Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Champs collectés dans les journaux en temps réel

Dernière mise à jour :Aug 26, 2026

Une fois le service de journaux en temps réel activé, utilisez les tableaux de cette rubrique pour consulter les noms et descriptions des champs collectés pour chaque type de journal.

Remarque
  • Sélectionnez les champs à livrer parmi ceux répertoriés dans les tableaux ci-dessous. Pour réduire les coûts liés aux données, nous vous recommandons de ne livrer que les champs dont vous avez réellement besoin.

  • Tous les projets de livraison d'un même type de journal partagent les mêmes paramètres de champ. La modification d'un champ dans un projet s'applique à tous les autres projets du même type. Par exemple, si le champ domain est sélectionné par défaut pour un journal d'accès et que vous le désélectionnez dans un projet de livraison, ce champ sera également supprimé de tous les autres projets de livraison pour les journaux d'accès.

Notes d'utilisation

  • Pour migrer le nom de domaine A du compte 1 vers le compte 2, commencez par désactiver la livraison des journaux en temps réel pour le nom de domaine A dans le compte 1. Une fois le nom de domaine A migré vers le compte 2, recréez la livraison des journaux en temps réel pour ce domaine dans le compte 2. Si vous ne désactivez pas puis ne recréez pas la livraison des journaux en temps réel, ceux-ci continueront d'être envoyés au compte 1 et vous continuerez d'être facturé pour cette livraison.

  • Certains fournisseurs d'accès à Internet (FAI) dans des régions spécifiques peuvent attribuer des adresses IP privées aux utilisateurs finaux. Par conséquent, les nœuds DCDN peuvent recevoir l'adresse IP privée d'un utilisateur.

    Remarque

    Les adresses IP privées se répartissent en trois plages :

    • Adresse IP privée de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8

    • Adresse IP privée de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12

    • Adresse IP privée de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16

Champs des journaux d'accès utilisateur

Une fois le service de journaux d'accès utilisateur activé, consultez le tableau suivant pour obtenir la description des champs collectés dans les journaux d'accès.

Nom du champ

Description

Indexé dans SLS

Utilisé dans l'analyse visuelle intégrée

unixtime

L'heure à laquelle la requête a été effectuée.

Oui

Oui

domain

Le nom de domaine demandé.

Oui

Oui

method

La méthode de requête.

Oui

Oui

scheme

Le protocole de requête.

Oui

Non

uri

La ressource demandée.

Oui

Oui

uri_param

Les paramètres de requête.

Oui

Non

client_ip

L'adresse IP d'origine du client — la première adresse IP de l'en-tête X-Forwarded-For (X-Forwarded-For: <client_ip>, <proxy_ip>).

Oui

Oui

proxy_ip

L'adresse IP du proxy — la deuxième adresse IP de l'en-tête X-Forwarded-For. La valeur est - lorsque le client se connecte directement sans proxy. Voir également client_ip.

Oui

Non

remote_ip

L'adresse IP publique qui se connecte directement au point de présence (POP) DCDN.

Oui

Non

remote_port

Le port public qui se connecte directement au POP DCDN.

Oui

Non

refer_protocol

Le protocole figurant dans l'en-tête HTTP Referer.

Oui

Non

refer_domain

Le nom de domaine figurant dans l'en-tête HTTP Referer.

Oui

Oui

refer_uri

L'URI figurant dans l'en-tête HTTP Referer.

Oui

Non

refer_param

Les paramètres figurant dans l'en-tête HTTP Referer.

Oui

Non

request_size

La taille totale de la requête, y compris le corps et les en-têtes. Unité : octets.

Oui

Non

request_time

Le temps de réponse de la requête. Unité : millisecondes.

Oui

Oui

response_size

La taille de la réponse. Unité : octets.

Oui

Non

return_code

Le code de réponse de la requête.

Oui

Oui

sent_http_content_range

Les informations Range dans l'en-tête de réponse, générées par le serveur d'origine. Exemple : bytes 0-99/200.

Oui

Non

server_addr

L'adresse IP du POP DCDN qui traite la requête.

Oui

Non

server_port

Le port de service du POP DCDN qui traite la requête.

Oui

Non

body_bytes_sent

La taille réelle du corps envoyé. Unité : octets.

Oui

Non

content_type

Le type de la ressource demandée.

