AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
如何疑難排解 Route 53 VPC 解析器端點的 DNS 解析問題?
我無法使用輸入或輸出端點來解析 Amazon Route 53 中的 DNS 記錄。
解決方法
疑難排解 Route53 輸入端點
若要允許您網路上的 DNS 解析器使用您的輸入端點,將 DNS 查詢轉送至 Route 53 VPC 解析器,請採取下列動作:
-
如果您的內部部署 DNS 伺服器必須將 DNS 查詢轉寄至網域的輸入端點,請建立條件式轉送規則。您必須在內部部署 DNS 伺服器上建立該規則。此設定適用於私人託管區域和公用網域。
-
確認您已透過 AWS Direct Connect 連線或 VPN 連線到輸入解析器端點 IP 位址。此步驟會驗證您是否可以從內部部署網路連線到輸入解析器端點 IP 位址。使用下列 telnet 命令來測試連接埠 53 上輸入端點解析器 IP 位址之間的連線:
telnet yourInboundEndpointResolverIPAddress 53.注意: 請將 yourInboundEndpointResolverIPAddress 替換為您的資訊。
-
檢查與輸入解析器端點關聯的安全群組。安全群組必須允許來自內部部署 DNS 伺服器 IP 位址的 TCP 和 UDP 連接埠 53 上的流量。
-
確認包含輸入端點之子網路的自訂網路存取控制清單 (網路 ACL) 允許下列作業:
來自連接埠 53 上內部部署 DNS 伺服器的輸入 UDP 和 TCP 流量。
傳送至目的地通訊埠範圍 1024-65535 上內部部署 DNS 伺服器的輸出 UDP 和 TCP 流量。 -
確認與您建立輸入端點解析器之子網路相關聯的路由表,包含前往內部部署網路的路由。透過直接連線或 VPN 設定路由。此路由可讓輸入端點解析器傳回 DNS 查詢回應。
-
若要驗證網域解析,請從內部部署 DNS 伺服器或本機主機完成網域名稱查閱。
-
注意: 請將 yourPrivateHostedZoneDomainName 和 yourInboundEndpointIPAddress 替換為您的資訊。
Windows 使用者請執行下列命令:nslookup yourPrivateHostedZoneDomainNameLinux 或 macOS 使用者請執行下列命令:
dig yourPrivateHostedZoneDomainName -
如果上述命令無法傳回記錄,則將 DNS 查詢直接傳送到輸入解析器端點 IP 位址。這會略過您的內部部署 DNS 伺服器。
Windows 使用者請執行下列命令:nslookup yourPrivateHostedZoneDomainName yourInboundEndpointIPAddressLinux 或 macOS 使用者請執行下列命令:
dig yourPrivateHostedZoneDomainName @ yourInboundEndpointIPAddress -
確認您的內部部署 DNS 伺服器僅傳送遞迴查詢。Route 53 入站解析器不支援迭代查詢。
-
如果您要在私有託管區域中進行解析,則請確認您已將輸入解析器端點和私有託管區域與正確的 Amazon Virtual Private Cloud (Amazon VPC) 建立關聯。
疑難排解 Route53 輸出端點
為確保 Route 53 VPC 解析器使用您的輸出端點,將查詢有條件地轉送至您網路上的解析器,請完成下列步驟。
測試輸出端點
若要測試輸出轉送,請查詢 Amazon VPC DNS 解析器 IP 位址。此位址是您 Amazon VPC CIDR 的基底,再加上 2。
Linux 或 macOS 使用者請執行下列命令:
dig example.com @10.0.0.2
Windows 使用者請執行下列命令:
nslookup example.com 10.0.0.2
注意: 請將 10.0.0.2 替換為您 Amazon VPC 的 DNS 解析器 IP 位址。
注意: 請勿直接查詢輸出端點 ENI IP 位址。直接傳送至輸出 ENI IP 位址的查詢會無訊息地逾時。
如果 IP 位址有傳回,則表示轉送規則已比對成功,且目標 DNS 伺服器已成功回應。否則,請採取下列動作:
- 如果傳回值為 SERVFAIL,則表示輸出端點無法連線至目標 DNS 伺服器,或是目標沒有傳回任何回應。請檢查您的安全群組、網路 ACL 和路由。同時檢查 DNS 防火牆規則是否正在封鎖查詢。
