Web Application Firewall (WAF) のログに含まれる独自のフィールド (必須フィールド、オプションフィールド、保護アクションを含む) の一覧です。
フィールドリファレンス
次の表に Web Application Firewall (WAF) ログフィールドを示します。フィールド名で検索してください。
頭文字 | フィールド |
a |
|
b |
|
c |
|
d |
|
f | リクエストに対する最終保護アクション: final_action | final_plugin | final_rule_id | final_rule_type |
h |
|
j |
|
m |
|
n | 一致した非終了ルール: non_terminating_rules |
p | Proxy Protocol の使用状況 (ビットマップ形式): pp_state |
q | リクエストのクエリ文字列: querystring |
r |
|
s |
|
t |
|
u |
|
w |
|
必須フィールド
必須フィールドは、Web Application Firewall (WAF) のログに常に含まれます。
パラメーター | 説明 | 例 |
bypass_matched_ids | ホワイトリストルールや、許可アクションを持つカスタムルールなど、リクエストを許可する WAF ルールの ID です。 リクエストが複数の許可ルールに一致した場合、このフィールドには、それらの ID がすべてカンマ (,) 区切りで記録されます。 | 283531 |
content_type | リクエストのコンテンツタイプです。 | application/x-www-form-urlencoded |
dst_port | リクエストの宛先ポートです。 | 443 |
final_action | WAF がリクエストに対して実行する最終アクションです。有効な値:
有効なアクションは、*_action フィールドの説明に記載されています。 リクエストがどの保護モジュールもトリガーしない場合 (許可ルールに一致した場合や、クライアントがチャレンジに合格した場合など) は省略されます。 リクエストが複数の保護モジュールに該当した場合、このフィールドには優先度が最も高いアクションのみが記録されます。アクションは、block > captcha_strict > captcha > js の降順で優先されます。 | block |
final_plugin |
リクエストがどの保護モジュールもトリガーしない場合 (許可ルールに一致した場合や、クライアントがチャレンジに合格した場合など) は省略されます。 リクエストが複数の保護モジュールをトリガーした場合、このフィールドには final_action に対応するモジュールのみが記録されます。 | waf |
final_rule_id | final_action に対応する保護ルールの ID です。 | 115341 |
final_rule_type | final_rule_id で識別されるルールのサブタイプです。 たとえば、 | xss/webShell |
host |
| api.example.com |
http_cookie | リクエスト内の | k1=v1;k2=v2 |
http_referer | リクエスト元 URL を示す リクエスト元 URL が存在しない場合は、ハイフン ( | http://example.com |
http_user_agent | クライアントのブラウザー、OS、その他のクライアント情報を識別する | Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002) |
http_x_forwarded_for | プロキシまたはロードバランサーの背後にある元のクライアント IP アドレスを識別する | 47.100.XX.XX |
https | リクエストが HTTPS リクエストかどうかを示します。
| on |
http_tracestate | 分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドは、アップストリームのリクエストヘッダーから tracestate の値を引き継ぎます。アップストリームのリクエストヘッダーにこのフィールドが含まれていない場合、ログに記録されないか、値がハイフン (-) として表示されます。 | - |
matched_host | クライアントリクエストが一致した、クラウドサービスインスタンスやドメイン名などの保護対象です。 説明 WAF は保護対象としてワイルドカードドメイン名をサポートしているため、クライアントリクエストがワイルドカードドメイン名に一致する場合があります。たとえば、 | *.aliyundoc.com |
request_uri | リクエストパスとパラメーターです。 | /news/search.php?id=1 |
real_client_ip | WAF がリクエストを解析した後に判定した、リアルクライアント IP アドレスです。この IP アドレスは、サービスで直接使用できます。 プロキシの使用や IP 関連ヘッダーの不備などにより WAF が実際の IP を判定できない場合は、ハイフン ( | 192.0.XX.XX |
region | WAF インスタンスのリージョン ID です。有効な値:
| cn |
src_port | WAF に直接接続するクライアントまたはプロキシのポートです。 クライアントが WAF に直接接続している場合、このフィールドはクライアントポートを示します。CDN などの別のレイヤー 7 プロキシが WAF の前段に配置されている場合、このフィールドはプロキシのポートを示します。 | 80 |
src_ip | WAF に直接接続するクライアントまたはプロキシの IP アドレスです。 クライアントが WAF に直接接続している場合、このフィールドはクライアント IP アドレスを示します。CDN などの別のレイヤー 7 プロキシが WAF の前段に配置されている場合、このフィールドはプロキシの IP アドレスを示します。 | 198.51.XX.XX |
