All Products
Search
Document Center

Cloud Firewall:Field log aliran

Last Updated:Jul 11, 2026

Cloud Firewall secara otomatis mengumpulkan dan menyimpan log lalu lintas inbound dan outbound secara real time. Anda dapat menentukan field log untuk dengan cepat menemukan konten yang dibutuhkan, sehingga menyederhanakan analisis log dan troubleshooting. Topik ini menjelaskan field log Cloud Firewall, termasuk field mana saja yang mendukung pengindeksan.

Field log firewall cloud

Internet firewall

NAT firewall

VPC firewall

Bidang log

Parameter

Deskripsi

Contoh

__time__

Waktu saat log ditulis ke penyimpanan log.

1703483369

__topic__

Topik log. Nilainya selalu cloudfirewall_access_log, yang menunjukkan log lalu lintas dari Cloud Firewall.

cloudfirewall_access_log

acl_rule_id

ID kebijakan kontrol akses yang sesuai.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada kebijakan kontrol akses yang sesuai.

073a1475-6e11-43e2-8b28-98cee9c6****

action_user

Aksi yang diambil oleh aturan yang sesuai. Nilai yang valid:

  • 0 (pass): Aturan dinonaktifkan.

  • 1 (alert): Peringatan dihasilkan.

  • 2 (drop): Lalu lintas dibuang.

1

aliuid

ID Akun Alibaba Cloud.

1233333333****

app_dpi_state

Status identifikasi aplikasi. Nilai yang valid:

  • success: Aplikasi berhasil diidentifikasi.

  • policy_discard: Lalu lintas dibuang oleh kebijakan.

  • tcp_not_establish: Koneksi TCP gagal terbentuk.

  • analysing: Aplikasi sedang dianalisis.

  • no_payload: Tidak ada muatan yang diterima.

  • unknown_loose: Aplikasi tidak dapat diidentifikasi dalam mode longgar.

  • unknown_strict: Aplikasi gagal diidentifikasi dalam mode ketat.

  • none: Lalu lintas tanpa status.

success

app_name

Jenis aplikasi dari lalu lintas. Nilai yang valid mencakup HTTPS, NTP, SIP, SMB, NFS, DNS, dan Unknown (jenis protokol tidak diketahui).

HTTPS

appid_ctrl_appid

ID aplikasi.

10010470000

attack_type

Jenis serangan. Nilai yang valid:

  • 1: Koneksi abnormal

  • 2: Eksekusi perintah

  • 3: Serangan brute-force

  • 4: Pemindaian

  • 5: Lainnya

  • 6: Kebocoran informasi

  • 7: Serangan DoS

  • 8: Serangan buffer overflow

  • 9: Serangan web

  • 10: Trojan atau backdoor

  • 11: Virus atau worm

  • 12: Perilaku penambangan

  • 13: Reverse shell

11

attack_type_name

Nama dalam bahasa Tionghoa dari jenis serangan yang terdeteksi dalam lalu lintas.

Perilaku penambangan

attack_type_name_en

Nama dalam bahasa Inggris dari jenis serangan yang terdeteksi dalam lalu lintas.

Mining behavior

country_id

Negara atau wilayah, direpresentasikan dengan kode dua huruf berdasarkan standar ISO 3166-1.

Catatan

Kode YY menunjukkan negara atau wilayah yang tidak diketahui.

  • Jika direction adalah in, field ini menunjukkan negara atau wilayah sumber lalu lintas.

  • Jika direction adalah out, field ini menunjukkan negara atau wilayah tujuan lalu lintas.

CN

city_id

Pengenal unik untuk kota. Field ini menggunakan kode pembagian administratif enam digit untuk kota-kota di Tiongkok pada tingkat kabupaten atau lebih tinggi. Anda dapat mencari kota yang sesuai berdasarkan kodenya. Misalnya, kode untuk Beijing adalah 110000.

110000

cloud_instance_id

ID instans aset yang dilindungi.

ngw-bp1d5bx2orlw1p2wn****

direction

Arah lalu lintas. Nilai yang valid:

  • in: Lalu lintas masuk ke aset Anda dari sumber daya di internet atau instans ECS lain di jaringan pribadi Anda.

  • out: Lalu lintas keluar dari aset Anda ke sumber daya lain di internet atau instans ECS lain di jaringan pribadi Anda.

Catatan

Firewall VPC tidak membedakan antara lalu lintas masuk dan keluar. Nilai field direction secara default adalah out.

in

domain

Nama domain tujuan dari lalu lintas.

Catatan
  • Field ini diisi hanya jika lalu lintas berisi nama domain.

  • Ketika app_name adalah DNS, domain menunjukkan nama domain yang sedang di-resolve dalam permintaan DNS.

www.aliyundoc.com

dst_ip

Alamat IP tujuan dari lalu lintas.

