Anda dapat mengonfigurasi Simple Log Service (SLS) untuk menyimpan log hanya pada wilayah dan Virtual Private Cloud (VPC) yang telah mengaktifkan analisis lalu lintas. Mengaktifkan penyimpanan log secara otomatis akan mengaktifkan analisis lalu lintas. Jika Anda menonaktifkan analisis lalu lintas, penyimpanan log tidak akan menerima data log. Untuk informasi selengkapnya, lihat Aktifkan atau nonaktifkan analisis lalu lintas jaringan.
Kasus penggunaan
Kebijakan kepatuhan dan keamanan sering kali mewajibkan penyimpanan dan analisis log jaringan. Log resolusi Private Zone mencatat penggunaan nama domain pribadi di jaringan Anda, memungkinkan audit aktivitas pengguna serta deteksi risiko keamanan.
Log resolusi private zone
Log resolusi private zone mencatat kueri DNS dan respons dari semua VPC dalam satu Akun Alibaba Cloud. Setiap entri mencatat wilayah, ID VPC, alamat IP sumber dan tujuan, nama domain yang dikueri, tipe catatan, serta respons. Domain yang dikueri mencakup domain pribadi otoritatif di PrivateZone maupun domain publik eksternal. Untuk skenario multi-akun dan multi-wilayah, Alibaba Cloud DNS dan SLS menyediakan pencatatan DNS pribadi sekali klik melalui aplikasi Log Audit.
Nama domain yang dikueri terbagi menjadi empat kategori:
1. Zona otoritatif bawaan
PrivateZone memetakan nama domain pribadi ke alamat IP dalam satu atau beberapa VPC. Gunakan nama domain ini untuk mengakses resource Alibaba Cloud seperti Instance ECS, Instance SLB, dan Bucket OSS. Domain tersebut hanya dapat diakses di dalam VPC. Anda juga dapat menghubungkan VPC ke pusat data melalui jalur sewa atau VPN untuk resolusi nama domain pribadi dua arah.
2. Domain instans produk cloud (Apsara Cloud DNS)
Layanan DNS dasar yang tertanam dalam platform Apsara untuk melakukan resolusi nama instans semua produk Alibaba Cloud.
3. Meneruskan domain eksternal ke DNS eksternal
DNS eksternal biasanya merupakan DNS internal pusat data Anda. Fitur manajemen penerusan mengarahkan kueri DNS dari VPC ke sistem ini, memungkinkan Instance ECS di VPC Alibaba Cloud melakukan resolusi domain aplikasi di pusat data Anda.
4. Rekursi domain publik ke DNS eksternal
Server DNS otoritatif publik mengelola rekaman DNS untuk domain publik tertentu (misalnya "example.com") di registri nama domain atau pendaftar nama domain. Server ini hanya melakukan resolusi untuk nama domain yang dikelolanya dan menolak semua kueri lainnya.
