Ao ativar o recurso de análise de logs, o Cloud Firewall coleta e armazena automaticamente logs de tráfego e de eventos em tempo real. Verifique logs especificando campos para auxiliar na análise e na solução de problemas. Este tópico descreve os tipos de log com suporte e o significado de cada campo.
Este tópico contém diversos campos de log. Para encontrar um campo específico, pressione Ctrl + F.
Tipos de log
O Cloud Firewall coleta os seguintes tipos de log, identificados pelo campo log_type:
|
log_type |
Tipo |
__topic__ |
|
internet_log |
logs de tráfego de ativos IPv4 do firewall de Internet |
cloudfirewall_access_log |
|
vpc_firewall_log |
logs de tráfego do firewall VPC |
cloudfirewall_access_log |
|
nat_firewall_log |
logs de tráfego do firewall NAT |
cloudfirewall_access_log |
|
ipv6_firewall_log |
logs de tráfego de ativos IPv6 do firewall de Internet |
cloudfirewall_access_log |
|
dns_firewall_log |
logs de tráfego do firewall DNS |
cloudfirewall_access_log |
|
internet_ips_log |
logs de IPS do firewall de Internet |
cloudfirewall_ips_log |
|
vpc_ips_log |
logs de IPS do firewall VPC |
cloudfirewall_vpc_ips_log |
|
tls |
logs de inspeção TLS do firewall de Internet |
event_log |
|
appid_ctrl |
logs de controle de aplicativos do firewall de Internet |
event_log |
|
web_filter |
logs de filtragem web do firewall de Internet |
event_log |
-
Campos comuns a todos os tipos de log:
log_type,src_ip,dst_ip,src_port,dst_port,aliuid,__topic__e__time__ Campos para cada tipo de log: Expanda as seções a seguir para obter detalhes.
internet_log
vpc_firewall_log
nat_firewall_log
ipv6_firewall_log
dns_firewall_log
internet_ips_log
vpc_ips_log
tls
appid_ctrl
web_filter
Campos de log
Parâmetro | Descrição | Exemplo |
__time__ | O horário em que o log é gravado em um Logstore. O valor é um carimbo de data/hora Unix em segundos. | 1703483369 |
__topic__ | O tópico do log. O valor é fixo como cloudfirewall_access_log, que indica um log de tráfego do Cloud Firewall. | cloudfirewall_access_log |
__tag__:__receive_time__ | Uma tag do sistema SLS que indica o horário em que o servidor SLS recebeu o log. | 1785833241 |
acl_rule_id | O ID da política de controle de acesso que correspondeu ao tráfego. O valor 00000000-0000-0000-0000-000000000000 indica que o tráfego não correspondeu a nenhuma política de controle de acesso. | 073a1475-6e11-43e2-8b28-98cee9c6**** |
action | A ação que a regra executa. | deny |
action_user | A ação aplicada ao tráfego que correspondeu à regra. Valores possíveis:
| 1 |
aliuid | O ID da conta da Alibaba Cloud. | 1233333333**** |
app_dpi_state | O status da identificação do aplicativo. Valores possíveis:
| success |
app_name | O tipo de aplicativo do tráfego. Por exemplo: HTTPS, NTP, SIP, SMB, NFS, DNS ou Unknown (indica um tipo de protocolo desconhecido). | HTTPS |
appid_ctrl_appid | O ID do aplicativo. | 10010470000 |
attack_type | O tipo de ataque. Valores possíveis:
| 11 |
attack_type_name | O nome em chinês do tipo de ataque detectado. | Mining behavior |
attack_type_name_en | O nome em inglês do tipo de ataque detectado. | mining behavior |
category | A categoria de URL para filtragem web. | |
country_id | O código de duas letras do país ou região, definido na ISO 3166-1. Nota O código YY indica um país ou região desconhecido.
