Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Standard log fields

Última atualização: Jun 29, 2026

O Alibaba Cloud DCDN registra logs de acesso e logs do WAF a cada hora para seus domínios acelerados. É possível baixar os logs gerados nos últimos 30 dias para análise.

Instruções de baixe

  • Para baixar logs, acesse a página Standard Logs. O caminho de navegação é Data Center > Logs > Standard Logs. Na aba Log Download, selecione uma data para baixar os logs.

  • Atraso dos arquivos de log: os arquivos geralmente ficam disponíveis em até 24 horas, mas podem sofrer atrasos. Para visualizar logs com menor latência, consulte logs em tempo real.

Observações de uso

  • Convenção de nomenclatura dos arquivos de log: acceleratedDomain_YYYY_MM_DD_HHMMSS_HHMMSS[_extension].gz. A extensão, quando presente, começa com sublinhado (_). Exemplo: aliyundoc.com_2018_10_30_000000_010000_xx.gz.

    Nota

    A extensão pode estar ausente. Exemplo: aliyundoc.com_2018_10_30_000000_010000.gz.

  • É possível visualizar os logs do DCDN com ferramentas comuns de IDE, como o Notepad++.

  • Os dados de tráfego do console ou da API do CDNDCDN podem divergir dos dados baseados em logs. O tráfego de monitoramento costuma ser cerca de 1,1 vezes superior ao valor calculado pelos logs. Por que o volume de tráfego encontrado pelo recurso de monitoramento e análise de uso ou pelo recurso de estatísticas de uso difere do volume de tráfego registrado nos logs?

  • O monitoramento de recursos coleta dados por região do cliente e ISP. O faturamento é medido por tráfego, largura de banda e solicitações nos POPs do DCDN por região faturável; portanto, os resultados podem diferir.

  • Alguns provedores de serviços de Internet (ISPs) podem atribuir endereços IP privados a clientes em regiões específicas. Por isso, os POPs podem receber solicitações de endereços IP privados.

    Nota

    Os endereços IP privados dividem-se nos seguintes tipos:

    • Endereços IP privados Tipo A: 10.0.0.0 a 10.255.255.255. Máscara de sub-rede: 10.0.0.0/8.

    • Endereços IP privados Tipo B: 172.16.0.0 a 172.31.255.255. Máscara de sub-rede: 172.16.0.0/12.

    • Endereços IP privados Tipo C: 192.168.0.0 a 192.168.255.255. Máscara de sub-rede: 192.168.0.0/16.

Campos de log de acesso

  • Exemplo de entrada de log

    // Sample log entry
    //         Request Time             Client IP     Proxy IP  Response Time   Referrer    "Request Method Request URL"      HTTP Status Code Request Size Response Size    Cache Status                 User-Agent                                                           Content Type Connection IP
    [9/Jun/2015:01:58:09 +0800]    10.10.10.10   -         1542          "-"         "GET http://www.aliyun.com/index.html"      200              191           2830           MISS                 "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html"  1.1.X.X 
  • Campos

    Exemplo

    Nome do campo

    Descrição

    [9/Jun/2015:01:58:09 +0800]

    Timestamp da solicitação

    Horário de término da solicitação de acesso do usuário.

    10.10.10.10

    IP do cliente

    Primeiro endereço IP da esquerda no cabeçalho de solicitação X-Forwarded-For, que representa o endereço IP do cliente (client_ip). Se não houver proxy entre o cliente e o nó de borda do ou DCDN, este valor corresponde ao endereço IP que estabeleceu a conexão TCP com o nó de borda.

    Nota
    • O cabeçalho X-Forwarded-For segue o formato X-Forwarded-For: <client_ip>, <proxy_ip>.

    • Se o cliente não usar proxy para se conectar ao nó DCDN (ou seja, o cabeçalho X-Forwarded-For contém apenas <client_ip>), o valor de <client_ip> nos logs pode ser um endereço IP privado. Um motivo comum é o provedor de serviços de Internet (ISP) alocar um endereço IP privado ao cliente para reduzir o uso de endereços IP públicos e os custos.

