Tous les produits
Search
Centre de documentation

Edge Security Acceleration:Référence des champs de journal standard

Dernière mise à jour :Aug 26, 2026

Alibaba Cloud DCDN enregistre les journaux d'accès réseau et les journaux de blocage WAF pour vos noms de domaine avec une granularité horaire. Vous pouvez télécharger les journaux d'un nom de domaine spécifique pour n'importe quel jour au cours des 30 derniers jours, les enregistrer localement et les analyser.

Téléchargement

  • Accédez à la page de téléchargement des journaux standard. Le chemin de navigation est Data Center > Logs > standard log > Log Download. Sélectionnez la date souhaitée et téléchargez les journaux.

  • Latence des fichiers journaux : la latence est généralement inférieure à 24 heures, mais elle peut dépasser ce délai. Si vous avez besoin de journaux avec une latence inférieure à 24 heures, utilisez plutôt les journaux en temps réel.

Utilisation

  • Convention de nommage des fichiers journaux : le nom du fichier commence par le nom de domaine accéléré, suivi de l'année, du mois, du jour, de l'heure de début, de l'heure de fin et d'un champ d'extension facultatif commençant par un trait de soulignement (_), le tout séparé par des traits de soulignement. Le nom du fichier se termine par .gz. Exemple : aliyundoc.com_2018_10_30_000000_010000_xx.gz.

    Remarque

    Le champ d'extension peut être absent. Exemple : aliyundoc.com_2018_10_30_000000_010000.gz.

  • Vous pouvez consulter les journaux DCDN dans des outils courants tels que Notepad++.

  • Les données de trafic issues de la console ou de l'API CDNDCDN peuvent différer des données basées sur les journaux. Le trafic de surveillance représente généralement environ 1,1 fois le volume calculé à partir des journaux. Pourquoi le volume de trafic trouvé à l'aide de la fonctionnalité d'analyse de la surveillance et de l'utilisation ou de la fonctionnalité de statistiques d'utilisation diffère-t-il du volume de trafic enregistré ?

  • La surveillance des ressources collecte les données par région client et par FAI. La facturation est mesurée par le trafic, la bande passante et les requêtes aux points de présence DCDN par région facturable, ce qui peut entraîner des différences.

  • Certains fournisseurs de services Internet (FAI) dans des régions spécifiques peuvent attribuer des adresses IP privées aux utilisateurs finaux. Par conséquent, les points de présence peuvent recevoir l'adresse IP privée d'un utilisateur.

    Remarque

    Les adresses IP privées relèvent de trois plages :

    • Adresse IP privée de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8

    • Adresse IP privée de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12

    • Adresse IP privée de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16

Champs des journaux d'accès utilisateur

  • Exemple d'entrée de journal

    // Sample log
    //         Request time             Client IP   Proxy IP   Response time    Referer   Request method and URL                 HTTP status code Request size   Response size    Cache status         "User-Agent"                                                           File type    Connection IP
    [9/Jun/2015:01:58:09 +0800]    10.10.10.10 -        1542       "-"        "GET http://www.aliyun.com/index.html"      200          191           2830           MISS                 "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html"  1.1.X.X 
  • Champs

    Champ

    Signification du champ

    Description

    [9/Jun/2015:01:58:09 +0800]

    Heure de la requête

    L'heure de fin de la requête d'accès utilisateur.

    10.10.10.10

    Adresse IP du client

    La première adresse IP à gauche dans l'en-tête de requête X-Forwarded-For, représentant l'adresse IP du client (client_ip). Si aucun proxy ne se trouve entre le client et le nœud de périphérie ou DCDN, cela correspond à l'adresse IP qui a établi la connexion TCP avec le nœud de périphérie.

    Remarque
    • L'en-tête X-Forwarded-For suit le format X-Forwarded-For: <client_ip>, <proxy_ip>.

    • Si le client n'utilise pas de proxy pour se connecter au nœud DCDN (ce qui signifie que l'en-tête X-Forwarded-For ne contient que <client_ip>), la valeur de <client_ip> dans les journaux peut être une adresse IP privée. Une raison courante est que le fournisseur de services Internet (FAI) attribue une adresse IP privée au client pour réduire l'utilisation des adresses IP publiques et les coûts.