Field log resolusi private zone
1. Contoh log permintaan
|
Parameter |
Deskripsi |
Contoh |
|
dns_msg_flags |
Flag pesan DNS:
|
RD |
|
dns_msg_id |
Pengidentifikasi unik untuk pesan DNS. |
30914 |
|
dst_addr |
Alamat IP tujuan. |
100.100.2.136 |
|
dst_port |
Port tujuan. |
53 |
|
ecs_hostname |
Hostname ECS. |
iZbp1b1mx9fhe34k***** |
|
ecs_id |
ID instance ECS. |
i-bp1b1mx9fhe34kh**** |
|
module_type |
Tipe modul log. Untuk log permintaan, satu-satunya nilai yang valid adalah
|
GLOBAL |
|
query_name |
Nama domain yang dikueri. |
www.example.com. |
|
query_type |
Tipe catatan yang diminta, seperti |
A |
|
region_id |
ID wilayah. |
cn-shanghai |
|
src_addr |
Alamat IP sumber. |
192.168.0.1 |
|
src_port |
Port sumber. |
42071 |
|
transport |
Protokol transport. |
UDP |
|
user_id |
ID akun Alibaba Cloud. |
139749398683**** |
|
vpc_id |
ID VPC. |
vpc-bp1eyy43516itw78**** |
|
edns |
Informasi tentang Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri maupun respons. |
"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24" |
2. Log respons global
|
Bidang Log |
Deskripsi |
Contoh |
|
answer_rrset |
Set record resource jawaban. |
Array JSON: ["www.example.com. 600 A 192.168.1.1", "www.example.com 600 A 192.168.1.2"] |
|
authority_rrset |
Set record resource otoritatif. |
Array JSON: ["example.com. 600 SOA ns1.example.com. hostmaster.example.com. 2023010101 3600 1200 3600 360" ] |
|
additional_rrset |
Set record resource tambahan. |
Array JSON: ["ns1.example.com. 600 A 100.100.2.136"] |
|
dns_msg_flags |
|
QR |
|
dns_msg_id |
ID unik untuk kueri DNS. |
30914 |
|
dst_addr |
Alamat IP tujuan. |
192.168.0.1 |
|
dst_port |
Port tujuan. |
42071 |
|
ecs_hostname |
Hostname ECS. |
iZbp1b1mx9fhe34k***** |
|
ecs_id |
ID instance ECS. |
i-bp1b1mx9fhe34kh**** |
|
module_type |
Tipe modul yang menghasilkan log.
|
GLOBAL |
|
query_name |
Nama domain yang dikueri. |
www.example.com. |
|
query_type |
Tipe catatan kueri, seperti A, AAAA, CNAME, TXT, atau MX. |
A |
|
rcode |
Kode respons.
|
0 |
|
region_id |
ID wilayah. |
cn-shanghai |
|
resolve_path |
Field ini hanya muncul di log respons global. Nilai yang dipisahkan koma merepresentasikan modul-modul berikut secara berurutan: zona akselerasi otoritatif, zona standar otoritatif, modul cache, modul penerusan, dan modul rekursi. 1: Menunjukkan bahwa kueri melewati modul tersebut. 0: Menunjukkan bahwa kueri melewati modul tersebut. Untuk resolusi CNAME multi-level, beberapa modul dapat memiliki nilai 1. |
1,0,0,0,0 |
|
rt |
Latensi respons.
|
10 ms |
|
src_addr |
Alamat IP sumber. |
100.100.2.136 |
|
src_port |
Port sumber. |
53 |
|
transport |
Protokol transport. |
UDP |
|
user_id |
ID akun Alibaba Cloud. |
139749398683**** |
|
vpc_id |
ID VPC. |
vpc-bp1eyy43516itw78**** |
|
edns |
Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri atau respons. |
"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24" |
3. Contoh log respons modul
|
Field log |
Deskripsi |
Data contoh |
|
answer_rrset |
Set record resource jawaban. |
Array JSON: ["www.example.com. 600 A 192.168.1.1", "www.example.com 600 A 192.168.1.2", ] |
|
authority_rrset |
Set record resource otoritatif. |
Array JSON: ["example.com. 600 SOA ns1.example.com. hostmaster.example.com. 2023010101 3600 1200 3600 360" ] |
|
additional_rrset |
Set record resource tambahan. |
Array JSON: ["ns1.example.com. 600 A 100.100.2.136"] |
|
dns_msg_id |
ID pesan DNS, pengidentifikasi unik untuk kueri DNS. |
30914 |
|
dst_addr |
Alamat IP tujuan. |
100.100.2.136 |
|
dst_port |
Port tujuan. |
53 |
|
ecs_hostname |
Hostname ECS. |
iZbp1b1mx9fhe34k***** |
|
ecs_id |
ID instance ECS. |
i-bp1b1mx9fhe34kh**** |
|
module_type |
Modul yang menghasilkan log:
|
AUTH_FAST |
|
query_name |
Nama domain yang dikueri. |
www.example.com. |
|
query_type |
Tipe kueri, seperti A, AAAA, CNAME, TXT, atau MX. |
A |
|
rcode |
Kode respons:
|
0 |
|
region_id |
ID wilayah. |
cn-shanghai |
|
rt |
Latensi respons:
|
1ms |
|
src_addr |
Alamat IP sumber. |
192.168.0.1 |
|
src_port |
Port sumber. |
42071 |
|
transport |
Protokol transport. |
UDP |
|
user_id |
ID akun Alibaba Cloud. |
139749398683**** |
|
vpc_id |
ID instans VPC. |
vpc-bp1eyy43516itw78**** |
|
edns |
Mekanisme Ekstensi untuk DNS (EDNS). Field ini dapat muncul di log kueri atau respons. |
"flags: DO udp: 1408 CLIENT-SUBNET: 1.1.XX.XX/32/24" |
Audit log PrivateZone
1. Log audit
Log Audit Service adalah aplikasi pada platform Simple Log Service (SLS) yang memperluas fungsinya dengan manajemen multi-akun dan pengumpulan log lintas-wilayah dari berbagai produk Alibaba Cloud. Gunakan Resource Directory untuk mengelola log secara terpusat di beberapa akun.