    • Caso o cliente utilize proxy para se conectar ao POP, o cabeçalho de solicitação X-Forwarded-For conterá <client_ip> e <proxy_ip>. Nessa situação, o valor de client_ip nos logs também pode ser um endereço IP privado. Geralmente, isso ocorre porque o ISP aloca um endereço IP público para o proxy e um endereço IP privado para o cliente.

    • Como o cabeçalho X-Forwarded-For pode ser falsificado, utilize o campo remote_ip dos logs em tempo real para análises e para configurar regras do WAF que bloqueiem endereços IP maliciosos. O campo remote_ip contém o endereço IP real que estabeleceu a conexão com o DCDN.

    -

    IP do proxy

    Segundo endereço IP da esquerda no cabeçalho de solicitação X-Forwarded-For, que representa o endereço IP do proxy (proxy_ip). Se nenhum proxy for utilizado, este campo conterá um hífen (-).

    1542

    Tempo de resposta

    Tempo de resposta. Unidade: milissegundos.

    "-"

    Referer

    Cabeçalho Referer nas solicitações HTTP.

    GET

    Método de solicitação

    Método da solicitação. Por exemplo, GET, POST, PUT ou DELETE.

    http://www.aliyun.com/index.html

    URL da solicitação

    URL da solicitação.

    200

    Código de status HTTP

    Código de status HTTP. Exemplos comuns incluem 200, 403, 404 e 500.

    191

    Tamanho da solicitação

    Tamanho da solicitação. Unidade: bytes.

    2830

    Tamanho da resposta

    Tamanho da resposta. Unidade: bytes.

    MISS

    Status do cache

    Status de acerto de cache.

    • HIT: o nó de borda serviu o conteúdo a partir do cache. Nenhuma busca na origem foi necessária.

    • MISS: o nó de borda não tinha o conteúdo solicitado em cache. O conteúdo é buscado em um servidor upstream, que pode ser um nó L2 do ou DCDN ou o servidor de origem.

    Atualmente, o DCDN da Alibaba Cloud fornece apenas informações de log dos nós de borda do DCDN, sem incluir informações relacionadas à origem dos nós L2 do DCDN. Portanto, quando este campo for MISS, não será possível obter informações da origem nem verificar diretamente nos logs se a solicitação do usuário foi encaminhada para ela.

    Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)

    User-Agent

    Cabeçalho User-Agent.

    text/html

    Tipo de conteúdo

    Tipo da página web.

    null

    Os logs de nomes de domínio para os quais você ativa o plano global de recursos não contêm este campo.

    1.1.1.1

    IP da conexão

    Endereço IP que estabeleceu a conexão.

    Nota

    Outros campos:

    • DYNAMIC: indica uma solicitação dinâmica.

    • CHARGE: indica uma solicitação faturável.

    • NOTLAST: campo reservado sem significado prático.

Campos de log do WAF

  • Exemplo de entrada de log

    [16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014
  • Campos

    Nome do campo

    Exemplo

    Descrição

    unixtime

    [16/May/2023:10:36:09 +0800]

    Timestamp da solicitação.

    method

    HEAD

    Método da solicitação.

    scheme

    http

    Protocolo da solicitação.

    domain

    api.aliyun.com

    Nome de domínio na solicitação.

    uri

    /block

    Caminho do recurso na solicitação.

    uri_param

    _dyc=89e7639543f17ddbe77361c56b9952b9

    String de consulta da solicitação.

    content_type

    -

    Tipo de conteúdo do recurso solicitado.

    matched_host

    api.aliyun.com

    Domínio acelerado correspondente à solicitação.

    request_id

    3d30530216842045692847280e

    ID exclusivo da solicitação.

    return_code

    403

    Código de status HTTP retornado para a solicitação.

    referer

    -

    Cabeçalho HTTP Referer.

