Cloud Firewall secara otomatis mengumpulkan dan menyimpan log lalu lintas inbound dan outbound secara real time. Anda dapat menentukan field log untuk dengan cepat menemukan konten yang dibutuhkan, sehingga menyederhanakan analisis log dan troubleshooting. Topik ini menjelaskan field log Cloud Firewall, termasuk field mana saja yang mendukung pengindeksan.
Field log firewall cloud
Internet firewall
NAT firewall
VPC firewall
Field yang dapat diindeks
Bidang log
Parameter | Deskripsi | Contoh |
__time__ | Waktu saat log ditulis ke penyimpanan log. | 1703483369 |
__topic__ | Topik log. Nilainya selalu cloudfirewall_access_log, yang menunjukkan log lalu lintas dari Cloud Firewall. | cloudfirewall_access_log |
acl_rule_id | ID kebijakan kontrol akses yang sesuai. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada kebijakan kontrol akses yang sesuai. | 073a1475-6e11-43e2-8b28-98cee9c6**** |
action_user | Aksi yang diambil oleh aturan yang sesuai. Nilai yang valid:
| 1 |
aliuid | ID Akun Alibaba Cloud. | 1233333333**** |
app_dpi_state | Status identifikasi aplikasi. Nilai yang valid:
| success |
app_name | Jenis aplikasi dari lalu lintas. Nilai yang valid mencakup HTTPS, NTP, SIP, SMB, NFS, DNS, dan Unknown (jenis protokol tidak diketahui). | HTTPS |
appid_ctrl_appid | ID aplikasi. | 10010470000 |
attack_type | Jenis serangan. Nilai yang valid:
| 11 |
attack_type_name | Nama dalam bahasa Tionghoa dari jenis serangan yang terdeteksi dalam lalu lintas. | Perilaku penambangan |
attack_type_name_en | Nama dalam bahasa Inggris dari jenis serangan yang terdeteksi dalam lalu lintas. | Mining behavior |
country_id | Negara atau wilayah, direpresentasikan dengan kode dua huruf berdasarkan standar ISO 3166-1. Catatan Kode YY menunjukkan negara atau wilayah yang tidak diketahui.
| CN |
city_id | Pengenal unik untuk kota. Field ini menggunakan kode pembagian administratif enam digit untuk kota-kota di Tiongkok pada tingkat kabupaten atau lebih tinggi. Anda dapat mencari kota yang sesuai berdasarkan kodenya. Misalnya, kode untuk Beijing adalah 110000. | 110000 |
cloud_instance_id | ID instans aset yang dilindungi. | ngw-bp1d5bx2orlw1p2wn**** |
direction | Arah lalu lintas. Nilai yang valid:
Catatan Firewall VPC tidak membedakan antara lalu lintas masuk dan keluar. Nilai field direction secara default adalah out. | in |
domain | Nama domain tujuan dari lalu lintas. Catatan
| www.aliyundoc.com |
dst_ip | Alamat IP tujuan dari lalu lintas. | 39.108.XX.XX |
dst_network_instance_id | Instans jaringan tujuan dari lalu lintas. | vpc-bp18ina819injc9zs**** |
dst_port | Port tujuan dari lalu lintas. | 443 |
dst_region | Wilayah tujuan dari lalu lintas. | cn-beijing |
end_time | Waktu sesi berakhir, dalam format Stempel waktu UNIX. Satuan: detik. | 1702367350 |
firewall_id | ID instans Firewall VPC. | cen-m9y9u2hgc0t9im**** |
in_bps | Laju lalu lintas masuk. Satuan: bit/detik. | 42 |
in_packet_bytes | Ukuran lalu lintas masuk. Satuan: byte. | 58 |
in_packet_count | Jumlah paket lalu lintas masuk. | 1 |
in_pps | Laju transmisi rata-rata paket lalu lintas masuk. Satuan: paket per detik (pps). Catatan Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan. | 1 |
ip_protocol | Jenis protokol IP. Nilai yang valid:
| tcp |
ips_ai_rule_id | ID kebijakan kontrol akses yang direkomendasikan secara cerdas yang sesuai. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada kebijakan kontrol akses yang direkomendasikan secara cerdas yang sesuai. | 00000000-0000-0000-0000-000000000000 |
ips_rule_id | ID aturan Pencegahan Intrusi yang sesuai. Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada aturan Pencegahan Intrusi yang sesuai. | 00000000-0000-0000-0000-000000000000 |
ips_rule_name | Nama dalam bahasa Tionghoa dari aturan Pencegahan Intrusi yang sesuai. | Perilaku penambangan pada host |
ips_rule_name_en | Nama dalam bahasa Inggris dari aturan Pencegahan Intrusi yang sesuai. | Mining behavior on the host |
log_type | Jenis log. Nilai yang valid:
| internet_log |
loose_allow_acl_id | ID kebijakan kontrol akses pra-pencocokan. Kebijakan ini mengizinkan lalu lintas lewat ketika lalu lintas tidak dapat diidentifikasi sepenuhnya. Nilai yang valid:
| 00000000-0000-0000-0000-000000000000 |
new_conn | Menunjukkan apakah koneksi baru telah dibuat. Nilai yang valid:
| 1 |
out_bps | Laju lalu lintas keluar. Satuan: bit/detik. | 0 |
out_packet_bytes | Ukuran lalu lintas keluar. Satuan: byte. | 0 |
out_packet_count | Jumlah paket lalu lintas keluar. | 0 |
out_pps | Laju transmisi rata-rata paket lalu lintas keluar. Satuan: paket per detik (pps). Catatan Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan. | 0 |
payload | Muatan dari paket yang sesuai dengan aturan Pencegahan Intrusi, dalam format heksadesimal. Field ini diisi hanya ketika | 302602010104067075626c6963a1190204dc63c29a0201000xxxxx |
region_id | ID wilayah. Untuk informasi lebih lanjut tentang ID wilayah, lihat Wilayah yang didukung.