39.108.XX.XX

dst_network_instance_id

Instans jaringan tujuan dari lalu lintas.

vpc-bp18ina819injc9zs****

dst_port

Port tujuan dari lalu lintas.

443

dst_region

Wilayah tujuan dari lalu lintas.

cn-beijing

end_time

Waktu sesi berakhir, dalam format Stempel waktu UNIX. Satuan: detik.

1702367350

firewall_id

ID instans Firewall VPC.

cen-m9y9u2hgc0t9im****

in_bps

Laju lalu lintas masuk. Satuan: bit/detik.

42

in_packet_bytes

Ukuran lalu lintas masuk. Satuan: byte.

58

in_packet_count

Jumlah paket lalu lintas masuk.

1

in_pps

Laju transmisi rata-rata paket lalu lintas masuk. Satuan: paket per detik (pps).

Catatan

Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan.

1

ip_protocol

Jenis protokol IP. Nilai yang valid:

  • tcp

  • udp

  • icmp

tcp

ips_ai_rule_id

ID kebijakan kontrol akses yang direkomendasikan secara cerdas yang sesuai.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada kebijakan kontrol akses yang direkomendasikan secara cerdas yang sesuai.

00000000-0000-0000-0000-000000000000

ips_rule_id

ID aturan Pencegahan Intrusi yang sesuai.

Nilai 00000000-0000-0000-0000-000000000000 menunjukkan bahwa tidak ada aturan Pencegahan Intrusi yang sesuai.

00000000-0000-0000-0000-000000000000

ips_rule_name

Nama dalam bahasa Tionghoa dari aturan Pencegahan Intrusi yang sesuai.

Perilaku penambangan pada host

ips_rule_name_en

Nama dalam bahasa Inggris dari aturan Pencegahan Intrusi yang sesuai.

Mining behavior on the host

log_type

Jenis log. Nilai yang valid:

  • internet_log: Log lalu lintas untuk Internet Firewall

  • vpc_firewall_log: Log lalu lintas untuk Firewall VPC

  • nat_firewall_log: Log lalu lintas untuk NAT Firewall

  • dns_firewall_log: Log untuk DNS Firewall

  • ipv6_firewall_log: Log perlindungan lalu lintas untuk aset IPv6

  • internet_ips_log: Log event IPS untuk Internet Firewall

  • vpc_ips_log: Log event IPS untuk Firewall VPC

  • appid_ctrl: Log kontrol aplikasi untuk Internet Firewall

  • web_filter: Log penyaringan web untuk Internet Firewall

  • tls: Log inspeksi TLS untuk Internet Firewall

internet_log

loose_allow_acl_id

ID kebijakan kontrol akses pra-pencocokan. Kebijakan ini mengizinkan lalu lintas lewat ketika lalu lintas tidak dapat diidentifikasi sepenuhnya. Nilai yang valid:

  • 00000000-0000-0000-0000-000000000000: Tidak ada lalu lintas yang tidak teridentifikasi diizinkan lewat.

  • Nilai lain: ID kebijakan yang mengizinkan lalu lintas yang tidak teridentifikasi lewat.

00000000-0000-0000-0000-000000000000

new_conn

Menunjukkan apakah koneksi baru telah dibuat. Nilai yang valid:

  • 1: Ya

  • 0: Tidak

1

out_bps

Laju lalu lintas keluar. Satuan: bit/detik.

0

out_packet_bytes

Ukuran lalu lintas keluar. Satuan: byte.

0

out_packet_count

Jumlah paket lalu lintas keluar.

0

out_pps

Laju transmisi rata-rata paket lalu lintas keluar. Satuan: paket per detik (pps).

Catatan

Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan.

0

payload

Muatan dari paket yang sesuai dengan aturan Pencegahan Intrusi, dalam format heksadesimal. Field ini diisi hanya ketika log_type adalah internet_ips_log atau vpc_ips_log.

302602010104067075626c6963a1190204dc63c29a0201000xxxxx

region_id

ID wilayah. Untuk informasi lebih lanjut tentang ID wilayah, lihat Wilayah yang didukung.

  • Jika direction adalah in, field ini menunjukkan ID wilayah aset tujuan.

  • Jika direction adalah out, field ini menunjukkan ID wilayah aset sumber.

cn-beijing

rule_result

Aksi yang diambil terhadap lalu lintas yang sesuai dengan kebijakan kontrol akses. Nilai yang valid:

  • pass: Lalu lintas diizinkan.

  • alert: Lalu lintas dipantau.

  • drop: Lalu lintas dibuang.

Aksi yang diambil terhadap lalu lintas yang memicu event Pencegahan Intrusi. Nilai yang valid:

  • alert: Peringatan dihasilkan.

