Route 53 の公開 DNS の CloudWatch ログ設定の確認

公開 DNS クエリの調査に必要なログを収集し、配信権限を確認してください。

説明

Route 53 のパブリックホストゾーンでクエリログがないと、Route 53 が受け取った DNS クエリや応答ステータスを調査しにくくなります。このログは、リゾルバーのキャッシュで処理されたすべてのクエリを記録するものではありません。

公開 DNS クエリログの CloudWatch Logs ロググループは us-east-1 に置く必要があります。プライベート DNS のクエリを調べる場合は、別の機能である Route 53 Resolver のクエリロギングを検討してください。

想定される影響

  • 不審なクエリパターンや DNS エラーの原因を分析するための記録が不足する場合があります。
  • 保持期間やアクセス権限が不適切だと、記録の消失やクエリ情報の漏えいにつながるおそれがあります。

対処方法

パブリックホストゾーンの QueryLoggingConfig に、us-east-1 にある実際のロググループ ARN を指定してください。Route 53 の配信を許可する CloudWatch Logs リソースポリシーと保持・アクセスポリシーを構成し、実際のクエリ記録が届くことを確認してください。

例

パブリックホストゾーンの設定抜粋です。ドメインとロググループ ARN を実際の値に置き換え、ロググループと配信権限を別途用意してください。

変更前

yaml
Resources:
  HostedZone:
    Type: AWS::Route53::HostedZone
    Properties:
      Name: example.com

公開 DNS クエリログの保存先を構成していません。クエリ数のメトリクスと個々のクエリ記録は別のものです。

変更後

yaml
Resources:
  HostedZone:
    Type: AWS::Route53::HostedZone
    Properties:
      Name: example.com
      QueryLoggingConfig:
        CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/route53/example

us-east-1 のロググループにクエリログを配信する設定です。他のリージョンのロググループでは、この公開 DNS ロギングの要件を満たせません。

参考資料