| cn-beijing |
rule_result | Aksi yang diambil terhadap lalu lintas yang sesuai dengan kebijakan kontrol akses. Nilai yang valid:
Aksi yang diambil terhadap lalu lintas yang memicu event Pencegahan Intrusi. Nilai yang valid:
| alert |
rule_source | Sumber kebijakan yang sesuai. Nilai yang valid:
| basic_acl |
session_id | ID sesi. | 16000208880536122104 |
ssl_protocol | Versi protokol TLS. Nilai yang valid:
| TLSv1.3 |
ssl_cipher | Jenis paket sandi. | TLS_AES_128_GCM_SHA256 |
ssl_handshake_res | Menunjukkan apakah offloading TLS berhasil. Nilai yang valid:
| success |
ssl_error_index | Kategori error. Nilai yang valid:
| Certificate |
ssl_error_msg | Rincian error. | certificate verify failed |
sni | Indikasi Nama Server (Server Name Indication/SNI). | example.com |
src_ip | Alamat IP sumber dari lalu lintas. | 167.94.XX.XX |
src_network_instance_id | Instans jaringan sumber dari lalu lintas. | vpc-bp18ina819injc9zs**** |
src_port | Port sumber dari lalu lintas. | 47915 |
src_region | Wilayah sumber dari lalu lintas. | cn-beijing |
src_vpc_id | ID VPC sumber. | vpc-bp18ina819injc9zs**** |
start_time | Waktu sesi dimulai, dalam format Stempel waktu UNIX. Satuan: detik. | 1701759171 |
start_time_min | Waktu mulai sesi, dipotong hingga menit terdekat, dalam format Stempel waktu UNIX. Satuan: detik. | 1701759120 |
tcp_seq | Nomor urut TCP. | 388367**** |
total_bps | Laju transmisi total lalu lintas masuk dan keluar. Satuan: bit/detik. | 42 |
total_packet_bytes | Ukuran total lalu lintas masuk dan keluar. Satuan: byte. | 58 |
total_packet_count | Jumlah total paket lalu lintas masuk dan keluar. | 1 |
total_pps | Laju transmisi rata-rata semua paket lalu lintas masuk dan keluar. Satuan: paket per detik (pps). Catatan Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan. | 0 |
url | URL yang diakses oleh server. Catatan Field ini diisi hanya ketika app_name adalah HTTP. | http://aliyundoc.com/index.html |
user_ips_mode | Mode proteksi IPS. Nilai yang valid:
| 1 |
vul_level | Tingkat risiko kerentanan yang dieksploitasi oleh lalu lintas berbahaya. Nilai yang valid:
| 1 |
ndr_log_type | Jenis log protokol untuk Network Detection and Response (NDR), yang mengidentifikasi protokol dari log tersebut. | HTTP |
net_type | Lokasi tempat lalu lintas NDR terdeteksi. Nilai yang valid:
| 0 |
request_uri |
| /api?key=value |
request_path | Komponen path dari URI, tanpa parameter query. | /api |
host | Hostname dan nomor port tujuan dari header Host permintaan. | aliyun.com:8080 |
request_method | Metode permintaan HTTP, seperti GET, POST, PUT, atau DELETE. | POST |
http_user_agent | Pengenal klien dari header User-Agent permintaan. | Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36 |
status | Kode status respons HTTP tiga digit. | 200 |
Dokumen terkait
Untuk mengaktifkan analisis log untuk Cloud Firewall, lihat Aktifkan analisis log.
Anda dapat melakukan kueri dan analisis log secara real time untuk mendeteksi anomali lalu lintas dan melindungi aset Anda. Untuk detailnya, lihat Kueri dan analisis log.
Anda dapat mengekspor hasil analisis log ke komputer lokal atau ke Object Storage Service (OSS). Untuk detailnya, lihat Ekspor log.