Todos os produtos
Search
Central de documentação

Anti-DDoS:Primeiros passos com a Análise de Logs

Última atualização: Jun 29, 2026

Este tópico explica como ativar e usar o recurso de Análise de Logs.

Antes de começar

Antes de usar a Análise de Logs, familiarize-se com os conceitos principais, o cálculo da capacidade de armazenamento necessária e o mecanismo de amostragem de logs. Para mais informações, consulte Visão geral.

Pré-requisitos

Etapa 1: Adquirir a análise de logs

  1. Faça login no console do Anti-DDoS Proxy.

  2. Na barra de navegação superior, selecione a região da sua instância.

    • Anti-DDoS Proxy (Chinese Mainland): Escolha a região Chinese Mainland.

    • Anti-DDoS Proxy (Outside Chinese Mainland): Escolha a região Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Analysis > Log Analysis.

  4. Na página Log Analysis, clique em Buy Now.

  5. Na página de compra de Full Logs, configure os parâmetros, clique em Buy Now e conclua o pagamento.

    Parâmetro

    Descrição

    Applicable To

    Selecione o tipo da sua instância do Anti-DDoS Proxy.

    Armazenamento de logs

    Selecione a capacidade máxima de armazenamento de logs em terabytes (TB).

    Se o serviço estiver ativo e com armazenamento suficiente, os logs serão retidos por 180 dias. Após esse período, os logs mais antigos serão sobrescritos pelos novos, garantindo uma janela contínua de 180 dias de dados de log.

    Importante

    Se o armazenamento de logs se esgotar, novos logs não serão armazenados.

    Log Storage Period

    Selecione o período de validade do serviço.

    Importante

    Após a expiração do serviço, novos logs não serão armazenados.

Etapa 2: Autorizar acesso ao serviço de logs

  1. Retorne à página Log Analysis e conclua a autorização.

    O sistema cria automaticamente a função vinculada ao serviço AliyunDDoSCOOLogArchiveRole. O Anti-DDoS Proxy usa essa função para acessar o SLS e armazenar dados de log em um Logstore dedicado.

  2. Selecione a região do Logstore para sua instância do Anti-DDoS Proxy (Outside Chinese Mainland). Essa região servirá como local de armazenamento dos seus dados de log.

    As regiões compatíveis são Singapura, Indonésia (Jacarta), EUA (Virgínia), China (Hong Kong), Reino Unido (Londres), Alemanha (Frankfurt), Japão (Tóquio) e Malásia (Kuala Lumpur).

    Importante
    • A região selecionada é permanente. Para alterá-la, desative e reative o recurso. Isso exclui permanentemente o Logstore e todos os dados de log associados. Essa ação é irreversível.

    • O Anti-DDoS Proxy (Chinese Mainland) não exige seleção de região e armazena dados na região China (Hangzhou) por padrão.

    • Ao ativar a Análise de Logs, o Anti-DDoS Proxy cria um Logstore na região especificada e coleta logs dos nomes de domínio indicados nesse local.

Etapa 3: Ativar a coleta de logs

Na página Log Analysis, ative a coleta de logs para os nomes de domínio do seu site.

  • Para ativar a coleta de um único nome de domínio, selecione o domínio desejado na lista suspensa Select Domain Names e ative a chave Status.

  • Para ativar a coleta de vários nomes de domínio, clique em Batch Configure no canto superior direito. No painel Batch Configure, selecione os nomes de domínio e clique em Batch Enable.

Após ativar a coleta de logs, o SLS cria automaticamente um projeto dedicado para que o Anti-DDoS Proxy gerencie seus dados de log.

Visualize os projetos dedicados do Anti-DDoS Proxy na página inicial do console do Simple Log Service. Os nomes dos projetos dedicados começam com ddoscoo-project para o Anti-DDoS Proxy (Chinese Mainland) e ddosdip-project para o Anti-DDoS Proxy (Outside Chinese Mainland). Por padrão, um projeto dedicado contém os seguintes recursos:

  • Um Logstore dedicado armazena os dados de log do Anti-DDoS Proxy. O Logstore dedicado recebe o nome ddoscoo-LogStore para o serviço Anti-DDoS Proxy (Chinese Mainland) e ddosdip-LogStore para o serviço Anti-DDoS Proxy (Outside Chinese Mainland).

  • Dois painéis de log predefinidos (DDoS Access Center e DDoS Operation Center) fornecem relatórios de análise gráfica. O conteúdo é idêntico para todos os tipos de instância.

