설명
DNS 쿼리 로그는 내부 통신 분석과 침해 사고 조사에서 자주 쓰이는 자료입니다. 정책의 로깅이 꺼져 있으면 연결된 네트워크의 질의 활동을 조사할 정보가 부족할 수 있습니다.
DNS 정책은 대상 VPC에 연결되어야 합니다. 이 설정이 모든 DNS 경로나 공개 영역 로깅을 대신하는 것은 아니며, 캐시 응답은 개별 요청마다 기록되지 않을 수 있습니다.
잠재적 영향
- 악성 도메인 조회나 비정상 요청을 뒤늦게 발견할 수 있습니다.
- 사고 조사 시 질의 기록이 부족해 원인 분석이 어려워질 수 있습니다.
해결 방법
enable_logging = true를 설정하고networks로 대상 VPC에 정책을 연결하세요.- 해당 네트워크에서 질의를 보내 Cloud Logging의 수집 결과를 확인하고 보존 기간과 접근 권한을 설정하세요.
예시
아래는 로깅 옵션 비교용 발췌입니다. networks와 프로젝트 설정을 별도로 제공하세요. 인바운드 전달이 필요하지 않으면 enable_inbound_forwarding은 켜지 않아도 됩니다.
변경 전
hcl
resource "google_dns_policy" "policy" {
name = "example-policy"
enable_inbound_forwarding = true
enable_logging = false
}
변경 후
hcl
resource "google_dns_policy" "policy" {
name = "example-policy"
enable_inbound_forwarding = true
enable_logging = true
}
설명:
- 변경 전: 이 정책의 쿼리 로깅을 끕니다.
- 변경 후: 쿼리 로깅을 켭니다. 실제 기록을 위해 대상 네트워크 연결과 로그 도착을 확인해야 합니다.