Setelah mengaktifkan fitur analisis log, Cloud Firewall secara otomatis mengumpulkan dan menyimpan log traffic serta event secara real time. Anda dapat melakukan kueri log dengan menentukan field untuk membantu analisis dan troubleshooting. Topik ini menjelaskan tipe log yang didukung beserta makna setiap field.
Topik ini berisi banyak field log. Untuk menemukan field tertentu, tekan Ctrl + F.
Tipe log
Cloud Firewall mengumpulkan tipe log berikut, yang dibedakan berdasarkan field log_type:
| Type |
|
internet_log | internet firewall IPv4 asset traffic logs | cloudfirewall_access_log |
vpc_firewall_log | VPC firewall traffic logs | cloudfirewall_access_log |
nat_firewall_log | NAT firewall traffic logs | cloudfirewall_access_log |
ipv6_firewall_log | internet firewall IPv6 asset traffic logs | cloudfirewall_access_log |
dns_firewall_log | DNS firewall traffic logs | cloudfirewall_access_log |
internet_ips_log | internet firewall IPS logs | cloudfirewall_ips_log |
vpc_ips_log | VPC firewall IPS logs | cloudfirewall_vpc_ips_log |
tls | internet firewall TLS inspection logs | event_log |
appid_ctrl | internet firewall application control logs | event_log |
web_filter | internet firewall web filtering logs | event_log |
Field yang umum untuk semua tipe log:
log_type,src_ip,dst_ip,src_port,dst_port,aliuid,__topic__, dan__time__Field untuk setiap tipe log: Perluas bagian berikut untuk detailnya.
internet_log
vpc_firewall_log
nat_firewall_log
ipv6_firewall_log
dns_firewall_log
internet_ips_log
vpc_ips_log
tls
appid_ctrl
web_filter
Bidang log
Parameter | Deskripsi | Contoh |
__time__ | Waktu saat log ditulis ke Logstore. Nilainya berupa Unix timestamp dalam satuan detik. | 1703483369 |
__topic__ | Topik log. Nilainya tetap cloudfirewall_access_log, yang menunjukkan log traffic dari Cloud Firewall. | cloudfirewall_access_log |
__tag__:__receive_time__ | Tag sistem SLS yang menunjukkan waktu server SLS menerima log tersebut. | 1785833241 |
acl_rule_id | ID kebijakan kontrol akses yang dicocokkan oleh traffic. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada kebijakan kontrol akses yang cocok. | 073a1475-6e11-43e2-8b28-98cee9c6**** |
action | Aksi yang dilakukan oleh aturan. | deny |
action_user | Aksi yang diambil terhadap traffic yang cocok dengan aturan. Nilai yang mungkin:
| 1 |
aliuid | ID Akun Alibaba Cloud. | 1233333333**** |
app_dpi_state | Status identifikasi aplikasi. Nilai yang mungkin:
| success |
app_name | Jenis aplikasi dari traffic. Contohnya: HTTPS, NTP, SIP, SMB, NFS, DNS, atau Unknown (menunjukkan jenis protokol tidak dikenal). | HTTPS |
appid_ctrl_appid | ID aplikasi. | 10010470000 |
attack_type | Jenis serangan. Nilai yang mungkin:
| 11 |
attack_type_name | Nama dalam bahasa Tiongkok dari jenis serangan yang terdeteksi. | Perilaku penambangan |
attack_type_name_en | Nama dalam bahasa Inggris dari jenis serangan yang terdeteksi. | mining behavior |
category | Kategori URL untuk penyaringan web. | |
country_id | Kode dua huruf negara atau wilayah sesuai standar ISO 3166-1. Catatan Kode YY menunjukkan negara atau wilayah tidak dikenal.