start_time | クライアントがリクエストを開始した時刻を示す UNIX タイムスタンプ (秒) です。 | 1696534058 |
request_length | リクエスト行、ヘッダー、およびボディを含むリクエストのサイズ (バイト) です。 | 111111 |
request_method | リクエストメソッドです。 | GET |
request_time_msec | WAF がリクエストの処理に要した時間 (ミリ秒) です。 | 44 |
request_traceid | WAF がリクエストに対して生成する一意の ID です。 | 7837b11715410386943437009ea1f0 |
request_traceid_origin | リクエストの元の ID です。 | 7ce319151*****18890e |
remote_region_id | IP アドレスが属する地理的リージョンの ID です。 | 410000 |
server_protocol | クライアントと WAF の間で使用されるプロトコルです。 重要 このフィールドは、Function Compute (FC) サービスの保護対象ではサポートされていません。 | HTTP/1.1 |
ssl_cipher | クライアントリクエストで使用された暗号スイートです。 | ECDHE-RSA-AES128-GCM-SHA256 |
ssl_protocol | クライアントリクエストで使用された SSL/TLS プロトコルとバージョンです。 | TLSv1.2 |
status | WAF がクライアントに返す HTTP ステータスコードです。たとえば、200 はリクエストが成功したことを示します。 | 200 |
time | クライアントがリクエストを開始した時刻です。時刻は | 2018-05-02T16:03:59+08:00 |
upstream_addr | オリジンサーバーの IP アドレスとポートです。形式は 重要 このフィールドは、Function Compute (FC) サービスの保護対象ではサポートされていません。 | 198.51.XX.XX:443 |
upstream_response_time | WAF からのオリジンへのリクエストに対して、オリジンサーバーが応答するまでに要した時間 (秒) です。 | 0.044 |
upstream_status | WAF からのオリジンへのリクエストに対して、オリジンサーバーが返した HTTP ステータスコードです。たとえば、200 はリクエストが成功したことを示します。 | 200 |
user_id | WAF インスタンスが属する Alibaba Cloud アカウント ID です。 | 17045741******** |
w3c_parentid | 分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドには、アップストリームのリクエスト内の traceparent ヘッダーから trace-id が記録されます。アップストリームのリクエストヘッダーに traceparent が含まれていない場合、ログに記録されないか、値がハイフン (-) として表示されます。 | - |
w3c_traceparent | 分散トレーシングを有効にすると、このフィールドが記録されます。このフィールドには、WAF が生成して出力する traceparent フィールドの内容が含まれます。分散トレーシングが有効になっていない場合、ログに記録されないか、値がハイフン (-) として表示されます。 | 00-b374571ac7222dbf1*****8995e52-c6*****064c-00 |
オプションのフィールド
WAF は、オプションフィールドを有効にした場合にのみ、その内容を記録します。
オプションのフィールドを有効にすると、ストレージ使用量が増加します。ストレージに余裕がある場合は、詳細な分析のために、より多くのフィールドを有効にしてください。
パラメータ | 説明 | 例 |
account | 抽出されたアカウント情報。このフィールドを使用するには、まず 保護対象と保護対象グループの設定 を行う必要があります。 | user1 |
acl_action | リクエストが IP アドレスブラックリストまたはアクセスコントロールルールに一致した場合に実行される保護アクション。有効な値:
有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
acl_rule_id | 一致したルールの ID。ルールには、IP アドレスブラックリスト、アクセスコントロール、リージョンブラックリスト、脅威インテリジェンス、基本的なボット対策、またはボット管理アプリ保護ルールが含まれます。 | 151235 |
acl_rule_type | 一致した IP アドレスブラックリストまたはアクセスコントロールルールのタイプ。有効な値:
| custom |
acl_test | 一致した IP アドレスブラックリストまたはアクセスコントロールルールの保護モード。有効な値:
説明
| false |
antiscan_action | スキャン保護ルールによって実行されるアクション。有効な値は ブロック のみです。 有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
antiscan_rule_id | 一致したスキャン保護ルールの ID。 | 151235 |
antiscan_rule_type | 一致したスキャン保護ルールのタイプ。有効な値:
| highfreq |
antiscan_test | 一致したスキャン保護ルールの保護モード。有効な値:
| false |
body_bytes_sent | レスポンスボディのサイズ (バイト単位) 。このサイズにはレスポンスヘッダーは含まれません。 重要 このフィールドは、保護対象が Function Compute (FC) サービスの場合はサポートされていません。 | 1111 |
cc_action | またはスロットリングルールによって実行されるアクション。有効な値:
