O Alibaba Cloud DCDN registra logs de acesso e logs do WAF a cada hora para seus domínios acelerados. É possível baixar os logs gerados nos últimos 30 dias para análise.
Instruções de baixe
Para baixar logs, acesse a página Standard Logs. O caminho de navegação é Data Center > Logs > Standard Logs. Na aba Log Download, selecione uma data para baixar os logs.
Atraso dos arquivos de log: os arquivos geralmente ficam disponíveis em até 24 horas, mas podem sofrer atrasos. Para visualizar logs com menor latência, consulte logs em tempo real.
Observações de uso
-
Convenção de nomenclatura dos arquivos de log:
acceleratedDomain_YYYY_MM_DD_HHMMSS_HHMMSS[_extension].gz. A extensão, quando presente, começa com sublinhado (_). Exemplo:aliyundoc.com_2018_10_30_000000_010000_xx.gz.NotaA extensão pode estar ausente. Exemplo:
aliyundoc.com_2018_10_30_000000_010000.gz. É possível visualizar os logs do DCDN com ferramentas comuns de IDE, como o Notepad++.
Os dados de tráfego do console ou da API do CDNDCDN podem divergir dos dados baseados em logs. O tráfego de monitoramento costuma ser cerca de 1,1 vezes superior ao valor calculado pelos logs. Por que o volume de tráfego encontrado pelo recurso de monitoramento e análise de uso ou pelo recurso de estatísticas de uso difere do volume de tráfego registrado nos logs?
O monitoramento de recursos coleta dados por região do cliente e ISP. O faturamento é medido por tráfego, largura de banda e solicitações nos POPs do DCDN por região faturável; portanto, os resultados podem diferir.
-
Alguns provedores de serviços de Internet (ISPs) podem atribuir endereços IP privados a clientes em regiões específicas. Por isso, os POPs podem receber solicitações de endereços IP privados.
NotaOs endereços IP privados dividem-se nos seguintes tipos:
Endereços IP privados Tipo A: 10.0.0.0 a 10.255.255.255. Máscara de sub-rede: 10.0.0.0/8.
Endereços IP privados Tipo B: 172.16.0.0 a 172.31.255.255. Máscara de sub-rede: 172.16.0.0/12.
Endereços IP privados Tipo C: 192.168.0.0 a 192.168.255.255. Máscara de sub-rede: 192.168.0.0/16.
Campos de log de acesso
-
Exemplo de entrada de log
// Sample log entry // Request Time Client IP Proxy IP Response Time Referrer "Request Method Request URL" HTTP Status Code Request Size Response Size Cache Status User-Agent Content Type Connection IP [9/Jun/2015:01:58:09 +0800] 10.10.10.10 - 1542 "-" "GET http://www.aliyun.com/index.html" 200 191 2830 MISS "Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)" "text/html" 1.1.X.X -
Campos
Exemplo
Nome do campo
Descrição
[9/Jun/2015:01:58:09 +0800]Timestamp da solicitação
Horário de término da solicitação de acesso do usuário.
10.10.10.10IP do cliente
Primeiro endereço IP da esquerda no cabeçalho de solicitação
X-Forwarded-For, que representa o endereço IP do cliente (client_ip). Se não houver proxy entre o cliente e o nó de borda do ou DCDN, este valor corresponde ao endereço IP que estabeleceu a conexão TCP com o nó de borda.NotaO cabeçalho
X-Forwarded-Forsegue o formatoX-Forwarded-For: <client_ip>, <proxy_ip>.Se o cliente não usar proxy para se conectar ao nó DCDN (ou seja, o cabeçalho X-Forwarded-For contém apenas <client_ip>), o valor de <client_ip> nos logs pode ser um endereço IP privado. Um motivo comum é o provedor de serviços de Internet (ISP) alocar um endereço IP privado ao cliente para reduzir o uso de endereços IP públicos e os custos.
