Tous les produits
Search
Centre de documentation

Anti-DDoS:Premiers pas avec l'analyse des journaux

Dernière mise à jour :Aug 11, 2026

Cette rubrique explique comment activer et utiliser la fonctionnalité d'analyse des journaux.

Avant de commencer

Avant d'utiliser l'analyse des journaux, familiarisez-vous avec ses concepts clés, les calculs de capacité de stockage requis et le mécanisme d'échantillonnage des journaux. Pour plus d'informations, consultez la section Présentation.

Prérequis

  • Vous avez acheté une instance Anti-DDoS Proxy et y avez ajouté votre site web pour le protéger. Pour plus d'informations, consultez la section Ajouter un site web.

  • Vous vous êtes connecté à la console Simple Log Service et avez activé Simple Log Service (SLS).

Étape 1 : Acheter l'analyse des journaux

  1. Connectez-vous à la console Anti-DDoS Proxy.

  2. Dans la barre de navigation supérieure, sélectionnez la région de votre instance.

    • Anti-DDoS Proxy (Chinese Mainland) : choisissez la région Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland) : choisissez la région Outside Chinese Mainland.

  3. Dans le volet de navigation de gauche, choisissez Analysis > Log Analysis.

  4. Sur la page Log Analysis, cliquez sur Buy Now.

  5. Sur la page d'achat Full Logs, configurez les paramètres, cliquez sur Buy Now, puis réglez le paiement.

    Paramètre

    Description

    Applicable To

    Sélectionnez le type de votre instance Anti-DDoS Proxy.

    Stockage des journaux

    Sélectionnez la capacité maximale de stockage des journaux en téraoctets (TB).

    Si votre service est actif et dispose d'un espace de stockage suffisant, les journaux sont conservés pendant 180 jours. Passé ce délai, les journaux les plus anciens sont écrasés par les nouveaux, garantissant ainsi une fenêtre glissante de 180 jours de données de journalisation.

    Important

    Si votre espace de stockage des journaux est saturé, les nouveaux journaux ne seront pas stockés.

    Log Storage Period

    Sélectionnez la durée de validité du service.

    Important

    Une fois le service expiré, les nouveaux journaux ne seront pas stockés.

Étape 2 : Autoriser l'accès au service de journalisation

  1. Revenez à la page Log Analysis et effectuez l'autorisation.

    Le système crée automatiquement le rôle lié au service AliyunDDoSCOOLogArchiveRole. Anti-DDoS Proxy utilise ce rôle pour accéder à SLS et stocker les données de journalisation dans un Logstore dédié.

  2. Sélectionnez la région du Logstore pour votre instance Anti-DDoS Proxy (Outside Chinese Mainland), qui servira de région de stockage pour vos données de journalisation.

    Les régions prises en charge sont Singapour, Indonésie (Jakarta), États-Unis (Virginie), Chine (Hong Kong), Royaume-Uni (Londres), Allemagne (Francfort), Japon (Tokyo) et Malaisie (Kuala Lumpur).

    Important
    • La région sélectionnée est permanente. Pour la modifier, vous devez désactiver puis réactiver la fonctionnalité, ce qui entraîne la suppression définitive du Logstore et de toutes les données de journalisation associées. Cette action est irréversible.

    • Anti-DDoS Proxy (Chinese Mainland) ne nécessite aucune sélection de région et est stocké par défaut dans la région Chine (Hangzhou).

    • Après avoir activé l'analyse des journaux, Anti-DDoS Proxy crée un Logstore dans la région spécifiée et y collecte les journaux des noms de domaine indiqués.

Étape 3 : Activer la collecte des journaux

Sur la page Log Analysis, activez la collecte des journaux pour les noms de domaine de votre site web.

  • Pour activer la collecte des journaux pour un seul nom de domaine, sélectionnez le nom de domaine cible dans la liste déroulante Select Domain Names et activez l'interrupteur Status.