有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
cc_rule_id | 一致した またはスロットリングルールの ID。 | 151234 |
cc_rule_type | 一致した またはスロットリングルールのタイプ。有効な値:
| custom |
cc_test | 一致した またはスロットリングルールの保護モード。有効な値:
| false |
request_body | リクエストボディ。最大 8 KB まで記録されます。 | test123curl -ki https://automated-acltest02.***.top/ --resolve automated-acltest02.***.top:443:39.107.XX.XX |
request_headers_all | リクエスト内のすべてのヘッダー。 | { "Accept": "*/*", "Accept-Encoding": "gz**, de**te, **r", "Accept-Language": "zh-Hans-CN;q=1", "Connection": "keep-***ve", "Content-Length": "1**6", "Content-Type": "application/json", "Cookie": "cookie_key=***; acw_tc=0abc****opqrstuvwxyz0***7890;", "Host": "1.****.****.1", ... } |
request_header | カスタムリクエストヘッダー。このフィールドを選択した後、記録するリクエストヘッダーの名前を指定する必要があります。最大 5 つのカスタムリクエストヘッダーを追加できます。複数のヘッダー名はコンマ (,) で区切ります。 重要 このフィールドは、保護対象が Microservices Engine (MSE) または Function Compute (FC) サービスの場合はサポートされていません。 | {"ttt":"abcd"} |
server_port | リクエストを受信する WAF ポート。 重要 このフィールドは、保護対象が Microservices Engine (MSE)、Application Load Balancer (ALB)、または Function Compute (FC) サービスの場合はサポートされていません。 | 443 |
waf_action | コア保護ルールによって実行されるアクションです。唯一の有効な値は ブロック です。 有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
waf_rule_id | 一致したコア保護ルールの ID。 説明 この ID は、セキュリティレポートの セキュリティレポート ページの Web コア保護ルール タブで確認できます。 | 113406 |
waf_rule_type | 一致したコア保護ルールのタイプ。有効な値:
| xss |
waf_test | 一致したコア保護ルールの保護モード。有効な値:
| false |
websdk_details | ボット管理 Web SDK の統合が有効になっている場合、Web SDK によって収集された特定のプローブフィールドが記録されます。詳細については、「websdk_details サブフィールドの説明」をご参照ください。 | |
major_protection_action | 重要イベント保護ルールによって実行されるアクション。有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
major_protection_rule_id | 重要イベント保護テンプレートで一致したルールの ID。 | 2221 |
major_protection_rule_type | 重要イベント保護テンプレートで一致したルールのタイプ。有効な値:
| waf_blocks |
major_protection_test | 一致した重要イベント保護ルールの保護モード。有効な値:
| true |
response_set_cookie | レスポンス内の Set-Cookie ヘッダー。 重要 このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。 | acw_tc=781bad3616674790875002820e2cebbc55b6e0dfd9579302762b1dece40e0a;path=\/;HttpOnly;Max-Age=1800 |
response_header | レスポンス内のすべてのヘッダー。 重要 このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。 | {"transfer-encoding":"chunked","set-cookie":"acw_tc=***;path=\/;HttpOnly;Max-Age=1800","content-type":"text\/html;charset=utf-8","x-powered-by":"PHP\/7.2.24","server":"nginx\/1.18.0","connection":"close"} |
response_info | レスポンスボディ。 レスポンスボディの最大 16 KB が記録されます。 content-encoding ヘッダーの値が gzip の場合、レスポンスボディは Base64 エンコードされます。 重要 このフィールドは、保護対象が Application Load Balancer (ALB)、Microservices Engine (MSE)、または Function Compute (FC) サービスの場合はサポートされていません。 | $_POST received: <br/>Array ( [***] => ) <hr/> $GLOBALS['HTTP_RAW_POST_DATA'] received: <br/> <hr/> php://input received: *** |
