Cette rubrique décrit les champs propriétaires présents dans les journaux WAF.
Index des champs
Le tableau suivant répertorie les champs disponibles dans les journaux WAF. Vous pouvez effectuer une recherche par nom de champ pour trouver un champ spécifique.
Initial | Field |
a |
|
b |
|
c |
|
d |
|
f | Champs de décision finale : final_action | final_plugin | final_rule_id | final_rule_type |
h |
|
i | Champs liés au renseignement sur les menaces : intelligence_action | intelligence_rule_id | intelligence_test |
m | Domaine correspondant protégé par WAF : matched_host |
n | Champs liés à la normalisation : normalized_action | normalized_rule_id | normalized_rule_type | normalized_test |
q | Chaîne de requête : querystring |
r |
|
s |
|
t | Horodatage de l'entrée de journal : time |
u |
|
w |
|
Champs obligatoires
Les champs suivants sont inclus dans chaque entrée de journal WAF.
Parameter | Description | Example |
acl_rule_type | Le type de règle correspondante dans la liste noire d'adresses IP ou la politique de protection personnalisée (ACL). Valeurs valides :
| custom |
bypass_matched_ids | L'identifiant de la règle d'autorisation correspondante. Les règles d'autorisation incluent les règles de liste blanche et les règles de politique de protection personnalisée configurées avec l'action « Allow » (Autoriser). Si une requête correspond à plusieurs règles d'autorisation, ce champ contient une liste séparée par des virgules de tous les identifiants de règles correspondants. | 283531 |
cc_rule_type | Le type de règle correspondante dans le module de protection contre les attaques HTTP flood ou une politique de protection personnalisée (pour la protection contre les attaques HTTP flood). Valeurs valides :
| custom |
content_type | La valeur de l'en-tête de requête | application/x-www-form-urlencoded |
| Le port de destination de la requête. | 443 |
final_action | L'action finale effectuée par WAF sur la requête. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. Ce champ est omis si la requête ne déclenche aucun module de protection, par exemple si la requête correspond à une règle d'autorisation ou si le client réussit une vérification captcha ou JS. Si une requête déclenche simultanément plusieurs modules de protection, seule l'action finale effectuée est enregistrée. La priorité des actions, de la plus élevée à la plus basse, est la suivante : blocage (block) > CAPTCHA strict (captcha_strict) > CAPTCHA normal (captcha) > vérification par jeton dynamique (sigchl) > défi JavaScript (js). | block |
final_plugin | Le module de protection qui a effectué l'action finale (
Vous pouvez configurer ces modules de protection dans la console WAF, sur la page . Pour plus d'informations sur ces modules, consultez Présentation des configurations de protection des sites web. Ce champ est omis si la requête ne déclenche aucun module de protection, par exemple si la requête correspond à une règle d'autorisation ou si le client réussit une vérification captcha ou JS. Si une requête déclenche simultanément plusieurs modules de protection, seul le module de protection correspondant à l'action finale (final_action) est enregistré. | waf |
final_rule_id | L'identifiant de la règle de protection que WAF applique finalement à une requête client. La règle est celle qui correspond à final_action. | 115341 |
final_rule_type | Le sous-type de la règle de protection (final_rule_id) que WAF applique finalement à une requête client. Par exemple, sous le type | xss/webshell |
host | La valeur de l'en-tête de requête | api.example.com |
http_cookie | La valeur de l'en-tête de requête | k1=v1;k2=v2 |
http_referer | La valeur de l'en-tête de requête Si la requête ne contient aucune information sur l'URL source, ce champ affiche | http://example.com |
http_user_agent | La valeur de l'en-tête de requête | Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002) |
http_x_forwarded_for | La valeur de l'en-tête de requête | 47.100.XX.XX |
https | Indique si la requête utilise HTTPS.
