出於合規和安全性的考慮,公司通常要求對部落格進行儲存和分析。通過公網權威DNS日誌,可以清晰瞭解企業公網網域名稱的使用方式,協助企業對網域名稱解析情況進行審計,及時發現潛在的安全問題。
什麼是公網權威DNS解析日誌
公網DNS解析日誌記錄了指定主網域名稱的所有子網域名稱解析應答日誌(包括請求的協議類型、網域名稱所在UID、源IP地址、目的IP地址(DNS服務地址)、查詢的網域名稱、記錄類型、應答的結果等)。DNS與SLS聯合開發,在SLS日誌審計應用中可以一鍵開啟公網DNS解析日誌轉存功能。
公網權威DNS解析日誌審計開通
SLS日誌轉存的前提是已經將對應網域名稱DNS流量分析開啟,具體操作方法請參考開啟/關閉/設定流量分析。如果關閉DNS流量分析服務,會導致日誌轉存服務沒有日誌資料。
-
登入SLS產品控制台。
-
在日誌應用欄選擇審計與安全頁簽,然後單擊日誌審計服務。
-
在全域配置頁面,將公網DNS解析日誌審計開關開啟並選擇中心專案Project所在地區,例如cn-hangzhou;詳細操作步驟參見開啟和管理日誌採集功能。在全域配置頁面的雲產品審計日誌配置列表中,找到DNS產品,確認公網DNS解析日誌的採集狀態為已開啟(採集策略為中心化)。
如何查看公網權威DNS解析日誌轉存明細
-
在Project列表中選擇之前建立的Project。在 Project列表 中,單擊目標Project名稱進入該Project。
-
在左側日誌庫列表,單擊dns_log,即可查看解析日誌明細。
公網權威DNS解析日誌欄位說明
|
日誌欄位 |
說明 |
樣本資料(僅做格式參考) |
|
additional_rrset |
其他資源記錄集,是指除了直接回答查詢的問題外,DNS伺服器還可以提供的一些附加資訊。這些資訊通常是協助解析過程更加高效地進行的輔助資料。 |
Json array: ["mail.example.com. 3600 IN A 93.184.XX.XX"] |
|
answer_rrset |
應答資源記錄集,當DNS伺服器接收到查詢請求後,會根據查詢的內容返回相應的資訊,這些資訊就包含在這個 answer_rrset 裡。 |
Json array: ["cloud-example.com. 600 MX 15 mx3.qiye.aliyun.com.", "cloud-example.com. 600 MX 10 mx2.qiye.aliyun.com."] |
|
authority_rrset |
權威資源記錄集,指的是當請求的網域名稱資訊無法直接由響應伺服器提供時,該欄位會包含能夠對該查詢給出權威答案的其他DNS伺服器的資訊。 |
Json array: ["example.com. 172800 IN NS ns1.example.com. example.com. 172800 IN NS ns2.example.com." ] |
|
dns_msg_flags |
|
QR RD AA |
|
dns_msg_id |
DNS資訊ID,表示本次DNS查詢的唯一識別碼 |
55346 |
|
dst_addr |
應答報文目的IP地址,一般為LocalDNS出口IP |
61.240.XX.XX |
|
dst_port |
應答報文目的連接埠,一般為LocalDNS連接埠 |
52322 |
|
edns |
EDNS(Extension mechanisms for DNS)是DNS協議的一種擴充,它允許在DNS請求和響應中攜帶額外的資訊。通過使用EDNS,DNS可以支援更大的資料包、更豐富的錯誤碼以及其他擴充功能。 UDP:指示寄件者能夠處理的最大UDP資料包大小(以位元組為單位)。這有助於解決傳統DNS限制於512位元組的問題,允許用戶端和服務端協商一個更大的值來傳輸更多資料。 flag:是指位於 CLIENT_SUBNET:用戶端子網資訊。 |
UDP: 1400 flags: DO CLIENT_SUBNET: 124.163.XX.XX/24/24 |
|
query_name |
查詢網域名稱名稱 |
www.example.com. |
|
query_type |
查詢記錄類型,例如A,AAAA,CNAME,TXT,MX等 |
A |
|
rcode |
響應狀態代碼:
|
0 |
|
region_id |
收集日誌所在機器的地區ID。 |
cn-shanghai |
|
rt |
響應時延,是指權威DNS接收到請求到應答的時間,不是指終端查詢網域名稱解析的整體時間。 |
0ms |
|
src_addr |
應答報文源IP地址,即應答權威DNS伺服器位址 |
8.212.XX.XX |
|
src_port |
應答報文源連接埠,即應答權威DNS伺服器連接埠 |
53 |
|
transport |
傳輸協議 |
UDP |
|
user_id |
阿里雲帳號ID |
139749398683**** |
|
value |
answer_rrset欄位RRset中value部分 |
Json array: ["mx3.qiye.aliyun.com." ,"mx2.qiye.aliyun.com."] |
|
view_name |
網域名稱查詢請求命中的線路 |
DEFAULT |
|
wild_len |
命中泛網域名稱時候泛網域名稱長度 |
25 |
|
z_name |
查詢網域名稱所屬的權威ZONE名稱 |
cloud-example.com |