Menjalankan kueri dan menganalisis data log secara real-time membantu Anda memahami aktivitas jaringan serta mengidentifikasi anomali traffic. Kemampuan ini meningkatkan pemantauan keamanan dan mempercepat respons terhadap insiden. Topik ini menjelaskan cara menggunakan pernyataan kueri dan pernyataan analitik untuk analisis log serta cara melihat dan memahami hasilnya.
Sintaks pernyataan
Pernyataan kueri dan pernyataan analitik
Pernyataan untuk analisis log terdiri dari pernyataan kueri dan pernyataan analitik, yang dipisahkan oleh tanda vertikal (|).
pernyataan kueri|pernyataan analitikPernyataan kueri menggunakan sintaks Simple Log Service untuk menemukan log yang memenuhi kondisi tertentu. Pernyataan ini dapat digunakan secara mandiri dan dapat berisi kata kunci, nilai numerik, rentang nilai, spasi, atau tanda bintang (*). Spasi atau tanda bintang (*) menunjukkan bahwa tidak ada kondisi filter yang diterapkan.
Berdasarkan cara indeks dikonfigurasi, kueri diklasifikasikan sebagai pencarian teks penuh atau pencarian berdasarkan field. Untuk informasi lebih lanjut, lihat Sintaks dan fungsi kueri.
Pernyataan analitik menghitung dan menghasilkan statistik dari hasil kueri atau seluruh dataset. Pernyataan ini harus digunakan bersama pernyataan kueri. Jika pernyataan analitik kosong, hanya hasil kueri yang dikembalikan tanpa analisis. Untuk informasi lebih lanjut tentang sintaks dan fungsi pernyataan analitik, lihat Ikhtisar kueri dan analisis.
Pernyataan kueri umum
Bagian ini menyediakan sintaks kueri umum dan contoh untuk log Cloud Firewall.
Kueri volume lalu lintas
Kueri catatan akses jaringan dari internet ke aset internal
1.2.*.*, lalu hitung total volume traffic inbound dan jumlah total paket.log_type:internet_log and direction:"in" and dst_ip:1.2.*.* | select sum(in_packet_bytes) as flow, sum(in_packet_count) as packetKueri traffic firewall NAT, kelompokkan hasil berdasarkan IP sumber, IP tujuan, dan port tujuan, lalu analisis 10 aset teratas berdasarkan total volume traffic inbound dan outbound.
log_type:nat_firewall_log | select src_ip, dst_ip, dst_port, sum(in_packet_bytes) as in_bytes, sum(out_packet_bytes) as out_bytes, sum(total_packet_bytes) as total_bytes group by src_ip, dst_ip, dst_port order by total_bytes desc limit 10
Kontrol akses
Kueri log traffic untuk akses dari internet ke aset internal yang sesuai dengan kebijakan kontrol akses.
log_type:internet_log and direction:"in" and not acl_rule_id:00000000-0000-0000-0000-000000000000Kondisi
not acl_rule_id:00000000-0000-0000-0000-000000000000menyaring log yang sesuai dengan kebijakan kontrol akses. Nilaiacl_rule_idnol semua menunjukkan bahwa tidak ada kebijakan yang sesuai.Kueri log traffic untuk akses arah keluar dari aset internal ke internet yang diblokir oleh kebijakan kontrol akses, lalu analisis distribusi 10 alamat IP tujuan dan port tujuan teratas.
log_type:internet_log and direction:out and not acl_rule_id:00000000-0000-0000-0000-000000000000 and rule_result:drop | select dst_ip, dst_port, count(*) as cnt group by dst_ip, dst_port order by cnt desc limit 10Kueri log traffic untuk akses arah keluar dari aset internal ke internet dengan port tujuan 443, jumlah paket lebih dari 3 (menunjukkan jabat tangan tiga arah TCP lengkap), dan nama domain tidak teridentifikasi. Hasil dikelompokkan berdasarkan segmen alamat IP tujuan dan aplikasi untuk menganalisis 10 IP sumber, IP tujuan, dan aplikasi teratas.
log_type:internet_log and direction:out and dst_port:443 and total_packet_count>3 and domain:""| select array_agg(distinct src_ip) as srcip, array_agg(distinct dst_ip) as dstip, slice(split(dst_ip,'.' ,4),1,3) as dstip_c, app_name, COUNT(1) as cnt GROUP by dstip_c,app_name order by cnt desc limit 10
Pencegahan serangan
Kueri log traffic untuk akses dari internet ke aset internal yang sesuai dengan kebijakan pencegahan serangan.
log_type:internet_log and direction:"in" and not ips_rule_id:00000000-0000-0000-0000-000000000000Kondisi
not ips_rule_id:00000000-0000-0000-0000-000000000000menyaring log yang sesuai dengan kebijakan pencegahan serangan. Nilaiips_rule_idnol semua menunjukkan bahwa tidak ada kebijakan yang sesuai.Kueri log traffic untuk akses arah keluar dari aset internal ke internet yang sesuai dengan kebijakan pencegahan serangan, lalu tampilkan informasi seperti alamat IP, port, aplikasi, domain, dan hasil kebijakan IPS.
log_type:internet_log and direction:out and not ips_rule_id:00000000-0000-0000-0000-000000000000 | select src_ip, dst_ip, dst_port,app_name, domain,ips_rule_id, ips_rule_name, rule_result
Prosedur
Masuk ke Konsol Cloud Firewall.
