Todos os produtos
Search
Central de documentação

Simple Log Service:Cloud Firewall

Última atualização: Jul 03, 2026

Este tópico descreve os campos dos logs de tráfego que os firewalls de Internet e de Virtual Private Cloud (VPC) registram no Cloud Firewall.

Campos de log do firewall

Cada tipo de firewall registra um conjunto diferente de campos. As tabelas a seguir listam os campos disponíveis por tipo de firewall.

Internet firewall

acl_rule_id, aliuid, app_dpi_state, app_name, attack_type_name, attack_type_name_en, country_id, city_id, direction, domain, dst_ip, dst_port, end_time, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, ips_ai_rule_id, ips_rule_id, ips_rule_name, ips_rule_name_en, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, region_id, rule_result, rule_source, src_ip, src_port, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps, url, vul_level

NAT firewalls

acl_rule_id, aliuid, app_dpi_state, app_name, cloud_instance_id, direction, domain, dst_ip, dst_port, end_time, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, rule_result, rule_source, src_ip, src_port, src_region, src_vpc_id, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps

VPC firewalls

acl_rule_id, aliuid, app_dpi_state, app_name, attack_type_name, attack_type_name_en, domain, dst_ip, dst_network_instance_id, dst_port, dst_region, end_time, firewall_id, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, ips_ai_rule_id, ips_rule_id, ips_rule_name, ips_rule_name_en, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, rule_result, rule_source, src_ip, src_network_instance_id, src_port, src_region, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps, vul_level

Campos com suporte a índices

Use campos indexados como condições de filtro em consultas de log. Campos não indexados não funcionam como filtros de consulta.

acl_rule_id, aliuid, app_dpi_state, app_name, attack_type_name, attack_type_name_en, cloud_instance_id, country_id, city_id, direction, domain, dst_ip, dst_network_instance_id, dst_port, end_time, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, ips_ai_rule_id, ips_rule_id, ips_rule_name, ips_rule_name_en, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, region_id, rule_result, rule_source, src_ip, src_network_instance_id, src_port, start_time, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps, url, vul_level

Descrição dos campos de log

Campo

Aplica-se a

Descrição

Exemplo

__time__

Todos

Momento em que o sistema grava a entrada de log no Logstore. Timestamp UNIX, unidade: segundos.

1703483369

__topic__

Todos

Tópico do log. Valor fixo: cloudfirewall_access_log.

cloudfirewall_access_log

acl_rule_id

Todos

ID da política de controle de acesso que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma política acionada.

073a1475-6e11-43e2-8b28-98cee9c6****

aliuid

Todos

ID da conta Alibaba Cloud.

1233333333****

app_dpi_state

Todos

Resultado da inspeção profunda de pacotes (DPI). Valores válidos: success (aplicação identificada) / policy_discard (tráfego bloqueado por política) / tcp_not_establish (falha na conexão TCP) / analysing (aplicação em análise) / no_payload (payload ainda não recebido) / unknown_loose (aplicação não identificada no modo flexível) / unknown_strict (aplicação não identificada no modo estrito) / none (tráfego sem estado)

success

app_name

Todos

Tipo de aplicação do tráfego. Os valores válidos incluem HTTPS, NTP, SIP, SMB, NFS, DNS e Unknown (tipo de protocolo desconhecido).

HTTPS

attack_type_name

Internet, VPC

Nome em chinês do tipo de ataque detectado no tráfego.

Mining behavior

attack_type_name_en

Internet, VPC

Nome em inglês do tipo de ataque detectado no tráfego.

Mining Behavior

city_id

Internet

Identificador da cidade. O valor corresponde ao código administrativo de seis dígitos de uma cidade chinesa de nível condal ou superior. Pequim é 110000.

110000

cloud_instance_id

NAT

ID da instância do ativo protegido.

ngw-bp1d5bx2orlw1p2wn****

country_id

Internet

Código do país ou região (ISO 3166-1, formato de duas letras). YY: país ou região desconhecidos. Se direction for in, este campo indica o país ou região de origem. Se direction for out, indica o país ou região de destino.

CN

direction

Internet, NAT

Direção do tráfego. in: tráfego de entrada destinado aos seus ativos, proveniente da Internet ou de outras instâncias ECS. out: tráfego de saída originado nos seus ativos em direção à Internet ou a outras instâncias ECS. Os firewalls VPC não distinguem entrada de saída; o valor padrão para logs de firewall VPC é out.

in

domain

Todos

Nome de domínio de destino do tráfego. Este campo aparece apenas quando o tráfego contém informações de nome de domínio. Se app_name for DNS, este campo representa o nome de domínio consultado na solicitação DNS.

www.aliyundoc.com

dst_ip

Todos

Endereço IP de destino do tráfego.

39.108.XX.XX

dst_network_instance_id

VPC

Instância de rede de destino do tráfego.

vpc-bp18ina819injc9zs****

dst_port

Todos

Porta de destino do tráfego.

