Tous les produits
Search
Centre de documentation

Anti-DDoS:Fields included in full logs

Dernière mise à jour :Aug 11, 2026

Anti-DDoS Proxy enregistre chaque requête HTTP sous la forme d'une entrée de journal structurée. Cette rubrique décrit tous les champs du journal complet, leur description et un exemple de valeur.

Informations de base

Champ Description Exemple
__topic__ Catégorie de journal. Toujours ddos_access_log. ddos_access_log
user_id ID du compte Alibaba Cloud. 166688437215****

Requêtes HTTP

ChampDescriptionExemple
body_bytes_sentTaille du corps de la réponse, en octets.2
content_typeType de contenu du corps de la réponse.application/x-www-form-urlencoded
hostNom de domaine demandé.api.aliyundoc.com
http_cookieCookie envoyé avec la requête.k1=v1;k2=v2
http_refererEn-tête Referer de la requête. Renvoie - si l'en-tête est absent.http://aliyundoc.com
http_user_agentChaîne User Agent de la requête.Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)
http_x_forwarded_forAdresse IP du proxy amont.192.0.XX.XX
httpsIndique si la requête utilise HTTPS. Valeurs valides : true, false.true
matched_hostNom de domaine correspondant détecté par Anti-DDoS Proxy (peut être un domaine générique). Renvoie - si aucun domaine ne correspond.*.aliyundoc.com
real_client_ipAdresse IP d'origine du client. Renvoie - si l'adresse est introuvable.192.0.XX.XX
isp_lineLigne du fournisseur d'accès Internet (FAI), par exemple Border Gateway Protocol (BGP), China Telecom ou China Unicom.China Telecom
remote_addrAdresse IP source de la requête.192.0.XX.XX
remote_portPort de l'expéditeur immédiat de la requête.23713
src_ipAdresse IP source de la requête.192.0.XX.XX
src_portID du port source de la requête.23713
request_lengthTaille de la requête, en octets.123
request_methodMéthode HTTP de la requête.GET
start_timeHorodatage Unix du moment où Anti-DDoS Proxy renvoie la réponse au client.1735553169000
request_time_msecTemps total nécessaire à Anti-DDoS Proxy pour recevoir, traiter et répondre à la requête, en millisecondes.44
request_uriURI de la requête./answers/377971214/banner
server_nameNom du serveur d'origine correspondant. Renvoie default si aucun serveur d'origine ne correspond.api.aliyundoc.com
statusCode d'état HTTP de la réponse.200
timeHeure d'initiation de la requête, au format ISO 8601.2024-12-30T18:06:09+08:00
querystringChaîne de requête.token=bbcd&abc=123
upstream_addrListe séparée par des virgules des adresses des serveurs d'origine, chacune au format IP:Port.192.0.XX.XX:443
upstream_ipAdresse IP du serveur d'origine.192.0.XX.XX
upstream_response_timeTemps de réponse de la requête vers l'origine, en secondes.
Remarque

Si le moteur famax (version précédente) est utilisé, l'unité est la milliseconde.

0,044
upstream_statusCode d'état HTTP de la requête vers l'origine.200
vip_addrAdresse IP de l'instance Anti-DDoS Proxy.203.107.XX.XX
http2_client_fingerprintEmpreinte brute du client HTTP/2.2:0;4:2097152;3:100|10485760|0|m,s,p,a
http2_client_fingerprint_md5Hachage MD5 (128 bits, 32 caractères) dérivé de l'empreinte brute HTTP/2. Utilisé pour identifier et distinguer les clients lors de l'analyse.ad8424af1cc590e09f7b0c499bf7fcdb
ssl_client_ja3_fingerprintingEmpreinte JA3 brute du client TLS, dérivée des paramètres de la négociation TLS (version TLS, suites de chiffrement, algorithmes de compression et extensions TLS).771,4865-49195-49196-49197,29,0
ssl_client_ja3_fingerprinting_md5Hachage MD5 dérivé de l'empreinte JA3 brute.c1bd7c674bbec9f0f2474e3eee3564f4
ssl_client_ja4_fingerprintingEmpreinte JA4 brute du client TLS, dérivée des paramètres de la négociation TLS (version TLS, suites de chiffrement, algorithmes de compression, extensions TLS, version du navigateur et système d'exploitation).t13d1516h2_acb858a92679_e5627efa2ab1
ssl_client_ja4_fingerprinting_md5Hachage MD5 dérivé de l'empreinte JA4 brute.8c3d99fb6ed08a39c799aad27b4854f4
ssl_client_tls_fingerprinting_md5Hachage MD5 dérivé de l'empreinte TLS du client.21d696a76962c9912d765a9372d8c773
cache_statusIndique si la requête atteint le cache d'Anti-DDoS Proxy. Valeurs valides : hit (trouvé dans le cache), miss (non trouvé dans le cache).hit
traceidIdentifiant global unique (GUID) attribué à chaque requête dans un système distribué. Il persiste tout au long du cycle de vie de la requête et relie les entrées de journal entre les services, permettant ainsi la traçabilité et l'analyse des performances.ac11000117388144519311412e387f

