Setelah Anda mengaktifkan pengumpulan log untuk objek yang dilindungi oleh Web Application Firewall (WAF), Anda dapat mengkueri dan menganalisis data log-nya serta menggunakan hasilnya untuk membuat grafik, menyiapkan peringatan, dan lainnya.
Prasyarat
Layanan log untuk WAF telah diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan atau nonaktifkan layanan log.
Objek yang dilindungi sudah ada (bisnis web Anda sudah terintegrasi dengan WAF). Untuk informasi selengkapnya, lihat Ikhtisar.
Pengiriman log telah diaktifkan untuk objek yang dilindungi WAF Anda. Untuk informasi selengkapnya, lihat Kelola status pengiriman log.
Kueri dan analisis log
-
Masuk ke Konsol Web Application Firewall 3.0. Dari bilah menu atas, pilih kelompok sumber daya dan wilayah (Chinese Mainland atau Outside Chinese Mainland) untuk instans WAF.
Di panel navigasi kiri, pilih .
Di pojok kiri atas halaman Log Service, pilih objek yang dilindungi yang log-nya ingin Anda kueri.
PentingPengumpulan log harus diaktifkan untuk objek yang dilindungi tersebut (sakelar Status dalam posisi aktif). Jika tidak, WAF tidak dapat mengumpulkan data log-nya. Jika pengumpulan log belum diaktifkan untuk objek yang dipilih, cari objek tersebut di halaman ini, klik namanya, lalu aktifkan sakelar Status untuk mengaktifkan pengumpulan log.
Di tab Log Query, gunakan pernyataan kueri dan analisis untuk mengkueri serta menganalisis data log WAF.
Masukkan pernyataan kueri di editor kueri.
Pernyataan kueri menggunakan sintaks khusus Alibaba Cloud Simple Log Service (SLS). Untuk informasi selengkapnya, lihat Sintaks pencarian dan fungsi. Pernyataan kueri Anda dapat menggunakan bidang dari log WAF sebagai bidang kueri. Daftar bidang yang didukung tersedia di Bidang log.
Jika Anda belum terbiasa dengan sintaks kueri, kami sarankan menggunakan Advanced Search. Buka Advanced Search di atas editor kueri, atur kondisi pencarian Anda, lalu klik Search. Pernyataan kueri yang sesuai akan secara otomatis dihasilkan di editor kueri. Tabel berikut menjelaskan kondisi pencarian yang tersedia di Advanced Search.
Kondisi pencarian
Deskripsi
IP
Alamat IP client yang mengirim permintaan.
Request ID
Identifikasi unik yang dihasilkan WAF untuk permintaan client. WAF menyediakan ID ini saat mengembalikan halaman blokir atau respons CAPTCHA slider. Anda dapat menggunakan Request ID ini untuk menganalisis dan memecahkan masalah.
Rule ID
ID aturan perlindungan WAF yang cocok. Anda dapat menemukan Rule ID di halaman Protection Rule, atau dari catatan kecocokan dan statistik di halaman Security Reports. Untuk informasi selengkapnya, lihat Laporan keamanan.
Status Code Returned from Origin Server
Kode status HTTP yang dikembalikan server origin untuk permintaan yang diteruskan oleh WAF.
Status Code Returned from WAF
Kode status HTTP yang dikembalikan WAF ke client.
Protection Module
Modul perlindungan WAF yang cocok. Untuk informasi selengkapnya tentang modul perlindungan WAF dan cara mengonfigurasi aturannya, lihat Ikhtisar konfigurasi perlindungan.
Untuk menghitung atau menganalisis hasil kueri, tambahkan pernyataan analisis setelah pernyataan kueri yang ada di editor kueri. Jika Anda hanya perlu mengkueri log yang memenuhi kriteria tertentu, Anda dapat melewati langkah ini.
