Alibaba Cloud DCDN enregistre les journaux d'accès réseau et les journaux de blocage WAF pour vos noms de domaine avec une granularité horaire. Vous pouvez télécharger les journaux d'un nom de domaine spécifique pour n'importe quel jour au cours des 30 derniers jours, les enregistrer localement et les analyser.
Téléchargement
Accédez à la page de téléchargement des journaux standard. Le chemin de navigation est Data Center > Logs > standard log > Log Download. Sélectionnez la date souhaitée et téléchargez les journaux.
Latence des fichiers journaux : la latence est généralement inférieure à 24 heures, mais elle peut dépasser ce délai. Si vous avez besoin de journaux avec une latence inférieure à 24 heures, utilisez plutôt les journaux en temps réel.
Utilisation
-
Convention de nommage des fichiers journaux : le nom du fichier commence par le nom de domaine accéléré, suivi de l'année, du mois, du jour, de l'heure de début, de l'heure de fin et d'un champ d'extension facultatif commençant par un trait de soulignement (_), le tout séparé par des traits de soulignement. Le nom du fichier se termine par
.gz. Exemple :aliyundoc.com_2018_10_30_000000_010000_xx.gz.RemarqueLe champ d'extension peut être absent. Exemple :
aliyundoc.com_2018_10_30_000000_010000.gz. Vous pouvez consulter les journaux DCDN dans des outils courants tels que Notepad++.
Les données de trafic issues de la console ou de l'API CDNDCDN peuvent différer des données basées sur les journaux. Le trafic de surveillance représente généralement environ 1,1 fois le volume calculé à partir des journaux. Pourquoi le volume de trafic trouvé à l'aide de la fonctionnalité d'analyse de la surveillance et de l'utilisation ou de la fonctionnalité de statistiques d'utilisation diffère-t-il du volume de trafic enregistré ?
La surveillance des ressources collecte les données par région client et par FAI. La facturation est mesurée par le trafic, la bande passante et les requêtes aux points de présence DCDN par région facturable, ce qui peut entraîner des différences.
-
Certains fournisseurs de services Internet (FAI) dans des régions spécifiques peuvent attribuer des adresses IP privées aux utilisateurs finaux. Par conséquent, les points de présence peuvent recevoir l'adresse IP privée d'un utilisateur.
RemarqueLes adresses IP privées relèvent de trois plages :
Adresse IP privée de classe A : 10.0.0.0 à 10.255.255.255, masque de sous-réseau : 10.0.0.0/8
Adresse IP privée de classe B : 172.16.0.0 à 172.31.255.255, masque de sous-réseau : 172.16.0.0/12
Adresse IP privée de classe C : 192.168.0.0 à 192.168.255.255, masque de sous-réseau : 192.168.0.0/16
Champs des journaux d'accès utilisateur
-
Exemple d'entrée de journal
// Sample log // Request time Client IP Proxy IP Response time Referer Request method and URL HTTP status code Request size Response size Cache status "User-Agent" File type Connection IP [9/Jun/2015:01:58:09 +0800] 10.10.10.10 - 1542 "-" "GET http://www.aliyun.com/index.html" 200 191 2830 MISS "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html" 1.1.X.X -
Champs
Champ
Signification du champ
Description
[9/Jun/2015:01:58:09 +0800]Heure de la requête
L'heure de fin de la requête d'accès utilisateur.
10.10.10.10Adresse IP du client
La première adresse IP à gauche dans l'en-tête de requête
X-Forwarded-For, représentant l'adresse IP du client (client_ip). Si aucun proxy ne se trouve entre le client et le nœud de périphérie ou DCDN, cela correspond à l'adresse IP qui a établi la connexion TCP avec le nœud de périphérie.RemarqueL'en-tête
X-Forwarded-Forsuit le formatX-Forwarded-For: <client_ip>, <proxy_ip>.Si le client n'utilise pas de proxy pour se connecter au nœud DCDN (ce qui signifie que l'en-tête X-Forwarded-For ne contient que <client_ip>), la valeur de <client_ip> dans les journaux peut être une adresse IP privée. Une raison courante est que le fournisseur de services Internet (FAI) attribue une adresse IP privée au client pour réduire l'utilisation des adresses IP publiques et les coûts.
