You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS Route 53 如何在公共托管区下创建仅内网可解析的私有子域名

AWS Route53 私有子域名 insights.sales.company.com 内网解析配置方案

原配置失效原因

  • Route 53 私有托管区的名称服务器仅对关联的 VPC 内部 DNS 服务开放解析权限,公网环境无法访问这些 NS 地址,将私有托管区 NS 记录添加到公共托管区的操作,本身就无法实现正常解析
  • 公共托管区的 NS 记录会向所有公网请求者暴露,不符合私有子域名仅内网可访问的安全要求

正确配置步骤

步骤1:清理错误配置

登录 Route53 控制台,进入公共托管区 company.com,删除你之前添加的类型为 NS、主机记录为 insights.sales.company.com 的所有记录。

步骤2:确认私有托管区基础配置

进入 insights.sales.company.com 私有托管区的配置页面:

  • 确认已经关联所有需要解析该域名的 AWS VPC,且对应 VPC 的 DNS 配置项 enableDnsSupport、enableDnsHostnames 均已开启
  • 确认私有托管区内已经提前添加了对应业务的 A/CNAME 等解析记录

注:Route53 解析遵循最长后缀匹配规则,insights.sales.company.com 私有托管区的后缀长度高于公共的 sales.company.com、company.com 托管区,因此关联 VPC 内的查询会优先匹配私有托管区的记录,不会和公共子域名配置冲突。

步骤3:按使用场景配置分流规则

场景1:仅 AWS VPC 内部需要解析该私有域名

无需额外配置,关联 VPC 内的资源即可正常解析私有托管区的记录,公网环境下查询该域名会返回 NXDOMAIN(不存在),符合需求。

场景2:公司线下办公网也需要解析该私有域名

  • 提前确保公司线下办公网已经通过专线/VPN 等方式和关联了私有托管区的 AWS VPC 网络打通
  • 配置公司内网 DNS 服务器,将 insights.sales.company.com 后缀的查询请求转发到对应 AWS VPC 的内置 DNS 地址(为 VPC 网段的第2个IP,例如 VPC 网段为 172.31.0.0/16 时,DNS 地址为 172.31.0.2),也可以使用 Route53 Resolver 入站终端节点承接转发请求,稳定性更高

验证方法

  • 内网环境执行 nslookup insights.sales.company.com,确认返回你配置的私有业务IP
  • 公网环境执行 nslookup insights.sales.company.com,确认返回域名不存在的结果,符合安全要求

内容的提问来源于stack exchange,提问作者user10916892

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 22:51:03