2. Aktifkan audit private zone
Fitur audit log DNS PrivateZone tersedia di wilayah Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Guangzhou), Tiongkok (Shenzhen), Tiongkok (Hangzhou), Tiongkok (Qingdao), Tiongkok (Zhangjiakou), Singapura, Tiongkok (Hong Kong), dan Tiongkok (Shenzhen) Finance. Untuk meminta fitur ini di wilayah lain, ajukan ticket. Tim produk akan mengevaluasi permintaan Anda.
-
Login ke Konsol aplikasi Log Audit.
-
Pada halaman Global Settings, aktifkan audit log untuk Private Zone dan pilih Central Project region, seperti Tiongkok (Hangzhou). Aktifkan pengumpulan log.
3. Fitur lainnya
Konfigurasi multi-akun
ActionTrail mengkonsolidasikan log DNS internal dari akun anggota ke satu akun manajemen melalui pengumpulan cross-account. Dua konfigurasi didukung:
-
Mode manajemen dengan Resource Directory
-
Mode manajemen dengan autentikasi kustom
Kumpulkan log produk cloud multi-akun.
Konfigurasi Terraform
Terraform adalah alat open-source yang menggunakan command-line interface (CLI) untuk men-deploy dan mengelola infrastruktur di Alibaba Cloud serta cloud lain yang didukung melalui file konfigurasi yang dikontrol versi. Untuk mengonfigurasi pengumpulan log ActionTrail dengan Terraform, ikuti Gunakan Terraform untuk mengonfigurasi ActionTrail.
Contoh berikut menunjukkan cara mengonfigurasi pengumpulan log Private Zone dengan Terraform:
resource "alicloud_log_audit" "dns_example" {
display_name = "tf-audit-test-dns"
aliuid = "1480************" // Akun manajemen.
variable_map = {
"dns_intranet_enabled" = "true", // Mengaktifkan pengumpulan log Private Zone.
"dns_sync_enabled" = "true", // Mengaktifkan sinkronisasi log regional ke Proyek terpusat.
"dns_intranet_ttl" = "3", // Menyimpan log regional selama 3 hari.
"dns_sync_ttl" = "185" // Menyimpan log di penyimpanan terpusat selama 185 hari.
"dns_intranet_collection_policy" = "accept tag.env == \\\"test\\\"\\ndrop \\\"*\\\"" // Mengaktifkan pengumpulan log Private Zone hanya untuk instans VPC dengan kunci tag 'env' dan nilai tag 'test'.
}
multi_account = ["1039************"] // Konfigurasi multi-akun.
}
Kebijakan Pengumpulan
Pengumpulan log Private Zone mendukung granularitas tingkat VPC, memungkinkan Anda mengumpulkan log DNS untuk VPC tertentu.
Gunakan kebijakan pengumpulan di Konsol Log Audit untuk memfilter log. Misalnya, kumpulkan log DNS pribadi hanya dari instans VPC dengan kunci tag 'env' dan nilai tag 'prod'.
