All Products
Search
Document Center

Cloud Firewall:Field log

Last Updated:Sep 19, 2026

Setelah mengaktifkan fitur analisis log, Cloud Firewall secara otomatis mengumpulkan dan menyimpan log traffic serta event secara real time. Anda dapat melakukan kueri log dengan menentukan field untuk membantu analisis dan troubleshooting. Topik ini menjelaskan tipe log yang didukung beserta makna setiap field.

Catatan

Topik ini berisi banyak field log. Untuk menemukan field tertentu, tekan Ctrl + F.

Tipe log

Cloud Firewall mengumpulkan tipe log berikut, yang dibedakan berdasarkan field log_type:

log_type

Type

__topic__

internet_log

internet firewall IPv4 asset traffic logs

cloudfirewall_access_log

vpc_firewall_log

VPC firewall traffic logs

cloudfirewall_access_log

nat_firewall_log

NAT firewall traffic logs

cloudfirewall_access_log

ipv6_firewall_log

internet firewall IPv6 asset traffic logs

cloudfirewall_access_log

dns_firewall_log

DNS firewall traffic logs

cloudfirewall_access_log

internet_ips_log

internet firewall IPS logs

cloudfirewall_ips_log

vpc_ips_log

VPC firewall IPS logs

cloudfirewall_vpc_ips_log

tls

internet firewall TLS inspection logs

event_log

appid_ctrl

internet firewall application control logs

event_log

web_filter

internet firewall web filtering logs

event_log

  • Field yang umum untuk semua tipe log:

    log_type, src_ip, dst_ip, src_port, dst_port, aliuid, __topic__, dan __time__

  • Field untuk setiap tipe log: Perluas bagian berikut untuk detailnya.

internet_log

log_type, src_ip, dst_ip, src_port, dst_port, ip_protocol, new_conn, direction, domain, acl_rule_id, rule_result, rule_source, in_packet_bytes, in_packet_count, out_packet_bytes, out_packet_count, total_packet_bytes, total_packet_count, start_time, end_time, aliuid, region_id, tcp_seq, start_time_min, url, app_name, app_dpi_state, loose_allow_acl_id, ips_rule_id, vul_level, total_pps, total_bps, in_pps, in_bps, out_pps, out_bps, city_id, country_id, member_uid, l4_protocol, l7_protocol, net_connect_dir, dan traffic_type

Field sistem SLS: __topic__ dan __time__

vpc_firewall_log

log_type, src_ip, dst_ip, src_port, dst_port, ip_protocol, new_conn, domain, acl_rule_id, rule_result, rule_source, in_packet_bytes, in_packet_count, out_packet_bytes, out_packet_count, total_packet_bytes, total_packet_count, start_time, end_time, firewall_id, tcp_seq, start_time_min, app_name, app_dpi_state, loose_allow_acl_id, ips_rule_id, vul_level, total_pps, total_bps, in_pps, in_bps, out_pps, out_bps, aliuid, src_region, dst_region, src_network_instance_id, dan dst_network_instance_id

Field sistem SLS: __topic__ dan __time__

nat_firewall_log

log_type, src_ip, dst_ip, src_port, dst_port, ip_protocol, new_conn, direction, domain, acl_rule_id, rule_result, rule_source, in_packet_bytes, in_packet_count, out_packet_bytes, out_packet_count, total_packet_bytes, total_packet_count, start_time, end_time, aliuid, src_vpc_id, tcp_seq, start_time_min, app_name, app_dpi_state, loose_allow_acl_id, total_pps, total_bps, in_pps, in_bps, out_pps, out_bps, src_region, dan cloud_instance_id

Field sistem SLS: __topic__ dan __time__

ipv6_firewall_log

log_type, src_ip, dst_ip, src_port, dst_port, ip_protocol, direction, domain, acl_rule_id, rule_result, in_packet_bytes, in_packet_count, out_packet_bytes, out_packet_count, total_packet_bytes, total_packet_count, start_time, end_time, aliuid, region_id, tcp_seq, start_time_min, url, app_name, ips_rule_id, vul_level, total_pps, total_bps, in_pps, in_bps, out_pps, out_bps, city_id, country_id, l4_protocol, l7_protocol, net_connect_dir, dan traffic_type