| on |
matched_host | Le nom de domaine protégé correspondant à la requête. Remarque WAF prend en charge les noms de domaine génériques. Par exemple, si vous ajoutez | *.aliyun.com |
real_client_ip | L'adresse IP réelle du client, telle que déterminée par l'analyse de la requête par WAF. Si WAF ne peut pas déterminer l'IP réelle du client (par exemple, parce que la requête est envoyée depuis un serveur proxy ou que le champ IP dans l'en-tête de la requête est incorrect), le champ affiche | 192.0.XX.XX |
request_length | La taille de la requête client, y compris la ligne de requête, l'en-tête de requête et le corps de la requête. Unité : octet. | 111111 |
request_method | La méthode HTTP de la requête client. | GET |
request_time_msec | Le temps nécessaire à WAF pour traiter une requête client. Unité : milliseconde. | 44 |
request_traceid | Un identifiant unique généré par WAF pour la requête client. | 7837b11715410386943437009ea1f0 |
request_uri | Le chemin de la requête et la chaîne de requête. | /news/search.php?id=1 |
server_protocol | Le protocole utilisé pour la connexion entre le client et WAF. | HTTP/1.1 |
status | Le code d'état HTTP que WAF renvoie au client. Par exemple, 200 (indique une requête réussie). | 200 |
src_port | Le port source de la connexion vers WAF. Si le client se connecte directement à WAF, ce champ indique le port du client. Si un autre proxy de couche 7 (tel qu'un CDN) est déployé devant WAF, ce champ indique le port du proxy amont. | 80 |
src_ip | L'adresse IP source de la connexion vers WAF. Si le client se connecte directement à WAF, ce champ indique l'adresse IP du client. Si un autre proxy de couche 7 (tel qu'un CDN) est déployé devant WAF, ce champ indique l'adresse IP du proxy amont. | 198.51.XX.XX |
| L'heure à laquelle la requête client a été initiée, exprimée sous forme d'horodatage Unix. Unité : seconde. | 1696534058 |
time | L'heure à laquelle la requête client est initiée. Elle est exprimée selon la norme ISO 8601 et doit être en UTC, au format | 2018-05-02T16:03:59+08:00 |
upstream_addr | L'adresse IP et le port du serveur d'origine. Le format est | 198.51.XX.XX:443 |
upstream_response_time | Le temps écoulé entre le moment où le serveur d'origine répond à la requête de WAF et le moment où WAF transfère la réponse au client. Unité : seconde. | 0,044 |
upstream_status | Le code d'état HTTP que le serveur d'origine renvoie en réponse à une requête WAF vers l'origine. Par exemple, 200 indique que la requête a réussi. | 200 |
Champs facultatifs
Les champs facultatifs sont des informations que vous pouvez choisir d’inclure dans les journaux WAF. Le service WAF n’enregistre que les champs facultatifs que vous avez activés.
L’activation des champs facultatifs consomme davantage de capacité de stockage. Si votre capacité de stockage est suffisante, nous vous recommandons d’activer un plus grand nombre de champs facultatifs afin de bénéficier d’une analyse des journaux plus complète. Pour plus d’informations sur la configuration des champs facultatifs, consultez la rubrique Modifier les paramètres des journaux.
Paramètre | Description | Exemple |
acl_action | Action appliquée à une requête correspondant à une règle de liste noire d'adresses IP ou à une politique de protection personnalisée (liste de contrôle d'accès, ACL). Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
acl_rule_id | ID de la règle de liste noire d'adresses IP ou de la politique de protection personnalisée (liste de contrôle d'accès, ACL) correspondante. | 151235 |
acl_test | Mode de protection de la règle de liste noire d'adresses IP ou de la politique de protection personnalisée (liste de contrôle d'accès, ACL) correspondante. Valeurs valides :
| false |
algorithm_action | Action appliquée à une requête correspondant à une règle de comportement typique de robot d'exploration (crawler). Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
algorithm_rule_id | ID de la règle de comportement typique de robot d'exploration (crawler) correspondante. | 151235 |
algorithm_test | Mode de protection de la règle de comportement typique de robot d'exploration (crawler) correspondante. Valeurs valides :
| false |
antifraud_action | Action appliquée à une requête correspondant à une règle de contrôle des risques liés aux données. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
antifraud_test | Mode de protection de la règle de contrôle des risques liés aux données correspondante. Valeurs valides :
| false |
