Amazon ANS-C01: DNS и Route 53 — Руководство по подготовке

Часть AWS Advanced Networking Specialty ANS-C01 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Основная концепция

DNS — это связующее звено между понятными человеку именами и распределенными конечными точками, но в AWS он становится активным уровнем управления для маршрутизации на основе задержек, отказоустойчивости с учетом состояния здоровья и разрешения частных имен между несколькими аккаунтами. Amazon Route 53 поддерживает авторитетный публичный DNS через общедоступные размещенные зоны (public hosted zones) и частный DNS для разрешения имен в пределах VPC через частные размещенные зоны (private hosted zones). Частные размещенные зоны связаны с одним или несколькими VPC и возвращают ответы только на запросы, исходящие из этих VPC или через входящие конечные точки Route 53 Resolver. Такое поведение «split-horizon» (разделенного горизонта) — предоставление разных ответов на одно и то же имя в зависимости от источника — позволяет вам предоставлять публичную конечную точку для интернет-клиентов, одновременно разрешая то же имя в частные IP-адреса внутри ваших VPC.

Route 53 также интегрирует логику принятия решений о маршрутизации и активные проверки состояния в DNS. Политики маршрутизации включают простую (Simple), взвешенную (Weighted), на основе задержек (Latency), отказоустойчивую (Failover, primary/secondary), геолокационную (Geolocation), с несколькими ответами (Multi-Value Answer) и потоковую (Traffic Flow, геопроксимити и сложные потоки). Проверки состояния, созданные с помощью

undefined

, позволяют Route 53 удалять неработоспособные конечные точки из ответов DNS или управлять наборами записей для отказоустойчивости; проверки состояния настраиваются с помощью полей

undefined

, таких как

undefined

,

undefined

,

undefined

,

undefined

,

undefined

,

undefined

и

undefined

. Поскольку DNS кэшируется резолверами и клиентами, TTL в Route 53 и частые проверки состояния (минимум 10 секунд при определенных настройках) должны быть сбалансированы с поведением распространения DNS для изменений в отказоустойчивой и взвешенной маршрутизации.

Ключевые сервисы и конфигурация

При предоставлении доступа к ресурсам AWS используйте записи Alias, чтобы направлять DNS напрямую на ресурсы AWS, где это поддерживается, избегая дополнительных переходов или CNAME. Записи Alias используют

undefined

, который ссылается на ID размещенной зоны и DNS-имя ресурса AWS (например, Elastic Load Balancer, пользовательский домен API Gateway, дистрибуция CloudFront или конечная точка веб-сайта S3). Создание или изменение записей выполняется через API

undefined

; для программных рабочих процессов используйте

undefined

с действиями

undefined

и

undefined

для идентификации политики маршрутизации. Для отказоустойчивости вы создаете две записи с одинаковым именем и с параметром Failover, установленным в

undefined

и

undefined

, каждая из которых ссылается на проверку состояния через

undefined

, которую вы создаете с помощью

undefined

.

Для разрешения DNS между аккаунтами и в гибридных средах Route 53 Resolver предоставляет входящие и исходящие конечные точки, создаваемые с помощью

undefined

. Входящая конечная точка позволяет локальным резолверам перенаправлять запросы в VPC (полезно для разрешения частных размещенных зон), в то время как исходящая конечная точка позволяет ресурсам VPC перенаправлять запросы на локальные DNS-серверы или другие резолверы. Правила резолвера (

undefined

) позволяют перенаправлять запросы для определенных доменов на IP-адреса, и вы связываете правила с VPC с помощью

undefined

. Для централизованной архитектуры DNS вы можете создавать правила пересылки в центральном аккаунте и использовать

undefined

с VPC в других аккаунтах, опционально используя AWS Resource Access Manager (RAM) и

undefined

для управления ассоциациями.

