Após ativar o recurso de análise de mitigação, a página Mitigation Logs registra eventos de limpeza de tráfego, filtragem blackhole e redirecionamento de tráfego da sua instância Anti-DDoS Native. Consulte e filtre esses logs para investigar quando um ataque ocorreu, qual tipo de mitigação foi aplicado e a duração do evento.
Pré-requisitos
Antes de começar, verifique se você:
Ativou o recurso de análise de mitigação. Para mais informações, consulte Ativar análise de mitigação.
Consultar logs de mitigação
Faça login no Traffic Security console.
No painel de navegação à esquerda, escolha Network Security > Anti-DDoS Native > Mitigation Logs.
-
Na barra de navegação superior, selecione o grupo de recursos e a região da sua instância.
Para uma instância Anti-DDoS Native 1.0 ou um endereço IP elástico (EIP) com Anti-DDoS (Enhanced) ativado, selecione a região onde a instância ou o EIP está localizado.
Para uma instância Anti-DDoS Native 2.0, selecione All Regions.
Na página Mitigation Logs, selecione uma instância Anti-DDoS Native.
-
Insira uma instrução de consulta na caixa de pesquisa.
Uma instrução de consulta usa o formato
Search statement|Analytic statement. Para detalhes sobre a sintaxe, consulte Sintaxe de pesquisa e Sintaxe e funções SQL. -
No canto superior direito, defina um intervalo de tempo para a consulta.
NotaOs resultados podem incluir logs de até 1 minuto antes ou depois do intervalo de tempo especificado.
Clique em Search & Analyze.
Analisar resultados da consulta
A página de resultados possui quatro áreas principais, cada uma adequada a uma parte diferente da sua investigação:
Histograma de resultados da consulta: exibe a distribuição do volume de logs ao longo do tempo. Comece por aqui para identificar quando o tráfego de ataque teve picos.
Aba Raw Logs: mostra as entradas de log individuais que correspondem à sua consulta. Utilize esta opção para examinar eventos específicos e valores de campos.
Aba Graph: renderiza os resultados como gráficos. Ideal para análise de tendências ou criação de painéis.
Aba LogReduce: agrupa logs semelhantes. Recomendado para identificar padrões em grandes volumes de logs.
Por padrão, uma consulta retorna no máximo 100 linhas. Para recuperar mais linhas, adicione uma cláusula LIMIT à sua instrução analítica. Para mais informações, consulte Cláusula LIMIT.
Histograma de resultados da consulta
O histograma exibe a distribuição de logs em intervalos de tempo. ![]()
Passe o mouse sobre um retângulo verde para visualizar o intervalo de tempo e o número de logs nesse intervalo.
Clique duas vezes em um retângulo verde para ampliar a granularidade de tempo e visualizar os logs brutos correspondentes.
Aba Raw Logs
A aba Raw Logs exibe as entradas de log que correspondem à sua consulta. Alterne entre as visualizações Table e Raw Data conforme a maneira como você deseja ler os dados. ![]()
As seguintes operações estão disponíveis nesta aba:
-
Análise rápida: analise a distribuição de um campo específico dentro do período selecionado. Para mais informações, consulte Análise rápida.
Clique em
para alternar entre nomes de campos e aliases de campos. Os aliases são definidos quando você cria índices. Por exemplo, se você definir o alias de host_namecomohost, selecionar Show Field Aliases exibiráhostna lista de Análise Rápida.NotaSe um campo não tiver alias, o nome do campo será exibido independentemente da configuração Show Field Aliases.
-
Consulta contextual (apenas visualização Raw Data): clique em
ao lado de uma entrada de log para visualizar o contexto adjacente no arquivo de log bruto. Para mais informações, consulte Consulta contextual.ImportanteA consulta contextual é suportada apenas para logs coletados pelo Logtail.
-
LiveTail (apenas visualização Raw Data): clique em
ao lado de uma entrada de log para monitorar logs em tempo real e extrair campos chave. Para mais informações, consulte LiveTail.ImportanteO LiveTail é suportado apenas para logs coletados pelo Logtail.
Configurações de Tag (visualização Raw Data): clique em
e selecione Tag Configurations para ocultar campos menos relevantes para sua investigação. 
Configurações de Coluna (visualização Table): clique em
e selecione Column Settings para escolher quais campos aparecem como colunas. Os nomes das colunas correspondem aos nomes dos campos, e os valores das colunas correspondem aos valores dos campos. 
Configurações JSON (visualização Table ou Raw Data): clique em
e selecione JSON Configurations para definir o nível de expansão dos campos JSON.Configurações de Evento (visualização Table ou Raw Data): clique em
e selecione Event Settings para configurar eventos para logs brutos. Para mais informações, consulte Configurar eventos.Baixe logs: clique em
para baixar os logs. Especifique o método de download e o intervalo de logs. Para mais informações, consulte Baixar logs.
Aba Graph
Após executar uma consulta, abra a aba Graph para visualizar os resultados.
Visualize gráficos: o Simple Log Service renderiza os resultados da consulta em gráficos. Os tipos disponíveis incluem tabelas, gráficos de linhas e gráficos de barras, nas versões Pro e Standard. Para mais informações, consulte Visão geral dos gráficos (Pro) e Visão geral dos gráficos.
Salve em um painel: clique em Add to New Dashboard para salvar o gráfico atual em um painel para monitoramento contínuo. Para mais informações, consulte Visão geral da visualização.
Configure eventos de drill-down: configure interações de drill-down para alternar entre dimensões de dados e granularidades de análise. Para mais informações, consulte Eventos de drill-down.
Aba LogReduce
Na aba LogReduce, clique em Enable LogReduce para agrupar logs semelhantes. Este recurso é útil ao investigar grandes volumes de eventos de mitigação para identificar padrões repetidos. Para mais informações, consulte LogReduce.
Configure alertas e pesquisas salvas
Na página Search & Analyze, você pode salvar sua consulta para uso futuro ou configurar alertas automatizados:
Alertas: clique em
para criar uma regra de alerta com base nos resultados da consulta atual. Para mais informações, consulte Configurar uma regra de monitoramento de alerta no Log Service.Pesquisas salvas: clique em
para salvar a instrução de consulta atual como uma pesquisa salva. As pesquisas salvas permitem reexecutar consultas frequentes sem precisar inserir a instrução novamente a cada vez. Para mais informações, consulte Pesquisa salva.