Este tópico descreve os campos dos logs de tráfego que os firewalls de Internet e de Virtual Private Cloud (VPC) registram no Cloud Firewall.
Campos de log do firewall
Cada tipo de firewall registra um conjunto diferente de campos. As tabelas a seguir listam os campos disponíveis por tipo de firewall.
Internet firewall
acl_rule_id, aliuid, app_dpi_state, app_name, attack_type_name, attack_type_name_en, country_id, city_id, direction, domain, dst_ip, dst_port, end_time, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, ips_ai_rule_id, ips_rule_id, ips_rule_name, ips_rule_name_en, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, region_id, rule_result, rule_source, src_ip, src_port, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps, url, vul_level
NAT firewalls
acl_rule_id, aliuid, app_dpi_state, app_name, cloud_instance_id, direction, domain, dst_ip, dst_port, end_time, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, rule_result, rule_source, src_ip, src_port, src_region, src_vpc_id, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps
VPC firewalls
acl_rule_id, aliuid, app_dpi_state, app_name, attack_type_name, attack_type_name_en, domain, dst_ip, dst_network_instance_id, dst_port, dst_region, end_time, firewall_id, in_bps, in_packet_bytes, in_packet_count, in_pps, ip_protocol, ips_ai_rule_id, ips_rule_id, ips_rule_name, ips_rule_name_en, log_type, loose_allow_acl_id, new_conn, out_bps, out_packet_bytes, out_packet_count, out_pps, rule_result, rule_source, src_ip, src_network_instance_id, src_port, src_region, start_time, start_time_min, tcp_seq, total_bps, total_packet_bytes, total_packet_count, total_pps, vul_level
Campos com suporte a índices
Descrição dos campos de log
|
Campo |
Aplica-se a |
Descrição |
Exemplo |
|
__time__ |
Todos |
Momento em que o sistema grava a entrada de log no Logstore. Timestamp UNIX, unidade: segundos. |
1703483369 |
|
__topic__ |
Todos |
Tópico do log. Valor fixo: cloudfirewall_access_log. |
cloudfirewall_access_log |
|
acl_rule_id |
Todos |
ID da política de controle de acesso que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma política acionada. |
073a1475-6e11-43e2-8b28-98cee9c6**** |
|
aliuid |
Todos |
ID da conta Alibaba Cloud. |
1233333333**** |
|
app_dpi_state |
Todos |
Resultado da inspeção profunda de pacotes (DPI). Valores válidos: success (aplicação identificada) / policy_discard (tráfego bloqueado por política) / tcp_not_establish (falha na conexão TCP) / analysing (aplicação em análise) / no_payload (payload ainda não recebido) / unknown_loose (aplicação não identificada no modo flexível) / unknown_strict (aplicação não identificada no modo estrito) / none (tráfego sem estado) |
success |
|
app_name |
Todos |
Tipo de aplicação do tráfego. Os valores válidos incluem HTTPS, NTP, SIP, SMB, NFS, DNS e Unknown (tipo de protocolo desconhecido). |
HTTPS |
|
attack_type_name |
Internet, VPC |
Nome em chinês do tipo de ataque detectado no tráfego. |
Mining behavior |
|
attack_type_name_en |
Internet, VPC |
Nome em inglês do tipo de ataque detectado no tráfego. |
Mining Behavior |
|
city_id |
Internet |
Identificador da cidade. O valor corresponde ao código administrativo de seis dígitos de uma cidade chinesa de nível condal ou superior. Pequim é 110000. |
110000 |
|
cloud_instance_id |
NAT |
ID da instância do ativo protegido. |
ngw-bp1d5bx2orlw1p2wn**** |
|
country_id |
Internet |
Código do país ou região (ISO 3166-1, formato de duas letras). YY: país ou região desconhecidos. Se direction for in, este campo indica o país ou região de origem. Se direction for out, indica o país ou região de destino. |
CN |
|
direction |
Internet, NAT |
Direção do tráfego. in: tráfego de entrada destinado aos seus ativos, proveniente da Internet ou de outras instâncias ECS. out: tráfego de saída originado nos seus ativos em direção à Internet ou a outras instâncias ECS. Os firewalls VPC não distinguem entrada de saída; o valor padrão para logs de firewall VPC é out. |
in |
|
domain |
Todos |
Nome de domínio de destino do tráfego. Este campo aparece apenas quando o tráfego contém informações de nome de domínio. Se app_name for DNS, este campo representa o nome de domínio consultado na solicitação DNS. |
www.aliyundoc.com |
|
dst_ip |
Todos |
Endereço IP de destino do tráfego. |
39.108.XX.XX |
|
dst_network_instance_id |
VPC |
Instância de rede de destino do tráfego. |
vpc-bp18ina819injc9zs**** |
|
dst_port |
Todos |
Porta de destino do tráfego. |
443 |
|
dst_region |
VPC |
Região de destino do tráfego. |
cn-beijing |
|
end_time |
Todos |
Horário de término da sessão. Timestamp UNIX, unidade: segundos. |
1702367350 |
