All Products
Search
Document Center

Cloud Firewall:Kueri dan analisis log

Last Updated:Jun 16, 2026

Menjalankan kueri dan menganalisis data log secara real-time membantu Anda memahami aktivitas jaringan serta mengidentifikasi anomali traffic. Kemampuan ini meningkatkan pemantauan keamanan dan mempercepat respons terhadap insiden. Topik ini menjelaskan cara menggunakan pernyataan kueri dan pernyataan analitik untuk analisis log serta cara melihat dan memahami hasilnya.

Sintaks pernyataan

Pernyataan kueri dan pernyataan analitik

Pernyataan untuk analisis log terdiri dari pernyataan kueri dan pernyataan analitik, yang dipisahkan oleh tanda vertikal (|).

pernyataan kueri|pernyataan analitik
  • Pernyataan kueri menggunakan sintaks Simple Log Service untuk menemukan log yang memenuhi kondisi tertentu. Pernyataan ini dapat digunakan secara mandiri dan dapat berisi kata kunci, nilai numerik, rentang nilai, spasi, atau tanda bintang (*). Spasi atau tanda bintang (*) menunjukkan bahwa tidak ada kondisi filter yang diterapkan.

    Berdasarkan cara indeks dikonfigurasi, kueri diklasifikasikan sebagai pencarian teks penuh atau pencarian berdasarkan field. Untuk informasi lebih lanjut, lihat Sintaks dan fungsi kueri.

    Pencarian teks penuh

    Anda dapat membungkus kata kunci dalam tanda kutip ganda ("") untuk menemukan log yang berisi kata kunci tersebut. Anda juga dapat memisahkan beberapa kata kunci dengan spasi atau and untuk menemukan log yang berisi semua kata kunci yang ditentukan.

    • Kueri multi-kata kunci

      Cari log yang berisi www.aliyun.com dan pass.

      www.aliyun.com pass

      atau

      www.aliyun.com and pass
    • Kueri bersyarat

      Cari log yang berisi www.aliyun.com dan salah satu dari pass atau tcp.

      www.aliyun.com and (pass or tcp)
    • Kueri awalan

      Cari log yang berisi www.aliyun.com dan diawali dengan tcp_.

      www.aliyun.com and tcp_*
      Catatan

      Anda hanya dapat menggunakan tanda bintang (*) sebagai akhiran untuk pencocokan awalan. Penggunaan tanda bintang sebagai awalan, seperti pada _not_establish, tidak didukung.

    Pencarian berdasarkan field

    Tentukan nama field dan nilai untuk mengkueri data. Untuk field numerik, Anda dapat menggunakan operator perbandingan dalam format field:nilai atau field >= nilai. Anda juga dapat menggunakan operator logika seperti and dan or untuk membuat kueri gabungan, serta menggabungkan pencarian berdasarkan field dengan pencarian teks penuh.

    Untuk informasi tentang field yang didukung oleh analisis log Cloud Firewall untuk pengindeksan, lihat Bidang Indeks.

    • Kueri Beberapa Bidang

      Kueri log akses untuk permintaan dari client 192.XX.XX.22 ke alamat tujuan 192.XX.XX.54.

      src_ip: 192.XX.XX.22 and dst_ip: 192.XX.XX.54
    • Kueri berdasarkan keberadaan field

      • Kueri log yang berisi field cloud_instance_id.

        cloud_instance_id: *
      • Kueri log yang tidak berisi field cloud_instance_id.

        not cloud_instance_id: *
  • Pernyataan analitik menghitung dan menghasilkan statistik dari hasil kueri atau seluruh dataset. Pernyataan ini harus digunakan bersama pernyataan kueri. Jika pernyataan analitik kosong, hanya hasil kueri yang dikembalikan tanpa analisis. Untuk informasi lebih lanjut tentang sintaks dan fungsi pernyataan analitik, lihat Ikhtisar kueri dan analisis.

Pernyataan kueri umum

Bagian ini menyediakan sintaks kueri umum dan contoh untuk log Cloud Firewall.