Route 53 Resolver DNS Firewall обеспечивает фильтрацию и логирование на основе доменов. Вы создаете списки доменов с помощью

undefined

, группы правил с помощью

undefined

, а затем используете

undefined

для применения правил к VPC. Правила брандмауэра могут блокировать (

undefined

), разрешать (

undefined

) или подменять (

undefined

) ответы, и вы можете логировать срабатывания правил в CloudWatch Logs или S3. Используйте

undefined

и

undefined

для управления и применения правил с приоритетами, особенно для ограничения эксфильтрации данных через DNS или для блокировки вредоносных доменов для ресурсов, подключенных к VPC.

Шаблоны проектирования и компромиссы

Для высокодоступных, глобально распределенных сервисов используйте маршрутизацию на основе задержек или геолокации, чтобы направлять клиентов к ближайшей работоспособной конечной точке, в сочетании с проверками состояния для удаления неработоспособных региональных конечных точек. Маршрутизация на основе задержек зависит от региональных таблиц задержек Route 53 и подходит для многорегиональных архитектур active-active; отказоустойчивая маршрутизация лучше подходит для аварийного восстановления в режиме active-passive, когда только один регион должен получать трафик в каждый момент времени. Взвешенная маршрутизация поддерживает постепенное переключение трафика (сине-зеленые или канареечные развертывания) путем присвоения весовых значений записям и их изменения с помощью

undefined

. Маршрутизация с несколькими ответами может возвращать несколько IP-адресов для распределения нагрузки на стороне клиента и требует проверок состояния, чтобы гарантировать возврат только работоспособных IP-адресов.

Частные размещенные зоны и конечные точки резолвера являются каноническими шаблонами для разрешения имен в среде с несколькими аккаунтами и VPC. Для множества бизнес-подразделений центральный VPC с общими сервисами, в котором размещены частные размещенные зоны или конечные точки резолвера, упрощает управление: создайте частную размещенную зону и используйте

undefined

для подключения сервисных VPC, или запустите исходящие/входящие конечные точки Route 53 Resolver и правила пересылки, чтобы каждый аккаунт сохранял изоляцию своего VPC, полагаясь на центральную политику DNS. Компромисс заключается в том, что частные размещенные зоны, связанные со многими VPC, усложняют IAM и контроль изменений, а ассоциации между аккаунтами требуют шага авторизации. Пересылка через резолвер создает централизованные операционные издержки, но хорошо масштабируется, поскольку вам не нужно связывать каждый VPC напрямую с каждой размещенной зоной; вместо этого вы связываете правила резолвера.

При обеспечении строгих путей доступа — например, требуя, чтобы трафик проходил только через Global Accelerator — вы должны спроектировать группы безопасности и сетевые элементы управления в соответствии с DNS. Route 53 может указывать на Global Accelerator путем создания записей A со статическими IP-адресами акселератора или использования CNAME для домена, управляемого акселератором, но принудительное применение выполняется на уровне группы безопасности ALB и сетевых ACL. Группа безопасности ALB должна разрешать входящий трафик только со статических IP-адресов Global Accelerator; Global Accelerator гарантирует, что эти статические IP-адреса будут источником входящего трафика, поэтому ограничение входящего трафика обеспечивает соблюдение требования «доступ только через акселератор».

Распространенные ошибки и критерии принятия решений

Типичная ошибка — предполагать, что проверки работоспособности Route 53 мгновенно удаляют конечные точки; кэширование DNS (TTL) и поведение клиентских преобразователей имен (resolver) означают, что переключение при сбое не происходит мгновенно. Устанавливайте низкие значения TTL для критически важных имен, используемых при аварийном переключении, но помните, что более низкие TTL увеличивают объем запросов и стоимость. Другая распространенная ошибка — дублирование имен в публичных и частных размещенных зонах без понимания ассоциаций с VPC: частная размещенная зона с тем же именем, что и у публичной, будет «затенять» (shadow) публичные ответы для запросов, исходящих из ассоциированных VPC. Обычно это желаемое поведение для split-horizon, но может стать неожиданностью, если это не задокументировано.