Field sistem SLS: __topic__ dan __time__

dns_firewall_log

log_type, src_ip, dst_ip, src_port, dst_port, ip_protocol, direction, domain, acl_rule_id, rule_result, in_packet_bytes, in_packet_count, out_packet_bytes, out_packet_count, total_packet_bytes, total_packet_count, start_time, end_time, aliuid, region_id, src_vpc_id, dan src_region

Field sistem SLS: __topic__ dan __time__

internet_ips_log

src_ip, dst_ip, src_port, dst_port, rule_id, rule_source, aliuid, attack_type, direction, proto, time, action_user, uuid, vul_level, payload, region_id, city_id, country_id, isp_id, firewall_id, user_ips_mode, payload_text, ips_rule_name, attack_type_name, dan log_type

Field sistem SLS: __tag__:__receive_time__, __topic__, dan __time__

vpc_ips_log

src_ip, dst_ip, src_port, dst_port, rule_id, rule_source, member_uid, attack_type, direction, proto, time, action_user, uuid, vul_level, payload, region_id, firewall_id, src_vpc_id, dst_vpc_id, payload_text, user_ips_mode, ips_rule_name, attack_type_name, aliuid, dan log_type

Field sistem SLS: __tag__:__receive_time__, __topic__, dan __time__

tls

log_type, time, src_ip, src_port, dst_ip, dst_port, ip_protocol, region_id, aliuid, member_uid, session_id, ssl_handshake_res, ssl_error_index, ssl_error_msg, sni, ssl_protocol, dan ssl_cipher

Field sistem SLS: __topic__, __tag__:__receive_time__, dan __time__

appid_ctrl

log_type, time, src_ip, src_port, dst_ip, dst_port, ip_protocol, region_id, aliuid, member_uid, direction, session_id, rule_id, action, dan appid_ctrl_appid

Field sistem SLS: __topic__, __tag__:__receive_time__, dan __time__

web_filter

log_type, time, src_ip, src_port, dst_ip, dst_port, ip_protocol, region_id, aliuid, member_uid, direction, session_id, rule_id, action, url, http_method, dan category

Field sistem SLS: __topic__, __tag__:__receive_time__, dan __time__

Bidang log

Parameter

Deskripsi

Contoh

__time__

Waktu saat log ditulis ke Logstore. Nilainya berupa Unix timestamp dalam satuan detik.

1703483369

__topic__

Topik log. Nilainya tetap cloudfirewall_access_log, yang menunjukkan log traffic dari Cloud Firewall.

cloudfirewall_access_log

__tag__:__receive_time__

Tag sistem SLS yang menunjukkan waktu server SLS menerima log tersebut.

1785833241

acl_rule_id

ID kebijakan kontrol akses yang dicocokkan oleh traffic.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada kebijakan kontrol akses yang cocok.

073a1475-6e11-43e2-8b28-98cee9c6****

action

Aksi yang dilakukan oleh aturan.

deny

action_user

Aksi yang diambil terhadap traffic yang cocok dengan aturan. Nilai yang mungkin:

  • 0 (pass): Traffic diizinkan.

  • 1 (alert): Peringatan dibuat.

  • 2 (drop): Traffic dibuang.

1

aliuid

ID Akun Alibaba Cloud.

1233333333****

app_dpi_state

Status identifikasi aplikasi. Nilai yang mungkin:

  • success: Aplikasi berhasil diidentifikasi.

  • policy_discard: Traffic diblokir oleh kebijakan.

  • tcp_not_establish: Koneksi TCP gagal dibentuk.

  • analysing: Aplikasi sedang diidentifikasi.

  • no_payload: Tidak ada muatan yang diterima.

  • unknown_loose: Aplikasi tidak dapat diidentifikasi dalam mode longgar.

  • unknown_strict: Identifikasi aplikasi gagal dalam mode ketat.

  • none: Stateless.

success

app_name

Jenis aplikasi dari traffic. Contohnya: HTTPS, NTP, SIP, SMB, NFS, DNS, atau Unknown (menunjukkan jenis protokol tidak dikenal).

HTTPS

appid_ctrl_appid

ID aplikasi.