Oui

Non

hit_info

Indique si la requête atteint le cache. Ce champ ne s'applique pas à la diffusion en direct ni à l'accélération dynamique. Valeurs valides :

  • HIT : La requête atteint le cache.

  • MISS : La requête n'atteint pas le cache.

Oui

Oui

http_range

La valeur du champ Range dans l'en-tête de requête. Exemple : bytes 0-100.

Oui

Non

user_agent

Les informations sur l'agent utilisateur.

Oui

Oui

user_info

Les informations utilisateur.

Oui

Non

uuid

L'identifiant unique de la requête.

Oui

Non

via_info

Les informations de l'en-tête Via.

Oui

Non

xforwordfor

Le champ X-Forwarded-For (XFF) dans l'en-tête de requête.

Oui

Non

Champs des journaux EdgeRoutine

Une fois le service de journaux EdgeRoutine activé, consultez le tableau suivant pour obtenir la description des champs collectés dans les journaux EdgeRoutine.

Nom du champ

Description

Indexé dans SLS

Utilisé dans l'analyse visuelle intégrée

console_alert

Le journal personnalisé imprimé en appelant console.alert() dans le code JavaScript.

Oui

Oui

error_code

L'erreur d'exécution du code. 0 indique qu'aucune erreur ne s'est produite.

Oui

Oui

error_message

La description de l'erreur correspondant à error_code.

Oui

Oui

fetch_status

Les informations d'état de chaque sous-requête.

Oui

Oui

fetch_uuid

L'UUID de la sous-requête.

Oui

Oui

http_2xx

Le nombre de sous-requêtes ayant renvoyé des codes d'état 2xx.

Oui

Oui

http_3xx

Le nombre de sous-requêtes ayant renvoyé des codes d'état 3xx.

Oui

Oui

http_4xx

Le nombre de sous-requêtes ayant renvoyé des codes d'état 4xx.

Oui

Oui

http_5xx

Le nombre de sous-requêtes ayant renvoyé des codes d'état 5xx.

Oui

Oui

http_status_other

Le nombre de sous-requêtes ayant renvoyé d'autres codes d'état.

Oui

Oui

host

L'en-tête HOST de la requête principale.

Oui

Oui

in_method

La méthode HTTP de la requête principale.

Oui

Oui

in_path

Le chemin de la requête principale.

Oui

Oui

out_size

La taille totale de la réponse.

Oui

Oui

out_status

Le code d'état de la réponse.

Oui

Oui

code_ver

Le numéro de version du code.

Oui

Oui

routine_spec

La spécification de l'EdgeRoutine.

Oui

Oui

total_cpu_time_μs

Le temps CPU consommé par l'ensemble de la requête. Unité : microsecondes.

Oui

Oui

total_real_time_ms

Le temps réel nécessaire à l'exécution de la requête dans EdgeRoutine, y compris le temps d'attente des sous-requêtes et le temps d'E/S. Unité : millisecondes.

Oui

Oui

uuid

L'EagleTraceID de la requête principale.

Oui

Oui

UnixTime

L'heure à laquelle la requête est entrée dans EdgeRoutine.

Oui

Oui

Champs des journaux WAF

Une fois le service de journaux Edge WAF activé, consultez le tableau suivant pour obtenir la description des champs collectés dans les journaux Edge WAF.

Nom du champ

Description

Indexé dans SLS

Valeur d'exemple

unixtime

L'heure à laquelle la requête a été effectuée.

Oui

1640966400

domain

Le nom de domaine demandé.

Oui

api.aliyun.com

method

La méthode de requête.

Oui

GET

scheme

Le protocole de requête.

Oui

http

uri

La ressource demandée.

Oui

/news/search.php

uri_param

Les paramètres de requête.

Oui

title=tm_content%3Darticle&pid=123

content_type

Le type de contenu demandé.

Oui

application/x-www-form-urlencoded

matched_host

Le nom de domaine auquel la requête du client correspond et qui a été ajouté au service.

Oui

*.aliyun.com

request_id

L'identifiant unique de la requête.

Oui

792a121e16405968501823589e

return_code

Le code de réponse de la requête.

Oui

200

referer

L'en-tête HTTP Referer.

Oui

http://example.com

user_agent

Les informations sur l'agent utilisateur.

