AWS 基礎介紹網路與 DNS2026-08-31

Amazon Route 53:DNS、健康檢查與流量路由

Amazon Route 53 是高可用、可擴展的網域名稱系統(DNS)服務,提供網域註冊、權威 DNS、健康檢查與流量路由。它能把名稱查詢導向適當端點,但不能代替負載平衡器、應用健康設計、資料複寫或完整的災難復原。

作者:Dr. William|查閱與發布:2026-08-31

服務定位

Route 53 權威 DNS在 Hosted Zone(託管區域)內保存 DNS 記錄,回覆網域與 AWS 或外部端點的對應關係。服務名稱源自 DNS 使用的 TCP/UDP 53 埠。Route 53 也能註冊網域、執行端點健康檢查,以及透過 Route 53 Resolver 連接 VPC 與地端 DNS。

DNS 是入口控制平面,不是封包轉送資料平面。解析器取得答案後會依 TTL 快取,再直接連線至 ALB、CloudFront、API Gateway、S3 靜態網站、EC2 或其他目標。DNS 切換速度因此受 TTL、遞迴解析器快取、健康判定與用戶端行為影響。

核心概念

名稱與記錄

  • Public Hosted Zone:對網際網路發布權威 DNS 記錄。
  • Private Hosted Zone:只對關聯 VPC 提供私有名稱解析。
  • Record:A、AAAA、CNAME、MX、TXT、CAA 等類型各有明確語意。
  • Alias:Route 53 特有的虛擬記錄,可把網域根名稱指向支援的 AWS 資源,且不等同 CNAME。

路由與解析

  • Routing Policy:Simple、Weighted、Latency、Failover、Geolocation、Geoproximity 與 Multivalue Answer 依不同規則產生答案。
  • Health Check:可檢查公開端點、其他健康檢查的計算結果或 CloudWatch Alarm。
  • TTL:控制記錄可被快取多久;短 TTL 提高切換彈性,也增加查詢量。
  • Resolver:VPC 內建解析配合 Inbound/Outbound Endpoint 與規則,支援混合雲 DNS 轉送。

適合與不適合的使用情境

適合

  • 管理公開或私有網域,將名稱穩定映射到 AWS 與外部服務。
  • 在多端點、多區域或混合雲架構中,以權重、延遲、地理或容錯移轉政策控制 DNS 回覆。
  • 需要把網域根名稱指向 ALB、CloudFront 等支援 Alias 的 AWS 資源。
  • 需要 VPC 與地端網路之間的條件式 DNS 轉送及集中解析規則。

不適合或不能單獨完成

  • 需要逐一 HTTP 請求的內容路由、TLS 終止、連線排空或 WAF 整合;應搭配 ALB、CloudFront 或 API Gateway。
  • 需要即時切換且不能容忍任何 DNS 快取;既有答案可能持續到 TTL 到期,部分用戶端也可能延長快取。
  • 把 Multivalue Answer 視為負載平衡器;它不提供連線層健康管理、黏著工作階段或後端保護。
  • 只有 DNS 記錄,備援區域卻未配置容量、資料、KMS 金鑰、機密與相依服務;DNS 無法建立缺少的復原環境。

示意故事案例:雙區域服務的 DNS 容錯移轉

以下為架構示意,不代表特定組織或正式部署。一個線上預約服務以主要區域 ALB 提供流量,備援區域維持可接手的暖待命環境。Route 53 公有託管區域建立 Failover Alias:Primary 指向主要 ALB 並關聯健康評估,Secondary 指向備援 ALB。當主要端點持續不健康,Route 53 對新查詢回覆備援目標。團隊以 CloudWatch 監控健康狀態、以 CloudTrail 稽核記錄異動,部署人員使用 MFA 與短期憑證;資料庫跨區複寫、Secrets Manager 機密、KMS 金鑰與 AWS Backup 復原點另依 RTO/RPO 建置並演練。

示意:使用者查詢 Route 53,Route 53 依健康檢查與容錯移轉路由政策回覆主要或備援區域端點,並由 IAM、DNSSEC、CloudTrail、CloudWatch、備份與切換演練提供控制
原創示意圖:Route 53 負責 DNS 決策;端點容量、應用狀態、資料一致性與跨區復原仍需分別設計。