Informations sur le client

ChampDescriptionExemple
ua_browserIdentifiant du navigateur.
Remarque

Ce champ peut être absent de certains journaux.

ie9
ua_browser_familyFamille de navigateurs.
Remarque

Ce champ peut être absent de certains journaux.

internet explorer
ua_browser_typeType de navigateur.
Remarque

Ce champ peut être absent de certains journaux.

web_browser
ua_browser_versionVersion du navigateur.
Remarque

Ce champ peut être absent de certains journaux.

9.0
ua_device_typeType d'appareil client.
Remarque

Ce champ peut être absent de certains journaux.

computer
ua_osIdentifiant du système d'exploitation.
Remarque

Ce champ peut être absent de certains journaux.

windows_7
ua_os_familyFamille de systèmes d'exploitation.
Remarque

Ce champ peut être absent de certains journaux.

windows
server_protocolProtocole et version renvoyés par le serveur d'origine en réponse aux requêtes vers l'origine.HTTP/1.1
ssl_protocolVersion du protocole SSL ou TLS utilisée dans la requête.TLSv1.2
ssl_cipherSuite de chiffrement utilisée dans la requête.ECDHE-RSA-AES128-GCM-SHA256
ssl_handshake_timeDurée de la négociation TLS initiée par le client, en millisecondes.99

Paramètres d'atténuation

Champ Description Exemple
cc_action Action entreprise par une règle d'atténuation des attaques par saturation HTTP. Consultez Valeurs de cc_action. accept
cc_blocks Indique si la requête est bloquée par une règle d'atténuation des attaques par saturation HTTP. 1 signifie bloqué ; toute autre valeur signifie autorisé. Si ce champ est absent, last_result enregistre le résultat à la place. 1
cc_phase Fonctionnalité d'atténuation qui a traité la requête. Les valeurs diffèrent selon la version du moteur. Consultez Valeurs de cc_phase. gfbwip
last_module Fonctionnalité d'atténuation qui a pris la décision finale pour la requête. Consultez Valeurs de last_module. gfareaban
last_owner Nom de la règle qui a pris la décision finale. Conventions de nommage des règles Anti-DDoS Proxy : les noms commençant par smartcc_ appartiennent aux règles de protection intelligente, ceux commençant par global aux règles de politique d'atténuation DDoS, et ceux commençant par gf_internal aux règles d'atténuation des attaques par saturation HTTP. global_th_4_C_****
last_result Action finale entreprise sur la requête. ok signifie autorisé ; failed signifie non autorisé (bloqué ou échec de la vérification CAPTCHA). Si ce champ est absent, cc_blocks enregistre le résultat à la place. failed

Valeurs de cc_action

Valeur Description
accept La requête est autorisée.
block La requête est bloquée.
challenge Une vérification CAPTCHA est déclenchée pour vérifier l'adresse IP source.
alarm La requête est enregistrée dans les journaux et autorisée.

Valeurs de cc_phase

La valeur dépend de la version du moteur utilisée par votre instance Anti-DDoS Proxy.

Moteur Tengine

Valeur Fonctionnalité
gfbwip Liste noire et liste blanche
gfcc Atténuation des attaques par saturation HTTP
gfacl Politique d'atténuation personnalisée
gfglobal Politique d'atténuation DDoS
gfareaban Liste noire géographique

Moteur Famax

Valeur Fonctionnalité
ipFilter Liste noire et liste blanche
statProtect Atténuation des attaques par saturation HTTP
preciseProtect Politique d'atténuation personnalisée
regionBLock Liste noire géographique

Valeurs de last_module

Valeur Fonctionnalité
gfareaban Liste noire géographique
gfbwip Liste noire et liste blanche
gfacl Contrôle d'accès précis
gfcc Atténuation des attaques par saturation HTTP
gfglobal Politique d'atténuation DDoS