¿Qué es Route 53 Global Resolver? Una guía práctica
El 9 de marzo de 2026, Amazon Web Services anunció la disponibilidad general de Amazon Route 53 Global Resolver: un resolutor DNS anycast accesible desde internet que ofrece resolución DNS sencilla, segura y confiable para clientes autorizados desde cualquier lugar.
Descripción general
Route 53 Global Resolver ayuda a las empresas a simplificar la resolución DNS para centros de datos on-premises, oficinas remotas y clientes remotos al proporcionar un único conjunto de direcciones IP anycast que resuelven tanto dominios públicos de internet como dominios privados alojados en zonas hospedadas privadas de Route 53. Los clientes autorizados pueden consultar desde cualquier ubicación sin VPNs ni infraestructura de reenvío regional, mientras el servicio gestiona automáticamente el enrutamiento, la seguridad y la alta disponibilidad a través de su arquitectura anycast global, eliminando la necesidad de un reenvío split-DNS independiente.
Cómo funciona Global Resolver
Para implementar Route 53 Global Resolver para tus cargas de trabajo distribuidas, ubicaciones de clientes y usuarios, configura estos componentes clave:
-
Global Resolver — La instancia principal del servicio que proporciona resolución DNS para tu organización a través de múltiples Regiones de AWS. Al crearlo, seleccionas al menos 2 Regiones y AWS asigna un par de direcciones anycast IPv4/IPv6 fijas que usas como resolutor para todos tus clientes.
-
Direcciones IP Anycast — Las direcciones IPv4 e IPv6 asignadas a tu Global Resolver. Son las mismas globalmente: no cambian por Región ni por cliente. El enrutamiento anycast dirige cada consulta a la Región saludable más cercana. Estas son las que configuras en los routers de tus oficinas o en los dispositivos de los usuarios.
-
DNS Views (Vistas DNS) — Agrupaciones lógicas dentro del resolutor que segmentan a los clientes por política. Cada DNS View define de forma independiente: quién puede consultar (autenticación), qué dominios privados puede resolver (asociaciones de PHZ), qué reglas de firewall aplican y si DNSSEC/ECS están habilitados. Un único resolutor puede tener varias vistas; por ejemplo, una para las oficinas corporativas y otra para usuarios remotos con políticas distintas.
Dentro de cada DNS View, configuras:
-
Access Sources (Fuentes de acceso) — Listas de permitidos por IP/CIDR que autorizan a los clientes según su dirección IP pública. Compatibles con Do53, DoH y DoT. Uso típico: oficinas o centros de datos con una IP fija.
-
Access Tokens (Tokens de acceso) — Tokens revocables con expiración configurable que autorizan a los clientes independientemente de su IP. Compatibles solo con DoH y DoT (requieren un canal cifrado para transmitir el token). Uso típico: usuarios remotos o móviles con IPs dinámicas.
-
Asociaciones de zonas hospedadas privadas (Private Hosted Zone Associations) — Las PHZ que esta DNS View puede resolver. Si un cliente en esta vista consulta un dominio que coincide con una PHZ asociada, Global Resolver responde con el registro privado. Si no coincide, resuelve por la vía pública.
-
Reglas de DNS Firewall — Reglas de filtrado evaluadas en orden de prioridad antes de la resolución. Pueden usar Listas de Dominios Gestionadas por AWS (malware, C&C de botnets, phishing, DGA), listas personalizadas o detección algorítmica avanzada (tunelización DNS, DGA).
-
Flujo de la consulta
Cuando un cliente envía una consulta DNS a las direcciones IP anycast, Global Resolver la procesa mediante estos pasos secuenciales:
-
Recepción — El enrutamiento anycast dirige la consulta a la Región saludable más cercana.
-
Autenticación — Valida al cliente mediante Access Source (coincidencia de IP) o Access Token (DoH/DoT).
-
Selección de DNS View — Determina qué vista aplica a este cliente.