  • drop: Lalu lintas dibuang.

alert

rule_source

Sumber kebijakan yang sesuai. Nilai yang valid:

  • basic_acl: Kontrol akses

  • dns_acl_rule: Kebijakan kontrol akses untuk DNS Firewall

  • intelligence: Intelijen ancaman

  • ips_basic_rule: Perlindungan dasar

  • virtual_patch: Virtual patching

  • unknown: Tidak diketahui

basic_acl

session_id

ID sesi.

16000208880536122104

ssl_protocol

Versi protokol TLS. Nilai yang valid:

  • TLSv1

  • TLSv1.1

  • TLSv1.2

  • TLSv1.3

TLSv1.3

ssl_cipher

Jenis paket sandi.

TLS_AES_128_GCM_SHA256

ssl_handshake_res

Menunjukkan apakah offloading TLS berhasil. Nilai yang valid:

  • success

  • failed

success

ssl_error_index

Kategori error. Nilai yang valid:

  • Null: Tidak terjadi error.

  • Certificate: Error sertifikat (hilang atau tidak valid).

  • Protocol: Versi protokol tidak didukung.

  • Syscall: Panggilan sistem mendasar gagal.

  • Error: Error SSL umum.

Certificate

ssl_error_msg

Rincian error.

certificate verify failed

sni

Indikasi Nama Server (Server Name Indication/SNI).

example.com

src_ip

Alamat IP sumber dari lalu lintas.

167.94.XX.XX

src_network_instance_id

Instans jaringan sumber dari lalu lintas.

vpc-bp18ina819injc9zs****

src_port

Port sumber dari lalu lintas.

47915

src_region

Wilayah sumber dari lalu lintas.

cn-beijing

src_vpc_id

ID VPC sumber.

vpc-bp18ina819injc9zs****

start_time

Waktu sesi dimulai, dalam format Stempel waktu UNIX. Satuan: detik.

1701759171

start_time_min

Waktu mulai sesi, dipotong hingga menit terdekat, dalam format Stempel waktu UNIX. Satuan: detik.

1701759120

tcp_seq

Nomor urut TCP.

388367****

total_bps

Laju transmisi total lalu lintas masuk dan keluar. Satuan: bit/detik.

42

total_packet_bytes

Ukuran total lalu lintas masuk dan keluar. Satuan: byte.

58

total_packet_count

Jumlah total paket lalu lintas masuk dan keluar.

1

total_pps

Laju transmisi rata-rata semua paket lalu lintas masuk dan keluar. Satuan: paket per detik (pps).

Catatan

Jika laju transmisi kurang dari 1 pps, nilainya adalah 0. Angka desimal tidak ditampilkan.

0

url

URL yang diakses oleh server.

Catatan

Field ini diisi hanya ketika app_name adalah HTTP.

http://aliyundoc.com/index.html

user_ips_mode

Mode proteksi IPS. Nilai yang valid:

  • 0: Dinonaktifkan

  • 1: Drop - Longgar

  • 2: Drop - Sedang

  • 3: Drop - Ketat

1

vul_level

Tingkat risiko kerentanan yang dieksploitasi oleh lalu lintas berbahaya. Nilai yang valid:

  • 0: Tidak terdeteksi eksploitasi kerentanan.

  • 1: Eksploitasi kerentanan berisiko rendah.

  • 2: Eksploitasi kerentanan berisiko sedang.

  • 3: Eksploitasi kerentanan berisiko tinggi.

1

ndr_log_type

Jenis log protokol untuk Network Detection and Response (NDR), yang mengidentifikasi protokol dari log tersebut.

HTTP

net_type

Lokasi tempat lalu lintas NDR terdeteksi. Nilai yang valid:

  • 0: Jaringan publik.

  • 1: Jaringan pribadi.

0

request_uri

  • URI permintaan lengkap, yang mencakup path dan parameter query (misalnya, /api/data?id=123). Ini digunakan untuk pencocokan rute, menemukan sumber daya, dan audit path permintaan lengkap.

  • Perbedaan dengan request_pathrequest_uri mencakup parameter query, sedangkan request_path hanya berisi bagian path.

/api?key=value

request_path

Komponen path dari URI, tanpa parameter query.

/api

host

Hostname dan nomor port tujuan dari header Host permintaan.

aliyun.com:8080

request_method

Metode permintaan HTTP, seperti GET, POST, PUT, atau DELETE.

POST

http_user_agent

Pengenal klien dari header User-Agent permintaan.

Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36

status

Kode status respons HTTP tiga digit.

200

Dokumen terkait

  • Untuk mengaktifkan analisis log untuk Cloud Firewall, lihat Aktifkan analisis log.

  • Anda dapat melakukan kueri dan analisis log secara real time untuk mendeteksi anomali lalu lintas dan melindungi aset Anda. Untuk detailnya, lihat Kueri dan analisis log.

  • Anda dapat mengekspor hasil analisis log ke komputer lokal atau ke Object Storage Service (OSS). Untuk detailnya, lihat Ekspor log.