Kotak dialog konfigurasi kebijakan pengumpulan memungkinkan Anda mengaktifkan advanced edit mode dan default collection policy. Untuk menambahkan kebijakan baru, pilih aksi (keep, drop, atau accept) dan filter berdasarkan atribut seperti account, region, instance ID, instance name, atau tag. Anda dapat edit atau delete kebijakan yang sudah ada. Misalnya, drop instance.id == "vpc-2zettfw..." menghapus log dari instans VPC tertentu, sedangkan accept "*" adalah kebijakan penerimaan default.
Analisis log
Berikut adalah skenario umum kueri log Private Zone. Anda juga dapat menulis SQL kustom, menambahkan hasil ke dasbor, menyimpan sebagai kueri cepat, atau membuat peringatan.
1. Tipe hasil resolusi DNS
Distribusi permintaan DNS di berbagai nama domain dalam VPC tertentu selama periode tertentu.
* and vpc_id: vpc-2ze9dducyc3t6p8aeksb3 |select count(*) as total_req, query_name group by query_name
Setelah menjalankan kueri, grafik pie pada tab chart menampilkan distribusi permintaan berdasarkan nama domain.
2. Waktu respons resolusi DNS
Menganalisis waktu respons resolusi DNS untuk VPC, nama domain, dan tipe kueri tertentu.
* and vpc_id: vpc-2ze9dducyc3t6p8aeksb3 and query_name: "metrichub-cn-beijing.aliyun.com." and query_type: A | select stddev(__time__) as RT, dns_msg_id GROUP by dns_msg_id
Kueri mengembalikan 100 record dalam tabel dengan dua kolom: RT dan dns_msg_id. Nilai RT untuk semua record adalah 0.0, menunjukkan bahwa deviasi standar waktu adalah 0 untuk setiap grup dns_msg_id.
3. Pengecualian resolusi
Instance ECS di Alibaba Cloud mengalami masalah resolusi saat mengkueri suatu domain. Pelanggan mengaktifkan log resolusi private zone dan menyimpan log tersebut di SLS untuk menganalisis penyebabnya. Log SLS dapat mencakup tiga jenis berikut: log permintaan, log respons global, dan log respons modul.
Proses analisis:
-
Gunakan parameter
src_portdandns_msg_iduntuk mengidentifikasi dan memfilter entri log untuk satu permintaan resolusi. -
Field-field berikut membedakan ketiga tipe log:
-
Log merupakan log permintaan jika field
rtkosong. -
Log merupakan log respons modul jika field
resolve_pathkosong. -
Log merupakan log respons global jika field
resolve_pathtidak kosong.
-
-
Contoh hasil error
Berdasarkan aturan di atas, entri pertama adalah log permintaan, yang kedua adalah log respons modul, dan yang ketiga adalah log respons global.
dns_msg_iduntuk ketiga entri log tersebut adalah59241. Pada log pertama,module_typeadalahGLOBALdandns_msg_flagsadalahRD. Pada log kedua,module_typeadalahRECURSIONdandns_msg_flagskosong. Pada log ketiga,module_typeadalahGLOBAL,dns_msg_flagsadalahQR RD, dandst_addradalah100.100.2.136.-
Klien memulai permintaan resolusi DNS, mengharapkan kueri rekursif.
-
Permintaan dikirim ke modul rekursi, tetapi resolusi gagal.
-
Server di 100.100.2.136 mengembalikan error ke klien.
-
-
Contoh hasil sukses
Pada hasil kueri log intranet DNS yang sukses, field dan nilai kunci khas meliputi:
_source_adalahlog_dispatch,_topic_adalahdns_intranet_log,module_typeadalah GLOBAL atau CACHE,query_typeadalah A,dst_addradalah100.100.2.136,dst_portadalah53,transportadalah UDP,answer_rsetberisi rekaman resolusi CNAME, dannode_idadalahcn-shanghai.-
Klien memulai permintaan resolusi DNS, mengharapkan kueri rekursif.
-
Permintaan dikirim ke modul rekursi, dan resolusi berhasil.
-
Server di 100.100.2.136 mengembalikan hasil resolusi ke klien.
-