跨账户共享Route53 Resolver时账户B无法解析账户C记录问题咨询
跨账户Route53 Resolver共享后私有托管区解析失败排查方案
- 检查Resolver共享配置
- 确认账户A的Route53 Resolver共享是通过AWS RAM完成,且共享范围包含账户B、账户C的完整账号ID,无遗漏组织单元/账号的配置
- 确认账户B、C均已接受RAM中的共享邀请,共享状态为已激活
- 检查账户A的Resolver出站端点、入站端点所属安全组,是否允许来自账户B、C VPC CIDR的53端口(TCP/UDP)入站/出站流量
- 检查私有托管区(PHZ)关联配置
- 确认账户C的私有托管区,已经关联了账户A的Resolver所属的VPC,或者关联了账户B需要发起解析请求的VPC:未跨账户关联的PHZ默认仅允许所属账号内关联VPC的资源解析
- 如果使用Resolver规则跨账户解析PHZ,确认账户A中创建的转发规则已经共享给账户B,且规则的目标域名匹配账户C的PHZ域名后缀,转发目标指向账户C的VPC关联的Resolver入站端点IP
- 检查VPC解析配置
- 确认账户B发起解析请求的VPC,已开启DNS解析和DNS主机名选项,两项配置必须同时开启才能正常调用共享Resolver
- 确认账户B的VPC没有配置自定义DHCP选项集覆盖默认DNS服务器,默认DNS服务器应为VPC网段+2的地址(如VPC为10.0.0.0/16则默认DNS为10.0.0.2)
- 登录账户B的EC2实例,执行
dig <账户C的测试域名> @<账户A的Resolver入站端点IP>验证直接指向Resolver的解析是否正常,排除本地配置问题
- 检查Resolver规则优先级
- 确认账户A的Resolver规则列表中,指向账户C PHZ的规则优先级高于其他可能匹配该域名的规则(比如公网解析规则),避免解析请求被错误转发
- 确认账户B没有本地配置的PHZ覆盖了账户C的域名后缀,优先匹配了本地错误的解析记录
内容的提问来源于stack exchange,提问作者Maya Ray
相关产品推荐
相关产品推荐