| CN |
city_id | Pengenal unik untuk kota. Field ini menggunakan kode enam digit pembagian administratif kota di Tiongkok daratan setingkat kabupaten atau lebih tinggi. Misalnya, kode untuk Beijing adalah 110000. | 110000 |
cloud_instance_id | ID instans aset yang dilindungi. | ngw-bp1d5bx2orlw1p2wn**** |
dst_vpc_id | ID instans VPC tujuan. | vpc-xxxxxxxxxxxxxxxxxxxx1 |
direction | Arah aliran lalu lintas. Nilai yang tersedia:
Catatan Firewall VPC tidak membedakan arah inbound dan outbound. Untuk log firewall VPC, field ini secara default bernilai out. | in |
domain | Nama domain tujuan. Catatan
| www.aliyundoc.com |
dst_ip | Alamat IP tujuan. | 39.108.XX.XX |
dst_network_instance_id | Instans jaringan tujuan. | vpc-bp18ina819injc9zs**** |
dst_port | Port tujuan. | 443 |
dst_region | Wilayah tujuan. | cn-beijing |
end_time | Waktu sesi berakhir. Nilainya berupa Unix timestamp dalam satuan detik. | 1702367350 |
firewall_id | ID instans firewall VPC. | cen-m9y9u2hgc0t9im**** |
http_method | Metode permintaan HTTP. | GET |
in_bps | Laju lalu lintas masuk, dalam bit/detik. | 42 |
in_packet_bytes | Ukuran lalu lintas masuk, dalam byte. | 58 |
in_packet_count | Jumlah paket dalam lalu lintas masuk. | 1 |
in_pps | Laju rata-rata lalu lintas masuk, dalam paket per detik (pps). Catatan Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal. | 1 |
ip_protocol | Protokol IP. Nilai yang mungkin:
| tcp |
ips_ai_rule_id | ID kebijakan kontrol akses yang direkomendasikan secara cerdas yang dicocokkan oleh traffic. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada kebijakan kontrol akses yang direkomendasikan secara cerdas yang cocok. | 00000000-0000-0000-0000-000000000000 |
ips_rule_id | ID aturan Pencegahan Intrusi yang dicocokkan oleh traffic. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada aturan Pencegahan Intrusi yang cocok. | 00000000-0000-0000-0000-000000000000 |
ips_rule_name | Nama dalam bahasa Tiongkok dari aturan Pencegahan Intrusi yang cocok. | Host menunjukkan perilaku penambangan. |
ips_rule_name_en | Nama dalam bahasa Inggris dari aturan Pencegahan Intrusi yang cocok. | Mining behavior on the host |
isp_id | Pengenal Penyedia layanan internet (ISP). | 50003280 |
l4_protocol | Protokol Lapisan 4, seperti | tcp |
l7_protocol | Protokol aplikasi Lapisan 7, seperti | HTTP |
log_type | Tipe log. Nilai yang mungkin:
| internet_log |
loose_allow_acl_id | ID kebijakan kontrol akses yang mengizinkan traffic dengan jenis aplikasi tidak teridentifikasi. Nilai yang mungkin:
| 00000000-0000-0000-0000-000000000000 |
member_uid | Dalam skenario manajemen multi-akun, ini adalah UID akun anggota yang terkait dengan log tersebut. | 1234567890654321 |
net_connect_dir | Arah koneksi jaringan, | in |
new_conn | Menunjukkan apakah koneksi baru dibentuk. Nilai yang mungkin:
| 1 |
out_bps | Laju lalu lintas keluar, dalam bit/detik. | 0 |
out_packet_bytes | Ukuran lalu lintas keluar, dalam byte. | 0 |
out_packet_count | Jumlah paket dalam lalu lintas keluar. | 0 |
out_pps | Laju rata-rata lalu lintas keluar, dalam paket per detik (pps). Catatan Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal. | 0 |
payload | Muatan paket yang memicu event Pencegahan Intrusi, diformat dalam heksadesimal. Field ini diisi hanya jika | 302602010104067075626c6963a1190204dc63c29a0201000xxxxx |
payload_text | Muatan paket, didekode dari field | The ASCII plaintext of the payload |
proto | Nomor protokol IP. Nilai yang mungkin:
| 6 |
region_id | ID wilayah. Untuk informasi selengkapnya, lihat Wilayah yang didukung.