request_path | リクエストパス。URL のドメイン名の後、クエリ文字列 (?) の前の部分です。 | /news/search.php |
dlp_action | データ漏えい防止ルールによって実行される保護アクション。有効な値:
有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
dlp_rule_id | 一致したデータ漏えい防止ルールの ID。 | 20031483 |
dlp_test | 一致したデータ漏えい防止ルールの保護モード。有効な値:
| true |
querystring | リクエストのクエリストリングは、 URL のクエスチョンマーク ( | title=tm_content%3Darticle&pid=123 |
scene_action | ボット管理シナリオ固有のルールによって実行される保護アクション。有効な値:
有効なアクションは、「_action フィールドの説明」に記載されています。 | js |
scene_id | 一致したボット管理シナリオ固有のルールのシナリオ ID。 | a82d992b_bc8c_47f0_87ce_****** |
scene_rule_id | 一致したボット管理シナリオ固有のルールと基本保護設定ルールの ID。 | js-a82d992b_bc8c_47f0_87ce_****** |
scene_rule_type | 一致したボット管理シナリオ固有のルールのタイプ。有効な値:
| bot_aialgo |
scene_test | 一致したボット管理シナリオ固有のルールの保護モード。有効な値:
| true |
remote_addr | WAF に直接接続する IP アドレス。 クライアントが WAF に直接接続する場合、このフィールドはクライアントの IP アドレスを記録します。CDN などのレイヤー 7 プロキシが WAF の前にデプロイされている場合、このフィールドはプロキシの IP アドレスを記録します。 | 198.51.XX.XX |
remote_port | WAF に直接接続するポート。 クライアントが WAF に直接接続する場合、このフィールドはクライアントのポートを記録します。CDN などのレイヤー 7 プロキシが WAF の前にデプロイされている場合、このフィールドはプロキシのポートを記録します。 | 80 |
waf_hit | 基本保護ルールに一致した攻撃ペイロード。 | {"postarg_values":{"hit":["${jndi:ldap://"],"raw":"postarg.log4j=${jndi:ldap://"}} |
compliance_hit | プロトコル違反ルールに一致したコンテンツ。 | **********7df271da040a |
compliance_action | プロトコル違反ルールによって実行されるアクション。有効な値は 有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
compliance_rule_id | 一致したプロトコル違反ルールの ID。 | 300033 |
compliance_rule_type | 一致したプロトコル違反ルールのタイプ。有効な値は | protocol_violation |
compliance_test | 一致したプロトコル違反ルールの保護モード。有効な値:
| false |
sema_hit | 意味解析ルールに一致したコンテンツ。 | {"queryarg_values":{"hit":["\" from mysql.user"],"raw":"queryarg.y=\" from mysql.user"}} |
sema_action | 意味解析ルールによって実行されるアクション。有効な値は 有効なアクションは、「_action フィールドの説明」に記載されています。 | block |
sema_rule_id | 一致した意味解析ルールの ID。 | 810015 |
sema_rule_type | 一致した意味解析ルールのタイプ。有効な値は | sqli |
sema_test | 一致した意味解析ルールの保護モード。有効な値:
| false |
wxbb_info_tbl | ボット管理のアプリ保護ルールに一致したリクエストのデバイス情報。 | { "abnormal_imei": "0", "abnormal_time": "1", ***** "appversion": "9.4.3", "brand": "Android", ***** } |
websdk_umid | ボット管理によって識別された Web クライアントの一意のデバイス識別子。 | 6543211729a19aa0123456 |
appsdk_umid | ボット管理によって識別されたアプリクライアントの一意のデバイス識別子。 | 3c76912d48ec5eb1ea6cb775ce1ba609 |
client_id | ボット管理によって識別されたクライアントタイプ。 | Python-urllib |
ja3_fingerprint | ボット管理によって識別されたトラフィックの JA3 フィンガープリント。 | 5c9e5897bbebcef37337bffb97587518 |
ja4_fingerprint | ボット管理によって識別されたトラフィックの JA4 フィンガープリント。 | b251a742b13fde5fba044eddfd05af34 |
http2_fingerprint | ボット管理によって識別されたトラフィックの HTTP/2 フィンガープリント。 | 52d84b11737d980aef856699f885ca86 |