Kueri volume lalu lintas

  • Kueri catatan akses jaringan dari internet ke aset internal 1.2.*.*, lalu hitung total volume traffic inbound dan jumlah total paket.

    log_type:internet_log and direction:"in" and dst_ip:1.2.*.* | select sum(in_packet_bytes) as flow, sum(in_packet_count) as packet
  • Kueri traffic firewall NAT, kelompokkan hasil berdasarkan IP sumber, IP tujuan, dan port tujuan, lalu analisis 10 aset teratas berdasarkan total volume traffic inbound dan outbound.

    log_type:nat_firewall_log | select src_ip, dst_ip, dst_port, sum(in_packet_bytes) as in_bytes, sum(out_packet_bytes) as out_bytes, sum(total_packet_bytes) as total_bytes group by src_ip, dst_ip, dst_port order by total_bytes desc limit 10

Kontrol akses

  • Kueri log traffic untuk akses dari internet ke aset internal yang sesuai dengan kebijakan kontrol akses.

    log_type:internet_log and direction:"in" and not acl_rule_id:00000000-0000-0000-0000-000000000000

    Kondisi not acl_rule_id:00000000-0000-0000-0000-000000000000 menyaring log yang sesuai dengan kebijakan kontrol akses. Nilai acl_rule_id nol semua menunjukkan bahwa tidak ada kebijakan yang sesuai.

  • Kueri log traffic untuk akses arah keluar dari aset internal ke internet yang diblokir oleh kebijakan kontrol akses, lalu analisis distribusi 10 alamat IP tujuan dan port tujuan teratas.

    log_type:internet_log and direction:out and not acl_rule_id:00000000-0000-0000-0000-000000000000 and rule_result:drop | select dst_ip, dst_port, count(*) as cnt group by dst_ip, dst_port order by cnt desc limit 10
  • Kueri log traffic untuk akses arah keluar dari aset internal ke internet dengan port tujuan 443, jumlah paket lebih dari 3 (menunjukkan jabat tangan tiga arah TCP lengkap), dan nama domain tidak teridentifikasi. Hasil dikelompokkan berdasarkan segmen alamat IP tujuan dan aplikasi untuk menganalisis 10 IP sumber, IP tujuan, dan aplikasi teratas.

    log_type:internet_log and direction:out and dst_port:443 and total_packet_count>3 and domain:""| select array_agg(distinct src_ip) as srcip, array_agg(distinct dst_ip) as dstip, slice(split(dst_ip,'.' ,4),1,3) as dstip_c, app_name, COUNT(1) as cnt GROUP by dstip_c,app_name order by cnt desc limit 10

Pencegahan serangan

  • Kueri log traffic untuk akses dari internet ke aset internal yang sesuai dengan kebijakan pencegahan serangan.

    log_type:internet_log and direction:"in" and not ips_rule_id:00000000-0000-0000-0000-000000000000

    Kondisi not ips_rule_id:00000000-0000-0000-0000-000000000000 menyaring log yang sesuai dengan kebijakan pencegahan serangan. Nilai ips_rule_id nol semua menunjukkan bahwa tidak ada kebijakan yang sesuai.

  • Kueri log traffic untuk akses arah keluar dari aset internal ke internet yang sesuai dengan kebijakan pencegahan serangan, lalu tampilkan informasi seperti alamat IP, port, aplikasi, domain, dan hasil kebijakan IPS.

    log_type:internet_log and direction:out and not ips_rule_id:00000000-0000-0000-0000-000000000000 | select src_ip, dst_ip, dst_port,app_name, domain,ips_rule_id, ips_rule_name, rule_result

Prosedur

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Detection & Response > Log Analysis, lalu klik tab Logs.

  3. (Opsional) Secara default, sistem secara otomatis menjalankan kueri dan menampilkan hasil saat Anda membuka halaman Logs. Klik ikon image di pojok kanan atas halaman. Di tab Query Settings, nonaktifkan fitur ini atau atur waktu kueri.

  4. Di kotak pencarian, masukkan pernyataan kueri dan pernyataan analitik.

    • Pernyataan kueri digunakan untuk melihat, mencari, dan memfilter data log. Anda dapat menggunakan pernyataan kueri dengan kondisi tertentu, seperti rentang waktu, jenis permintaan, dan kata kunci, untuk memfilter data yang diinginkan. Pernyataan kueri dapat digunakan sendiri. Untuk informasi lebih lanjut tentang sintaksnya, lihat Sintaks dan fitur kueri.

    • Pernyataan analitik digunakan untuk melakukan operasi pada data log, seperti penyaringan, transformasi, analisis statistik, dan agregasi. Misalnya, Anda dapat menghitung nilai rata-rata data dalam periode waktu tertentu atau mendapatkan hasil year-over-year dan month-over-month. Pernyataan analitik harus digunakan bersama pernyataan kueri dalam format pernyataan kueri|pernyataan analitik. Untuk informasi lebih lanjut tentang sintaksnya, lihat Fungsi agregasi.

  5. Atur rentang waktu untuk kueri/analisis log dengan salah satu dari tiga cara berikut. Jika rentang waktu diatur dalam pernyataan analitik, hasil kueri dan analisis akan berdasarkan rentang waktu tersebut.