| CN |
city_id | O id exclusivo da cidade. Este campo usa o código de divisão administrativa de seis dígitos para cidades da China continental no nível de condado ou superior. Por exemplo, o código de Pequim é 110000. | 110000 |
cloud_instance_id | O ID da instância do ativo protegido. | ngw-bp1d5bx2orlw1p2wn**** |
dst_vpc_id | O ID da instância da VPC de destino. | vpc-xxxxxxxxxxxxxxxxxxxx1 |
direction | A direção do fluxo de tráfego. Valores possíveis:
Nota Os firewalls VPC não distinguem as direções de entrada e saída. Para logs de firewall VPC, o valor padrão deste campo é out. | in |
domain | O nome de domínio de destino. Nota
| www.aliyundoc.com |
dst_ip | O endereço IP de destino. | 39.108.XX.XX |
dst_network_instance_id | A instância de rede de destino. | vpc-bp18ina819injc9zs**** |
dst_port | A porta de destino. | 443 |
dst_region | A região de destino. | cn-beijing |
end_time | O horário em que a sessão terminou. O valor é um carimbo de data/hora Unix em segundos. | 1702367350 |
firewall_id | O ID da instância do firewall VPC. | cen-m9y9u2hgc0t9im**** |
http_method | O método de solicitação HTTP. | GET |
in_bps | A taxa de tráfego de entrada, em bit/s. | 42 |
in_packet_bytes | O volume de tráfego de entrada, em bytes. | 58 |
in_packet_count | O número de pacotes no tráfego de entrada. | 1 |
in_pps | A taxa média de tráfego de entrada, em pacotes por segundo (pps). Nota Se a taxa for menor que 1 pps, este campo exibe 0 e não mostra casas decimais. | 1 |
ip_protocol | O protocolo IP. Valores possíveis:
| tcp |
ips_ai_rule_id | O ID da política de controle de acesso recomendada por inteligência artificial que correspondeu ao tráfego. O valor 00000000-0000-0000-0000-000000000000 indica que o tráfego não correspondeu a nenhuma política de controle de acesso recomendada por inteligência artificial. | 00000000-0000-0000-0000-000000000000 |
ips_rule_id | O ID da regra de prevenção de intrusões que correspondeu ao tráfego. O valor 00000000-0000-0000-0000-000000000000 indica que o tráfego não correspondeu a nenhuma regra de prevenção de intrusões. | 00000000-0000-0000-0000-000000000000 |
ips_rule_name | O nome em chinês da regra de prevenção de intrusões correspondente. | The host exhibits mining behavior. |
ips_rule_name_en | O nome em inglês da regra de prevenção de intrusões correspondente. | Mining behavior on the host |
isp_id | O id do provedor de service de Internet (ISP). | 50003280 |
l4_protocol | O protocolo da Camada 4, como | tcp |
l7_protocol | O protocolo de aplicativo da Camada 7, como | HTTP |
log_type | O tipo de log. Valores possíveis:
| internet_log |
loose_allow_acl_id | O ID da política de controle de acesso que permite tráfego com um tipo de aplicativo não identificado. Valores possíveis:
| 00000000-0000-0000-0000-000000000000 |
member_uid | Em um cenário de gerenciamento de múltiplas contas, este é o UID da conta de membro associada ao log. | 1234567890654321 |
net_connect_dir | A direção da conexão de rede, | in |
new_conn | Indica se uma nova conexão foi estabelecida. Valores possíveis:
| 1 |
out_bps | A taxa de tráfego de saída, em bit/s. | 0 |
out_packet_bytes | O volume de tráfego de saída, em bytes. | 0 |
out_packet_count | O número de pacotes no tráfego de saída. | 0 |
out_pps | A taxa média de tráfego de saída, em pacotes por segundo (pps). Nota Se a taxa for menor que 1 pps, este campo exibe 0 e não mostra casas decimais. | 0 |
payload | O payload do pacote que acionou um evento de prevenção de intrusões, formatado em hexadecimal. Este campo é preenchido apenas quando o | 302602010104067075626c6963a1190204dc63c29a0201000xxxxx |
payload_text | O payload do pacote, decodificado do campo | The ASCII plaintext of the payload |
proto | O número do protocolo IP. Valores possíveis:
| 6 |
region_id | O ID da região. Para mais informações, consulte Supported regions.
