すべてのプロダクト
Search
ドキュメントセンター

Cloud Firewall:ログフィールド

最終更新日:Sep 19, 2026

ログ分析機能を有効にすると、Cloud Firewall はリアルタイムでトラフィックログとイベントログを自動的に収集・保存します。フィールドを指定してログをクエリし、分析とトラブルシューティングに役立てることができます。このトピックでは、サポートされているログタイプと各フィールドの意味について説明します。

説明

このトピックには多数のログフィールドがあります。特定のフィールドを検索するには、 Ctrl + F キーを押してください。

ログタイプ

Cloud Firewall は以下のログタイプを収集します。各ログタイプは log_type フィールドで区別されます。

log_type

タイプ

__topic__

internet_log

インターネット境界ファイアウォール IPv4 資産トラフィックログ

cloudfirewall_access_log

vpc_firewall_log

VPC ファイアウォールトラフィックログ

cloudfirewall_access_log

nat_firewall_log

NAT ファイアウォールトラフィックログ

cloudfirewall_access_log

ipv6_firewall_log

インターネット境界ファイアウォール IPv6 資産トラフィックログ

cloudfirewall_access_log

dns_firewall_log

DNS ファイアウォールトラフィックログ

cloudfirewall_access_log

internet_ips_log

インターネット境界ファイアウォール IPS ログ

cloudfirewall_ips_log

vpc_ips_log

VPC ファイアウォール IPS ログ

cloudfirewall_vpc_ips_log

tls

インターネット境界ファイアウォール TLS 検査ログ

event_log

appid_ctrl

インターネット境界ファイアウォールアプリケーションコントロールログ

event_log

web_filter

インターネット境界ファイアウォール Web フィルタリングログ

event_log

  • すべてのログタイプに共通するフィールド:

    log_typesrc_ipdst_ipsrc_portdst_portaliuid__topic____time__

  • 各ログタイプのフィールド:詳細については、以下のセクションを展開してください。

internet_log

log_typesrc_ipdst_ipsrc_portdst_portip_protocolnew_conndirectiondomainacl_rule_idrule_resultrule_sourcein_packet_bytesin_packet_countout_packet_bytesout_packet_counttotal_packet_bytestotal_packet_countstart_timeend_timealiuidregion_idtcp_seqstart_time_minurlapp_nameapp_dpi_stateloose_allow_acl_idips_rule_idvul_leveltotal_ppstotal_bpsin_ppsin_bpsout_ppsout_bpscity_idcountry_idmember_uidl4_protocoll7_protocolnet_connect_dirtraffic_type

SLS システムフィールド:__topic____time__

vpc_firewall_log

log_typesrc_ipdst_ipsrc_portdst_portip_protocolnew_conndomainacl_rule_idrule_resultrule_sourcein_packet_bytesin_packet_countout_packet_bytesout_packet_counttotal_packet_bytestotal_packet_countstart_timeend_timefirewall_idtcp_seqstart_time_minapp_nameapp_dpi_stateloose_allow_acl_idips_rule_idvul_leveltotal_ppstotal_bpsin_ppsin_bpsout_ppsout_bpsaliuidsrc_regiondst_regionsrc_network_instance_iddst_network_instance_id

SLS システムフィールド:__topic____time__

nat_firewall_log

log_typesrc_ipdst_ipsrc_portdst_portip_protocolnew_conndirectiondomainacl_rule_idrule_resultrule_sourcein_packet_bytesin_packet_countout_packet_bytesout_packet_counttotal_packet_bytestotal_packet_countstart_timeend_timealiuidsrc_vpc_idtcp_seqstart_time_minapp_nameapp_dpi_stateloose_allow_acl_idtotal_ppstotal_bpsin_ppsin_bpsout_ppsout_bpssrc_regioncloud_instance_id

SLS システムフィールド:__topic____time__

ipv6_firewall_log

log_typesrc_ipdst_ipsrc_portdst_portip_protocoldirectiondomainacl_rule_idrule_resultin_packet_bytesin_packet_countout_packet_bytesout_packet_counttotal_packet_bytestotal_packet_countstart_timeend_timealiuidregion_idtcp_seqstart_time_minurlapp_nameips_rule_idvul_leveltotal_ppstotal_bpsin_ppsin_bpsout_ppsout_bpscity_idcountry_idl4_protocoll7_protocolnet_connect_dirtraffic_type

