Q12 — AWS SAA-C03 第17章
第 12/89 题 | ← 返回第17章
Q1312. 一家公司在 AWS 上运行一个面向互联网的 Web 应用程序。该公司使用 Amazon Route 53 进行 DNS 管理,并拥有一个公共托管区域,用于将来自互联网的流量路由到该应用程序。该公司希望记录 DNS 响应代码,以便系统管理员将来能够进行根本原因分析。哪种解决方案能够满足这些要求?
- A. 使用 Route 53 配置查询日志记录。 ✓
- B. 使用 AWS CloudTrail 记录所有 Route 53 查询。
- C. 使用 Amazon CloudWatch 收集和处理 Route 53 指标。
- D. 使用 AWS Trusted Advisor 执行按需根本原因分析。
正确答案: A. 使用 Route 53 配置查询日志记录。
解析
记录 Route 53 DNS 响应代码的正确方法是:A. 使用 Route 53 配置查询日志记录。为什么选项 A 正确:53号公路查询日志将所有 DNS 查询(包括 NOERROR、NXDOMAIN、SERVFAIL 等响应代码)记录到 Amazon CloudWatch Logs 或 Amazon S3 中。通过分析查询模式和错误响应,帮助系统管理员排查 DNS 解析问题。支持筛选(例如,按查询类型、域名或响应代码)。与 CloudWatch Logs Insights 集成可以使用 CloudWatch Logs Insights 分析查询日志,实现高级筛选和聚合。查找失败的 DNS 解析的示例查询:sql筛选 @message LIKE /NXDOMAIN/| 按 bin(1h) 统计计数()其他选项为何错误:B. 使用 AWS CloudTrail 记录所有 Route 53 查询CloudTrail 记录 API 调用(例如,CreateHostedZone、UpdateRecordSets),但不记录 DNS 查询或响应代码。适用于审核 Route 53 配置的变更,但不适用于调试 DNS 解析。C. 使用 Amazon CloudWatch 收集和处理 Route 53 指标。CloudWatch 提供指标(例如 HealthCheckStatus、QueryCount),但不提供详细的响应代码。指标是聚合的(例如每分钟查询总数),缺乏细粒度的错误详情。D. 使用 AWS Trusted Advisor 执行按需根本原因分析。Trusted Advisor 会检查成本优化、安全性和性能方面的最佳实践,但不会记录 DNS 查询或响应代码。不适用于实时或历史 DNS 故障排除。Route 53 查询日志记录的实施步骤:在 Route 53 中启用查询日志记录导航至 Route 53 托管区域,选择您的公共托管区域,然后查询日志记录。选择一个 CloudWatch Logs 日志组或 S3 存储桶来存储日志。配置日志组保留策略(CloudWatch Logs)设置保留策略(例如 30 天)以避免过高的存储成本。分析日志使用 CloudWatch Logs Insights 或 Athena(用于 S3 日志)查询和可视化 DNS 响应代码。S3 查询示例(Athena):sqlSELECT * FROM route53_logsWHERE response_code = 'NXDOMAIN'限100;关键考虑因素:成本:将查询日志记录到 CloudWatch Logs 会产生存储和数据摄取费用(约每 GB 0.50 美元)。数据敏感性:DNS 查询可能包含敏感信息(例如,内部主机名);请确保使用 IAM 策略和加密技术保护日志。实时监控:为了进行实时调试,将查询日志记录与 CloudWatch 错误率警报相结合。结论:选项 A(Route 53 查询日志)是唯一能够捕获详细 DNS 响应代码的解决方案,因此对于 DNS 解析失败的根本原因分析至关重要。