Anti-DDoS Proxy enregistre chaque requête HTTP sous la forme d'une entrée de journal structurée. Cette rubrique décrit tous les champs du journal complet, leur description et un exemple de valeur.
Informations de base
| Champ | Description | Exemple |
|---|---|---|
__topic__ |
Catégorie de journal. Toujours ddos_access_log. |
ddos_access_log |
user_id |
ID du compte Alibaba Cloud. | 166688437215**** |
Requêtes HTTP
| Champ | Description | Exemple |
|---|---|---|
body_bytes_sent | Taille du corps de la réponse, en octets. | 2 |
content_type | Type de contenu du corps de la réponse. | application/x-www-form-urlencoded |
host | Nom de domaine demandé. | api.aliyundoc.com |
http_cookie | Cookie envoyé avec la requête. | k1=v1;k2=v2 |
http_referer | En-tête Referer de la requête. Renvoie - si l'en-tête est absent. | http://aliyundoc.com |
http_user_agent | Chaîne User Agent de la requête. | Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002) |
http_x_forwarded_for | Adresse IP du proxy amont. | 192.0.XX.XX |
https | Indique si la requête utilise HTTPS. Valeurs valides : true, false. | true |
matched_host | Nom de domaine correspondant détecté par Anti-DDoS Proxy (peut être un domaine générique). Renvoie - si aucun domaine ne correspond. | *.aliyundoc.com |
real_client_ip | Adresse IP d'origine du client. Renvoie - si l'adresse est introuvable. | 192.0.XX.XX |
isp_line | Ligne du fournisseur d'accès Internet (FAI), par exemple Border Gateway Protocol (BGP), China Telecom ou China Unicom. | China Telecom |
remote_addr | Adresse IP source de la requête. | 192.0.XX.XX |
remote_port | Port de l'expéditeur immédiat de la requête. | 23713 |
src_ip | Adresse IP source de la requête. | 192.0.XX.XX |
src_port | ID du port source de la requête. | 23713 |
request_length | Taille de la requête, en octets. | 123 |
request_method | Méthode HTTP de la requête. | GET |
start_time | Horodatage Unix du moment où Anti-DDoS Proxy renvoie la réponse au client. | 1735553169000 |
request_time_msec | Temps total nécessaire à Anti-DDoS Proxy pour recevoir, traiter et répondre à la requête, en millisecondes. | 44 |
request_uri | URI de la requête. | /answers/377971214/banner |
server_name | Nom du serveur d'origine correspondant. Renvoie default si aucun serveur d'origine ne correspond. | api.aliyundoc.com |
status | Code d'état HTTP de la réponse. | 200 |
time | Heure d'initiation de la requête, au format ISO 8601. | 2024-12-30T18:06:09+08:00 |
querystring | Chaîne de requête. | token=bbcd&abc=123 |
upstream_addr | Liste séparée par des virgules des adresses des serveurs d'origine, chacune au format IP:Port. | 192.0.XX.XX:443 |
upstream_ip | Adresse IP du serveur d'origine. | 192.0.XX.XX |
upstream_response_time | Temps de réponse de la requête vers l'origine, en secondes. Remarque Si le moteur famax (version précédente) est utilisé, l'unité est la milliseconde. | 0,044 |
upstream_status | Code d'état HTTP de la requête vers l'origine. | 200 |
vip_addr | Adresse IP de l'instance Anti-DDoS Proxy. | 203.107.XX.XX |
http2_client_fingerprint | Empreinte brute du client HTTP/2. | 2:0;4:2097152;3:100|10485760|0|m,s,p,a |
http2_client_fingerprint_md5 | Hachage MD5 (128 bits, 32 caractères) dérivé de l'empreinte brute HTTP/2. Utilisé pour identifier et distinguer les clients lors de l'analyse. | ad8424af1cc590e09f7b0c499bf7fcdb |
ssl_client_ja3_fingerprinting | Empreinte JA3 brute du client TLS, dérivée des paramètres de la négociation TLS (version TLS, suites de chiffrement, algorithmes de compression et extensions TLS). | 771,4865-49195-49196-49197,29,0 |
ssl_client_ja3_fingerprinting_md5 | Hachage MD5 dérivé de l'empreinte JA3 brute. | c1bd7c674bbec9f0f2474e3eee3564f4 |
ssl_client_ja4_fingerprinting | Empreinte JA4 brute du client TLS, dérivée des paramètres de la négociation TLS (version TLS, suites de chiffrement, algorithmes de compression, extensions TLS, version du navigateur et système d'exploitation). | t13d1516h2_acb858a92679_e5627efa2ab1 |
ssl_client_ja4_fingerprinting_md5 | Hachage MD5 dérivé de l'empreinte JA4 brute. | 8c3d99fb6ed08a39c799aad27b4854f4 |
ssl_client_tls_fingerprinting_md5 | Hachage MD5 dérivé de l'empreinte TLS du client. | 21d696a76962c9912d765a9372d8c773 |