|
firewall_id |
VPC |
ID da instância do firewall VPC. |
cen-m9y9u2hgc0t9im**** |
|
in_bps |
Todos |
Taxa de tráfego de entrada. Unidade: bit/s. |
42 |
|
in_packet_bytes |
Todos |
Volume de tráfego de entrada. Unidade: bytes. |
58 |
|
in_packet_count |
Todos |
Quantidade de pacotes de entrada. |
1 |
|
in_pps |
Todos |
Taxa média de pacotes de entrada. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais). |
1 |
|
ip_protocol |
Todos |
Protocolo IP. Valores válidos: tcp / udp / icmp |
tcp |
|
ips_ai_rule_id |
Internet, VPC |
ID da política de controle de acesso baseada em Recomendação de IA que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma política baseada em IA correspondida. |
00000000-0000-0000-0000-000000000000 |
|
ips_rule_id |
Internet, VPC |
ID da regra de prevenção de intrusão que o tráfego acionou. 00000000-0000-0000-0000-000000000000: nenhuma regra de prevenção de intrusão correspondida. |
00000000-0000-0000-0000-000000000000 |
|
ips_rule_name |
Internet, VPC |
Nome em chinês da regra de prevenção de intrusão que o tráfego acionou. |
Mining behavior on the host |
|
ips_rule_name_en |
Internet, VPC |
Nome em inglês da regra de prevenção de intrusão que o tráfego acionou. |
Mining behavior on the host |
|
log_type |
Todos |
Tipo de firewall que gerou o log. Valores válidos: internet_log (firewall de Internet) / vpc_firewall_log (firewalls VPC) / nat_firewall_log (firewalls NAT) / dns_firewall_log (firewall DNS) / ipv6_firewall_log (proteção de tráfego de ativos IPv6) |
internet_log |
|
loose_allow_acl_id |
Todos |
ID da política de controle de acesso pré-correspondida para tráfego não identificado. 00000000-0000-0000-0000-000000000000: nenhum tráfego não identificado permitido. Qualquer outro valor corresponde ao ID da política que permitiu o tráfego não identificado. |
00000000-0000-0000-0000-000000000000 |
|
new_conn |
Todos |
Indica se a entrada de log representa uma nova conexão. 1: sim / 0: não |
1 |
|
out_bps |
Todos |
Taxa de tráfego de saída. Unidade: bit/s. |
0 |
|
out_packet_bytes |
Todos |
Volume de tráfego de saída. Unidade: bytes. |
0 |
|
out_packet_count |
Todos |
Quantidade de pacotes de saída. |
0 |
|
out_pps |
Todos |
Taxa média de pacotes de saída. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais). |
0 |
|
region_id |
Internet |
ID da região. Se direction for in, este campo indica o ID da região de destino. Se direction for out, indica o ID da região de origem. Para obter uma lista de IDs de região, consulte Regiões suportadas. |
cn-beijing |
|
rule_result |
Todos |
Ação aplicada ao tráfego. Para acionamentos de política de controle de acesso: pass (Permitir) / alert (Monitorar) / drop (Negar). Para eventos de prevenção de intrusão: alert (Alerta) / drop (Bloquear) |
alert |
|
rule_source |
Todos |
Tipo de política que correspondeu ao tráfego. Valores válidos: basic_acl baseline: Linha de base de segurança (controle de acesso) / dns_acl_rule (política de controle de acesso do firewall DNS) / intelligence (inteligência contra ameaças) / ips_basic_rule (proteção básica) / virtual_patch (patch virtual) / unknown |
basic_acl |
|
src_ip |
Todos |
Endereço IP de origem do tráfego. |
167,94.XX.XX |
|
src_network_instance_id |
VPC |
Instância de rede de origem do tráfego. |
vpc-bp18ina819injc9zs**** |
|
src_port |
Todos |
Porta de origem do tráfego (porta no host remetente). |
47915 |
|
src_region |
NAT, VPC |
Região de origem do tráfego. |
cn-beijing |
|
src_vpc_id |
NAT |
ID da VPC de origem. |
vpc-bp18ina819injc9zs**** |
|
start_time |
Todos |
Horário de início da sessão. Timestamp UNIX, unidade: segundos. |
1701759171 |
|
start_time_min |
Todos |
Horário de início da sessão arredondado para baixo até o minuto mais próximo. Timestamp UNIX, unidade: segundos. |
1701759120 |
|
tcp_seq |
Todos |
Número de sequência TCP. |
388367**** |
|
total_bps |
Todos |
Taxa combinada de tráfego de entrada e saída. Unidade: bit/s. |
42 |
|
total_packet_bytes |
Todos |
Volume combinado de tráfego de entrada e saída. Unidade: bytes. |
58 |
|
total_packet_count |
Todos |
Total de pacotes de entrada e saída. |
1 |
|
total_pps |
Todos |
Taxa média combinada de pacotes para tráfego de entrada e saída. Unidade: pacotes por segundo. Se a taxa for inferior a 1 pacote/segundo, este campo exibe 0 (sem casas decimais). |
0 |
|
url |
Internet |
URL do recurso da Internet acessado. Este campo aparece apenas quando app_name é HTTP. |
http://aliyundoc.com/index.html |
|
vul_level |
Internet, VPC |
Nível de risco da exploração de vulnerabilidade detectada no tráfego. 0: nenhuma exploração detectada / 1: baixo risco / 2: médio risco / 3: alto risco |
1 |