-
Evaluación del firewall — Evalúa la consulta contra las reglas de filtrado en orden de prioridad. Si se bloquea: devuelve NXDOMAIN/NODATA.
-
Resolución — Resuelve contra las PHZ asociadas (privadas) o los servidores de nombres públicos. Aplica validación DNSSEC si está habilitada.
-
Respuesta — Devuelve la respuesta al cliente y registra la consulta.
Casos de uso
Simplificar el split-DNS para ubicaciones distribuidas — Las organizaciones con centros de datos on-premises, oficinas remotas y clientes remotos necesitan resolver tanto dominios públicos de internet como zonas hospedadas privadas de Route 53. Tradicionalmente esto requiere túneles VPN, endpoints de resolutor regionales y reenviadores condicionales replicados en cada ubicación. Global Resolver reemplaza esa infraestructura con un único servicio gestionado accesible desde cualquier lugar por internet.
Asegurar el tráfico DNS de clientes remotos — Las consultas DNS desde ubicaciones fuera de tus VPCs viajan por redes no confiables en texto plano, exponiéndolas a interceptación y manipulación. Global Resolver cifra las consultas en tránsito (DoH/DoT), impone autenticación en cada solicitud y aplica reglas de DNS Firewall para bloquear consultas a dominios maliciosos, protegiendo contra la exfiltración de datos mediante tunelización DNS, la comunicación C2 basada en DGA y los dominios de phishing.
Mejorar la disponibilidad y reducir la latencia — Los endpoints de resolutor regionales requieren despliegue manual por Región y lógica de conmutación por error personalizada. Global Resolver se ejecuta en las Regiones que selecciones, con enrutamiento anycast que dirige automáticamente cada consulta a la Región saludable más cercana. Si una Región deja de estar disponible, el tráfico conmuta de forma transparente; los clientes nunca necesitan reconfiguración.
Aplicar políticas diferenciadas entre grupos de clientes — Distintas ubicaciones o tipos de usuario necesitan diferentes niveles de acceso y filtrado. Las DNS Views te permiten aplicar reglas de firewall estrictas y autenticación por token para usuarios remotos, mientras usas acceso basado en IP y asociaciones de PHZ más amplias para las oficinas corporativas, todo desde un único despliegue de resolutor.
Centralizar la visibilidad y el cumplimiento del DNS — Los registros de consultas en formato OCSF se entregan a una única Región de destino (CloudWatch, Firehose o S3), proporcionando visibilidad unificada de todas las ubicaciones de clientes para auditorías de seguridad, investigación de amenazas y reportes de cumplimiento.
Primeros pasos con Route 53 Global Resolver
Requisitos previos
Antes de crear un Global Resolver, asegúrate de lo siguiente:
-
Permisos IAM — Adjunta
AmazonRoute53GlobalResolverFullAccessal usuario o rol que gestionará el resolutor. Si usas asociaciones de PHZ, adjunta tambiénAmazonRoute53FullAccess. Para el registro (logging), agregaCloudWatchLogsFullAccessoAmazonS3FullAccesssegún tu destino de logs. -
Rangos de IP de clientes — Si usas autenticación por Access Source, identifica los bloques CIDR públicos de todas las ubicaciones que consultarán el resolutor.
-
Firewall/grupos de seguridad — Asegúrate de que el tráfico saliente esté permitido hacia las IPs anycast de Global Resolver en los puertos requeridos: 53 (Do53), 443 (DoH), 853 (DoT).
