Em arquiteturas de rede complexas, os sistemas de negócios podem depender de um DNS privado, como o PrivateZone ou um DNS autogerenciado, para resolver nomes de domínio internos em endereços IP privados ou nós de service específicos. Por padrão, o cloud Firewall utiliza os servidores DNS da Alibaba Cloud nos endereços 100.100.2.136 e 100.100.2.138 para resolução dinâmica. Esse comportamento padrão pode causar inconsistências na resolução. Ao habilitar o recurso de sincronização de DNS privado, o cloud Firewall passa a obter os resultados de resolução de nomes de domínio do seu PrivateZone ou DNS autogerenciado. Este tópico descreve como configure a sincronização de DNS privado no cloud Firewall.
Limitações
A sincronização de DNS privado é efetiva apenas para políticas de controle de acesso que utilizam um modo de resolução de nomes de domínio baseado em dynamic DNS resolution ou baseado em FQDN e resolução dinâmica de DNS.
Visão geral da solução
Antes da sincronização | Após a sincronização |
Os sistemas de negócios dependem de um DNS privado para a resolução de nomes de domínio de saída, enquanto o cloud Firewall utiliza os servidores DNS padrão da Alibaba Cloud (100.100.2.136 e 100.100.2.138). Resolver o mesmo nome de domínio com servidores DNS diferentes pode gerar resultados inconsistentes, fazendo com que as políticas de controle de acesso baseadas em domínio falhem. | Para evitar falhas de política causadas por resolução de DNS inconsistente, o cloud Firewall oferece nós de sincronização de DNS privado. Esses nós permitem que o cloud Firewall obtenha automaticamente os resultados de resolução do seu PrivateZone ou DNS autogerenciado. Isso garante consistência entre os servidores DNS e reduz o risco de falhas nas políticas. |
Procedimento
Antes de começar, identifique o tipo do seu servidor DNS.
Se você usa o PrivateZone, confirme que os registros de resolução estão configurados.
Se você usa um DNS autogerenciado, confirme que os mapeamentos de domínio para IP estão configurados.
Siga estas etapas para configure a sincronização de DNS privado:
Etapa 1: Crie um nó de sincronização
Um nó de sincronização consiste em um endpoint, um vSwitch e uma interface de rede elástica (ENI) do endpoint.
Acesse o console do cloud Firewall. No painel de navegação à esquerda, escolha .
Na página Sync Nodes, clique em na aba e depois clique em Create.
-
Configure os parâmetros a seguir para crie o nó de sincronização.
Parâmetro
Descrição
Synchronization Node Name
Insira um nome personalizado para o nó de sincronização.
Private DNS Type
Se você usa o PrivateZone, os endereços IP padrão do servidor DNS são 100.100.2.136 e 100.100.2.138.
Se você usa um DNS autogerenciado, é necessário configure o endereço do servidor DNS primário. O endereço do servidor DNS secundário é opcional.
O servidor DNS primário é utilizado primeiro para a resolução de nomes de domínio. Se o servidor primário falhar na resolução, o servidor DNS secundário é utilizado.
Se o servidor DNS possui um endereço IP público, certifique-se de que a VPC de negócios possui um NAT Gateway para permitir que o nó de sincronização acesse o servidor DNS.
Se o servidor DNS possui um endereço IP privado, garanta que exista um caminho de rede entre a VPC de negócios e o servidor DNS.
Region
A região da VPC à qual o nó de sincronização pertence. Os resultados de resolução de DNS para controle de acesso se aplicam nesta região. Se seu negócio abrange duas regiões, crie um nó de sincronização em cada região e configure os nomes de domínio de cada nó para aplicar a resolução de DNS privado às políticas de controle de acesso em ambas as regiões.
VPC
Selecione a VPC para o nó de sincronização. Essa VPC é usada para acessar o servidor DNS e pode ser qualquer VPC de negócios. Recomendamos que você não selecione uma VPC que contenha um firewall de VPC ou firewall de NAT.
Zone and vSwitch
Selecione o vSwitch para o nó de sincronização. Também é possível especifique manualmente um endereço IP para a interface de rede elástica (ENI) do nó. O endereço IP não pode conflitar com nenhum endereço IP em uso no vSwitch. Se nenhum endereço IP for especificado, o cloud Firewall atribui um automaticamente.
Duas opções de implantação estão disponíveis para recuperação de desastres:
Cenário de zona dupla (recomendado): Crie dois nós de sincronização em vSwitches diferentes, em duas zonas de disponibilidade distintas. Este método oferece recuperação de desastres.
Cenário de zona única: Crie um nó de sincronização em um vSwitch dentro de uma única zona de disponibilidade. Esta opção não oferece recuperação de desastres.
DNS Resolution Protocol
Se você usa o PrivateZone, o protocolo é UDP.
Se você usa um DNS autogerenciado, especifique o protocolo do servidor. UDP e TCP são compatíveis.
DNS Resolution Port
Se você usa o PrivateZone, a porta de resolução é 53.
Se você usa um DNS autogerenciado, especifique a porta do servidor. A porta padrão é 53.
Firewall Border
Selecione as bordas do firewall às quais os resultados de DNS sincronizados serão aplicados. Um nó de sincronização pode ser aplicado a múltiplas bordas, mas cada borda em uma região pode estar associada a apenas um nó de sincronização. É necessário configure pelo menos uma borda. As bordas aplicáveis incluem:
Internet Border
NAT Border
VPC Border
DNS Resolution Synchronization Cycle
O intervalo de sincronização é fixo em 5 minutos.
Clique em Next para concluir o processo de criação.
Etapa 2: Adicionar nomes de domínio
Na aba Private DNS, localize o nó de sincronização criado e clique em Configure Domain Names na coluna Actions.
-
Clique em Add para adicionar nomes de domínio.
É possível adicionar até 1.000 nomes de domínio por vez, com um limite total de 10.000. Nomes de domínio com curinga não são compatíveis.
Clique em View Resolution Details para verifique se os endereços IP resolvidos correspondem aos endereços IP esperados.
Após adicionar todos os nomes de domínio, clique em OK.
Etapa 3: Configure uma política baseada em domínio
Para configure políticas de controle de acesso para ativos voltados à internet, consulte Configure an access control policy for the Internet Border.
Para configure políticas de controle de acesso para tráfego originado de recursos dentro de uma VPC, como uma instância ECS ou Elastic Container Instance (ECI), que acessa a internet por meio de um NAT Gateway, consulte Configure an access control policy for the NAT Border.
Para configure políticas de controle de acesso para tráfego entre instâncias de rede conectadas por meio do cloud Enterprise Network (CEN) ou Express Connect, consulte Configure an access control policy for the VPC Border.
Operações adicionais
Edite um nó: Para modifique o nome de um nó de sincronização de DNS privado ou alterar o endereço IP de um DNS autogerenciado, localize o nó na aba Private DNS e clique em Edit Instance na coluna Actions.
-
Exclua uma instância: Se o nó de sincronização de DNS privado não for mais necessário, na página Private DNS, clique em Delete. Antes de exclua a instância do nó de sincronização, exclua os nomes de domínio configurados.
ImportanteApós exclua um nó de sincronização, as políticas de controle de acesso que utilizam seus resultados de resolução voltarão a usar o DNS da Alibaba Cloud. Isso pode introduzir riscos ao negócio. Prossiga com cautela.