antiscan_action | Action associée à la règle de protection contre les scans correspondante pour une requête client. La valeur ne peut être que block, ce qui bloque la requête. Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
antiscan_rule_id | ID de la règle de protection contre les scans correspondante. | 151235 |
antiscan_rule_type | Type de la règle de protection contre les scans correspondante. Valeurs valides :
| highfreq |
antiscan_test | Mode de protection de la règle de protection contre les scans correspondante. Valeurs valides :
| false |
block_action | Important Ce champ est obsolète en raison d'une mise à niveau des fonctionnalités WAF et est remplacé par le nouveau champ final_plugin. Si vous utilisez block_action dans vos services, remplacez-le par final_plugin dès que possible. Module de protection WAF ayant déclenché l'action de blocage. Ces valeurs correspondent aux valeurs du champ
| waf |
body_bytes_sent | Taille du corps de la réponse, à l'exclusion de l'en-tête de réponse. Unité : octets. | 1111 |
cc_action | Action appliquée à une requête correspondant à une règle de protection contre les attaques HTTP flood ou à une politique de protection personnalisée (pour la protection contre les attaques HTTP flood). Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
cc_rule_id | ID de la règle de protection contre les attaques HTTP flood ou de la politique de protection personnalisée (pour la protection contre les attaques HTTP flood) correspondante. | 151234 |
cc_test | Mode de protection de la règle de protection contre les attaques HTTP flood ou de la politique de protection personnalisée (pour la protection contre les attaques HTTP flood) correspondante. Valeurs valides :
| false |
deeplearning_action | Action déclenchée lorsqu'une requête client correspond à une règle du moteur de deep learning. La seule valeur est block, ce qui indique que la requête est bloquée. Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
deeplearning_rule_id | ID de la règle du moteur de deep learning correspondante. | 151238 |
deeplearning_rule_type | Type de la règle du moteur de deep learning correspondante. Valeurs valides :
| xss |
deeplearning_test | Mode de protection de la règle du moteur de deep learning correspondante. Valeurs valides :
| false |
dlp_action | Action appliquée à une requête correspondant à une règle de prévention contre les fuites de données (DLP). Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | mask |
dlp_rule_id | ID de la règle de prévention contre les fuites de données (DLP) correspondante. | 151245 |
dlp_test | Mode de protection de la règle de prévention contre les fuites de données (DLP) correspondante. Valeurs valides :
| false |
intelligence_action | Action appliquée à une requête correspondant à une règle de renseignement sur les menaces de bots. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
intelligence_rule_id | ID de la règle de renseignement sur les menaces de bots correspondante. | 152234 |
intelligence_test | Mode de protection de la règle de renseignement sur les menaces de bots correspondante. Valeurs valides :
| false |
normalized_action | Action appliquée à une requête correspondant à une règle de modèle de sécurité positif. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
normalized_rule_id | ID de la règle de modèle de sécurité positif correspondante. | 151266 |
normalized_rule_type | Composant de la requête ayant correspondu à une règle de modèle de sécurité positif, indiquant un écart par rapport à la ligne de base établie. Valeurs valides :
| User-Agent |
normalized_test | Mode de protection de la règle de modèle de sécurité positif correspondante. Valeurs valides :
| false |
querystring | Chaîne de requête de l'URL de la requête, c'est-à-dire la partie située après le point d'interrogation (?). | title=tm_content%3Darticle&pid=123 |
region | ID de la région où l'instance WAF est déployée. Valeurs valides :
| cn |
remote_addr | Adresse IP source de la connexion à WAF. Si un client se connecte directement à WAF, ce champ indique l'adresse IP du client. Si un proxy de couche 7, tel qu'une instance CDN (Content Delivery Network), est déployé devant WAF, ce champ indique l'adresse IP du proxy. | 198.51.XX.XX |
remote_port | Port source de la connexion à WAF. Si un client se connecte directement à WAF, ce champ indique le port du client. Si un proxy de couche 7, tel qu'une instance CDN, est déployé devant WAF, ce champ indique le port du proxy. | 80 |
request_body | Corps de la requête. | i am the request body, encrypted or not! |
request_path | Chemin de l'URL de la requête, c'est-à-dire la partie située après le nom de domaine et avant le point d'interrogation (?). | /news/search.php |
