AWS Route 53 如何在公共托管区下创建仅内网可解析的私有子域名
AWS Route53 私有子域名 insights.sales.company.com 内网解析配置方案
原配置失效原因
- Route 53 私有托管区的名称服务器仅对关联的 VPC 内部 DNS 服务开放解析权限,公网环境无法访问这些 NS 地址,将私有托管区 NS 记录添加到公共托管区的操作,本身就无法实现正常解析
- 公共托管区的 NS 记录会向所有公网请求者暴露,不符合私有子域名仅内网可访问的安全要求
正确配置步骤
步骤1:清理错误配置
登录 Route53 控制台,进入公共托管区 company.com,删除你之前添加的类型为 NS、主机记录为 insights.sales.company.com 的所有记录。
步骤2:确认私有托管区基础配置
进入 insights.sales.company.com 私有托管区的配置页面:
- 确认已经关联所有需要解析该域名的 AWS VPC,且对应 VPC 的 DNS 配置项
enableDnsSupport、enableDnsHostnames均已开启 - 确认私有托管区内已经提前添加了对应业务的 A/CNAME 等解析记录
注:Route53 解析遵循最长后缀匹配规则,
insights.sales.company.com私有托管区的后缀长度高于公共的sales.company.com、company.com托管区,因此关联 VPC 内的查询会优先匹配私有托管区的记录,不会和公共子域名配置冲突。
步骤3:按使用场景配置分流规则
场景1:仅 AWS VPC 内部需要解析该私有域名
无需额外配置,关联 VPC 内的资源即可正常解析私有托管区的记录,公网环境下查询该域名会返回 NXDOMAIN(不存在),符合需求。
场景2:公司线下办公网也需要解析该私有域名
- 提前确保公司线下办公网已经通过专线/VPN 等方式和关联了私有托管区的 AWS VPC 网络打通
- 配置公司内网 DNS 服务器,将
insights.sales.company.com后缀的查询请求转发到对应 AWS VPC 的内置 DNS 地址(为 VPC 网段的第2个IP,例如 VPC 网段为 172.31.0.0/16 时,DNS 地址为 172.31.0.2),也可以使用 Route53 Resolver 入站终端节点承接转发请求,稳定性更高
验证方法
- 内网环境执行
nslookup insights.sales.company.com,确认返回你配置的私有业务IP - 公网环境执行
nslookup insights.sales.company.com,确认返回域名不存在的结果,符合安全要求
内容的提问来源于stack exchange,提问作者user10916892
相关产品推荐
相关产品推荐