    • Si le client utilise un proxy pour se connecter au point de présence, l'en-tête de requête X-Forwarded-For contient <client_ip> et <proxy_ip>. Dans ce cas, la valeur de client_ip dans les journaux peut également être une adresse IP privée. Une raison courante est que le FAI attribue une adresse IP publique au proxy et une adresse IP privée au client.

    • Étant donné que l'en-tête X-Forwarded-For peut être falsifié, utilisez le champ remote_ip des Champs collectés dans les journaux en temps réel pour l'analyse et pour configurer des règles WAF afin de bloquer les adresses IP malveillantes. Le champ remote_ip contient l'adresse IP réelle qui a établi la connexion avec DCDN.

    -

    Adresse IP du proxy

    La deuxième adresse IP à gauche dans l'en-tête de requête X-Forwarded-For, représentant l'adresse IP du proxy (proxy_ip). Si aucun proxy n'est utilisé, ce champ contient un trait d'union (-).

    1542

    Temps de réponse

    Le temps de réponse. Unité : millisecondes.

    "-"

    Referer

    L'en-tête Referer dans les requêtes HTTP.

    GET

    Méthode de requête

    La méthode de requête. Par exemple, GET, POST, PUT ou DELETE.

    http://www.aliyun.com/index.html

    URL de la requête

    L'URL de la requête.

    200

    Code d'état HTTP

    Le code d'état HTTP. Les exemples courants incluent 200, 403, 404 et 500.

    191

    Taille de la requête

    La taille de la requête. Unité : octets.

    2830

    Taille de la réponse

    La taille de la réponse. Unité : octets.

    MISS

    Si la requête atteint un point de présence

    Le statut de hit du cache.

    • HIT : Le nœud de périphérie a servi le contenu depuis son cache. Aucune récupération depuis l'origine n'était nécessaire.

    • MISS : Le nœud de périphérie ne disposait pas du contenu demandé dans le cache. Le contenu est récupéré depuis un serveur en amont, qui peut être un nœud L2 ou DCDN ou le serveur d'origine.

    Alibaba Cloud DCDN fournit actuellement uniquement les informations de journal des nœuds de périphérie DCDN, sans inclure les informations relatives à l'origine des nœuds L2 DCDN. Par conséquent, lorsque ce champ est MISS, vous ne pouvez pas obtenir d'informations sur l'origine et ne pouvez pas voir directement dans les journaux si la requête utilisateur a été transférée vers l'origine.

    Mozilla/5,0 (compatible; AhrefsBot/5,0; +http://example.com/robot/)

    User-Agent

    L'en-tête User-Agent.

    text/html

    Type de fichier

    Le type de page web.

    Les journaux des noms de domaine pour lesquels vous activez le plan de ressources global ne contiennent pas ce champ.

    1.1.1.1

    Adresse IP d'accès

    L'adresse IP utilisée pour établir la connexion.

    Remarque

    Autres champs :

    • DYNAMIC : Indique une requête dynamique.

    • CHARGE : Indique que la requête est facturable.

    • NOTLAST : Champ réservé sans signification pratique.

Champs des journaux WAF

  • Exemple d'entrée de journal

    [16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014
  • Champs

    Nom du champ

    Valeur d'exemple

    Description

    unixtime

    [16/May/2023:10:36:09 +0800]

    L'heure de la requête.

    method

    HEAD

    La méthode de requête.

    scheme

    http

    Le protocole de requête.

    domain

    api.aliyun.com

    Le nom de domaine demandé.

    uri

    /block

    La ressource demandée.

    uri_param

    _dyc=89e7639543f17ddbe77361c56b9952b9

    Les paramètres de requête.

    content_type

    -

    Le type de contenu de la requête.

    matched_host

    api.aliyun.com

    Le nom de domaine correspondant à la requête du client, déjà ajouté et en service.

    request_id

    3d30530216842045692847280e

    L'ID unique de la requête.