Si le client utilise un proxy pour se connecter au point de présence, l'en-tête de requête X-Forwarded-For contient <client_ip> et <proxy_ip>. Dans ce cas, la valeur de client_ip dans les journaux peut également être une adresse IP privée. Une raison courante est que le FAI attribue une adresse IP publique au proxy et une adresse IP privée au client.
Étant donné que l'en-tête
X-Forwarded-Forpeut être falsifié, utilisez le champremote_ipdes Champs collectés dans les journaux en temps réel pour l'analyse et pour configurer des règles WAF afin de bloquer les adresses IP malveillantes. Le champremote_ipcontient l'adresse IP réelle qui a établi la connexion avec DCDN.
-Adresse IP du proxy
La deuxième adresse IP à gauche dans l'en-tête de requête
X-Forwarded-For, représentant l'adresse IP du proxy (proxy_ip). Si aucun proxy n'est utilisé, ce champ contient un trait d'union (-).1542Temps de réponse
Le temps de réponse. Unité : millisecondes.
"-"Referer
L'en-tête Referer dans les requêtes HTTP.
GETMéthode de requête
La méthode de requête. Par exemple, GET, POST, PUT ou DELETE.
http://www.aliyun.com/index.htmlURL de la requête
L'URL de la requête.
200Code d'état HTTP
Le code d'état HTTP. Les exemples courants incluent 200, 403, 404 et 500.
191Taille de la requête
La taille de la requête. Unité : octets.
2830Taille de la réponse
La taille de la réponse. Unité : octets.
MISSSi la requête atteint un point de présence
Le statut de hit du cache.
HIT : Le nœud de périphérie a servi le contenu depuis son cache. Aucune récupération depuis l'origine n'était nécessaire.
MISS : Le nœud de périphérie ne disposait pas du contenu demandé dans le cache. Le contenu est récupéré depuis un serveur en amont, qui peut être un nœud L2 ou DCDN ou le serveur d'origine.
Alibaba Cloud DCDN fournit actuellement uniquement les informations de journal des nœuds de périphérie DCDN, sans inclure les informations relatives à l'origine des nœuds L2 DCDN. Par conséquent, lorsque ce champ est MISS, vous ne pouvez pas obtenir d'informations sur l'origine et ne pouvez pas voir directement dans les journaux si la requête utilisateur a été transférée vers l'origine.
Mozilla/5,0 (compatible; AhrefsBot/5,0; +http://example.com/robot/)User-Agent
L'en-tête User-Agent.
text/htmlType de fichier
Le type de page web.
Les journaux des noms de domaine pour lesquels vous activez le plan de ressources global ne contiennent pas ce champ.
1.1.1.1Adresse IP d'accès
L'adresse IP utilisée pour établir la connexion.
RemarqueAutres champs :
DYNAMIC : Indique une requête dynamique.
CHARGE : Indique que la requête est facturable.
NOTLAST : Champ réservé sans signification pratique.
Champs des journaux WAF
-
Exemple d'entrée de journal
[16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014 -
Champs
Nom du champ
Valeur d'exemple
Description
unixtime
[16/May/2023:10:36:09 +0800]L'heure de la requête.
method
HEADLa méthode de requête.
scheme
httpLe protocole de requête.
domain
api.aliyun.comLe nom de domaine demandé.
uri
/blockLa ressource demandée.
uri_param
_dyc=89e7639543f17ddbe77361c56b9952b9Les paramètres de requête.
content_type
-Le type de contenu de la requête.
matched_host
api.aliyun.comLe nom de domaine correspondant à la requête du client, déjà ajouté et en service.
