O Alibaba Cloud DCDN registra logs de acesso em toda a rede e logs de bloqueio do WAF para seus nomes de domínio com granularidade horária. Baixe os logs de um nome de domínio específico referente a qualquer dia dos últimos 30 dias, salve-os em um caminho local e analise-os.
Baixe
Acesse a página de download de log padrão. O caminho de navegação é Data Center > Logs > standard log > Log Download. Selecione a data desejada e baixe os logs.
Latência do arquivo de log: geralmente fica dentro de 24 horas, mas pode exceder esse período. Caso precise de logs com latência inferior a 24 horas, utilize o real-time log.
Uso
-
Convenção de nomenclatura de arquivos de log: o nome do arquivo começa com o nome de domínio acelerado, seguido por ano, mês, dia, hora de início, hora de término e um campo de extensão opcional iniciado com sublinhado (_). Todos os elementos são unidos por sublinhados. O nome do arquivo termina com
.gz. Exemplo:aliyundoc.com_2018_10_30_000000_010000_xx.gz.NotaO campo de extensão pode não existir. Exemplo:
aliyundoc.com_2018_10_30_000000_010000.gz. Visualize os logs do DCDN em ferramentas IDE comuns, como o Notepad++.
Os dados de tráfego do console ou da API do CDNDCDN podem diferir dos dados baseados em logs. O tráfego de monitoramento costuma ser cerca de 1,1 vezes o valor calculado pelos logs. Why is the traffic amount found by using the monitoring and usage analytics feature or the usage statistics feature different from the traffic amount that is logged?
O monitoramento de recursos coleta dados por região do cliente e ISP. O faturamento é medido por tráfego, largura de banda e solicitações nos POPs do DCDN por região faturável; portanto, os resultados podem divergir.
-
Alguns provedores de services de Internet (ISPs) em regiões específicas podem atribuir endereços IP privados aos usuários finais. Consequentemente, os POPs podem receber o endereço IP privado de um usuário.
NotaOs endereços IP privados dividem-se em três faixas:
Endereço IP privado classe A: 10.0.0.0 a 10.255.255.255, máscara de sub-rede: 10.0.0.0/8
Endereço IP privado classe B: 172.16.0.0 a 172.31.255.255, máscara de sub-rede: 172.16.0.0/12
Endereço IP privado classe C: 192.168.0.0 a 192.168.255.255, máscara de sub-rede: 192.168.0.0/16
Campos nos logs de acesso do usuário
-
Exemplo de entrada de log
// Sample log // Request time Client IP Proxy IP Response time Referer Request method and URL HTTP status code Request size Response size Cache status "User-Agent" File type Connection IP [9/Jun/2015:01:58:09 +0800] 10.10.10.10 - 1542 "-" "GET http://www.aliyun.com/index.html" 200 191 2830 MISS "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html" 1.1.X.X -
Campos
Campo
Significado do campo
Descrição
[9/Jun/2015:01:58:09 +0800]Hora da solicitação
Hora de término da solicitação de acesso do usuário.
10.10.10.10Endereço IP do cliente
Primeiro endereço IP da esquerda no cabeçalho de solicitação
X-Forwarded-For, que representa o endereço IP do cliente (client_ip). Se não houver proxy entre o cliente e o nó de borda do ou DCDN, este valor corresponde ao endereço IP que estabeleceu a conexão TCP com o nó de borda.NotaO cabeçalho
X-Forwarded-Forsegue o formatoX-Forwarded-For: <client_ip>, <proxy_ip>.Se o cliente não usar um proxy para se conectar ao nó DCDN (ou seja, o cabeçalho X-Forwarded-For contém apenas <client_ip>), o valor de <client_ip> nos logs pode ser um endereço IP privado. Um motivo comum é o provedor de services de Internet (ISP) alocar um endereço IP privado ao cliente para reduzir o uso de endereços IP públicos e os custos.
Quando o cliente utiliza um proxy para se conectar ao POP, o cabeçalho de solicitação X-Forwarded-For contém <client_ip> e <proxy_ip>. Nesse caso, o valor de client_ip nos logs também pode ser um endereço IP privado. Geralmente, isso ocorre porque o ISP aloca um endereço IP público para o proxy e um endereço IP privado para o cliente.
Como o cabeçalho
X-Forwarded-Forpode ser falsificado, utilize o camporemote_ipde Fields collected in real-time logs para análise e configuração de regras do WAF visando bloquear endereços IP maliciosos. O camporemote_ipcontém o endereço IP real que estabeleceu a conexão com o DCDN.
-Endereço IP do proxy
Segundo endereço IP da esquerda no cabeçalho de solicitação
X-Forwarded-For, que representa o endereço IP do proxy (proxy_ip). Se nenhum proxy for utilizado, este campo conterá um hífen (-).1542Tempo de resposta
Tempo de resposta. Unidade: milissegundos.
"-"Referer
Cabeçalho Referer nas solicitações HTTP.
GETMétodo de solicitação
Método da solicitação. Por exemplo, GET, POST, PUT ou DELETE.
http://www.aliyun.com/index.htmlURL da solicitação
URL da solicitação.
200Código de status HTTP
Código de status HTTP. Exemplos comuns incluem 200, 403, 404 e 500.
191Tamanho da solicitação
Tamanho da solicitação. Unidade: bytes.
2830Tamanho da resposta
Tamanho da resposta. Unidade: bytes.
MISSSe a solicitação atingiu um ponto de presença
Status de acerto de cache.
HIT: O nó de borda serviu o conteúdo a partir de seu cache. Nenhuma busca na origem foi necessária.
