All Products
Search
Document Center

Web Application Firewall:Field log WAF

Last Updated:Apr 25, 2026

Dokumen ini menjelaskan field khusus dalam log WAF.

Indeks field

Tabel berikut mencantumkan field yang tersedia dalam log WAF. Anda dapat mencari field tertentu berdasarkan nama field tersebut.

Inisial

Field

a

b

c

d

f

Field keputusan akhir: final_action | final_plugin | final_rule_id | final_rule_type

h

i

Field intelijen ancaman: intelligence_action | intelligence_rule_id | intelligence_test

m

Domain yang cocok dan dilindungi oleh WAF: matched_host

n

Field terkait normalisasi: normalized_action | normalized_rule_id | normalized_rule_type | normalized_test

q

String kueri: querystring

r

s

t

Timestamp entri log: time

u

w

Aksi WAF

Tabel berikut menjelaskan semua aksi yang didukung oleh WAF.

Aksi

Deskripsi

block

Memblokir permintaan klien dan mengembalikan halaman 405 ke klien.

captcha_strict

Menampilkan tantangan CAPTCHA ketat. Jika klien berhasil menyelesaikan tantangan tersebut, WAF meneruskan permintaan; jika tidak, WAF memblokir permintaan. Dalam mode ini, setiap permintaan dari klien memerlukan verifikasi.

captcha

Menampilkan tantangan CAPTCHA normal. Jika klien berhasil menyelesaikan tantangan tersebut, WAF meneruskan semua permintaan selanjutnya dari klien tersebut selama periode tertentu (30 menit secara default) tanpa verifikasi lebih lanjut. Jika tidak, WAF memblokir permintaan.

sigchl

Menjalankan verifikasi token dinamis. Klien menggunakan web SDK yang disediakan WAF untuk menandatangani permintaan dan menyertakan tanda tangan tersebut dalam permintaan. Jika tanda tangan valid, WAF meneruskan permintaan ke server origin. Jika tidak, WAF mengembalikan potongan kode yang mengharuskan klien untuk menandatangani ulang permintaan.

js

Memulai tantangan JavaScript. WAF mengembalikan kode JavaScript yang dieksekusi secara otomatis oleh browser standar. Jika klien berhasil mengeksekusi kode tersebut, WAF meneruskan semua permintaan selanjutnya dari klien tersebut selama periode tertentu (30 menit secara default) tanpa tantangan lebih lanjut. Jika tidak, WAF memblokir permintaan.

pass

Meneruskan permintaan klien ke server origin.

captcha_strict_pass

Menunjukkan bahwa klien telah lulus tantangan CAPTCHA ketat.

captcha_pass

Menunjukkan bahwa klien telah lulus tantangan CAPTCHA normal.

sigchl_pass

Menunjukkan bahwa klien telah lulus verifikasi token dinamis.

js_pass

Menunjukkan bahwa klien telah lulus tantangan JavaScript.

mask

Menyamarkan data sensitif dalam respons server origin sebelum mengembalikannya ke klien. Aksi ini hanya didukung oleh modul pencegahan kebocoran data sensitif.

continue

Mengizinkan permintaan untuk melanjutkan ke tahap evaluasi berikutnya. Perilaku aksi ini bervariasi tergantung modul perlindungan. Untuk informasi lebih lanjut, lihat deskripsi field normalized_action dan wxbb_action.

Field wajib

Field berikut disertakan dalam setiap entri log WAF.

Parameter

Deskripsi

Contoh

acl_rule_type

Jenis aturan yang cocok dalam daftar hitam alamat IP atau kebijakan perlindungan kustom (ACL). Nilai yang valid:

  • custom: Menentukan aturan kebijakan perlindungan kustom (ACL).

  • blacklist: Menentukan aturan daftar hitam alamat IP.

custom

bypass_matched_ids

ID aturan allow yang cocok. Aturan allow mencakup aturan daftar putih dan aturan kebijakan perlindungan kustom yang dikonfigurasi dengan aksi "Allow".

Jika permintaan cocok dengan beberapa aturan allow, field ini berisi daftar ID aturan yang cocok, dipisahkan koma.