    return_code

    403

    Le code de réponse pour la requête.

    referer

    -

    Le champ HTTP Referer.

    user_agent

    curl/7.29.0

    Les informations sur l'agent utilisateur.

    x_forwarded_for

    -

    L'en-tête XFF dans la requête. Cet en-tête est utilisé pour identifier l'adresse IP d'origine d'un client qui se connecte à un serveur web via un proxy HTTP ou un équilibreur de charge.

    client_ip

    1.XX.XX.1

    L'adresse IP réelle de l'utilisateur.

    remote_addr

    1.XX.XX.1

    L'adresse IP de la requête.

    final_test

    FALSE

    La règle finale correspondue n'est pas en mode d'observation.

    cookie

    -

    Les informations de cookie du client incluses dans l'en-tête de requête.

    final_action

    deny

    L'action de protection finale prise.

    • block : Bloqué par le module de protection web de base.

    • deny : Bloqué par un module autre que le module de protection web de base.

    • captcha : Défi avec un CAPTCHA coulissant.

    • js : Défi avec vérification JavaScript.

    • Chaîne vide : La requête a été autorisée. Cela peut se produire si aucune règle de protection n'a été déclenchée, si une règle de liste blanche ou de surveillance a été déclenchée, ou si le client a réussi un CAPTCHA coulissant ou une vérification JavaScript.

    Remarque

    Si une requête déclenche plusieurs modules de protection, ce champ enregistre uniquement l'action finale prise. Les actions sont prioritaires dans l'ordre suivant : block (block) > slider CAPTCHA (captcha) > authentification basée sur un jeton dynamique (sigchl) > vérification JavaScript (js).

    final_plugin

    custom_acl

    Le module de protection qui a été finalement mis en correspondance.

    • Si le champ final_action n'est pas vide, ce champ indique le seul module qui a pris l'action.

    • Si le champ final_action est vide, ce champ répertorie tous les modules déclenchés par la requête. Un suffixe -T sur un nom de module indique que la requête a correspondu à une règle de surveillance au sein de ce module. Le suffixe ne s'applique pas aux modules de liste blanche ou de protection web de base.

    Ce champ peut contenir plusieurs valeurs séparées par des virgules (,). Les valeurs de module possibles sont :

    • whitelist : La requête a correspondu à une règle dans le module de liste blanche.

    • waf : La requête a correspondu à une règle dans le module de protection web de base.

    • custom_acl : La requête a correspondu à une règle dans le module de règles personnalisées.

    • ip_blacklist : La requête a correspondu à une règle dans le module de liste noire IP.

    • region_block : La requête a correspondu à une règle dans le module de liste noire régionale.

    • bot : La requête a correspondu à une règle dans le module de gestion des bots.

    • anti_scan : La requête a correspondu à une règle dans le module de protection contre les scans.

    • intelligent_cc_global : La requête a correspondu à une règle dans le module de stratégie de protection globale DDoS.

    • intelligent_cc_acl : La requête a correspondu à une règle dans le module de protection intelligente CC DDoS.

    final_rule_id

    20000014

    Informations sur la règle de protection qui a été finalement mise en correspondance.

    • Si le champ final_action n'est pas vide, ce champ indique l'ID de la seule règle qui a pris l'action. L'ID de règle est une valeur numérique et n'inclut pas le nom du module.

    • Si le champ final_action est vide, ce champ répertorie toutes les règles déclenchées par la requête. Le format de chaque règle est ModuleName-RuleID(-T). Un suffixe -T indique que la règle est une règle de surveillance. Le suffixe ne s'applique pas aux règles des modules de liste blanche ou de protection web de base.

    Ce champ peut contenir plusieurs valeurs séparées par des virgules (,).

Procédure

  1. Connectez-vous à la console DCDN.

  2. Dans le volet de navigation de gauche, choisissez Data Center > Logs > standard log.

  3. Sur l'onglet Log Download, sélectionnez un nom de domaine et une plage de dates, puis cliquez sur Search.

  4. Dans les résultats de recherche, cliquez sur Download dans la colonne Actions pour télécharger le fichier journal.