| cn-beijing |
rule_id | O ID da regra correspondente. Para logs de prevenção de intrusões, este é um ID de regra numérico. Para logs de controle de aplicativos ou filtragem web, este é um ID de instância de regra com o prefixo | Intrusion prevention log: 20000080; appid_ctrl: ati-xxxx; web_filter: wft-xxxx |
rule_result | A ação aplicada ao tráfego que correspondeu a uma política de controle de acesso. Valores possíveis:
A ação aplicada ao tráfego que correspondeu a um evento de prevenção de intrusões. Valores possíveis:
| alert |
rule_source | A source da política ou regra correspondente. Valores possíveis:
| basic_acl |
session_id | O ID da sessão. | 16000208880536122104 |
ssl_protocol | A versão do protocolo TLS. Valores possíveis:
| TLSv1.3 |
ssl_cipher | A suíte de criptografia. | TLS_AES_128_GCM_SHA256 |
ssl_handshake_res | Indica se o offload TLS foi bem-sucedido. Valores possíveis:
| success |
ssl_error_index | A categoria do erro. Valores possíveis:
| Certificate |
ssl_error_msg | Os detalhes do erro. | certificate verifique failed |
sni | Server Name Indication (SNI). | example.com |
src_ip | O endereço IP de origem. | 167.94.XX.XX |
src_network_instance_id | A instância de rede de origem. | vpc-bp18ina819injc9zs**** |
src_port | A porta de origem. | 47915 |
src_region | A região de origem. | cn-beijing |
src_vpc_id | O ID da VPC de origem. | vpc-bp18ina819injc9zs**** |
start_time | O horário em que a sessão começou. O valor é um carimbo de data/hora Unix em segundos. | 1701759171 |
start_time_min | O horário de início da sessão, arredondado para baixo para o minuto. O valor é um carimbo de data/hora Unix em segundos. | 1701759120 |
tcp_seq | O número de sequência TCP. | 388367**** |
time | O horário em que o evento ocorreu. O valor é um carimbo de data/hora Unix em segundos. | 1785833221 |
total_bps | A taxa total de transmissão de tráfego de entrada e saída, em bit/s. | 42 |
total_packet_bytes | O volume total de tráfego de entrada e saída, em bytes. | 58 |
total_packet_count | O número total de pacotes no tráfego de entrada e de saída. | 1 |
total_pps | A taxa média de transmissão de pacotes para os tráfegos de entrada e saída, em pacotes por segundo (pps). Nota Se a taxa for menor que 1 pps, este campo exibe 0 e não mostra casas decimais. | 0 |
traffic_type | A source dos dados do log. Para o Cloud Firewall, este valor é sempre | 2 |
url | A URL do site acessado pelo servidor. Nota Este campo só tem valor se app_name for HTTP. | http://aliyundoc.com/index.html |
user_ips_mode | O modo de prevenção de intrusões. Valores possíveis:
| 1 |
uuid | Um id exclusivo para um evento de prevenção de intrusões. Use este ID para correlacionar um log de evento com os logs de tráfego da sessão correspondente. | a1b2c3d4-0000-0000-0000-000000000002 |
vul_level | O nível de risco da vulnerabilidade explorada pelo tráfego. Valores possíveis:
| 1 |
ndr_log_type | O tipo de log do protocolo NDR, que identifica o protocolo do log. | HTTP |
net_type | O local onde o NDR detectou o tráfego. Valores possíveis:
| 0 |
request_uri |
| /api?key=value |
request_path | A parte do caminho da URI, sem parâmetros de consulta. | /api |
host | O nome do host de destino e o número da porta do cabeçalho | aliyun.com:8080 |
request_method | O método de solicitação HTTP, como | POST |
http_user_agent | O id do cliente do cabeçalho | Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36 |
status | O código de status de resposta HTTP de três dígitos. | 200 |