283531

cc_rule_type

Jenis aturan yang cocok dalam modul perlindungan serangan flood HTTP atau kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP). Nilai yang valid:

  • custom: Menunjukkan aturan kebijakan perlindungan kustom (perlindungan serangan flood HTTP).

  • system: Menunjukkan aturan perlindungan serangan flood HTTP.

custom

content_type

Nilai header permintaan Content-Type.

application/x-www-form-urlencoded

dst_port

Port tujuan permintaan.

443

final_action

Aksi akhir yang dilakukan WAF terhadap permintaan. Nilai yang valid:

  • block: Memblokir operasi.

  • captcha_strict: Menunjukkan CAPTCHA ketat.

  • captcha: Menunjukkan CAPTCHA normal.

  • sigchl: Menunjukkan autentikasi token dinamis.

  • js: Menunjukkan tantangan JavaScript.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

Field ini dihilangkan jika permintaan tidak memicu modul perlindungan apa pun, misalnya jika permintaan cocok dengan aturan allow atau klien lulus verifikasi captcha atau JS.

Jika permintaan memicu beberapa modul perlindungan secara bersamaan, hanya aksi akhir yang dilakukan yang dicatat. Prioritas aksi dari tertinggi ke terendah adalah: block (block) > CAPTCHA ketat (captcha_strict) > CAPTCHA normal (captcha) > verifikasi token dinamis (sigchl) > tantangan JavaScript (js).

block

final_plugin

Modul perlindungan yang melakukan aksi akhir (final_action). Nilai yang valid:

  • waf: Mesin aturan

  • deeplearning: Mesin pembelajaran mendalam

  • dlp: Pencegahan Kehilangan Data (DLP)

  • account: Keamanan akun

  • normalized: Pertahanan proaktif

  • acl: Daftar hitam alamat IP dan kebijakan perlindungan kustom (ACL)

  • cc: Perlindungan serangan flood HTTP dan kebijakan perlindungan kustom (serangan flood HTTP)

  • antiscan: Perlindungan pemindaian

  • scene: Perlindungan berbasis skenario

  • antifraud: Anti-penipuan

  • intelligence: Intelijen ancaman crawler

  • algorithm: Pengenalan perilaku crawler

  • wxbb: Perlindungan aplikasi

Anda dapat mengonfigurasi modul perlindungan ini di Konsol WAF pada halaman Protection Configurations > Website Protection. Untuk informasi lebih lanjut tentang modul-modul ini, lihat Ikhtisar konfigurasi perlindungan website.

Field ini dihilangkan jika permintaan tidak memicu modul perlindungan apa pun, misalnya jika permintaan cocok dengan aturan allow atau klien lulus verifikasi captcha atau JS.

Jika permintaan secara bersamaan memicu beberapa modul perlindungan, hanya modul perlindungan yang sesuai dengan aksi akhir (final_action) yang dicatat.

waf

final_rule_id

ID aturan perlindungan yang akhirnya diterapkan WAF pada permintaan klien. Aturan ini adalah aturan yang sesuai dengan final_action.

115341

final_rule_type

Subjenis aturan perlindungan (final_rule_id) yang akhirnya diterapkan WAF pada permintaan klien.

Sebagai contoh, di bawah jenis final_plugin:waf, terdapat jenis aturan granular seperti final_rule_type:sqli dan final_rule_type:xss.

xss/webshell

host

Nilai header permintaan Host, yang menentukan nama domain atau alamat IP yang diminta.

api.example.com

http_referer

Nilai header permintaan Referer, yang menentukan URL sumber permintaan.

Jika permintaan tidak berisi informasi URL sumber, field ini menampilkan -.

http://example.com

http_user_agent

Nilai header permintaan User-Agent, yang berisi informasi tentang browser dan sistem operasi klien.

Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002)

http_x_forwarded_for

Nilai header permintaan X-Forwarded-For (XFF). Header ini mengidentifikasi alamat IP asli klien yang terhubung ke server web melalui server proxy atau load balancer.

47.100.XX.XX

https

Menunjukkan apakah permintaan menggunakan HTTPS.

