Dokumen ini menjelaskan field khusus dalam log WAF.
Indeks field
Tabel berikut mencantumkan field yang tersedia dalam log WAF. Anda dapat mencari field tertentu berdasarkan nama field tersebut.
Field wajib
Field berikut disertakan dalam setiap entri log WAF.
Parameter | Deskripsi | Contoh |
acl_rule_type | Jenis aturan yang cocok dalam daftar hitam alamat IP atau kebijakan perlindungan kustom (ACL). Nilai yang valid:
| custom |
bypass_matched_ids | ID aturan allow yang cocok. Aturan allow mencakup aturan daftar putih dan aturan kebijakan perlindungan kustom yang dikonfigurasi dengan aksi "Allow". Jika permintaan cocok dengan beberapa aturan allow, field ini berisi daftar ID aturan yang cocok, dipisahkan koma. | 283531 |
cc_rule_type | Jenis aturan yang cocok dalam modul perlindungan serangan flood HTTP atau kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP). Nilai yang valid:
| custom |
content_type | Nilai header permintaan | application/x-www-form-urlencoded |
| Port tujuan permintaan. | 443 |
final_action | Aksi akhir yang dilakukan WAF terhadap permintaan. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. Field ini dihilangkan jika permintaan tidak memicu modul perlindungan apa pun, misalnya jika permintaan cocok dengan aturan allow atau klien lulus verifikasi captcha atau JS. Jika permintaan memicu beberapa modul perlindungan secara bersamaan, hanya aksi akhir yang dilakukan yang dicatat. Prioritas aksi dari tertinggi ke terendah adalah: block (block) > CAPTCHA ketat (captcha_strict) > CAPTCHA normal (captcha) > verifikasi token dinamis (sigchl) > tantangan JavaScript (js). | block |
final_plugin | Modul perlindungan yang melakukan aksi akhir (
Anda dapat mengonfigurasi modul perlindungan ini di Konsol WAF pada halaman . Untuk informasi lebih lanjut tentang modul-modul ini, lihat Ikhtisar konfigurasi perlindungan website. Field ini dihilangkan jika permintaan tidak memicu modul perlindungan apa pun, misalnya jika permintaan cocok dengan aturan allow atau klien lulus verifikasi captcha atau JS. Jika permintaan secara bersamaan memicu beberapa modul perlindungan, hanya modul perlindungan yang sesuai dengan aksi akhir (final_action) yang dicatat. | waf |
final_rule_id | ID aturan perlindungan yang akhirnya diterapkan WAF pada permintaan klien. Aturan ini adalah aturan yang sesuai dengan final_action. | 115341 |
final_rule_type | Subjenis aturan perlindungan (final_rule_id) yang akhirnya diterapkan WAF pada permintaan klien. Sebagai contoh, di bawah jenis | xss/webshell |
host | Nilai header permintaan | api.example.com |
http_cookie | Nilai header permintaan | k1=v1;k2=v2 |
http_referer | Nilai header permintaan Jika permintaan tidak berisi informasi URL sumber, field ini menampilkan | http://example.com |
http_user_agent | Nilai header permintaan | Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002) |
http_x_forwarded_for | Nilai header permintaan | 47.100.XX.XX |
https | Menunjukkan apakah permintaan menggunakan HTTPS.
| on |
matched_host | Nama domain yang dilindungi dan cocok dengan permintaan. Catatan WAF mendukung nama domain wildcard. Misalnya, jika Anda menambahkan | *.aliyun.com |
real_client_ip | Alamat IP klien sebenarnya, sebagaimana ditentukan oleh analisis permintaan WAF. Jika WAF tidak dapat menentukan IP klien sebenarnya (misalnya karena permintaan dikirim dari server proxy atau field IP dalam header permintaan salah), field ini menampilkan | 192.0.XX.XX |
request_length | Ukuran permintaan klien, termasuk baris permintaan, header permintaan, dan badan permintaan. Satuan: byte. | 111111 |
request_method | Metode HTTP dari permintaan klien. | GET |
request_time_msec | Waktu yang dibutuhkan WAF untuk memproses permintaan klien. Satuan: milidetik. | 44 |
request_traceid | Pengenal unik yang dihasilkan WAF untuk permintaan klien. | 7837b11715410386943437009ea1f0 |
request_uri | Jalur permintaan dan string kueri. | /news/search.php?id=1 |
server_protocol | Protokol yang digunakan untuk koneksi antara klien dan WAF. | HTTP/1.1 |
status | Kode status HTTP yang dikembalikan WAF ke klien. Contohnya, 200 (menunjukkan permintaan berhasil). | 200 |
src_port | Port sumber koneksi ke WAF. Jika klien terhubung langsung ke WAF, field ini menunjukkan port klien. Jika proxy Layer 7 lain (seperti CDN) ditempatkan di depan WAF, field ini menunjukkan port proxy upstream. | 80 |
src_ip | Alamat IP sumber koneksi ke WAF. Jika klien terhubung langsung ke WAF, field ini menunjukkan alamat IP klien. Jika proxy Layer 7 lain (seperti CDN) ditempatkan di depan WAF, field ini menunjukkan alamat IP proxy upstream. | 198.51.XX.XX |
| Waktu permintaan klien dimulai, dalam bentuk timestamp Unix. Satuan: detik. | 1696534058 |
time | Waktu saat permintaan klien dimulai. Dinyatakan dalam standar ISO 8601 dan harus dalam UTC, dengan format | 2018-05-02T16:03:59+08:00 |
upstream_addr | Alamat IP dan port server origin. Formatnya adalah | 198.51.XX.XX:443 |
upstream_response_time | Waktu yang berlalu sejak server origin merespons permintaan WAF hingga WAF meneruskan respons tersebut ke klien. Satuan: detik. | 0.044 |
upstream_status | Kode status HTTP yang dikembalikan server origin sebagai respons terhadap permintaan WAF ke origin. Contohnya, 200 menunjukkan bahwa permintaan berhasil. | 200 |
Field opsional
Field opsional adalah field yang dapat Anda pilih untuk disertakan dalam log WAF. WAF hanya mencatat field opsional yang telah Anda aktifkan.
