Ir para o conteúdo

Como soluciono problemas de resolução de DNS com os endpoints do Route 53 VPC Resolver?

8 minuto de leitura
0

Não consigo usar um endpoint de entrada ou saída para resolver registros de DNS no Amazon Route 53.

Resolução

Solucionar problemas de endpoints de entrada do Route53

Para permitir que os resolvedores de DNS em sua rede usem seu endpoint de entrada para encaminhar consultas de DNS para o Route 53 VPC Resolver, faça o seguinte:

  • Se seu servidor DNS on-premises precisar encaminhar consultas de DNS para o endpoint de entrada de seus domínios, crie uma regra de encaminhamento condicional. Você deve criar a regra no seu servidor DNS on-premises. Essa configuração se aplica a zonas hospedadas privadas e a domínios públicos.

  • Confirme se você tem conectividade com os endereços IP do endpoint do resolvedor de entrada via VPN ou conexão do AWS Direct Connect. Essa etapa valida se você pode acessar o endereço IP do endpoint do resolvedor de entrada desde sua rede on-premises. Use o seguinte comando telnet para testar a conectividade entre o endereço IP do resolvedor de endpoint de entrada na porta 53:

    telnet yourInboundEndpointResolverIPAddress 53.

    Observação: Substitua yourInboundEndpointResolverIPAddress por suas informações.

  • Verifique o grupo de segurança associado ao endpoint do resolvedor de entrada. O grupo de segurança deve permitir o tráfego na porta 53 de TCP e UDP a partir do endereço IP do servidor DNS on-premises.

  • Confirme se as listas de controle de acesso à rede (ACL da rede) personalizadas para a sub-rede que contém o endpoint de entrada permitem o seguinte:
    Tráfego UDP e TCP de entrada do servidor DNS on-premises na porta 53.
    Tráfego UDP e TCP de saída para o servidor DNS on-premises no intervalo de portas de destino 1024-65535.

  • Confirme se a tabela de rotas associada à sub-rede em que você criou o resolvedor de endpoint de entrada inclui uma rota para a rede on-premises. Configure a rota por meio de uma conexão Direct Connect ou VPN. Essa rota permite que o resolvedor de endpoint de entrada retorne uma resposta de consulta ao DNS.

  • Para validar a resolução do domínio, conclua uma pesquisa de nome de domínio no servidor DNS on-premises ou no host local.

  • Observação: Substitua yourPrivateHostedZoneDomainName e yourInboundEndpointIPAddress por suas informações.
    No Windows, execute o seguinte comando:

    nslookup yourPrivateHostedZoneDomainName

    No Linux ou macOS, execute o seguinte comando:

    dig yourPrivateHostedZoneDomainName
  • Se os comandos anteriores não retornarem um registro, envie a consulta ao DNS diretamente para o endereço IP do endpoint do resolvedor de entrada. Isso faz com que seu servidor DNS on-premises seja ignorado. 
    No Windows, execute o seguinte comando:

    nslookup yourPrivateHostedZoneDomainName yourInboundEndpointIPAddress

    No Linux ou macOS, execute o seguinte comando:

    dig yourPrivateHostedZoneDomainName @ yourInboundEndpointIPAddress
  • Confirme se seu servidor DNS on-premises envia somente consultas recursivas. O resolvedor de entrada do Route 53 não oferece suporte a consultas iterativas.

  • Se você estiver resolvendo em uma zona hospedada privada, confirme que associou seus endpoints de resolvedor de entrada e sua zona hospedada privada à Amazon Virtual Private Cloud (Amazon VPC) correta.

Solucionar problemas de endpoints de saída do Route53

Para garantir que o Route 53 VPC Resolver use seu endpoint de saída para encaminhar condicionalmente as consultas aos resolvedores em sua rede, conclua as etapas a seguir.

Testar o endpoint de saída

Para testar o encaminhamento de saída, consulte o endereço IP do Amazon VPC DNS Resolver. Esse endereço é a base do CIDR da sua Amazon VPC, mais 2.

No Linux ou macOS, execute o seguinte comando:

dig example.com @10.0.0.2

No Windows, execute o seguinte comando:

nslookup example.com 10.0.0.2

Observação: Substitua 10.0.0.2 pelo endereço IP do resolvedor de DNS da sua Amazon VPC.

Observação: Não consulte diretamente o endereço IP ENI do endpoint de saída. As consultas enviadas diretamente para o endereço IP ENI de saída expiram sem avisar.

Se o endereço IP for informado, a regra de encaminhamento correspondeu e o servidor DNS de destino respondeu com êxito. Caso contrário, execute as seguintes ações:

  • Se o valor de retorno for SERVFAIL, o endpoint de saída não consegue alcançar o servidor DNS de destino ou o destino não retornou nenhuma resposta. Verifique seus grupos de segurança, ACLs da rede e roteamento. Verifique também se uma regra de firewall de DNS está bloqueando a consulta.
  • Se o valor de retorno for NXDOMAIN, a consulta atingiu o servidor DNS de destino, mas o domínio não existe. Verifique o domínio na regra de encaminhamento.
  • Se a consulta expirar, verifique se você associou a regra de encaminhamento à Amazon VPC e se o endpoint de saída está operacional. Se sua configuração atender a essas condições e sua consulta ainda assim expirar, entre em contato com o Suporte para solucionar o problema.