  • Jika nilainya on, permintaan tersebut merupakan permintaan HTTPS.

  • Jika field kosong, permintaan tersebut merupakan permintaan HTTP.

on

matched_host

Nama domain yang dilindungi dan cocok dengan permintaan.

Catatan

WAF mendukung nama domain wildcard. Misalnya, jika Anda menambahkan *.aliyun.com ke WAF sebagai nama domain yang dilindungi, permintaan untuk www.aliyun.com akan cocok dengan entri ini.

*.aliyun.com

real_client_ip

Alamat IP klien sebenarnya, sebagaimana ditentukan oleh analisis permintaan WAF.

Jika WAF tidak dapat menentukan IP klien sebenarnya (misalnya karena permintaan dikirim dari server proxy atau field IP dalam header permintaan salah), field ini menampilkan -.

192.0.XX.XX

request_length

Ukuran permintaan klien, termasuk baris permintaan, header permintaan, dan badan permintaan. Satuan: byte.

111111

request_method

Metode HTTP dari permintaan klien.

GET

request_time_msec

Waktu yang dibutuhkan WAF untuk memproses permintaan klien. Satuan: milidetik.

44

request_traceid

Pengenal unik yang dihasilkan WAF untuk permintaan klien.

7837b11715410386943437009ea1f0

request_uri

Jalur permintaan dan string kueri.

/news/search.php?id=1

server_protocol

Protokol yang digunakan untuk koneksi antara klien dan WAF.

HTTP/1.1

status

Kode status HTTP yang dikembalikan WAF ke klien. Contohnya, 200 (menunjukkan permintaan berhasil).

200

src_port

Port sumber koneksi ke WAF.

Jika klien terhubung langsung ke WAF, field ini menunjukkan port klien. Jika proxy Layer 7 lain (seperti CDN) ditempatkan di depan WAF, field ini menunjukkan port proxy upstream.

80

src_ip

Alamat IP sumber koneksi ke WAF.

Jika klien terhubung langsung ke WAF, field ini menunjukkan alamat IP klien. Jika proxy Layer 7 lain (seperti CDN) ditempatkan di depan WAF, field ini menunjukkan alamat IP proxy upstream.

198.51.XX.XX

start_time

Waktu permintaan klien dimulai, dalam bentuk timestamp Unix. Satuan: detik.

1696534058

time

Waktu saat permintaan klien dimulai. Dinyatakan dalam standar ISO 8601 dan harus dalam UTC, dengan format yyyy-MM-ddTHH:mm:ss+08:00.

2018-05-02T16:03:59+08:00

upstream_addr

Alamat IP dan port server origin. Formatnya adalah IP:Port. Gunakan koma (,) untuk memisahkan beberapa catatan.

198.51.XX.XX:443

upstream_response_time

Waktu yang berlalu sejak server origin merespons permintaan WAF hingga WAF meneruskan respons tersebut ke klien. Satuan: detik.

0.044

upstream_status

Kode status HTTP yang dikembalikan server origin sebagai respons terhadap permintaan WAF ke origin. Contohnya, 200 menunjukkan bahwa permintaan berhasil.

200

Field opsional

Field opsional adalah field yang dapat Anda pilih untuk disertakan dalam log WAF. WAF hanya mencatat field opsional yang telah Anda aktifkan.

Mengaktifkan field opsional memerlukan kapasitas penyimpanan tambahan. Jika kapasitas penyimpanan Anda mencukupi, kami merekomendasikan mengaktifkan lebih banyak field opsional untuk mendukung analisis log yang lebih komprehensif. Untuk informasi selengkapnya tentang cara mengonfigurasi field opsional, lihat Ubah pengaturan log.

Parameter

Deskripsi

Contoh

acl_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)). Nilai yang valid:

  • block: Memblokir aksi.

  • captcha_strict: Menunjukkan CAPTCHA ketat.

  • captcha: Menunjukkan CAPTCHA normal.

  • js: Menentukan tantangan JavaScript.

  • captcha_strict_pass: Menunjukkan bahwa klien lulus CAPTCHA ketat, dan WAF meneruskan permintaan klien.

