

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 在 DNS 防火墙中使用合作伙伴托管的 DNS 威胁防护和 Palo Alto Networks
<a name="firewall-partner-panw"></a>

本主题介绍如何在亚马逊 Route 53 解析器 DNS 防火墙规则组中订阅、配置和管理帕洛阿尔托网络 (PANW) DNS 威胁保护规则。

适用于 Route 53 的 Palo Alto Networks Advanced DNS Security 通过将帕洛阿尔托网络的威胁情报直接集成到 DNS 防火墙中，为您的亚马逊虚拟私有云实例提供云原生 DNS 威胁防护。这种集成无需部署单独的防火墙、管理 Amazon VPC 路由配置或将 DNS 流量转发到外部检查点。您可以通过已用于管理 DNS 安全的 DNS 防火墙规则和规则组来强制执行 Palo Alto Networks 的 DNS 保护。 AWS

该集成解决了两个运营挑战：

1. 除了 AWS 托管域列表本机提供的检测之外，它还提供对30多种DNS威胁检测的访问权限，包括快速流量检测、DNS劫持、DNS重新绑定、域生成算法 (DGA) 检测和新注册域的识别。

1. 它消除了在多个 VPC 上部署 Palo Alto Networks 防火墙的基础设施开销，并且仅用于 DNS 检查。这有助于降低成本和运营复杂性，同时保持相同的威胁效力。

**预览可用性**  
Palo Alto Networks的合作伙伴管理的DNS威胁防护现已公开预览版。在预览期间，您只能将其用于以下用途 AWS 区域：  
美国东部（俄亥俄州）
美国西部（北加利福尼亚）
非洲（开普敦）
亚太地区（孟买）
亚太地区（新加坡）
亚太地区（东京）
欧洲地区（法兰克福）
欧洲地区（伦敦）

**先决条件**  
在通过 Palo Alto Networks 使用合作伙伴管理的 DNS 威胁防护之前，必须具备以下条件：
+ 具有 DNS 防火墙和 AWS 商城相应 IAM 权限的 AWS 账户。
+ 已创建 DNS 防火墙规则组（或在工作流程中创建一个）。
+ 为您的规则组选择的高级计划定价选项（合作伙伴管理的 DNS 威胁防护是必需的）。您可以在创建 DNS 防火墙规则时选择此选项。