  • Pour activer la collecte des journaux pour plusieurs noms de domaine, cliquez sur Batch Configure dans le coin supérieur droit. Dans le panneau Batch Configure, sélectionnez les noms de domaine et cliquez sur Batch Enable.

Une fois la collecte des journaux activée, SLS crée automatiquement un projet dédié pour qu'Anti-DDoS Proxy gère ses données de journalisation.

Vous pouvez consulter les projets dédiés à Anti-DDoS Proxy sur la page d'accueil de la console Simple Log Service. Les noms des projets dédiés commencent par ddoscoo-project pour Anti-DDoS Proxy (Chinese Mainland) et par ddosdip-project pour Anti-DDoS Proxy (Outside Chinese Mainland). Par défaut, un projet dédié contient les ressources suivantes :

  • Un Logstore dédié sert à stocker les données de journalisation d'Anti-DDoS Proxy. Le Logstore dédié est nommé ddoscoo-LogStore pour le service Anti-DDoS Proxy (Chinese Mainland) et ddosdip-LogStore pour le service Anti-DDoS Proxy (Outside Chinese Mainland).

  • Deux tableaux de bord de journaux prédéfinis (DDoS Access Center et DDoS Operation Center) fournissent des rapports d'analyse graphique. Le contenu est identique pour tous les types d'instance.

(Facultatif) Étape 4 : Interroger et analyser les journaux

  1. Sur la page Log Analysis, sélectionnez un nom de domaine cible dans la liste déroulante Select Domain Names.

  2. Dans l'onglet Full Logs, définissez une plage de temps pour votre requête.

    Remarque
    • Vous pouvez interroger les journaux des 180 derniers jours. Les journaux plus anciens sont automatiquement supprimés.

    • Les résultats de la requête peuvent inclure des journaux générés jusqu'à 1 minute en dehors de la plage de temps spécifiée.

  3. Saisissez une instruction de requête dans la zone de recherche et cliquez sur Search & Analyze.

    Une instruction de requête se compose d'une instruction de recherche et d'une instruction d'analyse, séparées par une barre verticale (|) : search statement|analytic statement.

    Composant

    Obligatoire

    Description

    instruction de recherche

    Non

    Spécifie les conditions de recherche. Vous pouvez utiliser des mots-clés, des recherches floues, des valeurs numériques, des plages ou une combinaison de conditions.

    Si ce champ est vide ou défini sur un astérisque (*), aucun filtre n'est appliqué et toutes les données de la plage de temps actuelle sont renvoyées. Pour plus d'informations, consultez la section Syntaxe de recherche.

    Remarque

    Pour une description des champs des journaux d'accès Anti-DDoS Proxy, consultez la section Champs de journal.

    instruction d'analyse

    Non

    Traite les résultats de la recherche pour effectuer des calculs et des analyses statistiques. Si aucune instruction de recherche n'est fournie, l'ensemble des données de la plage de temps est analysé.

    Si ce champ est vide, seuls les résultats de la recherche sont renvoyés sans analyse statistique. Pour plus d'informations, consultez la section Présentation de la recherche et de l'analyse.

    Remarque
    • Vous pouvez omettre la clause SQL standard from table_name, ce qui signifie que vous pouvez omettre from log dans l'instruction d'analyse.

    • Par défaut, les 100 premières entrées de journal sont renvoyées. Vous pouvez modifier cette plage en utilisant la clause LIMIT.

    Les résultats de la requête s'affichent par défaut sous forme de tableau. Vous pouvez également afficher les résultats dans d'autres formats, tels que des graphiques linéaires, des histogrammes et des camemberts. Pour plus d'informations, consultez la section Présentation des graphiques statistiques.

    Vous pouvez également créer des alertes basées sur les graphiques du tableau de bord pour surveiller l'état du service en temps réel. Pour plus d'informations, consultez la section Présentation des alertes.