  • captcha_pass: Menunjukkan bahwa klien lulus CAPTCHA normal, dan WAF meneruskan permintaan klien.

  • js_pass: Menunjukkan bahwa klien lulus tantangan JavaScript, dan WAF meneruskan permintaan klien.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

acl_rule_id

ID aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)) yang cocok.

151235

acl_test

Mode perlindungan aturan daftar hitam alamat IP atau aturan kebijakan perlindungan kustom (daftar kontrol akses (ACL)) yang cocok. Nilai yang valid:

  • true: Menunjukkan mode observasi, di mana sistem hanya mencatat log dan tidak memicu aksi apa pun, seperti pemblokiran.

  • false: Menentukan mode pencegahan, di mana WAF melakukan aksi seperti pemblokiran terhadap permintaan yang cocok dengan aturan perlindungan.

false

algorithm_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan perilaku crawler khas. Nilai yang valid:

  • block: Memblokir aksi.

  • captcha: Menunjukkan CAPTCHA normal.

  • js: Menunjukkan tantangan JavaScript.

  • captcha_pass: Menunjukkan bahwa klien telah lulus CAPTCHA normal, dan WAF meneruskan permintaan klien.

  • js_pass: Menunjukkan bahwa klien lulus tantangan JavaScript, dan WAF meneruskan permintaan klien.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

algorithm_rule_id

ID aturan perilaku crawler khas yang cocok.

151235

algorithm_test

Mode perlindungan aturan perilaku crawler khas yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi. Sistem hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Dalam mode pencegahan, WAF melakukan aksi, seperti pemblokiran, terhadap permintaan yang cocok dengan aturan perlindungan.

false

antifraud_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan kontrol risiko data. Nilai yang valid:

  • pass: Permintaan diteruskan.

  • block: Memblokir akses.

  • captcha: Menunjukkan CAPTCHA normal.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

antifraud_test

Mode perlindungan aturan kontrol risiko data yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi. Dalam mode ini, hanya log yang dicatat dan tidak ada aksi perlindungan, seperti pemblokiran, yang dipicu.

  • false: Mode pencegahan. WAF melakukan aksi seperti pemblokiran terhadap permintaan yang cocok dengan aturan perlindungan.

false

antiscan_action

Aksi untuk aturan perlindungan pemindaian yang cocok dengan permintaan klien. Nilainya hanya bisa block, yang memblokir permintaan.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

antiscan_rule_id

ID aturan perlindungan pemindaian yang cocok.

151235

antiscan_rule_type

Jenis aturan perlindungan pemindaian yang cocok. Nilai yang valid:

  • highfreq: Menentukan aturan pemblokiran untuk serangan web frekuensi tinggi.

  • dirscan: Menentukan aturan perlindungan penelusuran direktori.

  • scantools: Menunjukkan aturan pemblokiran untuk alat pemindaian.

  • collaborative: Menunjukkan aturan pertahanan kolaboratif.

highfreq

antiscan_test

Mode perlindungan aturan perlindungan pemindaian yang cocok. Nilai yang valid:

  • true: Menentukan mode observasi. Dalam mode ini, hanya log yang dicatat dan aksi seperti pemblokiran tidak dipicu.

  • false: Menunjukkan mode pencegahan. Dalam mode ini, WAF melakukan aksi, seperti block, terhadap permintaan yang cocok dengan aturan perlindungan.

false

block_action

Penting

Field ini sudah tidak digunakan lagi karena peningkatan fitur WAF dan digantikan oleh field baru final_plugin. Jika Anda menggunakan block_action dalam layanan Anda, segera ganti dengan final_plugin.

Modul perlindungan WAF yang memicu aksi blokir. Nilai-nilai ini dipetakan ke nilai field final_plugin sebagai berikut:

  • tmd: Menunjukkan perlindungan serangan flood HTTP, yang sesuai dengan pengaturan parameter final_plugin ke cc.

  • waf: Merupakan Web Application Firewall, yang sesuai dengan parameter final_plugin diatur ke waf.

  • acl: Menentukan kontrol akses presisi, sesuai dengan nilai parameter final_plugin acl.