Oui

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

x_forwarded_for

Le champ X-Forwarded-For dans l'en-tête de requête. Ce champ identifie l'adresse IP d'origine d'un client qui se connecte au serveur web via un proxy HTTP ou un équilibreur de charge.

Oui

101.XX.XX.120

client_ip

L'adresse IP réelle de l'utilisateur.

Oui

1.XX.XX.1

final_test

Indique si la règle finalement associée est en mode surveillance.

Oui

FALSE

cookie

Les informations de cookie du client transportées dans l'en-tête de requête.

Oui

k1=v1;k2=v2

final_action

L'action de protection finalement exécutée.

  • block : Le module Basic Web Protection bloque la requête.

  • deny : Un module autre que Basic Web Protection bloque la requête.

  • captcha : Vérification CAPTCHA standard par glissement.

  • js : Vérification JavaScript.

  • Chaîne vide : La requête n'est pas bloquée. Aucune règle de protection n'a été associée, une règle de liste d'autorisation ou une règle en mode surveillance a été associée, ou la requête est autorisée après que le client a réussi la vérification CAPTCHA par glissement ou la vérification JavaScript.

Remarque

Si une requête déclenche plusieurs modules de protection simultanément, seule l'action de protection finalement exécutée est enregistrée. Les priorités des actions de protection, par ordre décroissant, sont les suivantes : blocage (block) > vérification CAPTCHA standard par glissement (captcha) > vérification par jeton dynamique (sigchl) > vérification JavaScript (js).

Oui

block

final_plugin

Les informations sur le module de protection finalement associé.

  • Si final_action a une valeur, ce champ indique le module de protection correspondant à l'action de protection finalement exécutée sur la requête du client (final_action). Dans ce cas, final_plugin contient un seul et unique module.

  • Si final_action est vide, ce champ indique les modules de protection auxquels appartiennent toutes les règles de protection associées à la requête du client. Pour un module autre que Basic Web Protection et le module de liste d'autorisation, le suffixe « -T » après le nom du module indique que la requête a associé une règle en mode surveillance dans ce module.

Plusieurs modules de protection peuvent être associés. Plusieurs valeurs sont séparées par des virgules (,). Les modules de protection correspondants sont les suivants :

  • whitelist : Une règle du module de liste d'autorisation est associée.

  • waf : Une règle du module Basic Web Protection est associée.

  • custom_acl : Une règle du module de règles personnalisées est associée.

  • ip_blacklist : Une règle du module de liste de blocage IP est associée.

  • region_block : Une règle du module Liste de blocage géographique est associée.

  • bot : Une règle du module de gestion des bots est associée.

  • anti_scan : Une règle du module de protection contre les scans est associée.

  • intelligent_cc_global : Une règle du module de politique d'atténuation globale de la protection DDoS est associée.

  • intelligent_cc_acl : Une règle du module de protection Intelligent CC de la protection DDoS est associée.

Oui

  • Exemple 1 : « waf » - Exemple 2 : « whitelist » - Exemple 3 : « custom_acl » - Exemple 4 : « custom_acl-T » - Exemple 5 : « custom_acl-T,ip_blacklist-T,waf »

final_rule_id

Les informations sur la règle de protection finalement associée.

  • Si final_action a une valeur, ce champ indique l'ID de la règle de protection finalement appliquée à la requête du client, c'est-à-dire la règle de protection correspondant à final_action. Seul l'ID numérique de la règle de protection est inclus, sans information sur le module.

  • Si final_action est vide, ce champ indique les ID de toutes les règles de protection associées à la requête du client. Les informations sont affichées au format « nom du module-ID de la règle de protection(-T) ». Les informations sur les règles de protection du module de liste d'autorisation et du module Basic Web Protection ne contiennent pas l'indicateur -T. Pour les autres modules, l'indicateur -T signifie que l'ID de la règle de protection correspondant appartient à une règle en mode surveillance.

Plusieurs ID de règles de protection peuvent être associés. Plusieurs valeurs sont séparées par des virgules (,).

Oui

  • Exemple 1 : « 200106 » - Exemple 2 : « whitelist-20010060 » - Exemple 3 : « custom_acl-20010065 » - Exemple 4 : « custom_acl-20010063-T » - Exemple 5 : « custom_acl-20010063-T,ip_blacklist-20010066-T,waf-200106 »

remote_addr

L'adresse IP de la requête.

Oui

1.XX.XX.1