10010470000

attack_type

Jenis serangan. Nilai yang mungkin:

  • 1: Koneksi Anomali

  • 2: Eksekusi perintah

  • 3: Serangan brute-force

  • 4: Pemindaian

  • 5: Lainnya

  • 6: Kebocoran informasi

  • 7: Serangan DoS

  • 8: Serangan buffer overflow

  • 9: Serangan web

  • 10: Backdoor Trojan

  • 11: Virus atau worm

  • 12: perilaku penambangan

  • 13: Reverse shell

11

attack_type_name

Nama dalam bahasa Tiongkok dari jenis serangan yang terdeteksi.

Perilaku penambangan

attack_type_name_en

Nama dalam bahasa Inggris dari jenis serangan yang terdeteksi.

mining behavior

category

Kategori URL untuk penyaringan web.

country_id

Kode dua huruf negara atau wilayah sesuai standar ISO 3166-1.

Catatan

Kode YY menunjukkan negara atau wilayah tidak dikenal.

  • Jika direction bernilai in, field ini menunjukkan negara atau wilayah sumber.

  • Jika direction bernilai out, field ini menunjukkan negara atau wilayah tujuan.

CN

city_id

Pengenal unik untuk kota. Field ini menggunakan kode enam digit pembagian administratif kota di Tiongkok daratan setingkat kabupaten atau lebih tinggi. Misalnya, kode untuk Beijing adalah 110000.

110000

cloud_instance_id

ID instans aset yang dilindungi.

ngw-bp1d5bx2orlw1p2wn****

dst_vpc_id

ID instans VPC tujuan.

vpc-xxxxxxxxxxxxxxxxxxxx1

direction

Arah aliran lalu lintas. Nilai yang tersedia:

  • in: Lalu lintas masuk dari internet atau instans ECS lain di jaringan internal ke aset Anda.

  • out: Lalu lintas keluar dari aset Anda ke internet atau instans ECS lain di jaringan internal.

Catatan

Firewall VPC tidak membedakan arah inbound dan outbound. Untuk log firewall VPC, field ini secara default bernilai out.

in

domain

Nama domain tujuan.

Catatan
  • Field ini diisi hanya jika traffic berisi informasi nama domain.

  • Jika app_name bernilai DNS, domain menunjukkan nama domain yang sedang di-resolve dalam permintaan DNS.

www.aliyundoc.com

dst_ip

Alamat IP tujuan.

39.108.XX.XX

dst_network_instance_id

Instans jaringan tujuan.

vpc-bp18ina819injc9zs****

dst_port

Port tujuan.

443

dst_region

Wilayah tujuan.

cn-beijing

end_time

Waktu sesi berakhir. Nilainya berupa Unix timestamp dalam satuan detik.

1702367350

firewall_id

ID instans firewall VPC.

cen-m9y9u2hgc0t9im****

http_method

Metode permintaan HTTP.

GET

in_bps

Laju lalu lintas masuk, dalam bit/detik.

42

in_packet_bytes

Ukuran lalu lintas masuk, dalam byte.

58

in_packet_count

Jumlah paket dalam lalu lintas masuk.

1

in_pps

Laju rata-rata lalu lintas masuk, dalam paket per detik (pps).

Catatan

Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal.

1

ip_protocol

Protokol IP. Nilai yang mungkin:

  • tcp

  • udp

  • icmp

tcp

ips_ai_rule_id

ID kebijakan kontrol akses yang direkomendasikan secara cerdas yang dicocokkan oleh traffic.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada kebijakan kontrol akses yang direkomendasikan secara cerdas yang cocok.

00000000-0000-0000-0000-000000000000

ips_rule_id

ID aturan Pencegahan Intrusi yang dicocokkan oleh traffic.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan tidak ada aturan Pencegahan Intrusi yang cocok.

00000000-0000-0000-0000-000000000000

ips_rule_name

Nama dalam bahasa Tiongkok dari aturan Pencegahan Intrusi yang cocok.

Host menunjukkan perilaku penambangan.

ips_rule_name_en

Nama dalam bahasa Inggris dari aturan Pencegahan Intrusi yang cocok.

Mining behavior on the host

isp_id

Pengenal Penyedia layanan internet (ISP).

50003280

l4_protocol

Protokol Lapisan 4, seperti tcp atau udp.

tcp

l7_protocol

Protokol aplikasi Lapisan 7, seperti HTTP atau Unknown.

HTTP

log_type

Tipe log. Nilai yang mungkin:

  • internet_log: Log traffic dari firewall Internet.

