Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Referência de campos de log padrão

Última atualização: Aug 26, 2026

O Alibaba Cloud DCDN registra logs de acesso em toda a rede e logs de bloqueio do WAF para seus nomes de domínio com granularidade horária. Baixe os logs de um nome de domínio específico referente a qualquer dia dos últimos 30 dias, salve-os em um caminho local e analise-os.

Baixe

  • Acesse a página de download de log padrão. O caminho de navegação é Data Center > Logs > standard log > Log Download. Selecione a data desejada e baixe os logs.

  • Latência do arquivo de log: geralmente fica dentro de 24 horas, mas pode exceder esse período. Caso precise de logs com latência inferior a 24 horas, utilize o real-time log.

Uso

  • Convenção de nomenclatura de arquivos de log: o nome do arquivo começa com o nome de domínio acelerado, seguido por ano, mês, dia, hora de início, hora de término e um campo de extensão opcional iniciado com sublinhado (_). Todos os elementos são unidos por sublinhados. O nome do arquivo termina com .gz. Exemplo: aliyundoc.com_2018_10_30_000000_010000_xx.gz.

    Nota

    O campo de extensão pode não existir. Exemplo: aliyundoc.com_2018_10_30_000000_010000.gz.

  • Visualize os logs do DCDN em ferramentas IDE comuns, como o Notepad++.

  • Os dados de tráfego do console ou da API do CDNDCDN podem diferir dos dados baseados em logs. O tráfego de monitoramento costuma ser cerca de 1,1 vezes o valor calculado pelos logs. Why is the traffic amount found by using the monitoring and usage analytics feature or the usage statistics feature different from the traffic amount that is logged?

  • O monitoramento de recursos coleta dados por região do cliente e ISP. O faturamento é medido por tráfego, largura de banda e solicitações nos POPs do DCDN por região faturável; portanto, os resultados podem divergir.

  • Alguns provedores de services de Internet (ISPs) em regiões específicas podem atribuir endereços IP privados aos usuários finais. Consequentemente, os POPs podem receber o endereço IP privado de um usuário.

    Nota

    Os endereços IP privados dividem-se em três faixas:

    • Endereço IP privado classe A: 10.0.0.0 a 10.255.255.255, máscara de sub-rede: 10.0.0.0/8

    • Endereço IP privado classe B: 172.16.0.0 a 172.31.255.255, máscara de sub-rede: 172.16.0.0/12

    • Endereço IP privado classe C: 192.168.0.0 a 192.168.255.255, máscara de sub-rede: 192.168.0.0/16

Campos nos logs de acesso do usuário

  • Exemplo de entrada de log

    // Sample log
    //         Request time             Client IP   Proxy IP   Response time    Referer   Request method and URL                 HTTP status code Request size   Response size    Cache status         "User-Agent"                                                           File type    Connection IP
    [9/Jun/2015:01:58:09 +0800]    10.10.10.10 -        1542       "-"        "GET http://www.aliyun.com/index.html"      200          191           2830           MISS                 "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html"  1.1.X.X 
  • Campos

    Campo

    Significado do campo

    Descrição

    [9/Jun/2015:01:58:09 +0800]

    Hora da solicitação

    Hora de término da solicitação de acesso do usuário.

    10.10.10.10

    Endereço IP do cliente

    Primeiro endereço IP da esquerda no cabeçalho de solicitação X-Forwarded-For, que representa o endereço IP do cliente (client_ip). Se não houver proxy entre o cliente e o nó de borda do ou DCDN, este valor corresponde ao endereço IP que estabeleceu a conexão TCP com o nó de borda.

    Nota
    • O cabeçalho X-Forwarded-For segue o formato X-Forwarded-For: <client_ip>, <proxy_ip>.

    • Se o cliente não usar um proxy para se conectar ao nó DCDN (ou seja, o cabeçalho X-Forwarded-For contém apenas <client_ip>), o valor de <client_ip> nos logs pode ser um endereço IP privado. Um motivo comum é o provedor de services de Internet (ISP) alocar um endereço IP privado ao cliente para reduzir o uso de endereços IP públicos e os custos.

