All Products
Search
Document Center

Alibaba Cloud DNS:Simpan log resolusi Private Zone di SLS

Last Updated:Jun 05, 2026
Penting

Anda dapat mengonfigurasi Simple Log Service (SLS) untuk menyimpan log hanya pada wilayah dan Virtual Private Cloud (VPC) yang telah mengaktifkan analisis lalu lintas. Mengaktifkan penyimpanan log secara otomatis akan mengaktifkan analisis lalu lintas. Jika Anda menonaktifkan analisis lalu lintas, penyimpanan log tidak akan menerima data log. Untuk informasi selengkapnya, lihat Aktifkan atau nonaktifkan analisis lalu lintas jaringan.

Kasus penggunaan

Kebijakan kepatuhan dan keamanan sering kali mewajibkan penyimpanan dan analisis log jaringan. Log resolusi Private Zone mencatat penggunaan nama domain pribadi di jaringan Anda, memungkinkan audit aktivitas pengguna serta deteksi risiko keamanan.

Log resolusi private zone

Log resolusi private zone mencatat kueri DNS dan respons dari semua VPC dalam satu Akun Alibaba Cloud. Setiap entri mencatat wilayah, ID VPC, alamat IP sumber dan tujuan, nama domain yang dikueri, tipe catatan, serta respons. Domain yang dikueri mencakup domain pribadi otoritatif di PrivateZone maupun domain publik eksternal. Untuk skenario multi-akun dan multi-wilayah, Alibaba Cloud DNS dan SLS menyediakan pencatatan DNS pribadi sekali klik melalui aplikasi Log Audit.

Nama domain yang dikueri terbagi menjadi empat kategori:

1. Zona otoritatif bawaan

PrivateZone memetakan nama domain pribadi ke alamat IP dalam satu atau beberapa VPC. Gunakan nama domain ini untuk mengakses resource Alibaba Cloud seperti Instance ECS, Instance SLB, dan Bucket OSS. Domain tersebut hanya dapat diakses di dalam VPC. Anda juga dapat menghubungkan VPC ke pusat data melalui jalur sewa atau VPN untuk resolusi nama domain pribadi dua arah.

2. Domain instans produk cloud (Apsara Cloud DNS)

Layanan DNS dasar yang tertanam dalam platform Apsara untuk melakukan resolusi nama instans semua produk Alibaba Cloud.

3. Meneruskan domain eksternal ke DNS eksternal

DNS eksternal biasanya merupakan DNS internal pusat data Anda. Fitur manajemen penerusan mengarahkan kueri DNS dari VPC ke sistem ini, memungkinkan Instance ECS di VPC Alibaba Cloud melakukan resolusi domain aplikasi di pusat data Anda.

4. Rekursi domain publik ke DNS eksternal

Server DNS otoritatif publik mengelola rekaman DNS untuk domain publik tertentu (misalnya "example.com") di registri nama domain atau pendaftar nama domain. Server ini hanya melakukan resolusi untuk nama domain yang dikelolanya dan menolak semua kueri lainnya.

Field log resolusi private zone

1. Contoh log permintaan

Parameter

Deskripsi

Contoh

dns_msg_flags

Flag pesan DNS:

  • RD: Recursion Desired. Menunjukkan permintaan untuk kueri rekursif.

  • AD: Authentic Data. Flag ini biasanya tidak termasuk dalam pesan permintaan dan tidak berpengaruh jika ada.

  • CD: Checking Disabled. Memerintahkan server yang merespons untuk memberikan tanggapan terlepas dari apakah validasi DNSSEC berhasil atau tidak.

RD

dns_msg_id

Pengidentifikasi unik untuk pesan DNS.

30914

dst_addr

Alamat IP tujuan.

100.100.2.136

dst_port

Port tujuan.

53

ecs_hostname

Hostname ECS.

iZbp1b1mx9fhe34k*****

ecs_id

ID instance ECS.

i-bp1b1mx9fhe34kh****

module_type

Tipe modul log. Untuk log permintaan, satu-satunya nilai yang valid adalah GLOBAL.

  • GLOBAL: Global

GLOBAL

query_name

Nama domain yang dikueri.

www.example.com.

query_type

Tipe catatan yang diminta, seperti A, AAAA, CNAME, TXT, atau MX.

A

region_id

ID wilayah.

cn-shanghai

src_addr

Alamat IP sumber.

192.168.0.1

src_port

Port sumber.

42071

transport

Protokol transport.

UDP

user_id

ID akun Alibaba Cloud.