Mengaktifkan field opsional memerlukan kapasitas penyimpanan tambahan. Jika kapasitas penyimpanan Anda mencukupi, kami merekomendasikan mengaktifkan lebih banyak field opsional untuk mendukung analisis log yang lebih komprehensif. Untuk informasi selengkapnya tentang cara mengonfigurasi field opsional, lihat Ubah pengaturan log.
Parameter | Deskripsi | Contoh |
acl_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)). Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
acl_rule_id | ID aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)) yang cocok. | 151235 |
acl_test | Mode perlindungan aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)) yang cocok. Nilai yang valid:
| false |
algorithm_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan perilaku crawler khas. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
algorithm_rule_id | ID aturan perilaku crawler khas yang cocok. | 151235 |
algorithm_test | Mode perlindungan aturan perilaku crawler khas yang cocok. Nilai yang valid:
| false |
antifraud_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan kontrol risiko data. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
antifraud_test | Mode perlindungan aturan kontrol risiko data yang cocok. Nilai yang valid:
| false |
antiscan_action | Aksi untuk aturan perlindungan pemindaian yang cocok dengan permintaan klien. Nilainya hanya bisa block, yang memblokir permintaan. Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
antiscan_rule_id | ID aturan perlindungan pemindaian yang cocok. | 151235 |
antiscan_rule_type | Jenis aturan perlindungan pemindaian yang cocok. Nilai yang valid:
| highfreq |
antiscan_test | Mode perlindungan aturan perlindungan pemindaian yang cocok. Nilai yang valid:
| false |
block_action | Penting Field ini sudah tidak digunakan lagi karena peningkatan fitur WAF dan digantikan oleh field baru final_plugin. Jika Anda menggunakan block_action dalam layanan Anda, segera ganti dengan final_plugin. Modul perlindungan WAF yang memicu aksi blokir. Nilai-nilai ini dipetakan ke nilai field
| waf |
body_bytes_sent | Ukuran badan respons, tidak termasuk header respons. Satuan: byte. | 1111 |
cc_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP). Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
cc_rule_id | ID aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP) yang cocok. | 151234 |
cc_test | Mode perlindungan aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP) yang cocok. Nilai yang valid:
| false |
deeplearning_action | Aksi yang dipicu ketika permintaan klien cocok dengan aturan mesin pembelajaran mendalam. Satu-satunya nilai adalah block, yang menunjukkan bahwa permintaan diblokir. Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
deeplearning_rule_id | ID aturan mesin pembelajaran mendalam yang cocok. | 151238 |
deeplearning_rule_type | Jenis aturan mesin pembelajaran mendalam yang cocok. Nilai yang valid:
| xss |
deeplearning_test | Mode perlindungan aturan mesin pembelajaran mendalam yang cocok. Nilai yang valid:
| false |
dlp_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan pencegahan kebocoran data (DLP). Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | mask |
dlp_rule_id | ID aturan pencegahan kebocoran data (DLP) yang cocok. | 151245 |
dlp_test | Mode perlindungan aturan pencegahan kebocoran data (DLP) yang cocok. Nilai yang valid:
| false |
intelligence_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan intelijen ancaman bot. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
intelligence_rule_id | ID aturan intelijen ancaman bot yang cocok. | 152234 |
intelligence_test | Mode perlindungan aturan intelijen ancaman bot yang cocok. Nilai yang valid:
| false |
normalized_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan model keamanan positif. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
normalized_rule_id | ID aturan model keamanan positif yang cocok. | 151266 |
normalized_rule_type | Komponen permintaan yang cocok dengan aturan model keamanan positif, menunjukkan penyimpangan dari garis dasar yang ditetapkan. Nilai yang valid:
| User-Agent |
normalized_test | Mode perlindungan aturan model keamanan positif yang cocok. Nilai yang valid:
| false |
querystring | String kueri URL permintaan, yaitu bagian setelah tanda tanya (?). | title=tm_content%3Darticle&pid=123 |
region | ID wilayah tempat instans WAF ditempatkan. Nilai yang valid:
| cn |