- 如果傳回值為 NXDOMAIN,則表示查詢已到達目標 DNS 伺服器,但網域不存在。請檢查轉送規則中的網域。
- 如果查詢逾時,請檢查您是否已將轉送規則與 Amazon VPC 建立關聯,且輸出端點正常運作。如果您的組態符合這些條件,但查詢仍然逾時,則請聯絡 Support 進行疑難排解。
識別自訂 DNS 伺服器
如果您的 Amazon VPC DHCP 選項集指定了自訂 DNS 伺服器,而非 AmazonProvidedDNS,則來自 Amazon Elastic Compute Cloud (Amazon EC2) 的查詢會先前往該自訂伺服器。查詢不會前往 Route 53 VPC 解析器。除非查詢到達 (.2) 位址,否則轉送規則不會執行。
若要識別您的執行個體所使用的 DNS 伺服器,請在 Linux 上執行下列命令:
cat /etc/resolv.conf
如果您的執行個體在相同的 Amazon VPC 中使用自訂 DNS,則請在您的自訂 DNS 伺服器上設定條件式轉送器。使用此轉送器將相關網域轉送至 Amazon VPC DNS 解析器 IP 位址 (.2)。
如果您的執行個體在不同的 Amazon VPC 或內部部署中使用自訂 DNS,則 ****.2 解析器只能從其自身的 Amazon VPC 內連線。請在工作負載 Amazon VPC 中建立 Route 53 解析器輸入端點。設定您的自訂 DNS 伺服器,將流量轉送至輸入端點 ENI IP 位址。透過 Amazon VPC 對等互連、AWS Transit Gateway、Direct Connect 或 VPN 路由這些 IP 位址。
檢查至您內部部署 DNS 伺服器的網路連線
對於內部部署 DNS 伺服器,請檢查與輸出解析器端點相關聯的安全群組。輸出規則必須允許 UDP 和 TCP 連接埠 53 流量傳輸到伺服器的 IP 位址。
檢閱您建立輸出端點介面之子網路上的自訂網路 ACL 規則。這些規則必須允許下列作業:
- 連接埠 53 上的內部部署 DNS 伺服器的輸出 UDP 和 TCP 流量。
- 暫時連接埠範圍 1024 - 65535 上來自內部部署 DNS 伺服器的輸入 UDP 和 TCP 流量。
確認輸出端點子網路的路由表具有透過 Direct Connect 連線或 VPN 前往您內部部署 DNS 伺服器的路由。檢閱您內部部署 DNS 伺服器的防火牆組態。防火牆必須允許來自輸出解析器端點 IP 位址的流量。
注意: 您不需要在 VPC 之間建立網路連線,即可將 DNS 查詢轉送到 Amazon 解析器規則。這適用於同一帳戶或不同帳戶中的 Amazon VPC。您只需要在輸出端點的 Amazon VPC 與遠端 DNS 解析器之間建立網路連線。
檢閱解析器規則組態
請採取下列動作來檢查設定錯誤的解析器規則:
- 如果您使用共用規則,則請確保您已將共用規則與您的 Amazon VPC 建立關聯。
- 共用規則中參考的輸出端點屬於規則擁有者的帳戶。確認您符合從擁有者的輸出端點到目標 DNS 伺服器的網路連線需求。網路連線需求包括安全群組、網路 ACL、路由和內部部署防火牆規則。
- 檢查是否有針對相同網域名稱,將流量路由至您網路的解析器規則。此網域名稱優先於私有託管區域。
- 檢查是否有網域名稱比您預期網域更具體的規則。解析器會使用包含最具體網域名稱的規則來路由輸出 DNS 查詢。
如需詳細資訊,請參閱 VPC 解析器如何判斷查詢中的網域名稱是否符合任何規則。
針對高查詢量下的間歇性失敗進行疑難排解
安全群組連線追蹤可能會將輸出端點輸送量從每個 ENI 每秒 1 萬次查詢 (QPS) 降低至每個 ENI 低至 1,500 QPS。症狀包括與尖峰流量相關的間歇性 SERVFAIL 回應或逾時。如需詳細資訊,請參閱安全群組連線追蹤。
若要避免連線追蹤,請依照 解析器端點擴展最佳實務中的建議,在輸出端點上使用下列寬鬆的安全群組規則:
- 輸入: TCP 和 UDP,所有連接埠,來自 0.0.0.0/0。
- 輸出: TCP 和 UDP,連接埠 53,前往 0.0.0.0/0。
使用 VPC 流程日誌和解析器查詢日誌進行偵錯
使用 VPC 流程日誌擷取輸出端點彈性網路介面上的網路流量資訊。確認流量是否正在離開端點,以及回應是否正在傳回。
使用 Route 53 解析器查詢日誌來查看查詢轉送、轉送規則的比對情形,以及回應狀態。
- 語言
- 中文 (繁體)

This article was reviewed and updated on 2026-08-28.