Tous les produits
Search
Centre de documentation

Cloud Firewall:Log audit

Dernière mise à jour :Aug 10, 2026

Cloud Firewall enregistre automatiquement l'ensemble du trafic et met à votre disposition une interface visuelle d'audit des journaux. Vous pouvez y consulter les événements d'attaque, les détails du trafic et les journaux d'opérations. Cette fonctionnalité simplifie et accélère le traçage des sources d'attaque ainsi que l'analyse du trafic. Par défaut, vous avez la possibilité de consulter les journaux d'audit des sept derniers jours, ce qui facilite la surveillance de sécurité en temps réel et la réponse efficace aux incidents.

Remarque

Cloud Firewall conserve les journaux d'audit pendant sept jours par défaut. Pour prolonger la durée de rétention des journaux, satisfaire aux exigences de protection classifiée ou exporter les données brutes des journaux, activez la fonctionnalité d'analyse des journaux. Pour plus d'informations, reportez-vous à la section Présentation de l'analyse des journaux.

Types de journaux

Cloud Firewall génère trois types de journaux : les journaux d'événements, les journaux de trafic et les journaux d'opérations.

  • Les journaux d'événements recensent tout le trafic que Cloud Firewall identifie comme une menace potentielle pour la sécurité ou un comportement anormal. Chaque entrée de journal capture des informations clés telles que l'heure de l'événement, le type de menace, l'adresse IP source, l'adresse IP de destination, le type d'application, la gravité et l'action de la politique. Ces données vous aident à suivre et à analyser les événements de sécurité.

    Pour les événements bloqués par le correctif virtuel et la protection de base, cliquez sur Obtain Attack Sample dans la liste des journaux d'événements afin de générer un échantillon d'attaque à partir des sept derniers jours. L'échantillon d'attaque contient des données détaillées sur l'événement d'attaque. Les échantillons d'attaque générés sont conservés pendant un mois.

  • Les journaux de trafic enregistrent tout le trafic réseau normal transitant par Cloud Firewall. Chaque entrée inclut l'adresse IP source, l'adresse IP de destination, le numéro de port, le protocole et le volume de trafic. Utilisez ces journaux pour comprendre les modèles d'utilisation du réseau et effectuer des analyses du comportement réseau.

  • Les journaux d'opérations consignent toutes les actions des utilisateurs dans la console Cloud Firewall, telles que les modifications apportées aux configurations de règles, les ajustements des paramètres système ou toute intervention administrative. Ces journaux vous permettent d'auditer le comportement des utilisateurs et de garantir la responsabilité concernant les modifications du système.

Consultation des journaux d'audit

La procédure suivante utilise la consultation des journaux de trafic comme exemple pour illustrer la fonctionnalité d'audit des journaux. Les champs de requête diffèrent selon le type de journal. Reportez-vous à la page de la console pour connaître les champs spécifiques disponibles.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, choisissez Detection & Response > Log Audit.

  3. Cliquez sur l'onglet Traffic Logs et sélectionnez le type de pare-feu pour lequel vous souhaitez consulter les journaux.

  4. Définissez les conditions de requête et la plage de temps, puis cliquez sur Search.

Champs clés des journaux de trafic

Le tableau suivant décrit les champs clés des journaux de trafic afin de vous aider à comprendre les caractéristiques et le comportement du trafic.

Remarque

Lorsque vous consultez les journaux de trafic, vous pouvez cliquer sur List Configurations à droite de la barre de recherche pour sélectionner les champs à afficher dans la liste des journaux de trafic. En plus des champs obligatoires, vous pouvez sélectionner jusqu'à huit champs facultatifs.

Champ

Description

Rule Name/Rule ID

Nom ou ID de la politique de contrôle d'accès ou de la règle de protection contre les attaques correspondant au trafic.

Si ce champ est vide, le trafic ne correspond à aucune politique de contrôle d'accès ni à aucune règle de protection contre les attaques.

Pre-match Access Control Policy Status

Lorsque le trafic traverse Cloud Firewall, il est mis en correspondance avec les politiques de contrôle d'accès en fonction de leur priorité. Si Cloud Firewall ne peut pas identifier l'application ou le domaine du trafic lors de la mise en correspondance avec une politique de contrôle d'accès spécifique, le champ Pre-match Access Control Policy Status affiche le statut d'identification correspondant, et le champ Pre-match Access Control Policy affiche le nom de cette politique de contrôle d'accès. Valeurs valides pour Pre-match Access Control Policy Status :

  • Application Unidentified : Cloud Firewall ne peut pas identifier l'application du trafic.

  • Domain Name Unidentified : Cloud Firewall ne peut pas identifier le nom de domaine du trafic.

  • Normal : Cloud Firewall peut identifier à la fois l'application et le nom de domaine du trafic.

Pre-match Access Control Policy

Application Protocol Detection Status

Statut d'identification de l'application lors de la mise en correspondance avec la politique de contrôle d'accès. Valeurs valides :

  • Identified

  • Blocked by Policy

  • TCP Connection Failed

  • Payload Not Received

  • Analyzing

  • Not Identified in Strict Mode

  • Not Identified in Loose Mode

  • Stateless : statut lorsque aucune inspection approfondie des paquets (DPI) n'est effectuée.

Références