MISS: O nó de borda não tinha o conteúdo solicitado em cache. O conteúdo é buscado em um servidor upstream, que pode ser um nó L2 ou DCDN ou o servidor de origem.
Atualmente, o Alibaba Cloud DCDN fornece apenas informações de log dos nós de borda do DCDN, sem incluir informações relacionadas à origem dos nós L2 do DCDN. Portanto, quando este campo for MISS, não será possível obter informações da origem nem verificar diretamente nos logs se a solicitação do usuário foi encaminhada para ela.
Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)User-Agent
Cabeçalho User-Agent.
text/htmlTipo de arquivo
Tipo da página web.
Logs de nomes de domínio com o plano global de recursos ativado não contêm este campo.
1.1.1.1Endereço IP de acesso
Endereço IP usado para estabelecer a conexão.
NotaOutros campos:
DYNAMIC: Indica uma solicitação dinâmica.
CHARGE: Indica que a solicitação é faturável.
NOTLAST: Campo reservado sem significado prático.
Campos nos logs do WAF
-
Exemplo de entrada de log
[16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014 -
Campos
Nome do campo
Valor de exemplo
Descrição
unixtime
[16/May/2023:10:36:09 +0800]Hora da solicitação.
method
HEADMétodo da solicitação.
scheme
httpProtocolo da solicitação.
domain
api.aliyun.comNome de domínio solicitado.
uri
/blockRecurso solicitado.
uri_param
_dyc=89e7639543f17ddbe77361c56b9952b9Parâmetros da solicitação.
content_type
-Tipo de conteúdo da solicitação.
matched_host
api.aliyun.comNome de domínio correspondente à solicitação do cliente, já adicionado e em service.
request_id
3d30530216842045692847280eID exclusivo da solicitação.
return_code
403Código de resposta da solicitação.
referer
-Campo Referer HTTP.
user_agent
curl/7.29.0Informações do user agent.
x_forwarded_for
-Cabeçalho XFF na solicitação. Este cabeçalho identifica o endereço IP original de um cliente conectado a um servidor web por meio de um proxy HTTP ou balanceador de carga.
client_ip
1.XX.XX.1Endereço IP real do usuário.
remote_addr
1.XX.XX.1Endereço IP da solicitação.
final_test
FALSEA regra final correspondida não está no modo de observação.
cookie
-Informações de cookie do cliente incluídas no cabeçalho da solicitação.
final_action
denyAção final de proteção executada.
block: Bloqueado pelo módulo básico de proteção web.
deny: Bloqueado por um módulo diferente do módulo básico de proteção web.
captcha: Desafiado com um CAPTCHA deslizante.
js: Desafiado com verificação JavaScript.
String vazia: A solicitação foi permitida. Isso pode ocorrer se nenhuma regra de proteção for acionada, se uma regra de lista de permissões ou de monitoramento for acionada, ou se o cliente passar por um CAPTCHA deslizante ou verificação JavaScript.
NotaSe uma solicitação acionar vários módulos de proteção, este campo registrará apenas a ação final executada. As ações seguem a seguinte ordem de prioridade: block (bloqueio) > slider CAPTCHA (captcha) > autenticação baseada em token dinâmico (sigchl) > verificação JavaScript (js).
final_plugin
custom_aclMódulo de proteção correspondido finalmente.
Se o campo final_action não estiver vazio, este campo indicará o único módulo que executou a ação.
Se o campo final_action estiver vazio, este campo listará todos os módulos acionados pela solicitação. Um sufixo -T no nome de um módulo indica que a solicitação correspondeu a uma regra de monitoramento dentro desse módulo. O sufixo não se aplica aos módulos de lista de permissões ou de proteção web básica.
Este campo pode conter vários valores separados por vírgulas (,). Os possíveis valores de módulo são:
whitelist: A solicitação correspondeu a uma regra no módulo de lista de permissões.
waf: A solicitação correspondeu a uma regra no módulo básico de proteção web.
custom_acl: A solicitação correspondeu a uma regra no módulo de regras personalizadas.
ip_blacklist: A solicitação correspondeu a uma regra no módulo de lista de bloqueios de IP.
region_block: A solicitação correspondeu a uma regra no módulo de lista de bloqueios de região.
bot: A solicitação correspondeu a uma regra no módulo de gerenciamento de bots.
anti_scan: A solicitação correspondeu a uma regra no módulo de proteção contra varredura.
intelligent_cc_global: A solicitação correspondeu a uma regra no módulo de estratégia global de proteção DDoS.
intelligent_cc_acl: A solicitação correspondeu a uma regra no módulo de proteção CC inteligente DDoS.
final_rule_id
20000014Informações sobre a regra de proteção correspondida finalmente.
Se o campo final_action não estiver vazio, este campo indicará o ID da única regra que executou a ação. O ID da regra é um valor numérico e não inclui o nome do módulo.
Se o campo final_action estiver vazio, este campo listará todas as regras acionadas pela solicitação. O formato para cada regra é NomeDoModulo-IDDaRegra(-T). Um sufixo -T indica que a regra é de monitoramento. O sufixo não se aplica a regras nos módulos de lista de permissões ou de proteção web básica.
Este campo pode conter vários valores separados por vírgulas (,).
Procedimento
Faça login no console do DCDN.
No painel de navegação à esquerda, escolha .
Na aba Log Download, selecione um nome de domínio e um intervalo de tempo e clique em Search.
Nos resultados da pesquisa, clique em Download na coluna Actions para baixar o arquivo de log.