    Catatan

    Secara default, kueri mengembalikan maksimal 100 baris. Untuk mengembalikan lebih banyak data, gunakan klausa LIMIT.

    • Di pemilih rentang waktu di bagian atas halaman, pilih rentang waktu, seperti 15 Minutes.image

    • Dalam pernyataan analitik, gunakan field __time__ untuk menentukan rentang waktu. Contoh:

      * | SELECT * FROM log WHERE __time__ > 1731297600 AND __time__ < 1731310038
    • Dalam pernyataan analitik, gunakan fungsi from_unixtime atau fungsi to_unixtime untuk mengonversi format waktu. Contoh:

      • * | SELECT * FROM log WHERE from_unixtime(__time__) > from_unixtime(1731297600) AND from_unixtime(__time__) < now()
      • * | SELECT * FROM log WHERE __time__ > to_unixtime(date_parse('2024-10-19 15:46:05', '%Y-%m-%d %H:%i:%s')) AND __time__ < to_unixtime(now())
  6. Klik Query/Analysis untuk melihat hasil kueri dan analisis. Untuk informasi lebih lanjut, lihat Lihat hasil kueri dan analisis.

Lihat hasil kueri dan analisis

Modul histogram dan log mentah menampilkan hasil kueri dan analisis Anda.

Catatan
  • Jika Anda tidak mengatur parameter limit dalam pernyataan analitik, 100 entri dikembalikan secara default. Untuk mengembalikan lebih banyak entri, atur secara manual parameter limit.

  • Bagian ini menjelaskan data yang ditampilkan dalam histogram dan log mentah. Untuk informasi tentang fitur lainnya, lihat Panduan cepat Kueri dan Analisis Log.

Histogram

Histogram menunjukkan distribusi waktu dari log yang dikueri.

image

  • Arahkan pointer ke blok data hijau untuk melihat rentang waktunya dan jumlah hit log.

  • Klik ganda blok data hijau untuk melihat distribusi log dalam granularitas waktu yang lebih detail. Hasil kueri untuk rentang waktu yang ditentukan juga ditampilkan di tab Raw Logs.

Log mentah

Tab Raw Logs menampilkan hasil kueri dan analisis log Anda.

No.

Deskripsi

Ubah format tampilan log, urutan pengurutan, dan pengaturan lainnya.

Klik ikon image untuk mengunduh log ke mesin lokal Anda atau melihat riwayat unduhan. Untuk informasi lebih lanjut, lihat Ekspor log.

  • Klik ikon image dan pilih JSON Configuration untuk mengatur jenis dan level ekspansi JSON.

  • Klik ikon image dan pilih Event Configuration. Fitur ini menyediakan kemampuan drill-down log visual dan mudah digunakan untuk log mentah, yang membantu Anda mendapatkan informasi log lebih detail. Untuk informasi lebih lanjut, lihat Konfigurasi event.

Menampilkan field tampilan, field indeks, dan field sistem untuk log.

  • Di bagian Indexed Fields, klik ikon image di samping field untuk menambahkannya ke field tampilan. Field tersebut kemudian akan ditampilkan di detail log di sebelah kanan.

  • Di bagian Display Fields, klik ikon image di samping field untuk menghapusnya dari field tampilan. Field tersebut tidak lagi ditampilkan di detail log di sebelah kanan.

    Catatan

    Jika Anda tidak menambahkan Display Fields apa pun, detail log di sebelah kanan akan menampilkan field yang dikonfigurasi secara default oleh sistem.

  • Klik ikon image di samping bidang untuk melihat Basic Distribution, Statistical Metrics, dan informasi lainnya. Untuk informasi selengkapnya, lihat Mengonfigurasi bidang.

  • Setelah mengonfigurasi Display Fields, klik ikon image untuk menyimpan daftar field tampilan sebagai tampilan. Hal ini memungkinkan Anda beralih tampilan dengan cepat untuk menampilkan data yang diminati.

  • Klik ikon image dan pilih Tag Settings untuk mengatur field sebagai tag sistem. Tag tersebut kemudian akan ditampilkan di atas detail log di sebelah kanan.

  • Klik ikon image dan aktifkan fitur Alias untuk mengganti nama field dengan alias. Field yang tidak memiliki alias tetap menampilkan nama aslinya. Untuk langkah-langkah mengatur alias field, lihat Buat indeks.

Menampilkan detail log. Untuk deskripsi lengkap field log, lihat Field log.

  • Klik ikon image untuk menyalin konten log.

  • Klik ikon image untuk menggunakan SLS Copilot guna merangkum informasi, menemukan error, dan melakukan tugas lain berdasarkan konten log.

  • Klik ikon image untuk melihat detail tag.

Dokumen terkait