  • deeplearning: Menunjukkan mesin pembelajaran mendalam dan sesuai dengan nilai deeplearning untuk parameter final_plugin.

  • antiscan: Mewakili perlindungan pemindaian dan sesuai dengan nilai antiscan untuk parameter final_plugin.

  • antifraud: Mewakili kontrol risiko data, yang sesuai dengan pengaturan parameter final_plugin ke antifraud.

  • antibot: Menunjukkan pemblokiran bot. Ini terjadi ketika parameter final_plugin diatur ke intelligence, algorithm, wxbb, atau scene.

waf

body_bytes_sent

Ukuran badan respons, tidak termasuk header respons. Satuan: byte.

1111

cc_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP). Nilai yang valid:

  • block: Blokir.

  • captcha: Menunjukkan CAPTCHA normal.

  • js: Menentukan tantangan JavaScript.

  • captcha_pass: Klien lulus CAPTCHA normal, dan WAF meneruskan permintaan klien.

  • js_pass: Klien telah lulus tantangan JavaScript, dan WAF meneruskan permintaan klien.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

cc_rule_id

ID aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP) yang cocok.

151234

cc_test

Mode perlindungan aturan perlindungan serangan flood HTTP atau aturan kebijakan perlindungan kustom (untuk perlindungan serangan flood HTTP) yang cocok. Nilai yang valid:

  • true: Menentukan mode observasi, di mana sistem hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Menentukan mode pencegahan, di mana WAF melakukan aksi seperti pemblokiran terhadap permintaan yang cocok dengan aturan perlindungan.

false

deeplearning_action

Aksi yang dipicu ketika permintaan klien cocok dengan aturan mesin pembelajaran mendalam. Satu-satunya nilai adalah block, yang menunjukkan bahwa permintaan diblokir.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

deeplearning_rule_id

ID aturan mesin pembelajaran mendalam yang cocok.

151238

deeplearning_rule_type

Jenis aturan mesin pembelajaran mendalam yang cocok. Nilai yang valid:

  • xss: Mengacu pada aturan perlindungan skrip lintas situs.

  • code_exec: Menunjukkan aturan perlindungan eksekusi kode.

  • webshell: Menunjukkan aturan perlindungan webshell.

  • sqli: Menunjukkan aturan perlindungan Injeksi SQL.

  • lfilei: Menunjukkan aturan perlindungan untuk inklusi file lokal.

  • rfilei: Menunjukkan aturan perlindungan untuk penyertaan file jarak jauh.

  • other: Menunjukkan aturan perlindungan lainnya.

xss

deeplearning_test

Mode perlindungan aturan mesin pembelajaran mendalam yang cocok. Nilai yang valid:

  • true: Menentukan mode observasi, di mana hanya log yang dicatat dan tidak ada aksi seperti pemblokiran yang dipicu.

  • false: Menunjukkan mode pencegahan, di mana WAF memblokir permintaan yang cocok dengan aturan perlindungan.

false

dlp_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan pencegahan kebocoran data (DLP). Nilai yang valid:

  • Blok: Blok.

  • mask: Menyamarkan informasi sensitif.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

mask

dlp_rule_id

ID aturan pencegahan kebocoran data (DLP) yang cocok.

151245

dlp_test

Mode perlindungan aturan pencegahan kebocoran data (DLP) yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi, di mana sistem hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Menunjukkan mode pencegahan. WAF melakukan aksi perlindungan, seperti pemblokiran, terhadap permintaan yang cocok dengan aturan perlindungan.

false

intelligence_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan intelijen ancaman bot. Nilai yang valid:

  • Blok: menunjukkan satu blok.

  • captcha_strict: Menunjukkan CAPTCHA ketat.

  • captcha: Menunjukkan CAPTCHA normal.

  • js: Menentukan tantangan JavaScript.

  • captcha_strict_pass: Klien lulus CAPTCHA ketat, dan WAF meneruskan permintaan klien.

  • captcha_pass: Menunjukkan bahwa klien lulus CAPTCHA normal dan WAF meneruskan permintaan klien.

  • js_pass: Menunjukkan bahwa klien lulus tantangan JavaScript dan WAF meneruskan permintaan klien.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

intelligence_rule_id

ID aturan intelijen ancaman bot yang cocok.