    user_agent

    curl/7.29.0

    String User-Agent da solicitação.

    x_forwarded_for

    -

    Cabeçalho X-Forwarded-For (XFF), usado para identificar o endereço IP original de um cliente que se conecta a um servidor web por meio de um proxy HTTP ou balanceador de carga.

    client_ip

    1.XX.XX.1

    Endereço IP real do usuário.

    remote_addr

    1.XX.XX.1

    Endereço IP que se conectou ao nó do DCDN.

    final_test

    false

    Indica se a última regra correspondente estava no modo de monitoramento. O valor false significa que não estava.

    cookie

    -

    Cabeçalho Cookie da solicitação do cliente.

    final_action

    deny

    Ação final de proteção executada.

    • block: o módulo básico de proteção web bloqueou a solicitação.

    • deny: um módulo diferente da proteção web básica negou a solicitação.

    • captcha: o WAF desafiou a solicitação com verificação CAPTCHA deslizante.

    • js: o WAF desafiou a solicitação com verificação JavaScript.

    • String vazia: a solicitação foi permitida. Isso pode ocorrer se nenhuma regra de proteção for correspondida, se uma regra da lista de permissões ou uma regra em modo de monitoramento for correspondida, ou se o WAF permitir a solicitação após o cliente passar por um desafio CAPTCHA deslizante ou JavaScript.

    Nota

    Se uma solicitação acionar vários módulos de proteção, apenas a ação final será registrada. As ações têm a seguinte ordem de prioridade: block > verificação CAPTCHA deslizante > verificação JavaScript.

    final_plugin

    custom_acl

    Módulo de proteção finalmente correspondido.

    • Se o campo final_action tiver um valor, este campo indicará o módulo que executou a ação. Nesse caso, apenas um módulo é registrado.

    • Se o campo final_action estiver vazio, este campo listará todos os módulos cujas regras a solicitação correspondeu. Para módulos diferentes da proteção web básica e da lista de permissões, um sufixo -T indica que a regra correspondente está no modo de monitoramento.

    Este campo pode conter vários valores separados por vírgulas (,). Os valores possíveis são:

    • whitelist: correspondeu a uma regra no módulo de lista de permissões.

    • waf: correspondeu a uma regra no módulo básico de proteção web.

    • custom_acl: correspondeu a uma regra no módulo de regras personalizadas.

    • ip_blacklist: correspondeu a uma regra no módulo de lista de bloqueios de IP.

    • region_block: correspondeu a uma regra no módulo de lista de bloqueios de região.

    • bot: correspondeu a uma regra no módulo de gerenciamento de bots.

    • anti_scan: correspondeu a uma regra no módulo de proteção contra varredura.

    • intelligent_cc_global: correspondeu a uma regra no módulo de política global de proteção contra DDoS.

    • intelligent_cc_acl: correspondeu a uma regra no módulo de proteção Intelligent CC.

    final_rule_id

    20000014

    Informações sobre a regra de proteção finalmente correspondida.

    • Se o campo final_action tiver um valor, este campo conterá o ID da regra de proteção aplicada. O valor é o ID numérico da regra e não inclui o nome do módulo.

    • Se o campo final_action estiver vazio, este campo listará os IDs de todas as regras de proteção correspondentes no formato module_name-rule_id(-T). Para regras nos módulos de lista de permissões e proteção web básica, o sufixo -T não é adicionado. Para regras em outros módulos, o sufixo -T indica que a regra está no modo de monitoramento.

    Este campo pode conter vários valores separados por vírgulas (,).

Procedimento

  1. Faça login no console do DCDN.

  2. No painel de navegação à esquerda, escolha Logs.

  3. Na aba Log Download, selecione um domínio acelerado e um intervalo de tempo e clique em Search.

  4. Nos resultados da pesquisa, clique em Download na coluna Actions.

APIs relacionadas

DescribeDcdnDomainLog: consulta as URLs de download dos Standard Logs de um domínio acelerado.