(Opcional) Etapa 4: Consultar e analisar logs

  1. Na página Log Analysis, selecione um nome de domínio alvo na lista suspensa Select Domain Names.

  2. Na aba Full Logs, defina um intervalo de tempo para a consulta.

    Nota
    • É possível consultar logs dos últimos 180 dias. Logs anteriores a esse período são excluídos automaticamente.

    • Os resultados podem incluir logs gerados até 1 minuto fora do intervalo de tempo especificado.

  3. Insira uma instrução de consulta na caixa de pesquisa e clique em Search & Analyze.

    Uma instrução de consulta consiste em uma instrução de pesquisa e uma instrução analítica, separadas por uma barra vertical (|): search statement|analytic statement.

    Componente

    Obrigatório

    Descrição

    Instrução de pesquisa

    Não

    Especifica as condições de pesquisa. Use palavras-chave, pesquisas aproximadas, valores numéricos, intervalos ou uma combinação de condições.

    Se deixada em branco ou definida como um asterisco ()), nenhum filtro será aplicado e todos os dados dentro do intervalo de tempo atual serão retornados. Para mais informações, consulte Sintaxe de pesquisa.

    Nota

    Para obter uma descrição dos campos de log de acesso do Anti-DDoS Proxy, consulte Campos de log.

    Instrução analítica

    Não

    Processa os resultados da pesquisa para executar cálculos e análises estatísticas. Se nenhuma instrução de pesquisa for fornecida, analisa todo o conjunto de dados dentro do intervalo de tempo.

    Se deixada em branco, apenas os resultados da pesquisa serão retornados, sem análise estatística. Para mais informações, consulte Visão geral de pesquisa e análise.

    Nota
    • É possível omitir a cláusula SQL padrão from table_name. Isso significa que você pode omitir from log na instrução analítica.

    • Por padrão, as primeiras 100 entradas de log são retornadas. Modifique esse intervalo usando a cláusula LIMIT.

    Os resultados da consulta aparecem em uma tabela por padrão. Também é possível exibir os resultados em outros formatos, como gráficos de linhas, colunas e pizza. Para mais informações, consulte Visão geral de gráficos estatísticos.

    Além disso, crie alertas com base nos gráficos do painel para monitorar o status do serviço em tempo real. Para mais informações, consulte Visão geral de alertas.

    Exemplos comuns de consulta

    • Consultar o número de visitas a um nome de domínio

      * | SELECT COUNT(*) as times, host GROUP by host ORDER by times desc limit 100
    • Consultar tipos de interceptação

      * | select cc_action,cc_phase,count(*) as t group by cc_action,cc_phase order by t desc limit 10
    • Consultar QPS

      * | select time_series(__time__,'15m','%H:%i','0') as time,count(*)/900 as QPS group by time order by time
    • Consultar nomes de domínio atacados

      * and cc_blocks:1 | select cc_action,cc_phase,count(*) as t group by cc_action,cc_phase order by t desc limit 10
    • Consultar URLs atacadas

      * and cc_blocks:1 | select count(*) as times,host,request_path group by host,request_path order by times
    • Consultar detalhes da requisição

      * | select date_format(date_trunc('second',__time__),'%H:%i:%s') as time,host,request_uri,request_method,status,upstream_status,querystring limit 10
    • Consultar detalhes de códigos de status 5xx

      * and status>499 | select host,status,upstream_status,count(*)as t group by host,status,upstream_status order by t desc
    • Consultar distribuição de latência de requisição

      * | SELECT count_if(upstream_response_time<20) as "<20",
      count_if(upstream_response_time<50 and upstream_response_time>20) as "<50",
      count_if(upstream_response_time<100 and upstream_response_time>50) as "<100",
      count_if(upstream_response_time<500 and upstream_response_time>100) as "<500",
      count_if(upstream_response_time<1000 and upstream_response_time>500) as "<1000",
      count_if(upstream_response_time>1000) as ">1000"

(Opcional) Etapa 5: Visualizar relatórios de log

Um painel é um console de análise em tempo real fornecido pelo SLS. Salve gráficos gerados a partir de resultados de consulta em um painel. O recurso de Análise de Logs fornece dois painéis padrão: DDoS Access Center e DDoS Operation Center.

  1. Na página Log Analysis, selecione um nome de domínio alvo na lista suspensa Select Domain Names.

  2. Clique na aba Log Reports e, em seguida, clique em Time Selection para definir um intervalo de tempo.

    Nota

    Cada gráfico em um relatório possui um intervalo de tempo padrão (por exemplo, 1 hora para métricas de tráfego e 1 semana para tendências). No entanto, o uso do controle Time Selection substitui esses padrões e atualiza todos os gráficos na página para refletir o intervalo especificado.