Caso o cliente utilize proxy para se conectar ao POP, o cabeçalho de solicitação X-Forwarded-For conterá <client_ip> e <proxy_ip>. Nessa situação, o valor de client_ip nos logs também pode ser um endereço IP privado. Geralmente, isso ocorre porque o ISP aloca um endereço IP público para o proxy e um endereço IP privado para o cliente.
Como o cabeçalho
X-Forwarded-Forpode ser falsificado, utilize o camporemote_ipdos logs em tempo real para análises e para configurar regras do WAF que bloqueiem endereços IP maliciosos. O camporemote_ipcontém o endereço IP real que estabeleceu a conexão com o DCDN.
-IP do proxy
Segundo endereço IP da esquerda no cabeçalho de solicitação
X-Forwarded-For, que representa o endereço IP do proxy (proxy_ip). Se nenhum proxy for utilizado, este campo conterá um hífen (-).1542Tempo de resposta
Tempo de resposta. Unidade: milissegundos.
"-"Referer
Cabeçalho Referer nas solicitações HTTP.
GETMétodo de solicitação
Método da solicitação. Por exemplo, GET, POST, PUT ou DELETE.
http://www.aliyun.com/index.htmlURL da solicitação
URL da solicitação.
200Código de status HTTP
Código de status HTTP. Exemplos comuns incluem 200, 403, 404 e 500.
191Tamanho da solicitação
Tamanho da solicitação. Unidade: bytes.
2830Tamanho da resposta
Tamanho da resposta. Unidade: bytes.
MISSStatus do cache
Status de acerto de cache.
HIT: o nó de borda serviu o conteúdo a partir do cache. Nenhuma busca na origem foi necessária.
MISS: o nó de borda não tinha o conteúdo solicitado em cache. O conteúdo é buscado em um servidor upstream, que pode ser um nó L2 do ou DCDN ou o servidor de origem.
Atualmente, o DCDN da Alibaba Cloud fornece apenas informações de log dos nós de borda do DCDN, sem incluir informações relacionadas à origem dos nós L2 do DCDN. Portanto, quando este campo for MISS, não será possível obter informações da origem nem verificar diretamente nos logs se a solicitação do usuário foi encaminhada para ela.
Mozilla/5.0 (compatible; AhrefsBot/5.0; +http://example.com/robot/)User-Agent
Cabeçalho User-Agent.
text/htmlTipo de conteúdo
Tipo da página web.
nullOs logs de nomes de domínio para os quais você ativa o plano global de recursos não contêm este campo.
1.1.1.1IP da conexão
Endereço IP que estabeleceu a conexão.
NotaOutros campos:
DYNAMIC: indica uma solicitação dinâmica.CHARGE: indica uma solicitação faturável.NOTLAST: campo reservado sem significado prático.
Campos de log do WAF
-
Exemplo de entrada de log
[16/May/2023:10:36:09 +0800] HEAD "http" api.aliyun.com "/block" "_dyc=89e7639543f17ddbe77361c56b9952b9" "-" api.aliyun.com 3d30530216842045692847280e 403 "-" "curl/7.29.0" "-" 1.XX.XX.1 1.XX.XX.1 false "-" deny "custom_acl" 20000014 -
Campos
Nome do campo
Exemplo
Descrição
unixtime
[16/May/2023:10:36:09 +0800]Timestamp da solicitação.
method
HEADMétodo da solicitação.
scheme
httpProtocolo da solicitação.
domain
api.aliyun.comNome de domínio na solicitação.
uri
/blockCaminho do recurso na solicitação.
uri_param
_dyc=89e7639543f17ddbe77361c56b9952b9String de consulta da solicitação.
content_type
-Tipo de conteúdo do recurso solicitado.
matched_host
api.aliyun.comDomínio acelerado correspondente à solicitação.
request_id
3d30530216842045692847280eID exclusivo da solicitação.
return_code
403Código de status HTTP retornado para a solicitação.
