赞
踩
DNS 可为互联网提供域名解析服务,对任何网络应用都十分关键。无论是部署于企业的私有云、公有云还是混合云环境下的 IT 基础设施,通常都会依赖 DNS 记录来完成服务之间或对外的访问。在一个完整的混合云环境中,不仅需要考虑网络层的连通性、可用性等,还需要满足应用在混合云环境下的 DNS 解析需求。
本文将针对一个典型的企业级混合 DNS 环境进行分析,并分别介绍在亚马逊云科技单区域和多区域的场景下使用 Amazon Route 53 构建混合 DNS 部署的最佳实践架构。
在传统企业级数据中心 DNS 架构中,从安全角度通常会有以下要求:
当从私有数据中心扩展至混合云环境时,除了数据中心已经存在的 DNS 系统,还需充分考虑云上 DNS 系统特点,来设计安全、可靠的混合 DNS 环境:
基于以上分析结果,分别从数据中心和云上两个角度分析混合云环境下对于 DNS 解析的具体需求。
图一:数据中心服务器的 DNS 解析
如图一所示,位于数据中心的服务器1,需要通过 DNS 实现以下多种类型域名的正确解析:
图二:云上服务器的 DNS 解析
如图二所示,为了满足云上服务器2 的 DNS 的解析需求,需要能够正确解析以下域名:
DNS 的解析离不开基础网络架构的支撑,一个完善的DNS 方案通常需要结合实际的网络架构进行设计。以下是基于亚马逊云科技典型的网络部署场景,分别介绍在单区域和多区域的环境里设计满足以上 DNS 解析需求的混合 DNS 部署方案。
通过Route 53 Resolver 能够创建规则来控制 VPC 内的 DNS 查询。为了满足上述定义的企业级 DNS 安全需求,需创建三条自定义 Route 53 Resolver 规则,同样也需要关联所有 VPC,确保其作用在各个 VPC 内的 DNS。这三条规则将共同作用决定哪些 DNS 解析请求转发到数据中心 DNS 服务器,哪些 DNS 解析请求由 Route 53 Resolver 直接进行解析。
以下是单区域混合 DNS 部署架构:
图三:单区域混合 DNS 部署架构
上述部署架构能够满足前面章节提到的混合 DNS 解析需求,其关键服务的 DNS 解析路径如下:
从单区域混合 DNS 环境扩展至亚马逊云科技多个区域时,在相同的 DNS 安全需求下,需要结合 Route 53 相关服务的区域属性,对混合 DNS 环境做进一步升级,以满足多区域网络环境的要求:
以下是从单区域扩展至多区域混合 DNS 部署架构:
图四:多区域混合 DNS 部署架构
图四是扩展至亚马逊云科技两个区域之后的混合 DNS 部署架构图,上述单区域下的 DNS 解析路径仍保持不变,针对新增区域(宁夏区域)内的资源,相关的 DNS 解析路径为:
以上针对一个典型的混合 DNS 用户场景,介绍了企业级混合 DNS 环境的功能、安全方面的需求。并结合亚马逊云科技 Route 53 Resolver 的入站终端节点、出站终端节点、系统规则、条件转发规则以及私有托管区域等功能,详细介绍了单区域、多区域下部署的典型架构。
如您需要详细了解亚马逊云科技 Route 53 相关组件功能,来进一步提升您的混合 DNS 环境的扩展、安全等能力,您还可参考以下文档继续阅读:
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。