Di panel navigasi sebelah kiri, pilih , lalu klik tab Logs.
(Opsional) Secara default, sistem secara otomatis menjalankan kueri dan menampilkan hasil saat Anda membuka halaman Logs. Klik ikon
di pojok kanan atas halaman. Di tab Query Settings, nonaktifkan fitur ini atau atur waktu kueri.Di kotak pencarian, masukkan pernyataan kueri dan pernyataan analitik.
Pernyataan kueri digunakan untuk melihat, mencari, dan memfilter data log. Anda dapat menggunakan pernyataan kueri dengan kondisi tertentu, seperti rentang waktu, jenis permintaan, dan kata kunci, untuk memfilter data yang diinginkan. Pernyataan kueri dapat digunakan sendiri. Untuk informasi lebih lanjut tentang sintaksnya, lihat Sintaks dan fitur kueri.
Pernyataan analitik digunakan untuk melakukan operasi pada data log, seperti penyaringan, transformasi, analisis statistik, dan agregasi. Misalnya, Anda dapat menghitung nilai rata-rata data dalam periode waktu tertentu atau mendapatkan hasil year-over-year dan month-over-month. Pernyataan analitik harus digunakan bersama pernyataan kueri dalam format
pernyataan kueri|pernyataan analitik. Untuk informasi lebih lanjut tentang sintaksnya, lihat Fungsi agregasi.
Atur rentang waktu untuk kueri/analisis log dengan salah satu dari tiga cara berikut. Jika rentang waktu diatur dalam pernyataan analitik, hasil kueri dan analisis akan berdasarkan rentang waktu tersebut.
CatatanSecara default, kueri mengembalikan maksimal 100 baris. Untuk mengembalikan lebih banyak data, gunakan klausa LIMIT.
-
Di pemilih rentang waktu di bagian atas halaman, pilih rentang waktu, seperti 15 Minutes.

-
Dalam pernyataan analitik, gunakan field
__time__untuk menentukan rentang waktu. Contoh:* | SELECT * FROM log WHERE __time__ > 1731297600 AND __time__ < 1731310038 -
Dalam pernyataan analitik, gunakan fungsi from_unixtime atau fungsi to_unixtime untuk mengonversi format waktu. Contoh:
* | SELECT * FROM log WHERE from_unixtime(__time__) > from_unixtime(1731297600) AND from_unixtime(__time__) < now()* | SELECT * FROM log WHERE __time__ > to_unixtime(date_parse('2024-10-19 15:46:05', '%Y-%m-%d %H:%i:%s')) AND __time__ < to_unixtime(now())
-
Klik Query/Analysis untuk melihat hasil kueri dan analisis. Untuk informasi lebih lanjut, lihat Lihat hasil kueri dan analisis.
Lihat hasil kueri dan analisis
Modul histogram dan log mentah menampilkan hasil kueri dan analisis Anda.
Jika Anda tidak mengatur parameter limit dalam pernyataan analitik, 100 entri dikembalikan secara default. Untuk mengembalikan lebih banyak entri, atur secara manual parameter limit.
Bagian ini menjelaskan data yang ditampilkan dalam histogram dan log mentah. Untuk informasi tentang fitur lainnya, lihat Panduan cepat Kueri dan Analisis Log.
Histogram
Histogram menunjukkan distribusi waktu dari log yang dikueri.

Arahkan pointer ke blok data hijau untuk melihat rentang waktunya dan jumlah hit log.
Klik ganda blok data hijau untuk melihat distribusi log dalam granularitas waktu yang lebih detail. Hasil kueri untuk rentang waktu yang ditentukan juga ditampilkan di tab Raw Logs.
Log mentah
Tab Raw Logs menampilkan hasil kueri dan analisis log Anda.
No. | Deskripsi |
① | Ubah format tampilan log, urutan pengurutan, dan pengaturan lainnya. |
② | Klik ikon |
③ |
|
④ | Menampilkan field tampilan, field indeks, dan field sistem untuk log.
|
⑤ |
|
⑥ | Menampilkan detail log. Untuk deskripsi lengkap field log, lihat Field log.
|
Dokumen terkait
Untuk deskripsi detail field log, field yang mendukung pengindeksan, dan lainnya, lihat Field log.
Anda dapat mengekspor hasil kueri dan analisis log ke komputer lokal atau mengirimkannya ke Object Storage Service (OSS) untuk disimpan. Untuk informasi lebih lanjut, lihat Ekspor log.
Gunakan laporan log untuk melihat data statistik, seperti metrik perlindungan dasar untuk Cloud Firewall, distribusi sumber dan tujuan traffic, serta stabilitas sistem. Untuk informasi lebih lanjut, lihat Lihat laporan log.
Mengapa aplikasi dalam log traffic ditampilkan sebagai Unknown?
Mengapa terdapat log traffic probe ICMP periodik dari Alibaba Cloud?