Тщательно выбирайте между записями Alias и CNAME: записи Alias для ELB и CloudFront предпочтительны, поскольку они позволяют избежать дополнительных DNS-запросов и поддерживаются логикой распространения изменений Route 53, но они привязаны к идентификаторам размещенных зон ресурсов AWS и не могут использоваться для произвольных внешних конечных точек. При проектировании DNS для нескольких аккаунтов предпочитайте правила и конечные точки преобразователя (resolver) прямому ассоциированию множества VPC с одной частной размещенной зоной, когда важны масштабируемость или разграничение административных полномочий; правила преобразователя обеспечивают более гранулярный контроль и их легче аудировать с помощью CloudTrail.

Практическая задача: сценарий использования

Компания: NimbusPay — задача: Обеспечить безопасные gRPC-сервисы с низкой задержкой по TLS с взаимной аутентификацией (mutual TLS) для бэкенда на EKS, обеспечить доступ к веб-фронтенду только через Global Accelerator и разрешить VPC нескольких бизнес-подразделений в разных аккаунтах использовать общие сервисы данных с централизованным управлением DNS.

  1. Для gRPC-сервиса, требующего сквозного шифрования TLS с взаимной аутентификацией и поддержки тысяч одновременных подключений, разверните Network Load Balancer (NLB) с TCP-прослушивателями на порту 443, используя тип цели (target type) ip, чтобы IP-адреса подов регистрировались напрямую. Настройте аннотации AWS Load Balancer Controller

undefined

и установите протокол целевой группы TCP; не терминируйте TLS на NLB (не используйте TLS-прослушиватель), чтобы трафик mutual TLS передавался напрямую в контейнеры подов, где обеспечивается проверка серверных сертификатов и сертификатов клиента. Используйте A-записи (Alias) в Route 53, указывающие на NLB, с помощью

undefined

; предпочитайте низкие значения TTL только если вам нужно быстрое переключение при сбое, в противном случае сохраняйте консервативное значение TTL для стабильности DNS.

  1. Чтобы гарантировать, что ALB веб-фронтенда принимает трафик только от Global Accelerator, создайте акселератор и назначьте его два статических IP-адреса для NimbusPay. Настройте публичные записи Route 53 для разрешения публичного имени в IP-адреса акселератора (A-записи со статическими IP). В группе безопасности ALB установите правила для входящего трафика (ingress), разрешающие доступ только с этих статических IP-адресов, и закройте доступ с

undefined

. Это гарантирует, что до ALB сможет дойти только трафик, поступающий со статических IP-адресов акселератора. Используйте CloudWatch Logs и VPC Flow Logs для проверки IP-адресов источников и аудита блокировки трафика, не идущего через акселератор.

  1. Для VPC нескольких бизнес-подразделений в разных аккаунтах, которым нужен доступ к общим сервисам, разверните центральную пару исходящих/входящих конечных точек (outbound/inbound endpoint) Route 53 Resolver в аккаунте общих сервисов с помощью

undefined

и разместите конечные точки в частных подсетях. Создайте правила пересылки (

undefined

) в общем аккаунте для доменов общих сервисов и поделитесь правилами с помощью AWS RAM или используйте

undefined

, чтобы разрешить ассоциации. Каждое бизнес-подразделение ассоциирует правило преобразователя со своими VPC (

undefined

), что обеспечивает разрешение имен без прямого подключения всех VPC к частным размещенным зонам. Для более строгого контроля подключите группы правил Route 53 Resolver DNS Firewall (

undefined

и

undefined

) к общему VPC, чтобы блокировать нежелательную эксфильтрацию данных или применять списки разрешенных доменов. Обоснование: сквозная передача TCP-трафика через NLB сохраняет mutual TLS и масштабируется на множество одновременных подключений, ограничение входящего трафика на ALB только статическими IP-адресами Global Accelerator обеспечивает доступ исключительно через акселератор, а конечные точки преобразователя с централизованно управляемыми правилами масштабируют разрешение DNS между аккаунтами, сохраняя при этом границы IAM и возможности аудита для каждого аккаунта.


Transit Gateway и сетевая топология · Все домены · Балансировка нагрузки и управление трафиком

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт