설명
Route 53 공개 호스팅 영역의 질의 로그를 구성하지 않으면 Route 53이 받은 DNS 질의의 상세 기록을 CloudWatch Logs에서 확인할 수 없습니다.
잠재적 영향
DNS 응답 오류와 비정상적인 조회 패턴을 조사하기 어려울 수 있습니다.
해결 방법
aws_route53_query_log를 해당 영역에 연결하고 us-east-1의 로그 그룹과 Route 53의 로그 쓰기 권한을 구성하세요. 프라이빗 DNS에는 별도의 Resolver 질의 로깅을 사용하세요.
예시
로그 그룹과 리소스 정책은 별도로 구성하는 발췌 예시입니다. 공개 질의 로그에는 리졸버 캐시에서 응답된 개별 클라이언트 질의가 모두 포함되지는 않습니다.
변경 전
hcl
resource "aws_route53_zone" "example" {
name = "example.com"
}
변경 후
hcl
resource "aws_route53_zone" "example_com" {
name = "example.com"
}
resource "aws_route53_query_log" "example_com" {
depends_on = [aws_cloudwatch_log_resource_policy.route53-query-logging-policy]
cloudwatch_log_group_arn = aws_cloudwatch_log_group.aws_route53_example_com.arn
zone_id = aws_route53_zone.example_com.zone_id
}