152234

intelligence_test

Mode perlindungan aturan intelijen ancaman bot yang cocok. Nilai yang valid:

  • true: Menentukan mode observasi, di mana hanya log yang dicatat dan tidak ada pemblokiran atau aksi lain yang dipicu.

  • false: Menunjukkan mode pencegahan. WAF mengeksekusi aksi, seperti pemblokiran, terhadap permintaan yang cocok dengan aturan perlindungan.

false

normalized_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan model keamanan positif. Nilai yang valid:

  • block: Permintaan tidak normal dan diblokir oleh modul pertahanan proaktif.

  • continue: menunjukkan bahwa tidak ada anomali yang terdeteksi dalam permintaan, dan modul pertahanan proaktif meneruskan permintaan.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

normalized_rule_id

ID aturan model keamanan positif yang cocok.

151266

normalized_rule_type

Komponen permintaan yang cocok dengan aturan model keamanan positif, menunjukkan penyimpangan dari garis dasar yang ditetapkan. Nilai yang valid:

  • User-Agent: Menunjukkan aturan garis dasar User-Agent (yaitu, field User-Agent header permintaan berada di luar rentang garis dasar. Jenis aturan lainnya didefinisikan secara serupa).

  • Referer: Menunjukkan aturan garis dasar Referer.

  • URL: Menentukan aturan garis dasar URL.

  • Cookie: Mewakili aturan garis dasar Cookie.

  • Body: Menentukan aturan garis dasar Body.

User-Agent

normalized_test

Mode perlindungan aturan model keamanan positif yang cocok. Nilai yang valid:

  • true: Menunjukkan mode observasi, yang hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Menunjukkan mode pencegahan, di mana WAF melakukan aksi, seperti pemblokiran, terhadap permintaan yang cocok dengan aturan perlindungan.

false

querystring

String kueri URL permintaan, yaitu bagian setelah tanda tanya (?).

title=tm_content%3Darticle&pid=123

region

ID wilayah tempat instans WAF ditempatkan. Nilai yang valid:

  • cn: Mewakili Tiongkok daratan.

  • int: Menunjukkan wilayah di luar Tiongkok daratan.

cn

remote_addr

Alamat IP sumber koneksi ke WAF.

Jika klien terhubung langsung ke WAF, field ini menunjukkan alamat IP klien. Jika proxy Layer 7, seperti instans Content Delivery Network (CDN), ditempatkan di depan WAF, field ini menunjukkan alamat IP proxy.

198.51.XX.XX

remote_port

Port sumber koneksi ke WAF.

Jika klien terhubung langsung ke WAF, field ini menunjukkan port klien. Jika proxy Layer 7, seperti instans CDN, ditempatkan di depan WAF, field ini menunjukkan port proxy.

80

request_body

Badan permintaan.

i am the request body, encrypted or not!

request_path

Jalur URL permintaan, yaitu bagian setelah nama domain dan sebelum tanda tanya (?).

/news/search.php

scene_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan konfigurasi spesifik skenario. Nilai yang valid:

  • Blok: Menunjukkan suatu blok.

  • captcha: Menunjukkan CAPTCHA normal.

  • sigchl: Menunjukkan autentikasi token dinamis.

  • js: Menentukan tantangan JavaScript.

  • captcha_pass: Menunjukkan bahwa klien lulus CAPTCHA normal, dan WAF meneruskan permintaan klien.

  • sigchl_pass: Menunjukkan bahwa klien lulus autentikasi token dinamis dan WAF meneruskan permintaan klien.

  • js_pass: Klien lulus tantangan JavaScript, dan WAF meneruskan permintaan klien.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

scene_id

ID skenario aturan konfigurasi spesifik skenario yang cocok.

151235

scene_rule_id

ID aturan konfigurasi spesifik skenario yang cocok.

153678

scene_rule_type

Jenis aturan konfigurasi spesifik skenario yang cocok. Nilai yang valid:

  • bot_aialgo: Menunjukkan aturan perlindungan berbasis AI.

  • js: Menentukan aturan penyaringan skrip sederhana.