139749398683****

vpc_id

ID VPC.

vpc-bp1eyy43516itw78****

edns

Informasi tentang Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri maupun respons.

"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24"

2. Log respons global

Bidang Log

Deskripsi

Contoh

answer_rrset

Set record resource jawaban.

Array JSON:

["www.example.com. 600 A 192.168.1.1", "www.example.com 600 A 192.168.1.2"]

authority_rrset

Set record resource otoritatif.

Array JSON:

["example.com. 600 SOA ns1.example.com. hostmaster.example.com. 2023010101 3600 1200 3600 360" ]

additional_rrset

Set record resource tambahan.

Array JSON:

["ns1.example.com. 600 A 100.100.2.136"]

dns_msg_flags

  • QR (Query Response): Menunjukkan pesan respons dari server.

  • RD (Recursion Desired): Menunjukkan bahwa klien meminta kueri rekursif.

  • AA (Authoritative Answer): Menunjukkan bahwa respons berasal dari server otoritatif.

  • TC (Truncation): Menunjukkan bahwa server memotong pesan.

  • AD (Authentic Data): Menunjukkan bahwa resolver memvalidasi tanda tangan digital DNSSEC.

  • CD (Checking Disabled): Menunjukkan bahwa server yang merespons harus memberikan tanggapan terlepas dari apakah validasi DNSSEC berhasil atau tidak.

QR

dns_msg_id

ID unik untuk kueri DNS.

30914

dst_addr

Alamat IP tujuan.

192.168.0.1

dst_port

Port tujuan.

42071

ecs_hostname

Hostname ECS.

iZbp1b1mx9fhe34k*****

ecs_id

ID instance ECS.

i-bp1b1mx9fhe34kh****

module_type

Tipe modul yang menghasilkan log.

  • GLOBAL: Modul global.

GLOBAL

query_name

Nama domain yang dikueri.

www.example.com.

query_type

Tipe catatan kueri, seperti A, AAAA, CNAME, TXT, atau MX.

A

rcode

Kode respons.

  • 0 (NOERROR): Kueri berhasil.

  • 1 (FORMERR): Server DNS tidak dapat memproses kueri karena kesalahan format.

  • 2 (SERVFAIL): Server DNS gagal melakukan resolusi nama domain karena kesalahan internal atau timeout.

  • 3 (NXDOMAIN): Nama domain yang dikueri tidak ada.

  • 4 (NOTIMP): Server tidak mendukung operasi yang diminta.

  • 5 (REFUSED): Server DNS menolak merespons karena alasan kebijakan atau keamanan.

0

region_id

ID wilayah.

cn-shanghai

resolve_path

Field ini hanya muncul di log respons global. Nilai yang dipisahkan koma merepresentasikan modul-modul berikut secara berurutan: zona akselerasi otoritatif, zona standar otoritatif, modul cache, modul penerusan, dan modul rekursi.

1: Menunjukkan bahwa kueri melewati modul tersebut.

0: Menunjukkan bahwa kueri melewati modul tersebut.

Untuk resolusi CNAME multi-level, beberapa modul dapat memiliki nilai 1.

1,0,0,0,0

rt

Latensi respons.

  • Pada log respons global, rt merepresentasikan total latensi dari kueri hingga respons.

  • Pada log modul, rt merepresentasikan latensi yang terjadi di dalam modul.

10 ms

src_addr

Alamat IP sumber.

100.100.2.136

src_port

Port sumber.

53

transport

Protokol transport.

UDP

user_id

ID akun Alibaba Cloud.

139749398683****

vpc_id

ID VPC.

vpc-bp1eyy43516itw78****

edns

Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri atau respons.

"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24"

3. Contoh log respons modul

Field log

Deskripsi

Data contoh

answer_rrset

Set record resource jawaban.

Array JSON:

["www.example.com. 600 A 192.168.1.1", "www.example.com 600 A 192.168.1.2", ]

authority_rrset

Set record resource otoritatif.

Array JSON:

["example.com. 600 SOA ns1.example.com. hostmaster.example.com. 2023010101 3600 1200 3600 360" ]

additional_rrset

Set record resource tambahan.

Array JSON:

["ns1.example.com. 600 A 100.100.2.136"]

dns_msg_id

ID pesan DNS, pengidentifikasi unik untuk kueri DNS.

30914

dst_addr

Alamat IP tujuan.

100.100.2.136

dst_port

Port tujuan.

53

ecs_hostname

Hostname ECS.

iZbp1b1mx9fhe34k*****

ecs_id

ID instance ECS.

i-bp1b1mx9fhe34kh****

module_type

Modul yang menghasilkan log:

  • AUTH_FAST: Zona cepat otoritatif.

