【问题标题】:Bad idea to assign a domain to an RDS instance?将域分配给 RDS 实例是个坏主意?
【发布时间】:2017-11-12 15:16:11
【问题描述】:

我在我的多个网站上使用 RDS。将子域指向该 RDS 服务器会是一个坏/不安全的想法吗?这会对安全产生负面影响吗?

【问题讨论】:

    标签: amazon-web-services amazon-ec2 dns amazon-rds


    【解决方案1】:

    如果您将公共 DNS 记录分配给 RDS 实例,它将允许人们查询您的 DNS 并获取您的数据库服务器的底层地址。如果您没有在 RDS 实例上启用“可公开访问”标志,那么它不会提供太多安全问题,因为仍然需要访问您的 VPC 才能访问 RDS 实例。

    更好的解决方案是在您的 AWS 账户中创建一个新的 Route53 private hosted zone,并将其附加到您的 VPC。 Route53 私有区域允许您创建仅在您的 VPC 内解析的 DNS 条目。

    【讨论】:

    • 关于 RDS 和私有托管区域,RDS 是否管理与私有区域的关系?还是我需要在区域中创建 RR 以指向 rds 实例?
    • 我不确定“RR”是什么,但 RDS 在这里没有做任何特别的事情。您仍然需要在指向 RDS 实例的私有托管区域中创建记录。
    • 抱歉 RR 资源记录用于 DNS。将 A 或 CNAME 记录添加到专用区域是有道理的。谢谢
    【解决方案2】:

    您可以为您的 RDS 实例分配一个子域。这使它们更容易记住和/或管理。如果您使用的是 Route 53,请将 CNAME 记录与 RDS 端点一起使用。

    但是,请仔细考虑这一点的安全性。通常,您不希望数据库公开可用。在大多数情况下,您的数据库应该位于您的私有子网中,以保护它们免受公共 Internet 的影响。

    如果您需要公共 Internet 上的数据库,请使用定义明确的安全组和良好的密码策略来保护它们。无论您调用什么域名,黑客都会找到您的数据库。他们使用 IP 地址扫描互联网。

    【讨论】:

    • 不是我的反对意见,但我认为您需要 CNAME 而不是别名。 RDS (afaik) 不会像其他一些服务一样将其主机名公开为别名目标。
    猜你喜欢
    • 2016-12-08
    • 2013-11-01
    • 1970-01-01
    • 2021-12-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多