Paso 1: Crear el Global Resolver
Selecciona al menos 2 Regiones de AWS más cercanas a tus clientes. AWS asigna las direcciones anycast IPv4 de inmediato; quedan funcionales una vez que se completa el aprovisionamiento (unos minutos).
aws route53globalresolver create-global-resolver \ --name my-global-resolver \ --regions us-east-2 eu-west-1 \ --ip-address-type DUAL_STACK \ --region us-east-2
Paso 2: Crear una DNS View
Crea una vista para definir políticas para un grupo de clientes:
aws route53-global-resolver create-dns-view \ --global-resolver-id gr-0a1b2c3d4e5f67890 \ --name corporate-offices
Paso 3: Configurar la autenticación
Agrega un Access Source para ubicaciones con una IP pública fija:
aws route53-global-resolver create-access-source \ --dns-view-id dnsv-0a1b2c3d4e5f67890 \ --name office-new-york \ --cidr-block 203.0.113.0/24 \ --protocol Do53
Para usuarios remotos con IPs dinámicas, crea un Access Token en su lugar:
aws route53-global-resolver create-access-token \ --dns-view-id dnsv-0a1b2c3d4e5f67890 \ --name remote-team \ --expiration-days 365
Paso 4: Asociar zonas hospedadas privadas (PHZ)
Vincula las PHZ que esta DNS View debe resolver:
aws route53-global-resolver associate-hosted-zone \ --dns-view-id dnsv-0a1b2c3d4e5f67890 \ --hosted-zone-id Z0123456789ABCDEFGHIJK
Si una consulta coincide con una PHZ asociada, Global Resolver devuelve el registro privado. De lo contrario, resuelve mediante los servidores de nombres públicos.
Paso 5: Configurar DNS Firewall (opcional)
Asocia un grupo de reglas de firewall para filtrar las consultas antes de la resolución:
aws route53-global-resolver associate-firewall-rule-group \ --dns-view-id dnsv-0a1b2c3d4e5f67890 \ --firewall-rule-group-id rslvr-frg-0a1b2c3d4e5f67890 \ --priority 100
Puedes usar Listas de Dominios Gestionadas por AWS (malware, C&C de botnets, phishing, DGA) o listas personalizadas. Acciones: ALLOW, BLOCK (devuelve NXDOMAIN/NODATA) o ALERT (registra y continúa la resolución).
Paso 6: Probar tu configuración
Desde una IP autorizada o con un token válido:
# Do53 (desde una IP autorizada) dig @ANYCAST_IP app.internal.example.com # DoH (con token) curl -s -H "Authorization: Bearer TOKEN_VALUE" \ "https://DNS_NAME/dns-query?name=app.internal.example.com&type=A" | jq .
Si el cliente no está autorizado, el resolutor devuelve REFUSED.
Paso 7: Configurar el registro (recomendado)
Selecciona una Región de Observabilidad y un destino de logs (CloudWatch, S3 o Data Firehose). Los logs se entregan en formato OCSF para su integración con sistemas SIEM.
Puntos clave
-
Global Resolver proporciona un único conjunto de IPs anycast que resuelven tanto dominios públicos como privados desde cualquier ubicación, sin necesidad de VPNs ni reenviadores regionales.
-
Las DNS Views segmentan a los clientes por política: distinta autenticación, asociaciones de PHZ y reglas de firewall por grupo desde un solo resolutor.
-
La autenticación es obligatoria: Access Sources para IPs fijas (Do53/DoH/DoT), Access Tokens para IPs dinámicas (solo DoH/DoT).
-
DNS Firewall evalúa cada consulta antes de la resolución: Listas de Dominios Gestionadas por AWS, listas personalizadas y detección algorítmica (DGA, tunelización).
-
La arquitectura anycast proporciona conmutación por error multi-Región automática; los clientes nunca necesitan reconfiguración.
-
Global Resolver complementa, no reemplaza, al VPC Resolver: usa VPC Resolver para cargas de trabajo dentro de VPCs, y Global Resolver para todo lo externo.
Información relacionada
[1] What is Route 53 Global Resolver
[3] Tutorial: Create your first Global Resolver
[5] Route 53 pricing
[6] Introducing Amazon Route 53 Global Resolver (AWS Blog)
[7] Amazon Route 53 Global Resolver is now generally available (What's New)
[8] Understanding Amazon Route 53 Global Resolver (re:Post EN)
Contenido relevante
preguntada hace un año
preguntada hace un año
preguntada hace un año