  • AUTH_SLOW: Zona normal otoritatif.

  • FORWARD: Modul penerusan.

  • CACHE: Modul cache.

  • RECURSION: Modul rekursi.

AUTH_FAST

query_name

Nama domain yang dikueri.

www.example.com.

query_type

Tipe kueri, seperti A, AAAA, CNAME, TXT, atau MX.

A

rcode

Kode respons:

  • 0 (NOERROR): Kueri berhasil.

  • 1 (FORMERR): Server DNS tidak dapat memproses kueri karena kesalahan format.

  • 2 (SERVFAIL): Server DNS gagal melakukan resolusi nama domain karena kesalahan internal atau timeout.

  • 3 (NXDOMAIN): Nama domain tidak ditemukan.

  • 4 (NOTIMP): Server tidak mendukung kode operasi yang ditentukan.

  • 5 (REFUSED): Server DNS menolak merespons karena alasan kebijakan atau keamanan.

0

region_id

ID wilayah.

cn-shanghai

rt

Latensi respons:

  • Untuk log respons global, rt adalah total latensi dari kueri hingga respons.

  • Untuk log modul, rt adalah latensi yang terjadi di dalam modul.

1ms

src_addr

Alamat IP sumber.

192.168.0.1

src_port

Port sumber.

42071

transport

Protokol transport.

UDP

user_id

ID akun Alibaba Cloud.

139749398683****

vpc_id

ID instans VPC.

vpc-bp1eyy43516itw78****

edns

Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri atau respons.

"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24"

Audit log PrivateZone

1. Log audit

Log Audit Service adalah aplikasi pada platform Simple Log Service (SLS) yang memperluas fungsinya dengan manajemen multi-akun dan pengumpulan log lintas-wilayah dari berbagai produk Alibaba Cloud. Gunakan Resource Directory untuk mengelola log secara terpusat di beberapa akun.

2. Aktifkan audit private zone

Catatan

Fitur audit log DNS PrivateZone tersedia di wilayah Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Guangzhou), Tiongkok (Shenzhen), Tiongkok (Hangzhou), Tiongkok (Qingdao), Tiongkok (Zhangjiakou), Singapura, Tiongkok (Hong Kong), dan Tiongkok (Shenzhen) Finance. Untuk meminta fitur ini di wilayah lain, ajukan ticket. Tim produk akan mengevaluasi permintaan Anda.

  1. Login ke Konsol aplikasi Log Audit.

  2. Pada halaman Global Settings, aktifkan audit log untuk Private Zone dan pilih Central Project region, seperti Tiongkok (Hangzhou). Aktifkan pengumpulan log.

3. Fitur lainnya

Konfigurasi multi-akun

ActionTrail mengkonsolidasikan log DNS internal dari akun anggota ke satu akun manajemen melalui pengumpulan cross-account. Dua konfigurasi didukung:

  • Mode manajemen dengan Resource Directory

  • Mode manajemen dengan autentikasi kustom

Kumpulkan log produk cloud multi-akun.

Konfigurasi Terraform

Terraform adalah alat open-source yang menggunakan command-line interface (CLI) untuk men-deploy dan mengelola infrastruktur di Alibaba Cloud serta cloud lain yang didukung melalui file konfigurasi yang dikontrol versi. Untuk mengonfigurasi pengumpulan log ActionTrail dengan Terraform, ikuti Gunakan Terraform untuk mengonfigurasi ActionTrail.

Contoh berikut menunjukkan cara mengonfigurasi pengumpulan log Private Zone dengan Terraform:

resource "alicloud_log_audit" "dns_example" {
	display_name = "tf-audit-test-dns"
	aliuid       = "1480************"  // Akun manajemen.
	variable_map = {
		"dns_intranet_enabled" = "true", // Mengaktifkan pengumpulan log Private Zone.
		"dns_sync_enabled" = "true",     // Mengaktifkan sinkronisasi log regional ke Proyek terpusat.
		"dns_intranet_ttl" = "3",        // Menyimpan log regional selama 3 hari.
		"dns_sync_ttl" = "185"					 // Menyimpan log di penyimpanan terpusat selama 185 hari.
		"dns_intranet_collection_policy" = "accept tag.env == \\\"test\\\"\\ndrop \\\"*\\\"" // Mengaktifkan pengumpulan log Private Zone hanya untuk instans VPC dengan kunci tag 'env' dan nilai tag 'test'.
	  }  
	multi_account = ["1039************"] // Konfigurasi multi-akun.
  }

Kebijakan Pengumpulan

Pengumpulan log Private Zone mendukung granularitas tingkat VPC, memungkinkan Anda mengumpulkan log DNS untuk VPC tertentu.