    Exemples de requêtes courantes

    • Interroger le nombre de visites sur un nom de domaine

      * | SELECT COUNT(*) as times, host GROUP by host ORDER by times desc limit 100
    • Interroger les types d'interception

      * | select cc_action,cc_phase,count(*) as t group by cc_action,cc_phase order by t desc limit 10
    • Interroger les QPS

      * | select time_series(__time__,'15m','%H:%i','0') as time,count(*)/900 as QPS group by time order by time
    • Interroger les noms de domaine attaqués

      * and cc_blocks:1 | select cc_action,cc_phase,count(*) as t group by cc_action,cc_phase order by t desc limit 10
    • Interroger les URL attaquées

      * and cc_blocks:1 | select count(*) as times,host,request_path group by host,request_path order by times
    • Interroger les détails des requêtes

      * | select date_format(date_trunc('second',__time__),'%H:%i:%s') as time,host,request_uri,request_method,status,upstream_status,querystring limit 10
    • Interroger les détails des codes d'état 5xx

      * and status>499 | select host,status,upstream_status,count(*)as t group by host,status,upstream_status order by t desc
    • Interroger la distribution de la latence des requêtes

      * | SELECT count_if(upstream_response_time<20) as "<20",
      count_if(upstream_response_time<50 and upstream_response_time>20) as "<50",
      count_if(upstream_response_time<100 and upstream_response_time>50) as "<100",
      count_if(upstream_response_time<500 and upstream_response_time>100) as "<500",
      count_if(upstream_response_time<1000 and upstream_response_time>500) as "<1000",
      count_if(upstream_response_time>1000) as ">1000"

(Facultatif) Étape 5 : Consulter les rapports de journaux

Un tableau de bord est une console d'analyse en temps réel fournie par SLS. Vous pouvez enregistrer les graphiques générés à partir des résultats de requête dans un tableau de bord. La fonctionnalité d'analyse des journaux fournit deux tableaux de bord par défaut : DDoS Access Center et DDoS Operation Center.

  1. Sur la page Log Analysis, sélectionnez un nom de domaine cible dans la liste déroulante Select Domain Names.

  2. Cliquez sur l'onglet Log Reports, puis cliquez sur Time Selection pour définir une plage de temps.

    Remarque

    Chaque graphique d'un rapport possède une plage de temps par défaut (par exemple, 1 heure pour les métriques de trafic et 1 semaine pour les tendances). Toutefois, l'utilisation du contrôle Time Selection remplace ces valeurs par défaut et met à jour tous les graphiques de la page pour refléter la plage que vous spécifiez.

  3. Consultez les tableaux de bord Anti-DDoS Proxy par défaut.

    La zone de rapport de journaux affiche plusieurs rapports dans une mise en page prédéfinie qui inclut divers types de graphiques. Pour plus d'informations sur les types de graphiques, consultez la section Présentation des graphiques statistiques.

    • DDoS Access Center : Affiche les métriques clés du site web, notamment le PV, l'UV, le trafic entrant, les pics de taux de trafic, les tendances d'accès, les distributions des sources, les noms de domaine consultés et les types de clients.

