설명
Route 53 공개 호스팅 영역의 쿼리 로그가 없으면 Route 53이 받은 DNS 질의와 응답 상태를 조사하기 어려울 수 있습니다. 이 로그는 리졸버 캐시에서 처리된 질의까지 모두 기록하지는 않습니다.
공개 DNS 쿼리 로그의 CloudWatch Logs 로그 그룹은 us-east-1에 있어야 합니다. 사설 DNS 질의를 조사할 때는 별도의 Route 53 Resolver 쿼리 로깅을 검토하세요.
잠재적 영향
- 의심스러운 질의 패턴이나 DNS 오류의 원인을 분석할 자료가 부족할 수 있습니다.
- 보존 기간이나 접근 권한이 부적절하면 필요한 기록이 사라지거나 질의 정보가 노출될 수 있습니다.
해결 방법
공개 호스팅 영역의 QueryLoggingConfig에 us-east-1의 실제 로그 그룹 ARN을 지정하세요. Route 53의 로그 전달을 허용하는 CloudWatch Logs 리소스 정책과 보존·접근 정책을 구성하고 실제 질의 기록이 도착하는지 확인하세요.
예시
공개 호스팅 영역의 설정 발췌입니다. 도메인과 로그 그룹 ARN을 실제 값으로 바꾸고 로그 그룹과 전달 권한은 별도로 준비하세요.
변경 전
yaml
Resources:
HostedZone:
Type: AWS::Route53::HostedZone
Properties:
Name: example.com
공개 DNS 쿼리 로그 대상을 구성하지 않습니다. DNS 질의 수 지표와 개별 질의 기록은 별개입니다.
변경 후
yaml
Resources:
HostedZone:
Type: AWS::Route53::HostedZone
Properties:
Name: example.com
QueryLoggingConfig:
CloudWatchLogsLogGroupArn: arn:aws:logs:us-east-1:123456789012:log-group:/aws/route53/example
us-east-1의 로그 그룹으로 쿼리 로그를 보내도록 구성합니다. 다른 리전의 로그 그룹을 지정하면 이 공개 DNS 로깅 요구 사항을 충족하지 못합니다.