Alibaba Cloud DCDN mencatat log akses jaringan dan log pemblokiran WAF untuk nama domain Anda dengan granularitas per jam. Anda dapat mengunduh log untuk nama domain tertentu pada hari apa pun dalam 30 hari terakhir, menyimpannya ke jalur lokal, dan menganalisisnya.
Download
Buka halaman unduh standard log. Jalur navigasinya adalah Data Center > Logs > standard log > Log Download. Pilih tanggal yang diinginkan, lalu unduh log tersebut.
Latensi file log: biasanya dalam waktu 24 jam, tetapi dapat melebihi 24 jam. Jika Anda memerlukan log dengan latensi kurang dari 24 jam, gunakan real-time log sebagai gantinya.
Penggunaan
Konvensi penamaan file log: nama file dimulai dengan nama domain yang dipercepat, diikuti oleh tahun, bulan, hari, waktu mulai, waktu selesai, dan field ekstensi opsional yang diawali garis bawah (_), semuanya dipisahkan oleh garis bawah. Nama file diakhiri dengan
.gz. Contoh:aliyundoc.com_2018_10_30_000000_010000_xx.gz.CatatanField ekstensi mungkin tidak ada. Contoh:
aliyundoc.com_2018_10_30_000000_010000.gz.Anda dapat melihat log DCDN menggunakan IDE umum seperti Notepad++.
-
Data traffic dari konsol atau API DCDN mungkin berbeda dari data berbasis log. Traffic pemantauan biasanya sekitar 1,1 kali jumlah yang dihitung dari log. Mengapa jumlah traffic yang ditemukan melalui fitur pemantauan dan analitik penggunaan atau fitur statistik penggunaan berbeda dari jumlah traffic yang tercatat dalam log?
-
Pemantauan resource mengumpulkan data berdasarkan wilayah klien dan ISP. Penagihan diukur berdasarkan traffic, bandwidth, dan permintaan di POP DCDN per wilayah yang dapat ditagih, sehingga hasilnya mungkin berbeda.
Beberapa penyedia layanan Internet (ISP) di wilayah tertentu mungkin memberikan private IP addresses kepada pengguna akhir. Akibatnya, POP mungkin menerima alamat IP pribadi pengguna.
CatatanAlamat IP pribadi termasuk dalam tiga rentang berikut:
Alamat IP pribadi Kelas A: 10.0.0.0 hingga 10.255.255.255, subnet mask: 10.0.0.0/8
Alamat IP pribadi Kelas B: 172.16.0.0 hingga 172.31.255.255, subnet mask: 172.16.0.0/12
Alamat IP pribadi Kelas C: 192.168.0.0 hingga 192.168.255.255, subnet mask: 192.168.0.0/16
Field dalam log akses pengguna
Contoh entri log
// Contoh log // Waktu permintaan IP Klien IP Proxy Waktu respons Referer Metode dan URL permintaan Kode status HTTP Ukuran permintaan Ukuran respons Status cache "User-Agent" Tipe file IP koneksi [9/Jun/2015:01:58:09 +0800] 10.10.10.10 - 1542 "-" "GET http://www.aliyun.com/index.html" 200 191 2830 MISS "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html" 1.1.X.XBidang
Field
Arti Bidang
Deskripsi
[9/Jun/2015:01:58:09 +0800]Waktu permintaan
Waktu akhir dari permintaan akses pengguna.
10.10.10.10Alamat IP client
Alamat IP pertama dari kiri dalam header permintaan
X-Forwarded-For, yang merepresentasikan alamat IP client (client_ip). Jika tidak ada proxy antara client dan node edge atau DCDN, nilai ini akan sama dengan alamat IP yang membentuk koneksi TCP dengan node edge.CatatanHeader
X-Forwarded-Formengikuti formatX-Forwarded-For: <client_ip>, <proxy_ip>.Jika client tidak menggunakan proxy untuk terhubung ke node DCDN (artinya header X-Forwarded-For hanya berisi <client_ip>), nilai <client_ip> dalam log mungkin merupakan alamat IP pribadi. Salah satu penyebab umumnya adalah ISP mengalokasikan alamat IP pribadi kepada client untuk mengurangi penggunaan alamat IP publik dan biaya.
