説明
DNS クエリログは内部通信の分析やインシデント調査に役立ちます。ポリシーのロギングを無効にすると、関連付けられたネットワークのクエリ活動を調べる情報が不足する場合があります。
ポリシーは対象 VPC に関連付ける必要があります。すべての DNS 経路や公開ゾーンのログ設定を代替するものではなく、キャッシュ応答はリクエストごとに記録されない場合があります。
想定される影響
- 悪意のあるドメインへの問い合わせや異常なクエリの発見が遅れるおそれがあります。
- クエリ記録の不足によって、事故原因を調べにくくなる場合があります。
対処方法
enable_logging = trueを設定し、networksで対象 VPC に関連付けてください。- そのネットワークからクエリを送信して Cloud Logging の収集を確認し、保持期間と権限を設定してください。
例
ログオプションを比較する抜粋です。networks とプロジェクト設定は別途指定してください。インバウンド転送が不要であれば、enable_inbound_forwarding を有効にする必要はありません。
変更前
hcl
resource "google_dns_policy" "policy" {
name = "example-policy"
enable_inbound_forwarding = true
enable_logging = false
}
変更後
hcl
resource "google_dns_policy" "policy" {
name = "example-policy"
enable_inbound_forwarding = true
enable_logging = true
}
補足:
- 変更前: このポリシーのクエリロギングを無効にします。
- 変更後: クエリロギングを有効にします。実際の収集にはネットワークの関連付けとログ到着の確認が必要です。