SLS システムフィールド:__topic____time__

dns_firewall_log

log_typesrc_ipdst_ipsrc_portdst_portip_protocoldirectiondomainacl_rule_idrule_resultin_packet_bytesin_packet_countout_packet_bytesout_packet_counttotal_packet_bytestotal_packet_countstart_timeend_timealiuidregion_idsrc_vpc_idsrc_region

SLS システムフィールド:__topic____time__

internet_ips_log

src_ipdst_ipsrc_portdst_portrule_idrule_sourcealiuidattack_typedirectionprototimeaction_useruuidvul_levelpayloadregion_idcity_idcountry_idisp_idfirewall_iduser_ips_modepayload_textips_rule_nameattack_type_namelog_type

SLS システムフィールド:__tag__:__receive_time____topic____time__

vpc_ips_log

src_ipdst_ipsrc_portdst_portrule_idrule_sourcemember_uidattack_typedirectionprototimeaction_useruuidvul_levelpayloadregion_idfirewall_idsrc_vpc_iddst_vpc_idpayload_textuser_ips_modeips_rule_nameattack_type_namealiuidlog_type

SLS システムフィールド:__tag__:__receive_time____topic____time__

tls

log_typetimesrc_ipsrc_portdst_ipdst_portip_protocolregion_idaliuidmember_uidsession_idssl_handshake_resssl_error_indexssl_error_msgsnissl_protocolssl_cipher

SLS システムフィールド:__topic____tag__:__receive_time____time__

appid_ctrl

log_typetimesrc_ipsrc_portdst_ipdst_portip_protocolregion_idaliuidmember_uiddirectionsession_idrule_idactionappid_ctrl_appid

SLS システムフィールド:__topic____tag__:__receive_time____time__

web_filter

log_typetimesrc_ipsrc_portdst_ipdst_portip_protocolregion_idaliuidmember_uiddirectionsession_idrule_idactionurlhttp_methodcategory

SLS システムフィールド:__topic____tag__:__receive_time____time__

ログフィールド

パラメーター

説明

__time__

ログが Logstore に書き込まれた時刻。値は UNIX タイムスタンプ (秒単位) です。

1703483369

__topic__

ログトピック。値は cloudfirewall_access_log に固定されており、Cloud Firewall からのトラフィックログであることを示します。

cloudfirewall_access_log

__tag__:__receive_time__

SLS システムタグ。SLS サーバーがログを受信した時刻を示します。

1785833241

acl_rule_id

トラフィックが一致したアクセス制御ポリシーの ID。

値が 00000000-0000-0000-0000-000000000000 の場合、アクセス制御ポリシーに一致しなかったことを示します。

073a1475-6e11-43e2-8b28-98cee9c6****

action

ルールが実行したアクション。

deny

action_user

ルールに一致したトラフィックに対するアクション。取り得る値:

  • 0 (許可):トラフィックは許可されます。

  • 1 (アラート):アラートが生成されます。

  • 2 (ドロップ):トラフィックはドロップされます。

1

aliuid

Alibaba Cloud アカウントの ID。

1233333333****

app_dpi_state

アプリケーション識別のステータス。取り得る値:

  • success:アプリケーションが正常に識別されました。

  • policy_discard:トラフィックがポリシーによってブロックされました。

  • tcp_not_establish:TCP 接続の確立に失敗しました。

  • analysing:アプリケーションを識別中です。

  • no_payload:ペイロードを受信していません。

  • unknown_loose:緩和モードでアプリケーションを識別できませんでした。

  • unknown_strict:厳格モードでアプリケーション識別に失敗しました。

  • none:ステートレス。

success

app_name

トラフィックのアプリケーションタイプ。例:HTTPSNTPSIPSMBNFSDNS、または Unknown (不明なプロトコルタイプを意味します)。

HTTPS

appid_ctrl_appid

アプリケーション ID。

10010470000

attack_type

攻撃タイプ。取り得る値:

  • 1:異常な接続

  • 2:コマンド実行

  • 3:ブルートフォース攻撃

  • 4:スキャン

  • 5:その他

  • 6:情報漏洩

  • 7:DoS 攻撃

  • 8:バッファオーバーフロー攻撃

  • 9:Web 攻撃

  • 10:トロイの木馬バックドア

  • 11:ウイルスまたはワーム

  • 12:マイニング挙動

  • 13:リバースシェル

11

attack_type_name

検出された攻撃タイプの名前。

Mining behavior

attack_type_name_en

検出された攻撃タイプの英語名。

mining behavior

category

Web フィルタリング用の URL カテゴリ。

country_id

ISO 3166-1 で定義されている 2 文字の国または地域コード。

説明

コード YY は不明な国または地域を示します。

  • directionin の場合、このフィールドは送信元の国または地域を示します。

  • directionout の場合、このフィールドは宛先の国または地域を示します。

CN

city_id

都市の一意の識別子。このフィールドは、中国本土の県レベル以上の都市に対して 6 桁の行政区画コードを使用します。例えば、北京のコードは 110000 です。

110000

cloud_instance_id

保護対象アセットインスタンスの ID。

ngw-bp1d5bx2orlw1p2wn****

dst_vpc_id

宛先 VPC のインスタンス ID。

vpc-xxxxxxxxxxxxxxxxxxxx1

direction

トラフィックフローの方向。取り得る値:

  • in:インターネットまたは内部ネットワーク上の他の ECS インスタンスからお使いの資産へのインバウンドトラフィック。

  • out:お使いの資産からインターネットまたは内部ネットワーク上の他の ECS インスタンスへのアウトバウンドトラフィック。

説明

VPC ファイアウォールはインバウンドとアウトバウンドの方向を区別しません。VPC ファイアウォールログの場合、このフィールドはデフォルトで out になります。

in

domain

宛先ドメイン名。

説明
  • このフィールドは、トラフィックにドメイン名情報が含まれている場合にのみ値が設定されます。

  • app_name が DNS の場合、domain は DNS リクエストで解決されるドメイン名を示します。

www.aliyundoc.com

dst_ip

宛先 IP アドレス。

39.108.XX.XX

dst_network_instance_id

宛先ネットワークインスタンス。

vpc-bp18ina819injc9zs****

dst_port

宛先ポート。

443

dst_region

宛先リージョン。

cn-beijing

end_time

セッションが終了した時刻。値は UNIX タイムスタンプ (秒単位) です。

1702367350

firewall_id

VPC ファイアウォールインスタンスの ID。

cen-m9y9u2hgc0t9im****

http_method

HTTP リクエストメソッド。

GET

in_bps

インバウンドトラフィックのレート (ビット/秒)。

42

in_packet_bytes

インバウンドトラフィックのサイズ (バイト単位)。

58

in_packet_count

インバウンドトラフィックのパケット数。

1

in_pps

インバウンドトラフィックの平均レート (pps (パケット/秒))。

説明

レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。

1

ip_protocol

IP プロトコル。取り得る値:

  • tcp

  • udp

  • icmp

tcp

ips_ai_rule_id

トラフィックが一致したインテリジェント推奨アクセス制御ポリシーの ID。

値が 00000000-0000-0000-0000-000000000000 の場合、インテリジェント推奨アクセス制御ポリシーに一致しなかったことを示します。

00000000-0000-0000-0000-000000000000

ips_rule_id

トラフィックが一致した侵入防止ルールの ID。

値が 00000000-0000-0000-0000-000000000000 の場合、侵入防止ルールに一致しなかったことを示します。

00000000-0000-0000-0000-000000000000

ips_rule_name

一致した侵入防止ルールの名前。

The host exhibits mining behavior.

ips_rule_name_en

一致した侵入防止ルールの英語名。

Mining behavior on the host

isp_id

インターネットサービスプロバイダー (ISP) の識別子。

50003280

l4_protocol

レイヤー 4 プロトコル (tcpudp など)。

tcp

l7_protocol

レイヤー 7 アプリケーションプロトコル (HTTPUnknown など)。

HTTP

log_type

ログタイプ。取り得る値:

  • internet_log:インターネット境界ファイアウォールからのトラフィックログ。

  • vpc_firewall_log:VPC ファイアウォールからのトラフィックログ。

  • nat_firewall_log:NAT ファイアウォールからのトラフィックログ。

  • dns_firewall_log:DNS ファイアウォールからのログ。

  • ipv6_firewall_log:IPv6 資産のトラフィック保護ログ。

  • internet_ips_log:インターネット境界ファイアウォールからの侵入防止イベントログ。

  • vpc_ips_log:VPC ファイアウォールからの侵入防止イベントログ。

  • appid_ctrl:インターネット境界ファイアウォールからのアプリケーションコントロールログ。

  • web_filter:インターネット境界ファイアウォールからの Web フィルタリングログ。

  • tls:インターネット境界ファイアウォールからの TLS 検査ログ。

internet_log

loose_allow_acl_id

アプリケーションタイプが識別されなかったトラフィックを許可するアクセス制御ポリシーの ID。取り得る値:

  • 00000000-0000-0000-0000-000000000000:識別されなかったトラフィックが許可されなかったことを示します。

  • その他:アプリケーションタイプが識別されなかったトラフィックが許可されたことを示します。値はポリシーの ID です。

00000000-0000-0000-0000-000000000000

member_uid

マルチアカウント管理シナリオにおいて、ログに関連付けられているメンバーアカウントの UID。

1234567890654321

net_connect_dir

ネットワーク接続の方向 (in または out)。

in

new_conn

新しい接続が確立されたかどうかを示します。取り得る値:

  • 1:はい

  • 0:いいえ

1

out_bps

アウトバウンドトラフィックのレート (ビット/秒)。

0

out_packet_bytes

アウトバウンドトラフィックのサイズ (バイト単位)。

0

out_packet_count

アウトバウンドトラフィックのパケット数。

0

out_pps

アウトバウンドトラフィックの平均レート (pps (パケット/秒))。

説明

レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。

0

payload

侵入防止イベントをトリガーしたパケットペイロード (16 進数形式)。このフィールドは、log_typeinternet_ips_log または vpc_ips_log の場合にのみ値が設定されます。

302602010104067075626c6963a1190204dc63c29a0201000xxxxx

payload_text

payload フィールドの値を ASCII プレーンテキストにデコードしたパケットペイロード。

The ASCII plaintext of the payload

proto

IP プロトコル番号。取り得る値:

  • 6:TCP

  • 17:UDP

  • 1:ICMP

6

region_id

リージョン ID。詳細については、「Supported regions」をご参照ください。

  • directionin の場合、このフィールドは宛先資産のリージョンIDを示します。

  • directionout の場合、このフィールドは送信元資産のリージョンIDを示します。

cn-beijing

rule_id

一致したルールの ID。

侵入防止ログの場合、これは数値のルール ID です。アプリケーションコントロールまたは Web フィルタリングログの場合、これは ati- または wft- で始まるルールインスタンス ID です。

侵入防止ログ:20000080、appid_ctrl:ati-xxxx、web_filter:wft-xxxx

rule_result

アクセス制御ポリシーに一致したトラフィックに対するアクション。取り得る値:

  • pass:トラフィックは許可されます。

  • alert:トラフィックは監視されます。

  • drop:トラフィックは拒否されます。

侵入防止イベントに一致したトラフィックに対するアクション。取り得る値:

  • alert:アラートが生成されます。

  • drop:トラフィックはドロップされます。

alert

rule_source

一致したポリシーまたはルールのソース。取り得る値:

  • basic_acl:アクセス制御

  • dns_acl_rule:DNS ファイアウォールアクセス制御ポリシー

  • intelligence:脅威インテリジェンス

  • ips_basic_rule:基本保護

  • virtual_patch:仮想パッチ

  • unknown:不明

basic_acl

session_id

セッション ID。

16000208880536122104

ssl_protocol

TLS プロトコルバージョン。取り得る値:

  • TLSv1

  • TLSv1.1

  • TLSv1.2

  • TLSv1.3

TLSv1.3

ssl_cipher

暗号スイート。

TLS_AES_128_GCM_SHA256

ssl_handshake_res

TLS オフロードが成功したかどうかを示します。取り得る値:

  • success:オフロードが成功しました。

  • failed:オフロードが失敗しました。

success

ssl_error_index

エラーカテゴリ。取り得る値:

  • Empty:エラーなし。

  • Certificate:証明書エラー (証明書の欠落や検証の失敗など)。

  • Protocol:サポートされていないプロトコルバージョン。

  • Syscall:基盤となるシステムコールが失敗しました。

  • Error:一般的な SSL エラー。

Certificate

ssl_error_msg

エラーの詳細。

certificate verify failed

sni

Server Name Indication (SNI)。

example.com

src_ip

送信元 IP アドレス。

167.94.XX.XX

src_network_instance_id

送信元ネットワークインスタンス。

vpc-bp18ina819injc9zs****

src_port

送信元ポート。

47915

src_region

送信元リージョン。

cn-beijing

src_vpc_id

送信元 VPC の ID。

vpc-bp18ina819injc9zs****

start_time

セッションが開始された時刻。値は UNIX タイムスタンプ (秒単位) です。

1701759171

start_time_min

セッションの開始時刻 (分単位に切り捨て)。値は UNIX タイムスタンプ (秒単位) です。

1701759120

tcp_seq

TCP シーケンス番号。

388367****

time

イベントが発生した時刻。値は UNIX タイムスタンプ (秒単位) です。

1785833221

total_bps

インバウンドおよびアウトバウンドトラフィックの合計伝送レート (ビット/秒)。

42

total_packet_bytes

インバウンドおよびアウトバウンドトラフィックの合計サイズ (バイト単位)。

58

total_packet_count

インバウンドおよびアウトバウンドトラフィックの合計パケット数。

1

total_pps

インバウンドおよびアウトバウンドトラフィックの平均パケット伝送レート (pps (パケット/秒))。

説明

レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。

0

traffic_type

ログのデータソース。Cloud Firewall の場合、この値は常に 2 です。これは、ログがパケットキャプチャではなくフロー収集から生成されたことを示します。

2

url

サーバーがアクセスした Web サイトの URL。

説明

このフィールドは、app_nameHTTP の場合にのみ値が設定されます。

http://aliyundoc.com/index.html

user_ips_mode

侵入防止モード。取り得る値:

  • 0:オフ

  • 1:ブロック - 緩和

  • 2:ブロック - 中程度

  • 3:ブロック - 厳格

1

uuid

侵入防止イベントの一意の識別子。このIDを使用すると、イベントログと対応するセッションのトラフィックログを関連付けることができます。

a1b2c3d4-0000-0000-0000-000000000002

vul_level

トラフィックによって悪用された脆弱性のリスクレベル。取り得る値:

  • 0:脆弱性の悪用が検出されなかったことを示します。

  • 1:低リスクの脆弱性が悪用されたことを示します。

  • 2:中リスクの脆弱性が悪用されたことを示します。

  • 3:高リスクの脆弱性が悪用されたことを示します。

1

ndr_log_type

NDR プロトコルログタイプ。ログのプロトコルを識別します。

HTTP

net_type

NDR がトラフィックを検出した場所。取り得る値:

  • 0:パブリックネットワーク

  • 1:プライベートネットワーク

0

request_uri

  • パスとクエリパラメーターを含む完全なリクエスト URI (例:/api/data?id=123)。このフィールドは、ルートマッチング、リソースの特定、および完全なリクエストパスの監査に使用します。

  • このフィールドと request_path の違いは、request_uri にはクエリパラメーターが含まれているのに対し、request_path にはパスのみが含まれている点です。

/api?key=value

request_path

URI のパス部分。クエリパラメーターは含まれません。

/api

host

リクエストの Host ヘッダーに含まれる、宛先のホスト名とポート番号。

aliyun.com:8080

request_method

HTTP リクエストメソッド (GETPOSTPUT、または DELETE など)。

POST

http_user_agent

リクエストの User-Agent ヘッダーに含まれるクライアント識別子。

Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36

status

3 桁の HTTP レスポンスステータスコード。

200