Jika client menggunakan proxy untuk terhubung ke POP, header permintaan X-Forwarded-For berisi <client_ip> dan <proxy_ip>. Dalam kasus ini, nilai client_ip dalam log juga mungkin merupakan alamat IP pribadi. Salah satu penyebab umumnya adalah ISP mengalokasikan alamat IP publik ke proxy dan alamat IP pribadi ke client.
Karena header
X-Forwarded-Fordapat dipalsukan, gunakan fieldremote_ipdari Field yang dikumpulkan dalam real-time log untuk analisis dan konfigurasi aturan WAF guna memblokir alamat IP berbahaya. Fieldremote_ipberisi alamat IP asli yang membentuk koneksi dengan DCDN.
-Alamat IP proxy
Alamat IP kedua dari kiri dalam header permintaan
X-Forwarded-For, yang merepresentasikan alamat IP proxy (proxy_ip). Jika tidak ada proxy yang digunakan, field ini berisi tanda hubung (-).1542Waktu respons
Waktu respons. Satuan: milidetik.
"-"Referer
Header Referer dalam permintaan HTTP.
GETMetode permintaan
Metode permintaan. Contohnya: GET, POST, PUT, atau DELETE.
http://www.aliyun.com/index.htmlURL permintaan
URL permintaan.
200Kode status HTTP
Kode status HTTP. Contoh umum termasuk 200, 403, 404, dan 500.
191Ukuran permintaan
Ukuran permintaan. Satuan: byte.
2830Ukuran respons
Ukuran respons. Satuan: byte.
MISSApakah permintaan mencapai titik kehadiran?
Status hit cache.
HIT: Node edge melayani konten dari cache-nya. Tidak diperlukan pengambilan asal.
MISS: Node edge tidak memiliki konten yang diminta dalam cache. Konten diambil dari server hulu, yang dapat berupa node L2 atau node DCDN atau server origin.
Alibaba Cloud DCDN saat ini hanya menyediakan informasi log dari node edge DCDN, tidak termasuk informasi terkait origin dari node L2 DCDN. Oleh karena itu, ketika field ini bernilai MISS, Anda tidak dapat memperoleh informasi origin, dan tidak dapat langsung melihat dari log apakah permintaan pengguna diteruskan ke origin.
Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)User-Agent
Header User-Agent.
text/htmlTipe file
Tipe halaman web.
Log nama domain yang telah diaktifkan rencana sumber daya global tidak berisi field ini.
1.1.1.1Alamat IP akses
Alamat IP yang digunakan untuk membentuk koneksi.
CatatanField lainnya:
DYNAMIC: Menunjukkan permintaan dinamis.
CHARGE: Menunjukkan bahwa permintaan tersebut dapat ditagih.
NOTLAST: Field cadangan tanpa makna praktis.
Field dalam log WAF
Contoh entri log
[16/May/2023:10:36:09 +0800] HEAD "http" api.alibabacloud.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.alibabacloud.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014Bidang
Nama field
Nilai contoh
Deskripsi
unixtime
[16/May/2023:10:36:09 +0800]Waktu permintaan.
method
HEADMetode permintaan.
scheme
httpProtokol permintaan.
domain
api.alibabacloud.comNama domain yang diminta.
uri
/blockResource yang diminta.
uri_param
_dyc=89e7639543f17ddbe77361c56b9952b9Parameter permintaan.
content_type
-Tipe konten dari permintaan.
matched_host
api.alibabacloud.comNama domain yang cocok dengan permintaan client dan telah ditambahkan serta dalam layanan.
request_id
3d30530216842045692847280eID unik dari permintaan.
return_code
403Kode respons untuk permintaan.