    • Quando o cliente utiliza um proxy para se conectar ao POP, o cabeçalho de solicitação X-Forwarded-For contém <client_ip> e <proxy_ip>. Nesse caso, o valor de client_ip nos logs também pode ser um endereço IP privado. Geralmente, isso ocorre porque o ISP aloca um endereço IP público para o proxy e um endereço IP privado para o cliente.

    • Como o cabeçalho X-Forwarded-For pode ser falsificado, utilize o campo remote_ip de Fields collected in real-time logs para análise e configuração de regras do WAF visando bloquear endereços IP maliciosos. O campo remote_ip contém o endereço IP real que estabeleceu a conexão com o DCDN.

    -

    Endereço IP do proxy

    Segundo endereço IP da esquerda no cabeçalho de solicitação X-Forwarded-For, que representa o endereço IP do proxy (proxy_ip). Se nenhum proxy for utilizado, este campo conterá um hífen (-).

    1542

    Tempo de resposta

    Tempo de resposta. Unidade: milissegundos.

    "-"

    Referer

    Cabeçalho Referer nas solicitações HTTP.

    GET

    Método de solicitação

    Método da solicitação. Por exemplo, GET, POST, PUT ou DELETE.

    http://www.aliyun.com/index.html

    URL da solicitação

    URL da solicitação.

    200

    Código de status HTTP

    Código de status HTTP. Exemplos comuns incluem 200, 403, 404 e 500.

    191

    Tamanho da solicitação

    Tamanho da solicitação. Unidade: bytes.

    2830

    Tamanho da resposta

    Tamanho da resposta. Unidade: bytes.

    MISS

    Se a solicitação atingiu um ponto de presença

    Status de acerto de cache.

    • HIT: O nó de borda serviu o conteúdo a partir de seu cache. Nenhuma busca na origem foi necessária.

    • MISS: O nó de borda não tinha o conteúdo solicitado em cache. O conteúdo é buscado em um servidor upstream, que pode ser um nó L2 ou DCDN ou o servidor de origem.

    Atualmente, o Alibaba Cloud DCDN fornece apenas informações de log dos nós de borda do DCDN, sem incluir informações relacionadas à origem dos nós L2 do DCDN. Portanto, quando este campo for MISS, não será possível obter informações da origem nem verificar diretamente nos logs se a solicitação do usuário foi encaminhada para ela.

    Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)

    User-Agent

    Cabeçalho User-Agent.

    text/html

    Tipo de arquivo

    Tipo da página web.

    Logs de nomes de domínio com o plano global de recursos ativado não contêm este campo.

    1.1.1.1

    Endereço IP de acesso

    Endereço IP usado para estabelecer a conexão.

    Nota

    Outros campos:

    • DYNAMIC: Indica uma solicitação dinâmica.

    • CHARGE: Indica que a solicitação é faturável.

    • NOTLAST: Campo reservado sem significado prático.

Campos nos logs do WAF

  • Exemplo de entrada de log

    [16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014
  • Campos

    Nome do campo

    Valor de exemplo

    Descrição

    unixtime

    [16/May/2023:10:36:09 +0800]

    Hora da solicitação.

    method

    HEAD

    Método da solicitação.

    scheme

    http

    Protocolo da solicitação.

    domain

    api.aliyun.com

    Nome de domínio solicitado.

    uri

    /block

    Recurso solicitado.

    uri_param

    _dyc=89e7639543f17ddbe77361c56b9952b9

    Parâmetros da solicitação.

    content_type

    -

    Tipo de conteúdo da solicitação.

    matched_host

    api.aliyun.com

    Nome de domínio correspondente à solicitação do cliente, já adicionado e em service.

    request_id

    3d30530216842045692847280e

    ID exclusivo da solicitação.

    return_code

    403

    Código de resposta da solicitação.