  • vpc_firewall_log: Log traffic dari firewall VPC.

  • nat_firewall_log: Log traffic dari firewall NAT.

  • dns_firewall_log: Log dari firewall DNS.

  • ipv6_firewall_log: Log perlindungan traffic untuk aset IPv6.

  • internet_ips_log: Log event Pencegahan Intrusi dari firewall Internet.

  • vpc_ips_log: Log event Pencegahan Intrusi dari firewall VPC.

  • appid_ctrl: Log kontrol aplikasi dari firewall Internet.

  • web_filter: Log penyaringan web dari firewall Internet.

  • tls: Log inspeksi TLS dari firewall Internet.

internet_log

loose_allow_acl_id

ID kebijakan kontrol akses yang mengizinkan traffic dengan jenis aplikasi tidak teridentifikasi. Nilai yang mungkin:

  • 00000000-0000-0000-0000-000000000000: Menunjukkan tidak ada traffic tidak teridentifikasi yang diizinkan.

  • Lainnya: Menunjukkan traffic dengan jenis aplikasi tidak teridentifikasi diizinkan. Nilainya adalah ID kebijakan tersebut.

00000000-0000-0000-0000-000000000000

member_uid

Dalam skenario manajemen multi-akun, ini adalah UID akun anggota yang terkait dengan log tersebut.

1234567890654321

net_connect_dir

Arah koneksi jaringan, in atau out.

in

new_conn

Menunjukkan apakah koneksi baru dibentuk. Nilai yang mungkin:

  • 1: Ya

  • 0: Tidak

1

out_bps

Laju lalu lintas keluar, dalam bit/detik.

0

out_packet_bytes

Ukuran lalu lintas keluar, dalam byte.

0

out_packet_count

Jumlah paket dalam lalu lintas keluar.

0

out_pps

Laju rata-rata lalu lintas keluar, dalam paket per detik (pps).

Catatan

Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal.

0

payload

Muatan paket yang memicu event Pencegahan Intrusi, diformat dalam heksadesimal. Field ini diisi hanya jika log_type bernilai internet_ips_log atau vpc_ips_log.

302602010104067075626c6963a1190204dc63c29a0201000xxxxx

payload_text

Muatan paket, didekode dari field payload menjadi teks biasa ASCII.

The ASCII plaintext of the payload

proto

Nomor protokol IP. Nilai yang mungkin:

  • 6: TCP

  • 17: UDP

  • 1: ICMP

6

region_id

ID wilayah. Untuk informasi selengkapnya, lihat Wilayah yang didukung.

  • Jika direction bernilai in, field ini menunjukkan ID wilayah tempat aset tujuan berada.

  • Jika direction bernilai out, field ini menunjukkan ID wilayah tempat aset sumber berada.

cn-beijing

rule_id

ID aturan yang cocok.

Untuk log Pencegahan Intrusi, ini adalah ID aturan numerik. Untuk log kontrol aplikasi atau penyaringan web, ini adalah ID instans aturan yang diawali dengan ati- atau wft-.

Intrusion prevention log: 20000080; appid_ctrl: ati-xxxx; web_filter: wft-xxxx

rule_result

Aksi yang diambil terhadap traffic yang cocok dengan kebijakan kontrol akses. Nilai yang mungkin:

  • pass: Traffic diizinkan.

  • alert: Traffic dipantau.

  • drop: Traffic ditolak.

Aksi yang diambil terhadap traffic yang cocok dengan event Pencegahan Intrusi. Nilai yang mungkin:

  • alert: Peringatan dibuat.

  • drop: Traffic dibuang.

alert

rule_source

Sumber kebijakan atau aturan yang cocok. Nilai yang mungkin:

  • basic_acl: access control

  • dns_acl_rule: DNS firewall access control policy

  • intelligence: threat intelligence

  • ips_basic_rule: Basic protection

  • virtual_patch: virtual patching

  • unknown: Unknown

basic_acl

session_id

ID sesi.

16000208880536122104

ssl_protocol

Versi protokol TLS. Nilai yang mungkin:

  • TLSv1

  • TLSv1.1

  • TLSv1.2

  • TLSv1.3

TLSv1.3

ssl_cipher

Paket sandi.

