在这篇文章中,我们将探讨如何将 Amazon Route 53 与 Microsoft Active Directory 域服务 (AD DS) 集成,以实现高效、可扩展的 DNS 解析。文章将主要覆盖以下要点: - DNS 解析在 AD DS 系统中的重要性 - 使用 Amazon Route53 Resolver 进行 DNS 查询转发 - 配置出站和入站端点 - 通过条件转发器在本地环境与 AWS 云环境间实现 DNS 查询
在处理 Microsoft Active Directory 域服务 (AD DS) 和域连接工作负载时,正确的 DNS 解析至关重要。即使您没有直接接触过 AD DS 工作负载,您依然可能在职业生涯中听说过由于 DNS 故障造成的系统宕机,突显了 DNS 在现代架构中的重要性。在本文中,我们将探讨将 与 AD DS 集成的最佳实践。
每个连接的 AD DS 系统的 DNS 解析尤为重要。AD DS 使用 DNS 进行服务发现,使客户端系统能够找到其运营所需的特定 AD DS服务,例如域控制器或全局目录服务器。为此,客户端系统将针对配置的 DNS 服务器查询相关的 SRV 资源记录。此外,SRV 记录是通过针对其配置的 DNS服务器使用动态 DNS 更新来创建和更新的。值得注意的是,基于应用程序的不同,客户端在尝试连接时可能需要反向 DNS 记录来验证主机名。因此,确保 DNS解析和注册的正常运作显得尤为重要。
过去,客户通常会为其 VPC (虚拟私有云) 创建 DHCP (动态主机配置协议) 选项集,以确保域连接系统的 DNS 注册和解析正常工作。这些选项集会直接定位到基于 Windows DNS 的 Amazon ElasticCompute Cloud (Amazon EC2) 实例。随后,他们会在这些 DNS服务器上使用条件转发器,将针对 Route 53 的托管区域的请求转发到 。不过,这种配置虽然简单易懂,却绕过了分布式 VPC解析器,将所有 VPC 的 DNS 请求集中到单个实例上,因此引入了多个在可扩展性和可用性方面的低效和挑战。自 2019 年推出 Route 53Resolver 端点和规则以来,客户可以轻松地将其 AD DS DNS 与 Route 53 Resolver 集成,而不会面临这些挑战。

您也可以通过编程方式完成此操作,或使用 Route 53 Profiles 在大规模管理这些设置。有关更多信息,请参阅。
![此截图显示了禁用自动定义反向 DNS删除)
现在您已配置 Route 53 将 ad.example.com
域的 DNS 查询转发到 AD DS DNS 服务器,接下来需要确保使用 AD DSDNS 服务器直接进行 DNS 的系统(例如在 AWS 外部运行的系统)能够解析 Route 53中的私有托管区域(aws.example.com
)。您可以通过添加入站 Route 53 Resolver 端点并在 AD DS DNS服务器上配置条件转发器来实现这一点。
删除)
删除)
![此截图显示了新入站端点的 IP删除)
aws.example.com
)及其入站 Route 53 Resolver 端点的 IP 地址。![此截图显示了如何在 DNS删除)
随着这些配置到位,当客户端对 aws.example.com
区域的记录进行 DNS 查找时,查询将按照以下方式进行转发:
aws.example.com
。aws.example.com
查询转发给 Route 53 入站端点。该设置允许连接到 AD DS 的资源无缝解析 Route 53 中的私有托管区域,无论 AD DS 环境是否部署在 AWS 中,还是通过 DirectConnect 或 VPN 连接。Route 53 Resolver 规则和端点使 AD DS DNS 和云托管 DNS 命名空间之间的灵活集成成为可能。
取消将转发规则与所有 VPC 的关联,确保每条规则与其附加的每个 VPC断开关联。一旦确认所有规则已取消关联,继续删除转发规则。在确认成功删除所有转发规则后,导航至解析器端点。将每个解析器端点与其关联的 VPC解除关联。解除关联过程完成后,单独删除解析器端点。
在本文中,我们探讨了将本地或云托管的 AD DS DNS 基础设施与 Amazon Route 53 私有托管区域集成的最佳实践,使用 AmazonRoute 53 Resolver 端点和规则。这种集成使 DNS 解析和注册在 AD DS 域连接资源之间变得高效且可扩展,无论这些资源是部署在 AWS内部,还是与 Direct Connect 或 VPN 连接的环境中。本文所述的解决方案减少了运营开销,并提供了比传统方法更好的可扩展性和可用性。
如果您当前正在使用自定义的 DHCP 选项集以直接定位 VPC 内的 DNS 服务器,或者在 AD DS 连接资源的 DNS解析和注册中遇到挑战,我们建议您查看当前配置,并考虑实施本文中概述的最佳实践。或者,如果您刚开始将 AD DS 基础设施与 AWS集成,此解决方案提供了一个可扩展且高度可用的方法,以确保混合环境中的可靠 DNS 服务。
如需了解有关 Route 53 Resolver 端点的更多信息,请访问 。有关托管区域和解析器端点相关费用的更多信息,请访问 。
![Andrew删除)
Andrew 是 AWS 的解决方案架构师,主要支持公共部门客户,特别是在航空航天和国防领域。他拥有八个 AWS认证,并对网络和基础设施作为代码充满热情。工作之外,Andrew 通常被发现玩视频游戏、观看引人入胜的太空视频,或在山坡上滑雪。
![Thaddeus Worsnop](https://d2908q01vomqb2
Leave a Reply