    referer

    -

    Campo Referer HTTP.

    user_agent

    curl/7.29.0

    Informações do user agent.

    x_forwarded_for

    -

    Cabeçalho XFF na solicitação. Este cabeçalho identifica o endereço IP original de um cliente conectado a um servidor web por meio de um proxy HTTP ou balanceador de carga.

    client_ip

    1.XX.XX.1

    Endereço IP real do usuário.

    remote_addr

    1.XX.XX.1

    Endereço IP da solicitação.

    final_test

    FALSE

    A regra final correspondida não está no modo de observação.

    cookie

    -

    Informações de cookie do cliente incluídas no cabeçalho da solicitação.

    final_action

    deny

    Ação final de proteção executada.

    • block: Bloqueado pelo módulo básico de proteção web.

    • deny: Bloqueado por um módulo diferente do módulo básico de proteção web.

    • captcha: Desafiado com um CAPTCHA deslizante.

    • js: Desafiado com verificação JavaScript.

    • String vazia: A solicitação foi permitida. Isso pode ocorrer se nenhuma regra de proteção for acionada, se uma regra de lista de permissões ou de monitoramento for acionada, ou se o cliente passar por um CAPTCHA deslizante ou verificação JavaScript.

    Nota

    Se uma solicitação acionar vários módulos de proteção, este campo registrará apenas a ação final executada. As ações seguem a seguinte ordem de prioridade: block (bloqueio) > slider CAPTCHA (captcha) > autenticação baseada em token dinâmico (sigchl) > verificação JavaScript (js).

    final_plugin

    custom_acl

    Módulo de proteção correspondido finalmente.

    • Se o campo final_action não estiver vazio, este campo indicará o único módulo que executou a ação.

    • Se o campo final_action estiver vazio, este campo listará todos os módulos acionados pela solicitação. Um sufixo -T no nome de um módulo indica que a solicitação correspondeu a uma regra de monitoramento dentro desse módulo. O sufixo não se aplica aos módulos de lista de permissões ou de proteção web básica.

    Este campo pode conter vários valores separados por vírgulas (,). Os possíveis valores de módulo são:

    • whitelist: A solicitação correspondeu a uma regra no módulo de lista de permissões.

    • waf: A solicitação correspondeu a uma regra no módulo básico de proteção web.

    • custom_acl: A solicitação correspondeu a uma regra no módulo de regras personalizadas.

    • ip_blacklist: A solicitação correspondeu a uma regra no módulo de lista de bloqueios de IP.

    • region_block: A solicitação correspondeu a uma regra no módulo de lista de bloqueios de região.

    • bot: A solicitação correspondeu a uma regra no módulo de gerenciamento de bots.

    • anti_scan: A solicitação correspondeu a uma regra no módulo de proteção contra varredura.

    • intelligent_cc_global: A solicitação correspondeu a uma regra no módulo de estratégia global de proteção DDoS.

    • intelligent_cc_acl: A solicitação correspondeu a uma regra no módulo de proteção CC inteligente DDoS.

    final_rule_id

    20000014

    Informações sobre a regra de proteção correspondida finalmente.

    • Se o campo final_action não estiver vazio, este campo indicará o ID da única regra que executou a ação. O ID da regra é um valor numérico e não inclui o nome do módulo.

    • Se o campo final_action estiver vazio, este campo listará todas as regras acionadas pela solicitação. O formato para cada regra é NomeDoModulo-IDDaRegra(-T). Um sufixo -T indica que a regra é de monitoramento. O sufixo não se aplica a regras nos módulos de lista de permissões ou de proteção web básica.

    Este campo pode conter vários valores separados por vírgulas (,).

Procedimento

  1. Faça login no console do DCDN.

  2. No painel de navegação à esquerda, escolha Data Center > Logs > standard log.

  3. Na aba Log Download, selecione um nome de domínio e um intervalo de tempo e clique em Search.

  4. Nos resultados da pesquisa, clique em Download na coluna Actions para baixar o arquivo de log.