remote_addr | Alamat IP sumber koneksi ke WAF. Jika klien terhubung langsung ke WAF, field ini menunjukkan alamat IP klien. Jika proxy Layer 7, seperti instans Content Delivery Network (CDN), ditempatkan di depan WAF, field ini menunjukkan alamat IP proxy. | 198.51.XX.XX |
remote_port | Port sumber koneksi ke WAF. Jika klien terhubung langsung ke WAF, field ini menunjukkan port klien. Jika proxy Layer 7, seperti instans CDN, ditempatkan di depan WAF, field ini menunjukkan port proxy. | 80 |
request_body | Badan permintaan. | i am the request body, encrypted or not! |
request_path | Jalur URL permintaan, yaitu bagian setelah nama domain dan sebelum tanda tanya (?). | /news/search.php |
scene_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan konfigurasi spesifik skenario. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
scene_id | ID skenario aturan konfigurasi spesifik skenario yang cocok. | 151235 |
scene_rule_id | ID aturan konfigurasi spesifik skenario yang cocok. | 153678 |
scene_rule_type | Jenis aturan konfigurasi spesifik skenario yang cocok. Nilai yang valid:
| bot_aialgo |
sigchl_invalid_type | Alasan permintaan ditandai sebagai anomali selama tantangan autentikasi token dinamis. Nilai yang valid:
| sigchl_invalid_sig |
scene_test | Mode perlindungan aturan konfigurasi spesifik skenario yang cocok. Nilai yang valid:
| false |
server_port | Port WAF yang menerima permintaan. | 443 |
ssl_cipher | Paket sandi yang digunakan oleh permintaan klien. | ECDHE-RSA-AES128-GCM-SHA256 |
ssl_protocol | Protokol dan versi SSL/TLS yang digunakan oleh permintaan klien. | TLSv1.2 |
ua_browser | Nama browser yang mengirim permintaan. Penting Field ini tidak lagi didukung dalam log WAF sejak 15 Desember 2021 (field ini tidak dicatat dalam log WAF meskipun Anda mengaktifkan field opsional ini di Log Settings). Kami merekomendasikan agar Anda menggunakan http_user_agent (field wajib) untuk mendapatkan informasi User-Agent untuk permintaan klien. | ie9 |
ua_browser_family | Famili browser yang mengirim permintaan. Penting Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021. (Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF). Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent permintaan klien. | internet explorer |
ua_browser_type | Jenis browser yang mengirim permintaan. Penting Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan User-Agent permintaan klien. | web_browser |
ua_browser_version | Versi browser yang mengirim permintaan. Penting Field ini tidak lagi didukung dalam log WAF sejak 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent dari permintaan klien. | 9.0 |
ua_device_type | Jenis perangkat klien yang mengirim permintaan. Penting Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021 (meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF). Kami merekomendasikan agar Anda menggunakan http_user_agent (field wajib) untuk mendapatkan informasi tentang User-Agent dari permintaan klien. | computer |
ua_os | Sistem operasi klien yang mengirim permintaan. Penting Dukungan untuk field ini dalam log WAF dihentikan pada 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent dari permintaan klien. | windows_7 |
ua_os_family | Famili sistem operasi klien yang mengirim permintaan. Penting Sejak 15 Desember 2021, field ini sudah tidak digunakan lagi dan tidak lagi dicatat dalam log WAF, meskipun Anda mengaktifkannya sebagai field opsional di Log Settings. Kami merekomendasikan agar Anda mendapatkan informasi User-Agent untuk permintaan klien dari field http_user_agent, yang merupakan field wajib. | windows |
user_id | ID Akun Alibaba Cloud yang memiliki instans WAF. | 17045741******** |
waf_action | Aksi yang diambil ketika permintaan klien cocok dengan aturan dalam mesin aturan perlindungan. Nilainya hanya bisa block, yang berarti memblokir permintaan. Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
waf_rule_id | ID aturan mesin aturan perlindungan yang cocok. | 113406 |
waf_rule_type | Jenis aturan mesin aturan perlindungan yang cocok. Nilai yang valid:
| xss |
waf_test | Mode perlindungan aturan mesin aturan perlindungan yang cocok. Nilai yang valid:
| false |
wxbb_action | Aksi yang diambil terhadap permintaan yang cocok dengan aturan perlindungan aplikasi. Nilai yang valid:
Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF. | block |
wxbb_invalid_wua | Alasan aturan perlindungan aplikasi menandai permintaan sebagai anomali. Nilai yang valid:
| wxbb_invalid_sign |
wxbb_rule_id | ID aturan perlindungan aplikasi yang cocok. | 156789 |
wxbb_test | Mode perlindungan aturan perlindungan aplikasi yang cocok. Nilai yang valid:
| false |