scene_action | Action appliquée à une requête correspondant à une règle de configuration spécifique au scénario. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
scene_id | ID du scénario de la règle de configuration spécifique au scénario correspondante. | 151235 |
scene_rule_id | ID de la règle de configuration spécifique au scénario correspondante. | 153678 |
scene_rule_type | Type de la règle de configuration spécifique au scénario correspondante. Valeurs valides :
| bot_aialgo |
sigchl_invalid_type | Raison pour laquelle une requête a été signalée comme anormale lors d'un défi d'authentification par jeton dynamique. Valeurs valides :
| sigchl_invalid_sig |
scene_test | Mode de protection de la règle de configuration spécifique au scénario correspondante. Valeurs valides :
| false |
server_port | Port WAF ayant reçu la requête. | 443 |
ssl_cipher | Suite de chiffrement utilisée par la requête client. | ECDHE-RSA-AES128-GCM-SHA256 |
ssl_protocol | Protocole et version SSL/TLS utilisés par la requête client. | TLSv1.2 |
ua_browser | Nom du navigateur ayant envoyé la requête. Important Ce champ n'est plus pris en charge dans les journaux WAF depuis le 15 décembre 2021 (le champ n'est pas enregistré dans les journaux WAF même si vous activez ce champ facultatif dans Log Settings). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client. | ie9 |
ua_browser_family | Famille du navigateur ayant envoyé la requête. Important Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021. (Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client. | internet explorer |
ua_browser_type | Type du navigateur ayant envoyé la requête. Important Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir le User-Agent des requêtes client. | web_browser |
ua_browser_version | Version du navigateur ayant envoyé la requête. Important Ce champ n'est plus pris en charge dans les journaux WAF depuis le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, le champ n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes client. | 9,0 |
ua_device_type | Le type d'appareil du client qui a envoyé la requête. Important Les journaux WAF ne prennent plus en charge ce champ depuis le 15 décembre 2021 (même si vous activez ce champ facultatif dans Log Settings, il n'est pas enregistré dans les journaux WAF). Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes clientes. | computer |
ua_os | Le système d'exploitation du client qui a envoyé la requête. Important La prise en charge de ce champ dans les journaux WAF a été interrompue le 15 décembre 2021. Même si vous activez ce champ facultatif dans Log Settings, il n'est pas enregistré dans les journaux WAF. Nous vous recommandons d'utiliser le champ http_user_agent (champ obligatoire) pour obtenir les informations User-Agent des requêtes clientes. | windows_7 |
ua_os_family | La famille de systèmes d'exploitation du client qui a envoyé la requête. Important À compter du 15 décembre 2021, ce champ est obsolète et n'est plus enregistré dans les journaux WAF, même si vous l'activez en tant que champ facultatif dans Log Settings. Nous vous recommandons d'obtenir les informations User-Agent des requêtes clientes à partir du champ http_user_agent, qui est un champ obligatoire. | windows |
user_id | L'ID du compte Alibaba Cloud propriétaire de l'instance WAF. | 17045741******** |
waf_action | L'action entreprise lorsqu'une requête cliente correspond à une règle du moteur de règles de protection. La valeur ne peut être que block, ce qui signifie bloquer la requête. Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
waf_rule_id | L'ID de la règle du moteur de règles de protection correspondante. | 113406 |
waf_rule_type | Le type de la règle du moteur de règles de protection correspondante. Valeurs valides :
| xss |
waf_test | Le mode de protection de la règle du moteur de règles de protection correspondante. Valeurs valides :
| false |
wxbb_action | L'action entreprise sur une requête correspondant à une règle de protection des applications. Valeurs valides :
Pour plus d'informations sur les actions WAF, consultez Actions WAF. | block |
wxbb_invalid_wua | La raison pour laquelle une règle de protection des applications a signalé une requête comme anormale. Valeurs valides :
| wxbb_invalid_sign |
wxbb_rule_id | L'ID de la règle de protection des applications correspondante. | 156789 |
wxbb_test | Le mode de protection de la règle de protection des applications correspondante. Valeurs valides :
| false |