non_terminating_rules | 終了しないアクションが設定されたルールに一致するリクエストに関する情報です。これには、モニター または back-to-origin マーカー アクションが設定されたルールに一致するリクエストや、JS 検証、スライダー、厳密なスライダー、または 動的トークン などのチャレンジに成功したリクエストが含まれます。これらは、 | [{"id":"12345678","action":"monitor","defense_scene":"waf_base"},{"id":"123123123","type":"suspicious_idc","action":"monitor","defense_scene":"bot_manager"}, {"id":"12341234","bypass_punish":"1","defense_scene":"custom_acl"}] 説明 この例では、 |
terminating_rules | 終了アクションを伴うルールに一致したリクエストの情報です。これには、ブロック アクションに一致したものや、JS 検証、スライダー、厳密なスライダー、または 動的トークン などのチャレンジに失敗したものが含まれます。これらは、 | [{"id":"123456","action":"block","defense_scene":"custom_acl"}] |
remote_country_id | IP アドレスに関連付けられた国 ID。 | CN |
pp_state |
ビット単位の AND (&) 演算を使用して、特定のフラグが設定されているかどうかを確認できます。 | 6 (2進数 |
付録
*_action フィールド
*_action フィールドは、ルールの保護アクションを示します。たとえば、final_action は WAF が実行する最終アクションを指定し、waf_action はコア保護ルールのアクションを指定します。サポートされるアクションはルールタイプによって異なります。
次の表に、WAF がサポートする保護アクションを示します。
アクション | 説明 |
block | Web リクエストをブロックし、HTTP 403 エラーページをクライアントに返します。 |
captcha_strict | 厳格なスライダー CAPTCHA 認証を実行します。WAF はスライダー CAPTCHA ページをクライアントに表示します。クライアントが CAPTCHA を正常に完了した場合にのみ、WAF はリクエストを許可します。それ以外の場合、リクエストはブロックされます。このモードでは、クライアントからのすべてのリクエストに認証が必要です。 |
captcha | 一般的なスライダー CAPTCHA 認証を実行します。WAF はスライダー CAPTCHA ページをクライアントに表示します。クライアントが CAPTCHA を正常に完了した場合、WAF は一定時間 (デフォルト:30 分) 、再認証なしでクライアントからの後続リクエストを許可します。それ以外の場合、リクエストはブロックされます。 |
js | JavaScript 検証を実行します。WAF は JavaScript チャレンジをクライアントのブラウザに発行します。ブラウザが JavaScript コードを正常に実行した場合、WAF は一定時間 (デフォルト:30 分) 、追加のチャレンジなしでクライアントからの後続リクエストを許可します。それ以外の場合、リクエストはブロックされます。 |
js_pass | クライアントが JavaScript 検証に合格し、WAF がリクエストを許可したことを示します。 |
sigchl | 動的トークン認証を実行します。WAF は、送信リクエストに署名するための Web SDK をクライアントに提供します。リクエストに有効な署名が含まれている場合、WAF はリクエストをオリジンサーバーに転送します。署名が無効または存在しない場合、WAF はクライアントにリクエストを再署名するようチャレンジします。 |
websdk_details サブフィールドの説明
フィールド名 | データ型 | 説明 | 値の例 |
language | string | ブラウザ UI の言語。 | zh-CN |
time_offset_minutes | number | 現在のタイムゾーンと協定世界時 (UTC) との時差 (分単位)。 | -480 |
screen_width | number | 画面の幅 (ピクセル単位)。 | 1920 |
screen_height | number | 画面の高さ (ピクセル単位)。 | 1080 |
browser_viewport_width | number | ブラウザのビューポートの内側の幅。ツールバーとスクロールバーは含みません。 | 1165 |
browser_viewport_height | number | ブラウザのビューポートの内側の高さ。 | 909 |
browser_window_offset_top | number | ブラウザウィンドウの上端から画面の上端までの距離 (ピクセル単位)。 | 960 |
browser_window_offset_left | number | ブラウザウィンドウの左端から画面の左端までの距離 (ピクセル単位)。 | -10 |
platform_arch | string | ブラウザのプラットフォームアーキテクチャ。 | Win32 |
cpu_core_count | number | スレッドの実行に利用できる論理プロセッサの数。 | 10 |
canvas_fingerprint | string | Canvas フィンガープリントのハッシュ値。 | 51***39 |
mouse_move_count | number | リクエスト送信前に、ページ上でマウスが移動した回数。 | 5 |
mouse_click_count | number | リクエスト送信前に、ページ上でマウスクリックされた回数。 | 5 |
keyboard_input_count | number | リクエスト送信前に、ページ上でキーストロークの回数。 | 5 |
browser_vendor | string | ブラウザのベンダー情報。 | Google Inc. |
collected_timestamp | number | 情報が収集されたときのローカルブラウザタイムスタンプ (ミリ秒単位)。 | 17***628 |
page_loaded_timestamp | number | ページの読み込みが完了したときのローカルブラウザタイムスタンプ (ミリ秒単位)。 | 175***628 |