referer
-Field Referer HTTP.
user_agent
curl/7.29.0Informasi user agent.
x_forwarded_for
-Header XFF dalam permintaan. Header ini digunakan untuk mengidentifikasi alamat IP asli client yang terhubung ke server web melalui proxy HTTP atau load balancer.
client_ip
1.XX.XX.1Alamat IP asli pengguna.
remote_addr
1.XX.XX.1Alamat IP permintaan.
final_test
FALSEAturan yang akhirnya cocok tidak dalam mode observasi.
cookie
-Informasi cookie dari client yang disertakan dalam header permintaan.
final_action
denyAksi perlindungan akhir yang diambil.
block: Diblokir oleh modul perlindungan web dasar.
deny: Diblokir oleh modul selain modul perlindungan web dasar.
captcha: Ditantang dengan CAPTCHA slider.
js: Ditantang dengan verifikasi JavaScript.
String kosong: Permintaan diizinkan. Hal ini dapat terjadi jika tidak ada aturan perlindungan yang dipicu, aturan daftar putih atau aturan monitor dipicu, atau client berhasil melewati CAPTCHA slider atau verifikasi JavaScript.
CatatanJika suatu permintaan memicu beberapa modul perlindungan, field ini hanya mencatat aksi akhir yang diambil. Aksi diprioritaskan dalam urutan berikut: block (block) > CAPTCHA slider (captcha) > otentikasi berbasis token dinamis (sigchl) > verifikasi JavaScript (js).
final_plugin
custom_aclModul perlindungan yang akhirnya cocok.
Jika field final_action tidak kosong, field ini menunjukkan modul tunggal yang mengambil aksi tersebut.
Jika field final_action kosong, field ini mencantumkan semua modul yang dipicu oleh permintaan. Akhiran -T pada nama modul menunjukkan bahwa permintaan tersebut cocok dengan aturan monitor dalam modul tersebut. Akhiran ini tidak berlaku untuk modul daftar putih atau modul perlindungan web dasar.
Field ini dapat berisi beberapa nilai yang dipisahkan koma (,). Nilai modul yang mungkin adalah:
whitelist: Permintaan cocok dengan aturan dalam modul daftar putih.
waf: Permintaan cocok dengan aturan dalam modul perlindungan web dasar.
custom_acl: Permintaan cocok dengan aturan dalam modul aturan kustom.
ip_blacklist: Permintaan cocok dengan aturan dalam modul daftar hitam IP.
region_block: Permintaan cocok dengan aturan dalam modul daftar hitam wilayah.
bot: Permintaan cocok dengan aturan dalam modul manajemen bot.
anti_scan: Permintaan cocok dengan aturan dalam modul perlindungan pemindaian.
intelligent_cc_global: Permintaan cocok dengan aturan dalam modul strategi perlindungan DDoS global.
intelligent_cc_acl: Permintaan cocok dengan aturan dalam modul perlindungan CC cerdas DDoS.
final_rule_id
20000014Informasi tentang aturan perlindungan yang akhirnya cocok.
Jika field final_action tidak kosong, field ini menunjukkan ID aturan tunggal yang mengambil aksi tersebut. ID aturan berupa nilai numerik dan tidak menyertakan nama modul.
Jika field final_action kosong, field ini mencantumkan semua aturan yang dipicu oleh permintaan. Format setiap aturan adalah NamaModul-IDAturan(-T). Akhiran -T menunjukkan bahwa aturan tersebut adalah aturan monitor. Akhiran ini tidak berlaku untuk aturan dalam modul daftar putih atau modul perlindungan web dasar.
Field ini dapat berisi beberapa nilai yang dipisahkan koma (,).
Prosedur
-
Masuk ke DCDN console.
Di panel navigasi kiri, pilih .
Pada tab Log Download, pilih nama domain dan rentang waktu, lalu klik Search.
Pada hasil pencarian, klik Download di kolom Actions untuk mengunduh file log.