**Identificar servidores DNS personalizados **

Se o conjunto de opções DHCP da Amazon VPC especificar um servidor DNS personalizado em vez de AmazonProvideDDNS, as consultas do Amazon Elastic Compute Cloud (Amazon EC2) serão encaminhadas primeiro para esse servidor personalizado. As consultas não vão para o Route 53 VPC Resolver. As regras de encaminhamento não serão executadas a menos que as consultas cheguem ao endereço (.2).

Para identificar o servidor DNS usado por sua instância, execute o seguinte comando no Linux:

cat /etc/resolv.conf

Se sua instância usa um DNS personalizado na mesma Amazon VPC, configure um encaminhador condicional em seu servidor DNS personalizado. Use esse encaminhador para encaminhar os domínios relevantes para o endereço IP do Amazon VPC DNS Resolver (.2).

Se sua instância usa um DNS personalizado em uma Amazon VPC diferente ou on-premises, o resolvedor .2 só pode ser acessado de dentro de sua própria Amazon VPC. Crie um endpoint de entrada do Route 53 Resolver na Amazon VPC da workload. Configure seu servidor DNS personalizado para encaminhar para os endereços IP ENI do endpoint de entrada. Roteie esses endereços IP por meio de emparelhamento de Amazon VPC, AWS Transit Gateway, Direct Connect ou VPN.

Verificar a conectividade de rede com seu servidor DNS on-premises

Para um servidor DNS on-premises, verifique o grupo de segurança associado ao endpoint do resolvedor de saída. A regra de saída deve permitir o tráfego da porta UDP e TCP 53 para os endereços IP do seu servidor DNS.

Analise as regras personalizadas de ACL da rede nas sub-redes em que você criou as interfaces de endpoint de saída. Essas regras devem permitir o seguinte:

  • Tráfego UDP e TCP de saída para o servidor DNS on-premises na porta 53.
  • Tráfego UDP e TCP de entrada do servidor DNS on-premises no intervalo de portas efêmeras 1024-65535.

Confirme se a tabela de rotas para a sub-rede do endpoint de saída tem uma rota para seu servidor DNS on-premises por meio de uma conexão Direct Connect ou VPN. Revise a configuração do firewall do seu servidor DNS on-premises. O firewall deve permitir o tráfego dos endereços IP do endpoint do resolvedor de saída.

Observação: Não é necessário haver conectividade de rede entre suas Amazon VPCs para encaminhar consultas de DNS para uma regra do Resolver. Isso se aplica a Amazon VPCs na mesma conta ou em contas diferentes. A conectividade de rede é necessária somente entre a Amazon VPC do seu endpoint de saída e os resolvedores de DNS remotos.

Revisar configurações de regras do Resolver

Faça o seguinte para verificar se há regras do Resolver configuradas incorretamente:

  • Se você usa uma regra compartilhada, certifique-se de associá-la à sua Amazon VPC.
  • O endpoint de saída referenciado na regra compartilhada pertence à conta do proprietário da regra. Confirme se você atende aos requisitos de conectividade de rede do endpoint de saída do proprietário até o servidor DNS de destino. Os requisitos de conectividade de rede incluem grupos de segurança, ACLs da rede, roteamento e regras de firewall on-premises.
  • Verifique se há uma regra de resolução que direcione o tráfego para sua rede para o mesmo nome de domínio. Esse nome de domínio tem precedência sobre as zonas hospedadas privadas.
  • Verifique as regras com nomes de domínio mais específicos do que o domínio pretendido. O resolvedor usa a regra que contém o nome de domínio mais específico para rotear consultas de DNS de saída.

Para obter mais informações, consulte Como o VPC Resolver determina se o nome de domínio em uma consulta corresponde a alguma regra.

Solucionar problemas de falhas intermitentes em alto volume de consultas

O rastreamento de conexões de grupos de segurança pode reduzir o throughput dos endpoints de saída de 10.000 consultas por segundo (QPS) por ENI para até 1.500 QPS por ENI. Os sintomas incluem respostas ou tempos limite intermitentes de SERVFAIL que se correlacionam com picos de tráfego. Para obter mais informações, consulte Rastreamento de conexões de grupos de segurança.

Para evitar o rastreamento de conexão, use as seguintes regras permissivas de grupo de segurança no endpoint de saída, conforme recomendado nas Melhores práticas de escalonamento de endpoints do Resolver:

  • Entrada: TCP e UDP, todas as portas, desde 0.0.0.0/0.
  • Saída: TCP e UDP, porta 53, até 0.0.0.0/0.

**Depurar com logs de fluxo da VPC e log de consultas do Resolver **

Use os Logs de fluxo da VPC para capturar informações de fluxo de rede nas interfaces de rede elásticas do endpoint de saída. Confirme se o tráfego está saindo do endpoint e se as respostas estão retornando.

Use o Log de consultas do Route 53 Resolver para ver encaminhamentos de consultas, correspondências de regras de encaminhamento e o status da resposta.

AWS OFICIALAtualizada há 16 dias