Gunakan karakter pipa (|) untuk memisahkan pernyataan kueri dari pernyataan analisis. Pernyataan analisis menggunakan sintaks SQL-92 standar. Untuk informasi selengkapnya, lihat Ikhtisar kueri dan analisis log.
Gunakan pemilih waktu untuk menetapkan rentang waktu log yang ingin Anda kueri.
Klik Search & Analyze.
Hasil kueri dan analisis (log WAF yang sesuai dengan kondisi kueri Anda) muncul di bagian bawah halaman, termasuk histogram distribusi log serta tab Raw Logs, Graph, dan LogReduce. Anda dapat menggunakan hasil ini untuk analisis cepat, membuat grafik, menyiapkan peringatan, dan lainnya. Untuk detailnya, lihat Halaman Kueri & Analisis.
Contoh kueri umum
Contoh berikut menunjukkan skenario kueri dan analisis umum untuk log WAF. Atur rentang waktu menggunakan pemilih waktu di bagian atas konsol; Anda tidak perlu menyertakan kondisi filter waktu dalam pernyataan kueri.
Ganti nama domain, alamat IP, dan nilai lain dalam contoh berikut dengan nilai aktual Anda.
Kueri 10 IP akses teratas:
host:example.com |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10Kueri 10 URL akses teratas:
host:example.com |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10Kueri URL yang diakses oleh IP tertentu (saat domain sedang diserang CC, endpoint yang ditargetkan biasanya terkonsentrasi):
host:example.com and real_client_ip:1.2.3.4 |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10Kueri 10 IP teratas yang mengakses endpoint tertentu (selama serangan, IP jahat biasanya berada di peringkat teratas):
host:example.com and request_path: "/login.php" |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10Kueri kode status (gunakan kode status abnormal untuk memeriksa apakah bisnis Anda berjalan normal):
host:example.com|select status, upstream_status,COUNT(*) as c GROUP by status, upstream_status order by c desc limit 10Temukan IP yang mengenai modul perlindungan CC:
host:example.com and final_plugin:cc |select real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10
Ekspor hasil kueri
Setelah menjalankan kueri, Anda dapat mengklik Download Log di tab Raw Logs untuk mengekspor data log mentah dari hasil kueri saat ini sebagai file CSV.
Tab Graph tidak mendukung unduhan langsung tabel data.
Rekomendasi untuk analisis log skala besar
Saat volume data log WAF sangat besar (misalnya, lebih dari satu juta catatan), kami tidak menyarankan mengekspor semua log mentah untuk diproses secara lokal. Sebagai gantinya, gunakan fitur analisis SQL di halaman Log Query untuk melakukan perhitungan agregat di cloud, lalu unduh hanya hasilnya.
Sebagai contoh, untuk menghitung jumlah hit untuk setiap aturan perlindungan:
* | SELECT matched_host, final_action, COUNT(*) as c GROUP BY matched_host, final_action ORDER BY c DESC LIMIT 1000Untuk menghitung volume permintaan untuk setiap domain dalam rentang waktu tertentu:
* | SELECT host, COUNT(*) as pv GROUP BY host ORDER BY pv DESC LIMIT 100Gunakan fungsi agregat SQL seperti GROUP BY, COUNT, dan SUM untuk melakukan perhitungan di cloud. Hal ini secara signifikan meningkatkan efisiensi analisis untuk dataset besar dan menghindari masalah timeout atau ukuran file berlebihan yang dapat terjadi saat mengekspor semua log mentah.
Halaman Kueri & Analisis
Ikhtisar halaman
Histogram

-
Arahkan kursor ke blok hijau untuk melihat rentang waktunya dan jumlah hit-nya.
-
Klik ganda blok hijau untuk memperdalam granularitas waktu yang lebih detail. Hasil untuk rentang waktu tersebut muncul di tab Raw Logs.
Log mentah
-
Detail log

-
Klik Table atau Raw Data untuk mengganti format tampilan log.