      |
      **Graphique**
      |
      **Type**
      |
      **Plage de temps par défaut**
      |
      **Description**
      |
      **Exemple**
      | | --- | --- | --- | --- | --- | |
      **PV**
      |
      Valeur unique
      |
      1 heure (relative)
      |
      Le nombre total de requêtes.
      |
      100 000
      | |
      **UV**
      |
      Valeur unique
      |
      1 heure (relative)
      |
      Le nombre total de clients uniques.
      |
      100 000
      | |
      **Trafic entrant**
      |
      Valeur unique
      |
      1 heure (relative)
      |
      Le trafic entrant total du site web, en Mo.
      |
      300 Mo
      | |
      **Pic de trafic entrant**
      |
      Valeur unique
      |
      Aujourd'hui (à l'heure)
      |
      Le pic du taux de trafic entrant pour le site web, en octets/s.
      |
      100 octets/s
      | |
      **Pic de trafic sortant**
      |
      Valeur unique
      |
      Aujourd'hui (à l'heure)
      |
      Le pic du taux de trafic sortant pour le site web, en octets/s.
      |
      100 octets/s
      | |
      **Tendance du trafic et de la bande passante**
      |
      Graphique à double ligne
      |
      1 semaine (relative)
      |
      La tendance des taux de trafic entrant et sortant pour le site web, en Ko/s.
      |
      N/A
      | |
      **Tendance d'accès PV/UV**
      |
      Graphique à double ligne
      |
      1 semaine (relative)
      |
      La tendance des comptes PV et UV.
      |
      N/A
      | |
      **Distribution des statuts d'accès**
      |
      Camembert
      |
      1 semaine (relative)
      |
      La distribution des codes d'état des requêtes (par exemple, 200, 304 et 400).
      |
      N/A
      | |
      **Source d'accès**
      |
      Carte mondiale
      |
      1 heure (relative)
      |
      La distribution des PV des visiteurs par pays d'origine.
      |
      N/A
      | |
      **Source du trafic entrant (Monde)**
      |
      Carte mondiale
      |
      1 heure (relative)
      |
      La distribution du trafic entrant total par pays d'origine, en Mo.
      |
      N/A
      | |
      **Source du trafic entrant (Chine)**
      |
      Carte de la Chine
      |
      1 heure (relative)
      |
      La distribution du trafic entrant total par province d'origine, en Mo.
      |
      N/A
      | |
      **Carte thermique des accès**
      |
      AMap
      |
      1 heure (relative)
      |
      Une carte thermique des accès des visiteurs par emplacement géographique.
      |
      N/A
      | |
      **Fournisseur d'accès Internet (FAI)**
      |
      Graphique en anneau
      |
      1 heure (relative)
      |
      La distribution du volume de trafic entrant par fournisseur d'accès Internet (FAI), en Mo.
      |
      N/A
      | |
      **Referer**
      |
      Tableau
      |
      1 heure (relative)
      |
      Les 100 URL referer, hôtes et comptes d'accès les plus fréquents.
      |
      N/A
      | |
      **Distribution des lignes d'accès**
      |
      Graphique en anneau
      |
      1 heure (relative)
      |
      La distribution des lignes d'accès Anti-DDoS Proxy utilisées par les requêtes entrantes.
      |
      N/A
      | |
      **Distribution des types de clients**
      |
      Graphique en anneau
      |
      1 heure (relative)
      |
      Les 20 agents utilisateurs les plus fréquents, tels que iPhone, iPad, Windows IE et Chrome.
      |
      N/A
      | |
      **Distribution des types de contenu des requêtes**
      |
      Graphique en anneau
      |
      1 heure (relative)
      |
      Les 20 types de contenu de requête les plus fréquents, tels que HTML, Form, JSON et données en streaming.
      |
      N/A
      | |
      **Noms de domaine consultés**
      |
      Graphique en anneau
      |
      1 heure (relative)
      |
      Les 20 noms de domaine les plus fréquemment consultés.
      |
      N/A
      | |
      **Meilleurs clients**
      |
      Tableau
      |
      1 heure (relative)
      |
      Répertorie les 100 premiers clients par nombre de visites, y compris des détails tels que l'adresse IP, le PV, le trafic entrant et le nombre d'erreurs et d'attaques.
      |
      N/A
      | |
      **URL avec le temps de réponse le plus lent**
      |
      Tableau
      |
      1 heure (relative)
      |
      Répertorie les 100 URL ayant les temps de réponse les plus lents, y compris des détails tels que l'URL, le nombre d'accès et le temps de réponse.
      |
      N/A
      |

















































































































































































































    • DDoS Operation Center : Affiche l'état opérationnel global du site web, y compris les tendances de la bande passante entrante et sortante, les tendances des requêtes et des interceptions, une liste des attaquants et une liste des sites web consultés.

    Pour recevoir des rapports de tableau de bord planifiés par e-mail ou DingTalk, cliquez sur le bouton Subscribe dans le coin supérieur droit d'un tableau de bord. Pour plus d'informations, consultez la section S'abonner à un tableau de bord.

Documents connexes

Opérations courantes pour les journaux des services Alibaba Cloud