referer
-Cabeçalho HTTP
Referer.user_agent
curl/7.29.0String User-Agent da solicitação.
x_forwarded_for
-Cabeçalho X-Forwarded-For (XFF), usado para identificar o endereço IP original de um cliente que se conecta a um servidor web por meio de um proxy HTTP ou balanceador de carga.
client_ip
1.XX.XX.1Endereço IP real do usuário.
remote_addr
1.XX.XX.1Endereço IP que se conectou ao nó do DCDN.
final_test
falseIndica se a última regra correspondente estava no modo de monitoramento. O valor
falsesignifica que não estava.cookie
-Cabeçalho
Cookieda solicitação do cliente.final_action
denyAção final de proteção executada.
-
block: o módulo básico de proteção web bloqueou a solicitação.
-
deny: um módulo diferente da proteção web básica negou a solicitação.
-
captcha: o WAF desafiou a solicitação com verificação CAPTCHA deslizante.
-
js: o WAF desafiou a solicitação com verificação JavaScript.
-
String vazia: a solicitação foi permitida. Isso pode ocorrer se nenhuma regra de proteção for correspondida, se uma regra da lista de permissões ou uma regra em modo de monitoramento for correspondida, ou se o WAF permitir a solicitação após o cliente passar por um desafio CAPTCHA deslizante ou JavaScript.
NotaSe uma solicitação acionar vários módulos de proteção, apenas a ação final será registrada. As ações têm a seguinte ordem de prioridade: block > verificação CAPTCHA deslizante > verificação JavaScript.
final_plugin
custom_aclMódulo de proteção finalmente correspondido.
-
Se o campo
final_actiontiver um valor, este campo indicará o módulo que executou a ação. Nesse caso, apenas um módulo é registrado. -
Se o campo
final_actionestiver vazio, este campo listará todos os módulos cujas regras a solicitação correspondeu. Para módulos diferentes da proteção web básica e da lista de permissões, um sufixo-Tindica que a regra correspondente está no modo de monitoramento.
Este campo pode conter vários valores separados por vírgulas (,). Os valores possíveis são:
-
whitelist: correspondeu a uma regra no módulo de lista de permissões.
-
waf: correspondeu a uma regra no módulo básico de proteção web.
-
custom_acl: correspondeu a uma regra no módulo de regras personalizadas.
-
ip_blacklist: correspondeu a uma regra no módulo de lista de bloqueios de IP.
-
region_block: correspondeu a uma regra no módulo de lista de bloqueios de região.
-
bot: correspondeu a uma regra no módulo de gerenciamento de bots.
-
anti_scan: correspondeu a uma regra no módulo de proteção contra varredura.
-
intelligent_cc_global: correspondeu a uma regra no módulo de política global de proteção contra DDoS.
-
intelligent_cc_acl: correspondeu a uma regra no módulo de proteção Intelligent CC.
final_rule_id
20000014Informações sobre a regra de proteção finalmente correspondida.
-
Se o campo
final_actiontiver um valor, este campo conterá o ID da regra de proteção aplicada. O valor é o ID numérico da regra e não inclui o nome do módulo. -
Se o campo
final_actionestiver vazio, este campo listará os IDs de todas as regras de proteção correspondentes no formatomodule_name-rule_id(-T). Para regras nos módulos de lista de permissões e proteção web básica, o sufixo-Tnão é adicionado. Para regras em outros módulos, o sufixo-Tindica que a regra está no modo de monitoramento.
Este campo pode conter vários valores separados por vírgulas (,).
-
Procedimento
Faça login no console do DCDN.
No painel de navegação à esquerda, escolha .
Na aba Log Download, selecione um domínio acelerado e um intervalo de tempo e clique em Search.
Nos resultados da pesquisa, clique em Download na coluna Actions.
APIs relacionadas
DescribeDcdnDomainLog: consulta as URLs de download dos Standard Logs de um domínio acelerado.