-
: Unduh log ke komputer Anda. Unduh log.
-
> JSON Settings: Atur tipe tampilan dan level untuk log JSON. -
> Event Settings: Konfigurasikan event untuk log mentah. -
: Salin konten log. -
: Gunakan SLS Copilot untuk merangkum informasi dan menemukan error berdasarkan konten log. -
: Lihat entri log dalam konteks file aslinya. Hanya tersedia untuk log yang dikumpulkan oleh Logtail. Kueri kontekstual. -
: Pantau log secara real time dan ekstrak informasi penting. Hanya tersedia untuk log yang dikumpulkan oleh Logtail. LiveTail.
-
-
Bidang yang Ditampilkan

-
Di bagian Displayed Fields, klik ikon
di samping bidang untuk menghapusnya dari Displayed Fields. Bidang tersebut tidak lagi muncul di log di sebelah kanan. -
: Simpan pilihan bidang saat ini ke favorit. Setelah Anda menentukan bidang yang ditampilkan di Area 5, pilih tampilan yang disimpan dari daftar tarik-turun di atas Area 4. -
> Tag Settings: Tetapkan bidang sebagai tag sistem. -
> Alias: Jika Anda mengaktifkan fitur ini, nama bidang diganti dengan alias-nya. Bidang tanpa alias tetap menggunakan nama aslinya. Atur alias bidang di Buat indeks.
-
-
Bidang indeks

-
Di bagian Indexed Fields, klik ikon
di samping bidang untuk menambahkannya ke Displayed Fields. Bidang tersebut kemudian muncul di log di sebelah kanan. -
: Lihat Basic Distribution dan Statistical Metrics bidang tersebut. Pengaturan bidang.
-
Grafik
Grafik menampilkan hasil yang dirender oleh Simple Log Service berdasarkan pernyataan kueri dan analitik. Simple Log Service mendukung tabel, grafik garis, grafik kolom, dan lainnya. Grafik statistik. Lihat hasil di tab Graph. 
Fitur lain di tab ini:
-
Add to New Dashboard: Dasbor adalah papan analisis data real time yang disediakan oleh Simple Log Service. Simpan hasil kueri dan analisis sebagai grafik ke dasbor. Klik Add to New Dashboard untuk menambahkan grafik. Ikhtisar visualisasi.
-
Save as Scheduled SQL Job: Simple Log Service menganalisis data secara berkala, menyimpan data agregat, serta memproyeksikan atau memfilter data. Scheduled SQL.
-
Interaction Occurrences: Telusuri data lebih dalam dengan menyesuaikan hierarki dimensi dan granularitas analisis. Tambahkan interaksi ke dasbor untuk analisis drill-down.
LogReduce
Di tab LogReduce, klik Enable LogReduce untuk mengagregasi log yang sangat mirip selama pengumpulan. LogReduce.
Peningkatan SQL
Klik ikon
di pojok kanan atas untuk mengaktifkan Dedicated SQL untuk sesi saat ini. Dedicated SQL mengalokasikan sumber daya komputasi tambahan untuk menganalisis volume data yang lebih besar per kueri. Untuk mengaktifkan Dedicated SQL secara default: Kueri dan analisis berkinerja tinggi dengan akurasi penuh (Dedicated SQL).
Peringatan
Klik ikon
di pojok kanan atas dan pilih Save as Alert untuk membuat aturan peringatan berdasarkan hasil kueri dan analisis. Memulai peringatan.
Pencarian tersimpan
Klik ikon
di pojok kanan atas untuk Save as Saved Search pernyataan kueri dan analisis saat ini. Gunakan pencarian tersimpan untuk menjalankan ulang kueri yang sering digunakan secara cepat. Pencarian Tersimpan.
Bagikan
Klik ikon
di pojok kanan atas untuk menyalin URL halaman saat ini dan membagikannya. Sematkan dan bagikan halaman konsol.
> Download Log