request_id
3d30530216842045692847280eL'ID unique de la requête.
return_code
403Le code de réponse pour la requête.
referer
-Le champ HTTP Referer.
user_agent
curl/7.29.0Les informations sur l'agent utilisateur.
x_forwarded_for
-L'en-tête XFF dans la requête. Cet en-tête est utilisé pour identifier l'adresse IP d'origine d'un client qui se connecte à un serveur web via un proxy HTTP ou un équilibreur de charge.
client_ip
1.XX.XX.1L'adresse IP réelle de l'utilisateur.
remote_addr
1.XX.XX.1L'adresse IP de la requête.
final_test
FALSELa règle finale correspondue n'est pas en mode d'observation.
cookie
-Les informations de cookie du client incluses dans l'en-tête de requête.
final_action
denyL'action de protection finale prise.
block : Bloqué par le module de protection web de base.
deny : Bloqué par un module autre que le module de protection web de base.
captcha : Défi avec un CAPTCHA coulissant.
js : Défi avec vérification JavaScript.
Chaîne vide : La requête a été autorisée. Cela peut se produire si aucune règle de protection n'a été déclenchée, si une règle de liste blanche ou de surveillance a été déclenchée, ou si le client a réussi un CAPTCHA coulissant ou une vérification JavaScript.
RemarqueSi une requête déclenche plusieurs modules de protection, ce champ enregistre uniquement l'action finale prise. Les actions sont prioritaires dans l'ordre suivant : block (block) > slider CAPTCHA (captcha) > authentification basée sur un jeton dynamique (sigchl) > vérification JavaScript (js).
final_plugin
custom_aclLe module de protection qui a été finalement mis en correspondance.
Si le champ final_action n'est pas vide, ce champ indique le seul module qui a pris l'action.
Si le champ final_action est vide, ce champ répertorie tous les modules déclenchés par la requête. Un suffixe -T sur un nom de module indique que la requête a correspondu à une règle de surveillance au sein de ce module. Le suffixe ne s'applique pas aux modules de liste blanche ou de protection web de base.
Ce champ peut contenir plusieurs valeurs séparées par des virgules (,). Les valeurs de module possibles sont :
whitelist : La requête a correspondu à une règle dans le module de liste blanche.
waf : La requête a correspondu à une règle dans le module de protection web de base.
custom_acl : La requête a correspondu à une règle dans le module de règles personnalisées.
ip_blacklist : La requête a correspondu à une règle dans le module de liste noire IP.
region_block : La requête a correspondu à une règle dans le module de liste noire régionale.
bot : La requête a correspondu à une règle dans le module de gestion des bots.
anti_scan : La requête a correspondu à une règle dans le module de protection contre les scans.
intelligent_cc_global : La requête a correspondu à une règle dans le module de stratégie de protection globale DDoS.
intelligent_cc_acl : La requête a correspondu à une règle dans le module de protection intelligente CC DDoS.
final_rule_id
20000014Informations sur la règle de protection qui a été finalement mise en correspondance.
Si le champ final_action n'est pas vide, ce champ indique l'ID de la seule règle qui a pris l'action. L'ID de règle est une valeur numérique et n'inclut pas le nom du module.
Si le champ final_action est vide, ce champ répertorie toutes les règles déclenchées par la requête. Le format de chaque règle est ModuleName-RuleID(-T). Un suffixe -T indique que la règle est une règle de surveillance. Le suffixe ne s'applique pas aux règles des modules de liste blanche ou de protection web de base.
Ce champ peut contenir plusieurs valeurs séparées par des virgules (,).
Procédure
Connectez-vous à la console DCDN.
Dans le volet de navigation de gauche, choisissez .
Sur l'onglet Log Download, sélectionnez un nom de domaine et une plage de dates, puis cliquez sur Search.
Dans les résultats de recherche, cliquez sur Download dans la colonne Actions pour télécharger le fichier journal.