Le service de journalisation de Web Application Firewall (WAF) utilise Log Service pour collecter en temps réel l'intégralité des journaux des sites web protégés par WAF. Interrogez, analysez et visualisez les données des journaux dans des tableaux de bord à des fins de conformité et d'opérations de sécurité.
Présentation
WAF ne conserve les journaux que pour les sites web dont la collecte des journaux est activée.
Lorsque vous activez la collecte des journaux pour un domaine, WAF stocke les journaux avec les configurations par défaut suivantes.
|
Configuration du stockage des journaux |
Configuration par défaut |
Personnalisable |
|
Durée de conservation des journaux |
Les journaux sont conservés pendant 180 jours. |
Oui. Plage valide : 15 à 360 jours. |
|
Configuration des champs personnalisés |
Comprend tous les champs obligatoires et certains champs facultatifs par défaut. |
Oui. Vous pouvez modifier les champs facultatifs dans les journaux WAF. |
|
Type de stockage |
Stocke l'intégralité des journaux du domaine du site web par défaut. |
Oui. Vous pouvez modifier ce paramètre pour ne conserver que les journaux des requêtes bloquées. |
Vous pouvez personnaliser ces configurations. Modifier les paramètres des journaux.
Prérequis
Vous disposez d'une instance WAF par abonnement des éditions Advanced Edition, Enterprise, Ultimate Edition ou Exclusive.
-
Vous avez ajouté votre domaine de site web à WAF pour le protéger.
Les domaines non ajoutés à WAF ne génèrent aucun journal. Ajoutez votre domaine en suivant les Tutoriels.
-
Vous avez activé Log Service.
Activez Log Service lors de votre première connexion à la console Log Service.
La collecte des journaux WAF nécessite un abonnement actif à Log Service.
RemarqueEn cas de retard de paiement pour Log Service, la collecte des journaux WAF est suspendue. Elle reprend automatiquement après régularisation du paiement.
Étape 1 : Activer le service de journalisation WAF
Connectez-vous à la console Web Application Firewall (WAF). Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF : Chinese Mainland ou Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
-
Sur la page Log Service, cliquez sur Upgrade Now et suivez les instructions affichées à l'écran pour mettre à niveau le service.
RemarqueSi vous avez activé le service Log Service lors de l'achat de l'instance WAF, ignorez cette étape.
Procédure :
Sur la page Upgrade/Downgrade, activez le service Log Service et sélectionnez une Log Storage Capacity.
Cliquez sur Proceed to Payment et effectuez le paiement.
Autorisez WAF à accéder aux ressources cloud. Créer un rôle lié au service.
Après avoir activé le service de journalisation WAF, Log Service crée un Project et un Logstore dédiés pour votre compte. Les configurations par défaut sont répertoriées dans la section Project et Logstore WAF dédiés.
Étape 2 : Utiliser le service de journalisation WAF
Connectez-vous à la console Web Application Firewall (WAF). Dans la barre de menu supérieure, sélectionnez le groupe de ressources et la région de votre instance WAF : Chinese Mainland ou Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
-
Sélectionnez un domaine dans la liste déroulante et activez l'interrupteur Status.
La liste déroulante affiche uniquement les domaines ajoutés à WAF. Pour ajouter un domaine, suivez les Tutoriels.
-
Sous l'onglet Log Search, analysez les journaux WAF à l'aide d'instructions de requête. Requête de journal.
Exemples supplémentaires : Exemples de requêtes et d'analyses.
-
Sous l'onglet Log Analysis, consultez les tableaux de bord générés par WAF à partir de vos données de journal.
Les tableaux de bord d'analyse des journaux sont des rapports prédéfinis qui visualisent les données des journaux pour la surveillance des services web et de la sécurité. Définissez une plage de temps pour interroger les tableaux de bord. Vous pouvez également vous abonner pour recevoir des rapports par e-mail. Afficher un tableau de bord d'analyse des journaux.
Operation Center : Affiche les métriques opérationnelles métier, notamment les tendances des requêtes et les aperçus des attaques.
Access Center : Affiche les métriques d'accès, la distribution des clients, le trafic et les données de performance.
Security Center : Affiche les métriques d'attaque, les tendances et la distribution des sources.
Project et Logstore WAF dédiés
Log Service crée automatiquement les ressources suivantes pour WAF.
Ne supprimez ni ne modifiez le Project, le Logstore, les index ou les tableaux de bord par défaut. Log Service met régulièrement à jour les fonctionnalités d'analyse des journaux WAF, les index et les rapports.
|
Type de ressource |
Description |
|
Project |
Log Service crée automatiquement un Project pour WAF.
Trouvez le Project WAF sur la page d'accueil de la console Log Service et cliquez sur le nom du Project pour l'ouvrir. Gérer les Projects. |
|
Logstore |
Un Logstore nommé Les journaux non liés à WAF ne peuvent pas être écrits dans ce Logstore via l'API ou le SDK. L'interrogation, les statistiques, les alertes et la consommation de flux sont prises en charge. |
|
Shard |
Le Logstore WAF comporte deux Shards avec la division automatique activée. Consultez les propriétés des Shards dans les Détails du Logstore. |
|
Tableau de bord |
Le Project WAF comprend trois tableaux de bord prédéfinis : Operation Center, Access Center et Security Center. |
Étapes suivantes
Pour permettre à un utilisateur RAM d'interroger et d'analyser les journaux WAF, accordez les autorisations requises. Accorder à un utilisateur RAM les autorisations d'interroger et d'analyser les journaux.
Tutoriels sur l'interrogation et l'analyse des journaux WAF : Tutoriels sur l'application des journaux.
Pour modifier les règles ou la capacité de stockage des journaux WAF : Gérer le stockage des journaux.