  • intelligence: Mewakili pencocokan terhadap basis data intelijen ancaman crawler dan aturan pemblokiran berdasarkan daftar hitam IDC.

  • sdk: Mewakili aturan untuk anomali tanda tangan aplikasi dengan SDK terintegrasi dan anomali fitur perangkat.

  • cc: Menunjukkan aturan pembatasan laju IP dan pembatasan laju sesi kustom.

  • sigchl: Menentukan aturan tantangan token dinamis.

bot_aialgo

sigchl_invalid_type

Alasan permintaan ditandai sebagai anomali selama tantangan autentikasi token dinamis. Nilai yang valid:

  • sigchl_invalid_sig: Verifikasi tanda tangan gagal. Alasan kegagalan umum meliputi:

    • Permintaan tidak menyertakan tanda tangan.

    • Parameter yang digunakan untuk penandatanganan tidak sesuai dengan konten aktual yang diterima WAF.

  • sigchl_is_replay: Menunjukkan timestamp tanda tangan tidak valid, yang mungkin merupakan serangan replay.

  • sigchl_is_driver: Menunjukkan serangan WebDriver.

sigchl_invalid_sig

scene_test

Mode perlindungan aturan konfigurasi spesifik skenario yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi, di mana hanya log yang dicatat dan tidak ada aksi, seperti pemblokiran, yang dipicu.

  • false: Dalam mode pencegahan, WAF melakukan aksi, seperti pemblokiran, terhadap permintaan yang cocok dengan aturan perlindungan.

false

server_port

Port WAF yang menerima permintaan.

443

ssl_cipher

Paket sandi yang digunakan oleh permintaan klien.

ECDHE-RSA-AES128-GCM-SHA256

ssl_protocol

Protokol dan versi SSL/TLS yang digunakan oleh permintaan klien.

TLSv1.2

ua_browser

Nama browser yang mengirim permintaan.

Penting

Field ini tidak lagi didukung dalam log WAF sejak 15 Desember 2021 (field ini tidak dicatat dalam log WAF meskipun Anda mengaktifkan field opsional ini di Log Settings). Kami merekomendasikan agar Anda menggunakan http_user_agent (field wajib) untuk mendapatkan informasi User-Agent untuk permintaan klien.

ie9

ua_browser_family

Famili browser yang mengirim permintaan.

Penting

Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021. (Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF). Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent permintaan klien.

internet explorer

ua_browser_type

Jenis browser yang mengirim permintaan.

Penting

Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan User-Agent permintaan klien.

web_browser

ua_browser_version

Versi browser yang mengirim permintaan.

Penting

Field ini tidak lagi didukung dalam log WAF sejak 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent dari permintaan klien.

9.0

ua_device_type

Jenis perangkat klien yang mengirim permintaan.

Penting

Log WAF tidak lagi mendukung field ini sejak 15 Desember 2021 (meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF). Kami merekomendasikan agar Anda menggunakan http_user_agent (field wajib) untuk mendapatkan informasi tentang User-Agent dari permintaan klien.

computer

ua_os

Sistem operasi klien yang mengirim permintaan.

Penting

Dukungan untuk field ini dalam log WAF dihentikan pada 15 Desember 2021. Meskipun Anda mengaktifkan field opsional ini di Log Settings, field ini tidak dicatat dalam log WAF. Kami merekomendasikan agar Anda menggunakan field http_user_agent (field wajib) untuk mendapatkan informasi User-Agent dari permintaan klien.

windows_7

ua_os_family

Famili sistem operasi klien yang mengirim permintaan.

Penting

Sejak 15 Desember 2021, field ini sudah tidak digunakan lagi dan tidak lagi dicatat dalam log WAF, meskipun Anda mengaktifkannya sebagai field opsional di Log Settings. Kami merekomendasikan agar Anda mendapatkan informasi User-Agent untuk permintaan klien dari field http_user_agent, yang merupakan field wajib.

windows

user_id

ID Akun Alibaba Cloud yang memiliki instans WAF.