建置與運作流程

  1. 盤點命名需求:列出公開與私有名稱、網域所有權、記錄類型、端點、區域、RTO/RPO、資料分類及相依 DNS。
  2. 建立託管區域:依公開或私有需求建立 Hosted Zone。公開網域需在註冊商設定正確 NS;Private Hosted Zone 只關聯核准 VPC,跨帳號關聯依正式授權流程執行。
  3. 選擇記錄與政策:網域根名稱優先評估 Alias;依單一、權重、延遲、地理或容錯需求選政策,避免以複雜規則掩蓋未定義的業務切換條件。
  4. 設定健康判定:選擇可代表服務能力的 HTTPS 端點或 CloudWatch Alarm,避免健康檢查回應包含敏感資訊。對 Alias 可視服務能力使用 Evaluate Target Health。
  5. 設定 TTL:日常記錄以變更頻率與查詢成本設定 TTL;計畫切換前可預先降低 TTL,待舊 TTL 消退後再變更,穩定後恢復合理值。
  6. 收斂權限:以 IAM 最小權限限制 Hosted Zone 與 Record Set 變更;管理者使用 MFA 與短期憑證。網域註冊、DNSSEC KSK、Resolver 規則及跨帳號關聯採分權審核。
  7. 保護解析路徑:公開區域依風險啟用 DNSSEC 簽署並在父區域建立 DS 記錄;私有與混合雲解析使用 Resolver Endpoint、Security Group 及規則限制來源和目的網域。
  8. 建立觀測:CloudTrail 記錄 Route 53 API 變更;CloudWatch 追蹤健康檢查與 Resolver 指標,必要時啟用 DNS Query Logging 並設定保存、加密與敏感資料治理。
  9. 備份與演練:以 IaC 或受控匯出保存 Hosted Zone 設定,測試誤刪復原、網域續約、DNSSEC 金鑰流程、主要端點故障與跨區切換;確認資料層及機密同步完成。

成本與可用性考量

Route 53 通常依 Hosted Zone、DNS 查詢、健康檢查、網域註冊及 Resolver Endpoint 小時與處理查詢量計費;不同路由與 Alias 查詢可能有不同價格規則。Query Logging 會衍生 CloudWatch Logs 或其他目的地的擷取、儲存與查詢費用。短 TTL、監控探測位置增加及大量無效查詢都可能提高成本,應依最新官方定價與實際查詢量估算。

Route 53 的權威 DNS 服務具全球性與高可用設計,但應用可用性仍受目標端點、區域、資料層及相依服務限制。健康檢查需要連續觀測後才改變狀態,DNS 答案也會被快取,因此切換不保證瞬時完成。Failover 記錄應確保至少一個可用備援,並在故障情境下驗證剩餘容量。

網域名稱是長期營運資產。自動續約、付款方式、註冊聯絡資訊、Registrar Lock、到期告警與復原責任必須有明確擁有者。對跨區復原,除了 DNS,還需驗證 KMS 多區域或目的區金鑰、Secrets Manager 複寫、資料庫複寫、備份還原及服務配額。

