones simultáneas, despliega un Network Load Balancer (NLB) con listeners TCP en el puerto 443 usando el tipo de destino
ippara que las IP de los pods se registren directamente. Configura las anotaciones del AWS Load Balancer Controller
undefined
y establece el protocolo del grupo de destino como TCP; no termines TLS en el NLB (sin listener TLS) para que el TLS mutuo se transfiera (passed through) a los contenedores de los pods, donde se aplican los certificados del servidor y la verificación de certificados del cliente. Usa registros A de Route 53 (Alias) que apunten al NLB a través de
undefined
; prefiere TTL bajos solo si necesitas una conmutación por error rápida; de lo contrario, mantén un TTL conservador para la estabilidad del DNS.
Para garantizar que el ALB del front-end web acepte tráfico únicamente desde Global Accelerator, aprovisiona un acelerador y asigna sus dos direcciones IP estáticas a NimbusPay. Configura los registros públicos de Route 53 para resolver el nombre público a las IP del acelerador (registros A con las IP estáticas). En el ALB, establece las reglas de entrada (ingress) del grupo de seguridad para permitir solo esas direcciones IP estáticas y cierra 0.0.0.0/0. Esto fuerza a que solo el tráfico que llega desde las IP estáticas del acelerador pueda alcanzar el ALB. Usa CloudWatch Logs y VPC Flow Logs para validar las IP de origen entrantes y auditar que el tráfico que no proviene del acelerador esté bloqueado.
Para las VPC de múltiples unidades de negocio entre cuentas que necesitan acceso a servicios compartidos, despliega un par de endpoints de entrada/salida (inbound/outbound) de Route 53 Resolver en la cuenta de servicios compartidos usando
undefined
y ubica los endpoints en subredes privadas. Crea reglas de reenvío (
undefined
) en la cuenta compartida para los dominios de servicios compartidos y comparte las reglas usando AWS RAM o utiliza
undefined
para permitir las asociaciones. Cada unidad de negocio asocia la regla del resolver a sus VPC (
undefined
), habilitando la resolución de nombres sin adjuntar directamente todas las VPC a las zonas alojadas privadas. Para controles sensibles, adjunta grupos de reglas de Route 53 Resolver DNS Firewall (
undefined
y
undefined
) a la VPC compartida para bloquear la exfiltración no deseada o para forzar listas de dominios permitidos (allowlists). La justificación: el passthrough TCP del NLB preserva el TLS mutuo y escala a muchas conexiones simultáneas, restringir la entrada (ingress) del ALB a las IP estáticas de Global Accelerator fuerza el acceso exclusivo a través del acelerador, y los endpoints del resolver con reglas gestionadas centralmente escalan la resolución de DNS entre cuentas, preservando al mismo tiempo los límites de IAM por cuenta y la auditoría.
← Transit Gateway y Topología de Red · Todos los dominios · Balanceo de Carga y Gestión de Tráfico →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →