ログ分析機能を有効にすると、Cloud Firewall はリアルタイムでトラフィックログとイベントログを自動的に収集・保存します。フィールドを指定してログをクエリし、分析とトラブルシューティングに役立てることができます。このトピックでは、サポートされているログタイプと各フィールドの意味について説明します。
このトピックには多数のログフィールドがあります。特定のフィールドを検索するには、 Ctrl + F キーを押してください。
ログタイプ
Cloud Firewall は以下のログタイプを収集します。各ログタイプは log_type フィールドで区別されます。
| タイプ |
|
internet_log | インターネット境界ファイアウォール IPv4 資産トラフィックログ | cloudfirewall_access_log |
vpc_firewall_log | VPC ファイアウォールトラフィックログ | cloudfirewall_access_log |
nat_firewall_log | NAT ファイアウォールトラフィックログ | cloudfirewall_access_log |
ipv6_firewall_log | インターネット境界ファイアウォール IPv6 資産トラフィックログ | cloudfirewall_access_log |
dns_firewall_log | DNS ファイアウォールトラフィックログ | cloudfirewall_access_log |
internet_ips_log | インターネット境界ファイアウォール IPS ログ | cloudfirewall_ips_log |
vpc_ips_log | VPC ファイアウォール IPS ログ | cloudfirewall_vpc_ips_log |
tls | インターネット境界ファイアウォール TLS 検査ログ | event_log |
appid_ctrl | インターネット境界ファイアウォールアプリケーションコントロールログ | event_log |
web_filter | インターネット境界ファイアウォール Web フィルタリングログ | event_log |
すべてのログタイプに共通するフィールド:
log_type、src_ip、dst_ip、src_port、dst_port、aliuid、__topic__、__time__各ログタイプのフィールド:詳細については、以下のセクションを展開してください。
internet_log
vpc_firewall_log
nat_firewall_log
ipv6_firewall_log
dns_firewall_log
internet_ips_log
vpc_ips_log
tls
appid_ctrl
web_filter
ログフィールド
パラメーター | 説明 | 例 |
__time__ | ログが Logstore に書き込まれた時刻。値は UNIX タイムスタンプ (秒単位) です。 | 1703483369 |
__topic__ | ログトピック。値は cloudfirewall_access_log に固定されており、Cloud Firewall からのトラフィックログであることを示します。 | cloudfirewall_access_log |
__tag__:__receive_time__ | SLS システムタグ。SLS サーバーがログを受信した時刻を示します。 | 1785833241 |
acl_rule_id | トラフィックが一致したアクセス制御ポリシーの ID。 値が 00000000-0000-0000-0000-000000000000 の場合、アクセス制御ポリシーに一致しなかったことを示します。 | 073a1475-6e11-43e2-8b28-98cee9c6**** |
action | ルールが実行したアクション。 | deny |
action_user | ルールに一致したトラフィックに対するアクション。取り得る値:
| 1 |
aliuid | Alibaba Cloud アカウントの ID。 | 1233333333**** |
app_dpi_state | アプリケーション識別のステータス。取り得る値:
| success |
app_name | トラフィックのアプリケーションタイプ。例:HTTPS、NTP、SIP、SMB、NFS、DNS、または Unknown (不明なプロトコルタイプを意味します)。 | HTTPS |
appid_ctrl_appid | アプリケーション ID。 | 10010470000 |
attack_type | 攻撃タイプ。取り得る値:
| 11 |
attack_type_name | 検出された攻撃タイプの名前。 | Mining behavior |
attack_type_name_en | 検出された攻撃タイプの英語名。 | mining behavior |
category | Web フィルタリング用の URL カテゴリ。 | |
country_id | ISO 3166-1 で定義されている 2 文字の国または地域コード。 説明 コード YY は不明な国または地域を示します。
| CN |
city_id | 都市の一意の識別子。このフィールドは、中国本土の県レベル以上の都市に対して 6 桁の行政区画コードを使用します。例えば、北京のコードは 110000 です。 | 110000 |
cloud_instance_id | 保護対象アセットインスタンスの ID。 | ngw-bp1d5bx2orlw1p2wn**** |
dst_vpc_id | 宛先 VPC のインスタンス ID。 | vpc-xxxxxxxxxxxxxxxxxxxx1 |
direction | トラフィックフローの方向。取り得る値:
説明 VPC ファイアウォールはインバウンドとアウトバウンドの方向を区別しません。VPC ファイアウォールログの場合、このフィールドはデフォルトで out になります。 | in |
domain | 宛先ドメイン名。 説明
| www.aliyundoc.com |
dst_ip | 宛先 IP アドレス。 | 39.108.XX.XX |
dst_network_instance_id | 宛先ネットワークインスタンス。 | vpc-bp18ina819injc9zs**** |
dst_port | 宛先ポート。 | 443 |
dst_region | 宛先リージョン。 | cn-beijing |
end_time | セッションが終了した時刻。値は UNIX タイムスタンプ (秒単位) です。 | 1702367350 |
firewall_id | VPC ファイアウォールインスタンスの ID。 | cen-m9y9u2hgc0t9im**** |
http_method | HTTP リクエストメソッド。 | GET |
in_bps | インバウンドトラフィックのレート (ビット/秒)。 | 42 |
in_packet_bytes | インバウンドトラフィックのサイズ (バイト単位)。 | 58 |
in_packet_count | インバウンドトラフィックのパケット数。 | 1 |
in_pps | インバウンドトラフィックの平均レート (pps (パケット/秒))。 説明 レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。 | 1 |
ip_protocol | IP プロトコル。取り得る値:
| tcp |
ips_ai_rule_id | トラフィックが一致したインテリジェント推奨アクセス制御ポリシーの ID。 値が 00000000-0000-0000-0000-000000000000 の場合、インテリジェント推奨アクセス制御ポリシーに一致しなかったことを示します。 | 00000000-0000-0000-0000-000000000000 |
ips_rule_id | トラフィックが一致した侵入防止ルールの ID。 値が 00000000-0000-0000-0000-000000000000 の場合、侵入防止ルールに一致しなかったことを示します。 | 00000000-0000-0000-0000-000000000000 |
ips_rule_name | 一致した侵入防止ルールの名前。 | The host exhibits mining behavior. |
ips_rule_name_en | 一致した侵入防止ルールの英語名。 | Mining behavior on the host |
isp_id | インターネットサービスプロバイダー (ISP) の識別子。 | 50003280 |
l4_protocol | レイヤー 4 プロトコル ( | tcp |
l7_protocol | レイヤー 7 アプリケーションプロトコル ( | HTTP |
log_type | ログタイプ。取り得る値:
| internet_log |
loose_allow_acl_id | アプリケーションタイプが識別されなかったトラフィックを許可するアクセス制御ポリシーの ID。取り得る値:
| 00000000-0000-0000-0000-000000000000 |
member_uid | マルチアカウント管理シナリオにおいて、ログに関連付けられているメンバーアカウントの UID。 | 1234567890654321 |
net_connect_dir | ネットワーク接続の方向 ( | in |
new_conn | 新しい接続が確立されたかどうかを示します。取り得る値:
| 1 |
out_bps | アウトバウンドトラフィックのレート (ビット/秒)。 | 0 |
out_packet_bytes | アウトバウンドトラフィックのサイズ (バイト単位)。 | 0 |
out_packet_count | アウトバウンドトラフィックのパケット数。 | 0 |
out_pps | アウトバウンドトラフィックの平均レート (pps (パケット/秒))。 説明 レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。 | 0 |
payload | 侵入防止イベントをトリガーしたパケットペイロード (16 進数形式)。このフィールドは、 | 302602010104067075626c6963a1190204dc63c29a0201000xxxxx |
payload_text |
| The ASCII plaintext of the payload |
proto | IP プロトコル番号。取り得る値:
| 6 |
region_id | リージョン ID。詳細については、「Supported regions」をご参照ください。
| cn-beijing |
rule_id | 一致したルールの ID。 侵入防止ログの場合、これは数値のルール ID です。アプリケーションコントロールまたは Web フィルタリングログの場合、これは | 侵入防止ログ:20000080、appid_ctrl:ati-xxxx、web_filter:wft-xxxx |
rule_result | アクセス制御ポリシーに一致したトラフィックに対するアクション。取り得る値:
侵入防止イベントに一致したトラフィックに対するアクション。取り得る値:
| alert |
rule_source | 一致したポリシーまたはルールのソース。取り得る値:
| basic_acl |
session_id | セッション ID。 | 16000208880536122104 |
ssl_protocol | TLS プロトコルバージョン。取り得る値:
| TLSv1.3 |
ssl_cipher | 暗号スイート。 | TLS_AES_128_GCM_SHA256 |
ssl_handshake_res | TLS オフロードが成功したかどうかを示します。取り得る値:
| success |
ssl_error_index | エラーカテゴリ。取り得る値:
| Certificate |
ssl_error_msg | エラーの詳細。 | certificate verify failed |
sni | Server Name Indication (SNI)。 | example.com |
src_ip | 送信元 IP アドレス。 | 167.94.XX.XX |
src_network_instance_id | 送信元ネットワークインスタンス。 | vpc-bp18ina819injc9zs**** |
src_port | 送信元ポート。 | 47915 |
src_region | 送信元リージョン。 | cn-beijing |
src_vpc_id | 送信元 VPC の ID。 | vpc-bp18ina819injc9zs**** |
start_time | セッションが開始された時刻。値は UNIX タイムスタンプ (秒単位) です。 | 1701759171 |
start_time_min | セッションの開始時刻 (分単位に切り捨て)。値は UNIX タイムスタンプ (秒単位) です。 | 1701759120 |
tcp_seq | TCP シーケンス番号。 | 388367**** |
time | イベントが発生した時刻。値は UNIX タイムスタンプ (秒単位) です。 | 1785833221 |
total_bps | インバウンドおよびアウトバウンドトラフィックの合計伝送レート (ビット/秒)。 | 42 |
total_packet_bytes | インバウンドおよびアウトバウンドトラフィックの合計サイズ (バイト単位)。 | 58 |
total_packet_count | インバウンドおよびアウトバウンドトラフィックの合計パケット数。 | 1 |
total_pps | インバウンドおよびアウトバウンドトラフィックの平均パケット伝送レート (pps (パケット/秒))。 説明 レートが 1 pps 未満の場合、このフィールドには 0 が表示され、小数点以下は表示されません。 | 0 |
traffic_type | ログのデータソース。Cloud Firewall の場合、この値は常に | 2 |
url | サーバーがアクセスした Web サイトの URL。 説明 このフィールドは、app_name が HTTP の場合にのみ値が設定されます。 | http://aliyundoc.com/index.html |
user_ips_mode | 侵入防止モード。取り得る値:
| 1 |
uuid | 侵入防止イベントの一意の識別子。このIDを使用すると、イベントログと対応するセッションのトラフィックログを関連付けることができます。 | a1b2c3d4-0000-0000-0000-000000000002 |
vul_level | トラフィックによって悪用された脆弱性のリスクレベル。取り得る値:
| 1 |
ndr_log_type | NDR プロトコルログタイプ。ログのプロトコルを識別します。 | HTTP |
net_type | NDR がトラフィックを検出した場所。取り得る値:
| 0 |
request_uri |
| /api?key=value |
request_path | URI のパス部分。クエリパラメーターは含まれません。 | /api |
host | リクエストの | aliyun.com:8080 |
request_method | HTTP リクエストメソッド ( | POST |
http_user_agent | リクエストの | Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36 |
status | 3 桁の HTTP レスポンスステータスコード。 | 200 |