TLS_AES_128_GCM_SHA256

ssl_handshake_res

Menunjukkan apakah offload TLS berhasil. Nilai yang mungkin:

  • success: Offload berhasil.

  • failed: Offload gagal.

success

ssl_error_index

Kategori error. Nilai yang mungkin:

  • Empty: Tidak terjadi error.

  • Certificate: Error sertifikat, seperti sertifikat hilang atau verifikasi gagal.

  • Protocol: Versi protokol tidak didukung.

  • Syscall: Panggilan sistem dasar gagal.

  • Error: Error SSL umum.

Certificate

ssl_error_msg

Detail kesalahan.

certificate verify failed

sni

Server Name Indication (SNI).

example.com

src_ip

Alamat IP sumber.

167.94.XX.XX

src_network_instance_id

Instans jaringan sumber.

vpc-bp18ina819injc9zs****

src_port

Port sumber.

47915

src_region

Wilayah sumber.

cn-beijing

src_vpc_id

ID VPC sumber.

vpc-bp18ina819injc9zs****

start_time

Waktu sesi dimulai. Nilainya berupa Unix timestamp dalam satuan detik.

1701759171

start_time_min

Waktu mulai sesi, dibulatkan ke bawah ke menit terdekat. Nilainya berupa Unix timestamp dalam satuan detik.

1701759120

tcp_seq

Nomor urut TCP.

388367****

time

Waktu event terjadi. Nilainya berupa Unix timestamp dalam satuan detik.

1785833221

total_bps

Laju transmisi total untuk lalu lintas masuk dan keluar, dalam bit/detik.

42

total_packet_bytes

Ukuran total lalu lintas masuk dan keluar, dalam byte.

58

total_packet_count

Jumlah total paket dalam lalu lintas masuk dan keluar.

1

total_pps

Laju transmisi paket rata-rata untuk lalu lintas masuk dan keluar, dalam paket per detik (pps).

Catatan

Jika laju kurang dari 1 pps, field ini menampilkan 0 dan tidak menampilkan tempat desimal.

0

traffic_type

Sumber data log. Untuk Cloud Firewall, nilai ini selalu 2, yang menunjukkan log dihasilkan dari pengumpulan aliran, bukan pengambilan paket.

2

url

URL website yang diakses oleh server.

Catatan

Field ini memiliki nilai hanya jika app_name bernilai HTTP.

http://aliyundoc.com/index.html

user_ips_mode

Mode Pencegahan Intrusi. Nilai yang mungkin:

  • 0: Mati

  • 1: Blokir - Longgar

  • 2: Blok – Sedang

  • 3: Blokir - Ketat

1

uuid

Pengenal unik untuk event Pencegahan Intrusi. Gunakan ID ini untuk menghubungkan log event dengan log traffic dari sesi yang sesuai.

a1b2c3d4-0000-0000-0000-000000000002

vul_level

Tingkat risiko kerentanan yang dieksploitasi oleh traffic. Nilai yang mungkin:

  • 0: Tidak terdeteksi eksploitasi kerentanan.

  • 1: Kerentanan risiko rendah dieksploitasi.

  • 2: Kerentanan risiko menengah dieksploitasi.

  • 3: Kerentanan risiko tinggi dieksploitasi.

1

ndr_log_type

Tipe log protokol NDR, yang mengidentifikasi protokol log tersebut.

HTTP

net_type

Lokasi tempat NDR mendeteksi traffic. Nilai yang mungkin:

  • 0: Jaringan publik

  • 1: Jaringan privat

0

request_uri

  • URI permintaan lengkap, termasuk path dan parameter kueri, misalnya /api/data?id=123. Field ini digunakan untuk pencocokan rute, menemukan sumber daya, dan audit path permintaan lengkap.

  • Perbedaan antara field ini dan request_path adalah bahwa request_uri mencakup parameter kueri, sedangkan request_path hanya berisi path.

/api?key=value

request_path

Bagian path dari URI, yang tidak mencakup parameter kueri.

/api

host

Hostname dan nomor port tujuan dari header Host permintaan.

aliyun.com:8080

request_method

Metode permintaan HTTP, seperti GET, POST, PUT, atau DELETE.

POST

http_user_agent

Pengenal klien dari header User-Agent permintaan.

Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36

status

Kode status respons HTTP tiga digit.

200