443

dst_region

VPC

Região de destino do tráfego.

cn-beijing

end_time

Todos

Horário de término da sessão. Timestamp UNIX, unidade: segundos.

1702367350

firewall_id

VPC

ID da instância do firewall VPC.

cen-m9y9u2hgc0t9im****

in_bps

Todos

Taxa de tráfego de entrada. Unidade: bit/s.

42

in_packet_bytes

Todos

Volume de tráfego de entrada. Unidade: bytes.

58

in_packet_count

Todos

Quantidade de pacotes de entrada.

1

in_pps

Todos

Taxa média de pacotes de entrada. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais).

1

ip_protocol

Todos

Protocolo IP. Valores válidos: tcp / udp / icmp

tcp

ips_ai_rule_id

Internet, VPC

ID da política de controle de acesso baseada em Recomendação de IA que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma política baseada em IA correspondida.

00000000-0000-0000-0000-000000000000

ips_rule_id

Internet, VPC

ID da regra de prevenção de intrusão que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma regra de prevenção de intrusão correspondida.

00000000-0000-0000-0000-000000000000

ips_rule_name

Internet, VPC

Nome em chinês da regra de prevenção de intrusão que o tráfego acionou.

Mining behavior on the host

ips_rule_name_en

Internet, VPC

Nome em inglês da regra de prevenção de intrusão que o tráfego acionou.

Mining behavior on the host

log_type

Todos

Tipo de firewall que gerou o log. Valores válidos: internet_log (firewall de Internet) / vpc_firewall_log (firewalls VPC) / nat_firewall_log (firewalls NAT) / dns_firewall_log (firewall DNS) / ipv6_firewall_log (proteção de tráfego de ativos IPv6)

internet_log

loose_allow_acl_id

Todos

ID da política de controle de acesso pré-correspondida para tráfego não identificado. 00000000-0000-0000-0000-000000000000: nenhum tráfego não identificado permitido. Qualquer outro valor corresponde ao ID da política que permitiu o tráfego não identificado.

00000000-0000-0000-0000-000000000000

new_conn

Todos

Indica se a entrada de log representa uma nova conexão. 1: sim / 0: não

1

out_bps

Todos

Taxa de tráfego de saída. Unidade: bit/s.

0

out_packet_bytes

Todos

Volume de tráfego de saída. Unidade: bytes.

0

out_packet_count

Todos

Quantidade de pacotes de saída.

0

out_pps

Todos

Taxa média de pacotes de saída. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais).

0

region_id

Internet

ID da região. Se direction for in, este campo indica o ID da região de destino. Se direction for out, indica o ID da região de origem. Para obter uma lista de IDs de região, consulte Regiões suportadas.

cn-beijing

rule_result

Todos

Ação aplicada ao tráfego. Para acionamentos de política de controle de acesso: pass (Permitir) / alert (Monitorar) / drop (Negar). Para eventos de prevenção de intrusão: alert (Alerta) / drop (Bloquear)

alert

rule_source

Todos

Tipo de política que correspondeu ao tráfego. Valores válidos: basic_acl

baseline: Linha de base de segurança

(controle de acesso) / dns_acl_rule (política de controle de acesso do firewall DNS) / intelligence (inteligência contra ameaças) / ips_basic_rule (proteção básica) / virtual_patch (patch virtual) / unknown

basic_acl

src_ip

Todos

Endereço IP de origem do tráfego.

167,94.XX.XX

src_network_instance_id

VPC

Instância de rede de origem do tráfego.

vpc-bp18ina819injc9zs****

src_port

Todos

Porta de origem do tráfego (porta no host remetente).

47915

src_region

NAT, VPC

Região de origem do tráfego.

cn-beijing

src_vpc_id

NAT

ID da VPC de origem.

vpc-bp18ina819injc9zs****

start_time

Todos

Horário de início da sessão. Timestamp UNIX, unidade: segundos.

1701759171

start_time_min

Todos

Horário de início da sessão arredondado para baixo até o minuto mais próximo. Timestamp UNIX, unidade: segundos.

1701759120

tcp_seq

Todos

Número de sequência TCP.

388367****

total_bps

Todos

Taxa combinada de tráfego de entrada e saída. Unidade: bit/s.

42

total_packet_bytes

Todos

Volume combinado de tráfego de entrada e saída. Unidade: bytes.

58

total_packet_count

Todos

Total de pacotes de entrada e saída.

1

total_pps

Todos

Taxa média combinada de pacotes para tráfego de entrada e saída. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais).

0

url

Internet

URL do recurso da Internet acessado. Este campo aparece apenas quando app_name é HTTP.

http://aliyundoc.com/index.html

vul_level

Internet, VPC

Nível de risco da exploração de vulnerabilidade detectada no tráfego. 0: nenhuma exploração detectada / 1: baixo risco / 2: médio risco / 3: alto risco

1