cache_status | Indique si la requête atteint le cache d'Anti-DDoS Proxy. Valeurs valides : hit (trouvé dans le cache), miss (non trouvé dans le cache). | hit |
traceid | Identifiant global unique (GUID) attribué à chaque requête dans un système distribué. Il persiste tout au long du cycle de vie de la requête et relie les entrées de journal entre les services, permettant ainsi la traçabilité et l'analyse des performances. | ac11000117388144519311412e387f |
Informations sur le client
| Champ | Description | Exemple |
|---|---|---|
ua_browser | Identifiant du navigateur. Remarque Ce champ peut être absent de certains journaux. | ie9 |
ua_browser_family | Famille de navigateurs. Remarque Ce champ peut être absent de certains journaux. | internet explorer |
ua_browser_type | Type de navigateur. Remarque Ce champ peut être absent de certains journaux. | web_browser |
ua_browser_version | Version du navigateur. Remarque Ce champ peut être absent de certains journaux. | 9.0 |
ua_device_type | Type d'appareil client. Remarque Ce champ peut être absent de certains journaux. | computer |
ua_os | Identifiant du système d'exploitation. Remarque Ce champ peut être absent de certains journaux. | windows_7 |
ua_os_family | Famille de systèmes d'exploitation. Remarque Ce champ peut être absent de certains journaux. | windows |
server_protocol | Protocole et version renvoyés par le serveur d'origine en réponse aux requêtes vers l'origine. | HTTP/1.1 |
ssl_protocol | Version du protocole SSL ou TLS utilisée dans la requête. | TLSv1.2 |
ssl_cipher | Suite de chiffrement utilisée dans la requête. | ECDHE-RSA-AES128-GCM-SHA256 |
ssl_handshake_time | Durée de la négociation TLS initiée par le client, en millisecondes. | 99 |
Paramètres d'atténuation
| Champ | Description | Exemple |
|---|---|---|
cc_action |
Action entreprise par une règle d'atténuation des attaques par saturation HTTP. Consultez Valeurs de cc_action. | accept |
cc_blocks |
Indique si la requête est bloquée par une règle d'atténuation des attaques par saturation HTTP. 1 signifie bloqué ; toute autre valeur signifie autorisé. Si ce champ est absent, last_result enregistre le résultat à la place. |
1 |
cc_phase |
Fonctionnalité d'atténuation qui a traité la requête. Les valeurs diffèrent selon la version du moteur. Consultez Valeurs de cc_phase. | gfbwip |
last_module |
Fonctionnalité d'atténuation qui a pris la décision finale pour la requête. Consultez Valeurs de last_module. | gfareaban |
last_owner |
Nom de la règle qui a pris la décision finale. Conventions de nommage des règles Anti-DDoS Proxy : les noms commençant par smartcc_ appartiennent aux règles de protection intelligente, ceux commençant par global aux règles de politique d'atténuation DDoS, et ceux commençant par gf_internal aux règles d'atténuation des attaques par saturation HTTP. |
global_th_4_C_**** |
last_result |
Action finale entreprise sur la requête. ok signifie autorisé ; failed signifie non autorisé (bloqué ou échec de la vérification CAPTCHA). Si ce champ est absent, cc_blocks enregistre le résultat à la place. |
failed |
Valeurs de cc_action
| Valeur | Description |
|---|---|
accept |
La requête est autorisée. |
block |
La requête est bloquée. |
challenge |
Une vérification CAPTCHA est déclenchée pour vérifier l'adresse IP source. |
alarm |
La requête est enregistrée dans les journaux et autorisée. |
Valeurs de cc_phase
La valeur dépend de la version du moteur utilisée par votre instance Anti-DDoS Proxy.
Moteur Tengine
| Valeur | Fonctionnalité |
|---|---|
gfbwip |
Liste noire et liste blanche |
gfcc |
Atténuation des attaques par saturation HTTP |
gfacl |
Politique d'atténuation personnalisée |
gfglobal |
Politique d'atténuation DDoS |
gfareaban |
Liste noire géographique |
Moteur Famax
| Valeur | Fonctionnalité |
|---|---|
ipFilter |
Liste noire et liste blanche |
statProtect |
Atténuation des attaques par saturation HTTP |
preciseProtect |
Politique d'atténuation personnalisée |
regionBLock |
Liste noire géographique |
Valeurs de last_module
| Valeur | Fonctionnalité |
|---|---|
gfareaban |
Liste noire géographique |
gfbwip |
Liste noire et liste blanche |
gfacl |
Contrôle d'accès précis |
gfcc |
Atténuation des attaques par saturation HTTP |
gfglobal |
Politique d'atténuation DDoS |