某公司在混合式 DNS 設定中使用了 Amazon Route 53 Resolver。轉發規則會將特定權威網域的查詢傳送至地端部署的 DNS 伺服器。一項新規定要求公司記錄和查詢轉發至這些地端部署伺服器的 DNS 流量。日誌必須包含來源執行個體 IP 位址和 Route 53 Resolver 所看到的請求 DNS 名稱。哪種解決方案符合這些要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 在相關 VPC 上啟用 Route 53 Resolver query logging,將日誌傳送至 Amazon CloudWatch Logs,並使用 CloudWatch Logs Insights 查詢來源 IP 和 DNS 名稱。.
為什麼這是答案
正確答案是「在相關 VPC 上啟用 Route 53 Resolver query logging,將日誌傳送至 Amazon CloudWatch Logs,並使用 CloudWatch Logs Insights 查詢來源 IP 和 DNS 名稱。」Route 53 Resolver 查詢日誌專為記錄從 VPC 中的資源到 Route 53 Resolver 的 DNS 查詢而設計,包括轉發到地端部署 DNS 伺服器的查詢。它會捕獲來源 IP 位址和請求的 DNS 名稱,並可直接傳送到 CloudWatch Logs 進行分析。
VPC Traffic Mirroring 雖然可以捕獲流量,但配置和分析 DNS 查詢會更複雜,且不直接提供 DNS 查詢的結構化日誌。VPC Flow Logs 記錄網路流量的元資料,但不包含 DNS 查詢的具體名稱,因此無法滿足要求。修改轉發規則以直接將日誌傳送到 S3 並不正確,因為 Route 53 Resolver 查詢日誌是透過單獨的服務功能來配置的,而不是直接在轉發規則中。