17045741********

waf_action

Aksi yang diambil ketika permintaan klien cocok dengan aturan dalam mesin aturan perlindungan. Nilainya hanya bisa block, yang berarti memblokir permintaan.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

waf_rule_id

ID aturan mesin aturan perlindungan yang cocok.

113406

waf_rule_type

Jenis aturan mesin aturan perlindungan yang cocok. Nilai yang valid:

  • sqli: Injeksi SQL

  • xss: skrip lintas situs (XSS)

  • code_exec: eksekusi kode

  • crlf: injeksi CRLF

  • lfilei: inklusi file lokal (LFI)

  • rfilei: penyertaan file jarak jauh (RFI)

  • webshell: webshell

  • csrf: cross-site request forgery (CSRF)

  • other: jenis serangan lainnya

  • cmdi: injeksi perintah OS

  • expression_injection: injeksi ekspresi

  • java_deserialization: Java deserialization

  • php_deserialization: PHP deserialization

  • ssrf: Server-Side Request Forgery (SSRF)

  • path_traversal: penelusuran jalur

  • protocol_violation: pelanggaran protokol

  • arbitrary_file_uploading: arbitrary file upload

  • dot_net_deserialization: deserialisasi .NET

  • scanner_behavior: perilaku pemindai

  • logic_flaw: kerentanan logika bisnis

  • arbitrary_file_reading: pembacaan file arbitrer

  • arbitrary_file_download: pengunduhan file arbitrer

  • xxe: injeksi entitas eksternal XML (XXE)

xss

waf_test

Mode perlindungan aturan mesin aturan perlindungan yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi, yang hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Menunjukkan mode pencegahan, di mana WAF melakukan aksi seperti pemblokiran terhadap permintaan yang cocok dengan aturan perlindungan.

false

wxbb_action

Aksi yang diambil terhadap permintaan yang cocok dengan aturan perlindungan aplikasi. Nilai yang valid:

  • block: Modul Perlindungan Aplikasi memblokir permintaan yang gagal verifikasi tanda tangan.

  • captcha: Menunjukkan CAPTCHA normal.

  • js: Menunjukkan tantangan JavaScript.

  • continue: Verifikasi tanda tangan berhasil, dan modul Perlindungan Aplikasi meneruskan permintaan.

Untuk informasi lebih lanjut tentang aksi WAF, lihat Aksi WAF.

block

wxbb_invalid_wua

Alasan aturan perlindungan aplikasi menandai permintaan sebagai anomali. Nilai yang valid:

  • wxbb_simulator: Menunjukkan bahwa simulator digunakan.

  • wxbb_proxy: Menunjukkan bahwa proxy digunakan.

  • wxbb_root: Menentukan perangkat Root.

  • wxbb_hook: Menunjukkan perilaku hooking.

  • wxbb_antireplay: Menunjukkan serangan replay pada string tanda tangan (wToken).

  • wxbb_virtual: Menunjukkan bahwa aplikasi yang terintegrasi dengan SDK WAF berjalan dalam beberapa instance pada perangkat.

  • wxbb_debugged: Menunjukkan bahwa perangkat berada dalam mode debug.

  • wxbb_invalid_sign: Menunjukkan bahwa verifikasi tanda tangan gagal.

    Penyebab umum:

    • Permintaan tidak menyertakan tanda tangan.

    • Parameter yang diberikan untuk pembuatan tanda tangan tidak konsisten dengan konten aktual yang diterima WAF. Misalnya, parameter penandatanganan adalah a=1&b=2, tetapi WAF menerima parameter permintaan sebagai b=2&a=1. Dalam kasus lain, parameter penandatanganan tidak dienkripsi, tetapi permintaan yang diterima WAF dienkripsi Base64.

wxbb_invalid_sign

wxbb_rule_id

ID aturan perlindungan aplikasi yang cocok.

156789

wxbb_test

Mode perlindungan aturan perlindungan aplikasi yang cocok. Nilai yang valid:

  • true: Mengaktifkan mode observasi, yang hanya mencatat log dan tidak memicu aksi seperti pemblokiran.

  • false: Menunjukkan mode pencegahan, di mana WAF melakukan aksi seperti pemblokiran terhadap permintaan yang cocok dengan aturan perlindungan.

false