特有資安風險與控制

  • DNS 劫持與未授權變更:攻擊者若取得 Route 53 或註冊商權限,可把流量導向惡意端點。IAM 採最小權限與資源/記錄條件,管理者使用 MFA 與短期憑證,敏感變更需審核;CloudTrail 對 Hosted Zone、Record、DNSSEC 與網域異動告警。
  • 網域過期或移轉:停用自動續約、付款失敗或未授權移轉可造成服務與郵件中斷。啟用自動續約、Registrar Lock、多人到期告警與受控聯絡信箱,定期驗證所有權及復原程序。
  • DNSSEC 設定錯誤:DS 與 KSK 不一致、錯誤輪替或停用 KMS 金鑰會造成驗證失敗。先建立變更順序、監控 DNSSEC 狀態,限制 KMS 金鑰停用與刪除權限,於非生產網域演練輪替。
  • 懸空 DNS 與子網域接管:刪除雲端資源但保留 CNAME 或 Alias,可能讓他人重新取得目標。資源退役時原子化移除 DNS,持續盤點 NXDOMAIN、無主記錄及第三方 SaaS 綁定。
  • 錯誤公開與 Split-Horizon 混淆:內部名稱若誤放公有 Hosted Zone 會洩漏架構;同名公私有區域也可能讓查詢結果與預期不同。公開、私有區域分權管理,測試 VPC 內外解析,避免在記錄值放入機密。
  • Resolver 橫向與資料外洩:過寬的 Inbound/Outbound Endpoint Security Group 或轉送規則可被濫用作 DNS 通道或未授權解析。端點置於私有子網路,只允許核准來源,規則限制目的網域,搭配 Route 53 Resolver DNS Firewall 與 Query Logging 偵測異常。
  • 健康檢查資訊洩漏與誤切:公開探測端點可能暴露版本或依賴狀態,錯誤判定會把流量切往未就緒環境。回應僅提供最少狀態,驗證 Host、TLS 與路徑,設定合理門檻並以合成交易交叉確認。
  • 日誌敏感資料:DNS 查詢名稱可能包含客戶、系統或資料識別。Query Logs、CloudTrail 與 CloudWatch 採 KMS 加密、最小讀取權限、保存期限及跨帳號集中保護;不得把 credential、Token、密碼或 cookie 編入 DNS 名稱。
  • DDoS 與查詢濫用:Route 53 具備 AWS Shield Standard 基礎防護,但應用端點仍需容量、WAF、CloudFront 或 Shield Advanced 等分層控制。預算與異常查詢告警可降低成本盲點。

共同責任邊界

AWS 負責 Route 53 全球權威 DNS、Resolver 受管控制平面、實體設施與底層服務基礎設施的安全及維護。客戶負責網域所有權與續約、Hosted Zone 類型、記錄內容、TTL、路由及健康政策、IAM 最小權限、MFA 與短期憑證、VPC 與 Resolver 網路隔離、公開存取範圍、DNSSEC 與 KMS 金鑰政策、Secrets Manager/Parameter Store、CloudTrail/CloudWatch 與 Query Logs、備份、資料複寫及跨區復原。Route 53 健康路由不會自動修補應用、同步資料或保證交易一致性。

上線前可執行檢查清單

  • □ 網域註冊、Public/Private Hosted Zone、NS 委派及 VPC 關聯均已由不同網路位置驗證。
  • □ A、AAAA、CNAME、Alias、MX、TXT 與 CAA 類型使用正確,沒有懸空或無主的第三方目標。
  • □ 路由政策、TTL、健康門檻與故障後剩餘容量已用實際查詢及端對端交易測試。
  • □ Route 53、Registrar、DNSSEC 與 Resolver 管理者使用 MFA、短期憑證及最小權限,敏感變更需要審核。
  • □ 公開區域不含內部或敏感資訊;私有區域、Resolver Endpoint 與 DNS Firewall 僅服務核准網路。
  • □ DNSSEC 的 KSK、KMS 金鑰、父區 DS 記錄及輪替/停用程序已驗證,金鑰刪除受到保護。
  • □ CloudTrail、CloudWatch 健康告警與必要的 Query Logging 已啟用,日誌加密、保存及存取權限符合資料分級。
  • □ 網域自動續約、Registrar Lock、付款與聯絡資訊已確認,至少兩個獨立通知管道能收到到期告警。
  • □ 應用機密只存於 Secrets Manager 或 Parameter Store 並由 KMS 保護;DNS、健康回應與日誌不含敏感值。
  • □ Hosted Zone 設定有 IaC 或受控備份,已演練誤刪記錄、DNSSEC 錯誤及註冊商帳戶復原。
  • □ 跨區演練已驗證 DNS 切換、備援容量、資料複寫、備份還原、KMS、機密、配額與 RTO/RPO。

AWS 官方一手來源

內容說明

本文依查閱日可用的 AWS 官方文件整理,作為基礎學習與架構討論材料;實際部署仍須依區域支援、最新價格與配額、工作負載測試、組織政策、法規及風險評估調整。