O Cloud Firewall registra automaticamente todo o tráfego e oferece uma página visual de auditoria de logs para consultar eventos de ataque, detalhes de tráfego e logs de operações. Esse recurso simplifica e acelera o rastreamento da origem de ataques e a análise de tráfego. Por padrão, consulte logs de auditoria dos últimos 7 dias para apoiar o monitoramento de segurança em tempo real e a resposta eficaz a incidentes.
O Cloud Firewall armazena logs de auditoria por 7 dias por padrão. Para reter logs por um período maior, atender aos requisitos de proteção classificada ou exportar dados brutos de log, ative o recurso de análise de logs. Para mais informações, consulte Visão geral da análise de logs.
Tipos de log
O Cloud Firewall gera três tipos de logs: logs de eventos, logs de tráfego e logs de operações.
-
Logs de eventos: registram todo o tráfego identificado pelo Cloud Firewall como possível ameaça à segurança ou comportamento anormal. Cada entrada captura informações essenciais, como hora do evento, tipo de ameaça, endereço IP de source e destino, tipo de aplicativo, gravidade e ação da política. Use esses dados para rastrear e analisar eventos de segurança.
Para eventos bloqueados por correção virtual e proteção básica, clique em Obtain Attack Sample na lista de logs de eventos para gerar uma amostra de ataque dos últimos 7 dias. A amostra contém dados detalhados sobre o evento e fica retida por um mês.
Logs de tráfego: registram todo o tráfego de rede normal que passa pelo Cloud Firewall. Cada entrada inclui endereço IP de source e destino, número da porta, protocolo e volume de tráfego. Utilize esses logs para compreender padrões de uso e analisar o comportamento da rede.
Logs de operações: registram todas as ações dos usuários no console do Cloud Firewall, como alterações nas configurações de regras, ajustes no sistema ou intervenções administrativas. Esses logs auxiliam na auditoria do comportamento do usuário e garantem a responsabilidade pelas mudanças no sistema.
Consultar logs de auditoria
O procedimento abaixo usa a consulta de logs de tráfego como exemplo para demonstrar o recurso de auditoria de logs. Os campos de consulta variam conforme o tipo de log. Para verificar os campos específicos disponíveis, consulte a página no console.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
Clique em aba Traffic Logs e selecione o tipo de firewall cujos logs deseja consultar.
Defina as condições de consulta e o intervalo de tempo e clique em Search.
Principais campos dos logs de tráfego
A tabela a seguir descreve os principais campos dos logs de tráfego para ajudar você a entender as características e o comportamento do tráfego.
Ao consultar logs de tráfego, clique em List Configurations à direita da barra de pesquisa para selecionar os campos exibidos na lista. Além dos campos obrigatórios, selecione até oito campos opcionais.
Campo | Descrição |
Rule Name/Rule ID | Nome ou ID da política de controle de acesso ou regra de proteção contra ataques correspondente ao tráfego. Se este campo estiver vazio, o tráfego não correspondeu a nenhuma política de controle de acesso ou regra de proteção contra ataques. |
Pre-match Access Control Policy Status | Quando o tráfego passa pelo Cloud Firewall, o sistema o compara com as políticas de controle de acesso com base na prioridade. Se o Cloud Firewall não conseguir identificar o aplicativo ou domínio do tráfego durante a comparação com uma política específica, o campo Pre-match Access Control Policy Status exibirá o status não identificado correspondente, e o campo Pre-match Access Control Policy exibirá o nome dessa política. Valores válidos para Pre-match Access Control Policy Status:
|
Pre-match Access Control Policy | |
Application Protocol Detection Status | Status de identificação do aplicativo durante a correspondência da política de controle de acesso. Valores válidos:
|
Referências
O Cloud Firewall armazena logs de auditoria por 7 dias por padrão. Caso precise reter logs por mais tempo ou cumprir requisitos de proteção classificada, ative o recurso de análise de logs. Para mais detalhes, consulte Visão geral da análise de logs.
O Cloud Firewall oferece uma ferramenta de captura de pacotes para coletar pacotes de rede de endereços IP e portas específicos. Analise o conteúdo dos pacotes para solucionar problemas de rede, investigar comportamentos de ataque e identificar riscos de segurança. Para instruções detalhadas, consulte Captura de pacotes.
Por que vejo logs de tráfego para sondagens ICMP periódicas da Alibaba Cloud?
Por que alguns logs de tráfego mostram o aplicativo como Unknown?
Os dados de análise de logs são retidos após eu liberar uma instância do Cloud Firewall?