You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Route53私有托管区使其返回带AA标志的权威应答

问题原因

*Route53私有托管区的权威应答(aa标志)*默认仅对**关联VPC的内置DNS解析器(VPC CIDR+2地址)**的查询返回,直接向入站端点IP发起的查询会被入站端点作为递归请求处理,因此不会携带aa标志,也不会返回AUTHORITY段。

解决方案

要实现本地DNS向Route53入站端点查询时获取权威应答,需要调整两处配置:

  • 首先确认你的私有托管区sub.example.com已经正确关联了入站端点所在的VPC,关联操作路径:Route53控制台 → 托管区域 → 选择sub.example.com → 托管区域详情页 → 关联的VPC → 点击「关联VPC」选择入站端点部署的VPC即可。
  • 调整企业本地DNS的转发规则:不要将sub.example.com的请求直接转发给入站端点IP,而是将请求转发给入站端点所在VPC的内置DNS地址(即VPC CIDR的第二个可用IP,比如VPC段是10.1.0.0/16的话,内置DNS地址是10.1.0.2),同时需要确保本地网络到该VPC的内置DNS地址的路由是通的(可以通过Transit Gateway、Direct Connect等打通内网路由)。
  • 额外验证步骤:配置完成后在本地网络执行dig +norecurse myarecord.sub.example.com @<VPC内置DNS地址>,可以看到返回结果中flags:段会携带aa标志,同时返回AUTHORITY段。

补充说明

如果你的企业DNS强制要求权威应答且无法调整转发目标为VPC内置DNS,也可以在入站端点所在VPC内部署一台自定义DNS转发器(比如Bind、Unbound),将sub.example.com的解析请求转发给VPC内置DNS,再将企业本地的sub.example.com请求转发到这台自定义DNS服务器,同样可以获得带aa标志的权威应答。

内容的提问来源于stack exchange,提问作者RubenLaguna

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 16:06:10