| cn-beijing |
rule_id | ID aturan yang cocok. Untuk log Pencegahan Intrusi, ini adalah ID aturan numerik. Untuk log kontrol aplikasi atau penyaringan web, ini adalah ID instans aturan yang diawali dengan | Intrusion prevention log: 20000080; appid_ctrl: ati-xxxx; web_filter: wft-xxxx |
rule_result | Aksi yang diambil terhadap traffic yang cocok dengan kebijakan kontrol akses. Nilai yang mungkin:
Aksi yang diambil terhadap traffic yang cocok dengan event Pencegahan Intrusi. Nilai yang mungkin:
| alert |
rule_source | Sumber kebijakan atau aturan yang cocok. Nilai yang mungkin:
| basic_acl |
session_id | ID sesi. | 16000208880536122104 |
ssl_protocol | Versi protokol TLS. Nilai yang mungkin:
| TLSv1.3 |
ssl_cipher | Paket sandi. | TLS_AES_128_GCM_SHA256 |
ssl_handshake_res | Menunjukkan apakah offload TLS berhasil. Nilai yang mungkin:
| success |
ssl_error_index | Kategori error. Nilai yang mungkin:
| Certificate |
ssl_error_msg | Detail kesalahan. | certificate verify failed |
sni | Server Name Indication (SNI). | example.com |
src_ip | Alamat IP sumber. | 167.94.XX.XX |
src_network_instance_id | Instans jaringan sumber. | vpc-bp18ina819injc9zs**** |
src_port | Port sumber. | 47915 |
src_region | Wilayah sumber. | cn-beijing |
src_vpc_id | ID VPC sumber. | vpc-bp18ina819injc9zs**** |
start_time | Waktu sesi dimulai. Nilainya berupa Unix timestamp dalam satuan detik. | 1701759171 |
start_time_min | Waktu mulai sesi, dibulatkan ke bawah ke menit terdekat. Nilainya berupa Unix timestamp dalam satuan detik. | 1701759120 |
tcp_seq | Nomor urut TCP. | 388367**** |
time | Waktu event terjadi. Nilainya berupa Unix timestamp dalam satuan detik. | 1785833221 |
total_bps | Laju transmisi total untuk lalu lintas masuk dan keluar, dalam bit/detik. | 42 |
total_packet_bytes | Ukuran total lalu lintas masuk dan keluar, dalam byte. | 58 |
total_packet_count | Jumlah total paket dalam lalu lintas masuk dan keluar. | 1 |
total_pps | Laju transmisi paket rata-rata untuk lalu lintas masuk dan keluar, dalam paket per detik (pps). Catatan Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal. | 0 |
traffic_type | Sumber data log. Untuk Cloud Firewall, nilai ini selalu | 2 |
url | URL website yang diakses oleh server. Catatan Field ini memiliki nilai hanya jika app_name bernilai HTTP. | http://aliyundoc.com/index.html |
user_ips_mode | Mode Pencegahan Intrusi. Nilai yang mungkin:
| 1 |
uuid | Pengenal unik untuk event Pencegahan Intrusi. Gunakan ID ini untuk menghubungkan log event dengan log traffic dari sesi yang sesuai. | a1b2c3d4-0000-0000-0000-000000000002 |
vul_level | Tingkat risiko kerentanan yang dieksploitasi oleh traffic. Nilai yang mungkin:
| 1 |
ndr_log_type | Tipe log protokol NDR, yang mengidentifikasi protokol log tersebut. | HTTP |
net_type | Lokasi tempat NDR mendeteksi traffic. Nilai yang mungkin:
| 0 |
request_uri |
| /api?key=value |
request_path | Bagian path dari URI, yang tidak mencakup parameter kueri. | /api |
host | Hostname dan nomor port tujuan dari header | aliyun.com:8080 |
request_method | Metode permintaan HTTP, seperti | POST |
http_user_agent | Pengenal klien dari header | Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36 |
status | Kode status respons HTTP tiga digit. | 200 |