  3. Visualize os painéis padrão do Anti-DDoS Proxy.

    A área de relatórios de log exibe múltiplos relatórios em um layout predefinido que inclui vários tipos de gráficos. Para mais informações sobre tipos de gráficos, consulte Visão geral de gráficos estatísticos.

    • DDoS Access Center: Exibe métricas essenciais do site, incluindo PV, UV, tráfego de entrada, taxas de pico de tráfego, tendências de acesso, distribuições de origem, nomes de domínio acessados e tipos de cliente.

      Gráfico

      Tipo

      Intervalo de tempo padrão

      Descrição

      Exemplo

      PV

      Valor único

      1 hora (relativo)

      Número total de requisições.

      100.000

      UV

      Valor único

      1 hora (relativo)

      Número total de clientes únicos.

      100.000

      Tráfego de entrada

      Valor único

      1 hora (relativo)

      Tráfego total de entrada do site, em MB.

      300 MB

      Pico de tráfego de entrada

      Valor único

      Hoje (na hora cheia)

      Taxa de pico de tráfego de entrada do site, em Bytes/s.

      100 Bytes/s

      Pico de tráfego de saída

      Valor único

      Hoje (na hora cheia)

      Taxa de pico de tráfego de saída do site, em Bytes/s.

      100 Bytes/s

      Tendência de tráfego e largura de banda

      Gráfico de linha dupla

      1 semana (relativo)

      Tendência das taxas de tráfego de entrada e saída do site, em KB/s.

      N/A

      Tendência de acesso PV/UV

      Gráfico de linha dupla

      1 semana (relativo)

      Tendência das contagens de PV e UV.

      N/A

      Distribuição de status de acesso

      Gráfico de pizza

      1 semana (relativo)

      Distribuição dos códigos de status das requisições (por exemplo, 200, 304 e 400).

      N/A

      Origem do acesso

      Mapa mundial

      1 hora (relativo)

      Distribuição de PVs de visitantes por país de origem.

      N/A

      Origem do tráfego de entrada (Mundo)

      Mapa mundial

      1 hora (relativo)

      Distribuição do tráfego total de entrada por país de origem, em MB.

      N/A

      Origem do tráfego de entrada (China)

      Mapa da China

      1 hora (relativo)

      Distribuição do tráfego total de entrada por província de origem, em MB.

      N/A

      Mapa de calor de acesso

      AMap

      1 hora (relativo)

      Mapa de calor do acesso de visitantes por localização geográfica.

      N/A

      Provedor de serviços de Internet (ISP)

      Gráfico de rosca

      1 hora (relativo)

      Distribuição do volume de tráfego de entrada por provedor de serviços de Internet (ISP), em MB.

      N/A

      Referenciador

      Tabela

      1 hora (relativo)

      As 100 URLs, hosts e contagens de acesso de referenciadores mais frequentes.

      N/A

      Distribuição de linha de acesso

      Gráfico de rosca

      1 hora (relativo)

      Distribuição das linhas de acesso do Anti-DDoS Proxy usadas pelas requisições recebidas.

      N/A

      Distribuição de tipo de cliente

      Gráfico de rosca

      1 hora (relativo)

      Os 20 agentes de usuário mais frequentes, como iPhone, iPad, Windows IE e Chrome.

      N/A

      Distribuição de tipo de conteúdo da requisição

      Gráfico de rosca

      1 hora (relativo)

      Os 20 tipos de conteúdo de requisição mais frequentes, como HTML, Form, JSON e dados de streaming.

      N/A

      Nomes de domínio acessados

      Gráfico de rosca

      1 hora (relativo)

      Os 20 nomes de domínio acessados com maior frequência.

      N/A

      Principais clientes

      Tabela

      1 hora (relativo)

      Lista os 100 principais clientes por contagem de visitas, incluindo detalhes como endereço IP, PV, tráfego de entrada e contagens de erros e ataques.

      N/A

      URL com resposta mais lenta

      Tabela

      1 hora (relativo)

      Lista as 100 URLs com tempos de resposta mais lentos, incluindo detalhes como URL, contagem de acesso e tempo de resposta.

      N/A

    • DDoS Operation Center: Mostra o status operacional geral do site, incluindo tendências de largura de banda de entrada e saída, tendências de requisição e interceptação, lista de atacantes e lista de sites acessados.

    Para receber relatórios agendados do painel por e-mail ou DingTalk, clique em Subscribe no canto superior direito de um painel. Para mais informações, consulte Assinar um painel.

Documentos relacionados

Operações comuns para logs de serviços da Alibaba Cloud

Backup de imagens. Não traduzir. Não publicar no site oficial.

image

image

Outside Chinese Mainland

image