Gunakan kebijakan pengumpulan di Konsol Log Audit untuk memfilter log. Misalnya, kumpulkan log DNS pribadi hanya dari instans VPC dengan kunci tag 'env' dan nilai tag 'prod'.

Kotak dialog konfigurasi kebijakan pengumpulan memungkinkan Anda mengaktifkan advanced edit mode dan default collection policy. Untuk menambahkan kebijakan baru, pilih aksi (keep, drop, atau accept) dan filter berdasarkan atribut seperti account, region, instance ID, instance name, atau tag. Anda dapat edit atau delete kebijakan yang sudah ada. Misalnya, drop instance.id == "vpc-2zettfw..." menghapus log dari instans VPC tertentu, sedangkan accept "*" adalah kebijakan penerimaan default.

Analisis log

Berikut adalah skenario umum kueri log Private Zone. Anda juga dapat menulis SQL kustom, menambahkan hasil ke dasbor, menyimpan sebagai kueri cepat, atau membuat peringatan.

1. Tipe hasil resolusi DNS

Distribusi permintaan DNS di berbagai nama domain dalam VPC tertentu selama periode tertentu.

* and vpc_id: vpc-2ze9dducyc3t6p8aeksb3 |select count(*) as total_req, query_name group by query_name

Setelah menjalankan kueri, grafik pie pada tab chart menampilkan distribusi permintaan berdasarkan nama domain.

2. Waktu respons resolusi DNS

Menganalisis waktu respons resolusi DNS untuk VPC, nama domain, dan tipe kueri tertentu.

* and vpc_id: vpc-2ze9dducyc3t6p8aeksb3 and query_name: "metrichub-cn-beijing.aliyun.com." and query_type: A | select stddev(__time__) as RT, dns_msg_id GROUP by dns_msg_id

Kueri mengembalikan 100 record dalam tabel dengan dua kolom: RT dan dns_msg_id. Nilai RT untuk semua record adalah 0.0, menunjukkan bahwa deviasi standar waktu adalah 0 untuk setiap grup dns_msg_id.

3. Pengecualian resolusi

Instance ECS di Alibaba Cloud mengalami masalah resolusi saat mengkueri suatu domain. Pelanggan mengaktifkan log resolusi private zone dan menyimpan log tersebut di SLS untuk menganalisis penyebabnya. Log SLS dapat mencakup tiga jenis berikut: log permintaan, log respons global, dan log respons modul.

Proses analisis:

  1. Gunakan parameter src_port dan dns_msg_id untuk mengidentifikasi dan memfilter entri log untuk satu permintaan resolusi.

  2. Field-field berikut membedakan ketiga tipe log:

    1. Log merupakan log permintaan jika field rt kosong.

    2. Log merupakan log respons modul jika field resolve_path kosong.

    3. Log merupakan log respons global jika field resolve_path tidak kosong.

  3. Contoh hasil error

    Berdasarkan aturan di atas, entri pertama adalah log permintaan, yang kedua adalah log respons modul, dan yang ketiga adalah log respons global.

    dns_msg_id untuk ketiga entri log tersebut adalah 59241. Pada log pertama, module_type adalah GLOBAL dan dns_msg_flags adalah RD. Pada log kedua, module_type adalah RECURSION dan dns_msg_flags kosong. Pada log ketiga, module_type adalah GLOBAL, dns_msg_flags adalah QR RD, dan dst_addr adalah 100.100.2.136.

    1. Klien memulai permintaan resolusi DNS, mengharapkan kueri rekursif.

    2. Permintaan dikirim ke modul rekursi, tetapi resolusi gagal.

    3. Server di 100.100.2.136 mengembalikan error ke klien.

  4. Contoh hasil sukses

    Pada hasil kueri log intranet DNS yang sukses, field dan nilai kunci khas meliputi: _source_ adalah log_dispatch, _topic_ adalah dns_intranet_log, module_type adalah GLOBAL atau CACHE, query_type adalah A, dst_addr adalah 100.100.2.136, dst_port adalah 53, transport adalah UDP, answer_rset berisi rekaman resolusi CNAME, dan node_id adalah cn-shanghai.

    1. Klien memulai permintaan resolusi DNS, mengharapkan kueri rekursif.

    2. Permintaan dikirim ke modul rekursi, dan resolusi berhasil.

    3. Server di 100.100.2.136 mengembalikan hasil resolusi ke klien.