本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
在 DNS 防火墙中使用合作伙伴托管的 DNS 威胁防护和 Palo Alto Networks
本主题介绍如何在亚马逊 Route 53 解析器 DNS 防火墙规则组中订阅、配置和管理帕洛阿尔托网络 (PANW) DNS 威胁保护规则。
适用于 Route 53 的 Palo Alto Networks Advanced DNS Security 通过将帕洛阿尔托网络的威胁情报直接集成到 DNS 防火墙中,为您的亚马逊虚拟私有云实例提供云原生 DNS 威胁防护。这种集成无需部署单独的防火墙、管理 Amazon VPC 路由配置或将 DNS 流量转发到外部检查点。您可以通过已用于管理 DNS 安全的 DNS 防火墙规则和规则组来强制执行 Palo Alto Networks 的 DNS 保护。 AWS
该集成解决了两个运营挑战:
-
除了 AWS 托管域列表本机提供的检测之外,它还提供对30多种DNS威胁检测的访问权限,包括快速流量检测、DNS劫持、DNS重新绑定、域生成算法 (DGA) 检测和新注册域的识别。
-
它消除了在多个 VPC 上部署 Palo Alto Networks 防火墙的基础设施开销,并且仅用于 DNS 检查。这有助于降低成本和运营复杂性,同时保持相同的威胁效力。
预览可用性
Palo Alto Networks的合作伙伴管理的DNS威胁防护现已公开预览版。在预览期间,您只能将其用于以下用途 AWS 区域:
-
美国东部(俄亥俄州)
-
美国西部(北加利福尼亚)
-
非洲(开普敦)
-
亚太地区(孟买)
-
亚太地区(新加坡)
-
亚太地区(东京)
-
欧洲地区(法兰克福)
-
欧洲地区(伦敦)
先决条件
在通过 Palo Alto Networks 使用合作伙伴管理的 DNS 威胁防护之前,必须具备以下条件:
-
具有 DNS 防火墙和 AWS 商城相应 IAM 权限的 AWS 账户。
-
已创建 DNS 防火墙规则组(或在工作流程中创建一个)。
-
为您的规则组选择的高级计划定价选项(合作伙伴管理的 DNS 威胁防护是必需的)。您可以在创建 DNS 防火墙规则时选择此选项。