Após ativar a coleta de logs para os objetos protegidos pelo Web Application Firewall (WAF), consulte e analise os dados de log desses objetos e utilize os resultados para gerar gráficos, crie alertas e muito mais.
Pré-requisitos
O service de log do WAF está ativo. Para mais informações, consulte Ative or disable log service.
Existe um objeto protegido (seu negócio web já está integrado ao WAF). Para mais informações, consulte Overview.
A entrega de logs está ativa para os objetos protegidos pelo WAF. Para mais informações, consulte Gerencie log delivery status.
Consultar e analisar logs
Acesse o Web Application Firewall 3.0 console. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
-
Na parte superior esquerda da página Log Service, selecione o objeto protegido cujos logs deseja consultar.
ImportanteA coleta de logs deve estar ativa para o objeto protegido (o botão Status deve estar ligado). Caso contrário, o WAF não consegue coletar os dados de log desse objeto. Se a coleta não estiver ativa para o objeto selecionado, localize-o na página atual, clique em seu nome e ative o botão Status para habilitar a coleta de logs.
-
Na aba Log Query, use uma instrução de consulta e análise para consultar e analisar os dados de log do WAF.
-
Insira uma instrução de consulta no editor de consultas.
As instruções de consulta utilizam a sintaxe do Alibaba Cloud Simple Log Service (SLS). Para mais informações, consulte Search syntax and functions. A instrução pode usar campos dos logs do WAF como campos de consulta. Para a lista de campos compatíveis, consulte Log fields.
Se você não estiver familiarizado com a sintaxe de consulta, recomenda-se usar a Advanced Search. Expanda a Advanced Search acima do editor de consultas, defina as condições de pesquisa e clique em Search. Uma instrução de consulta correspondente é gerada automaticamente no editor. A tabela a seguir descreve as condições de pesquisa disponíveis na Advanced Search.
Condição de pesquisa
Descrição
IP
O endereço IP do cliente que enviou a requisição.
Request ID
Identificador único gerado pelo WAF para cada requisição de cliente. O WAF fornece esse ID ao retornar uma página de bloqueio ou uma resposta de CAPTCHA deslizante. Use o ID da requisição para analisar e solucionar problemas.
Rule ID
O ID da regra de proteção do WAF que foi correspondida. Localize o ID da regra na página Protection Rule, ou nos registros de correspondência e estatísticas na página Security Reports. Para mais informações, consulte Security reports.
Status Code Returned from Origin Server
O código de status HTTP retornado pelo servidor de origem para uma requisição encaminhada pelo WAF.
Status Code Returned from WAF
O código de status HTTP retornado pelo WAF ao cliente.
Protection Module
O módulo de proteção do WAF que foi correspondido. Para mais informações sobre os módulos de proteção do WAF e como configure suas regras, consulte Overview.
-
Para calcular ou analisar os resultados da consulta, adicione uma instrução de análise após a instrução de consulta existente no editor. Se você precisar apenas consultar logs que atendam a critérios específicos, ignore esta etapa.
Use o caractere pipe (|) para separar a instrução de consulta da instrução de análise. As instruções de análise seguem a sintaxe padrão SQL-92. Para mais informações, consulte Overview of log query and analysis.
Use o seletor de tempo para defina o intervalo de tempo dos logs que deseja consultar.
-
Clique em Search & Analyze.
Os resultados da consulta e análise (logs do WAF que correspondem às condições definidas) aparecem na parte inferior da página, incluindo um histograma de distribuição de logs e as abas Raw Logs, Graph e LogReduce. Use esses resultados para realizar análises rápidas, gerar gráficos, configure alertas e muito mais. Para detalhes, consulte Query & Analysis page.
-
Exemplos de consultas comuns
Os exemplos a seguir ilustram cenários comuns de consulta e análise de logs do WAF. Defina o intervalo de tempo usando o seletor de tempo no topo do console; não é necessário incluir condições de filtro de tempo na instrução de consulta.
Substitua os nomes de domínio, endereços IP e outros valores nos exemplos a seguir pelos seus valores reais.
-
Consultar os 10 IPs de acesso com maior volume:
host:example.com |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10 -
Consultar as 10 URLs mais acessadas:
host:example.com |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10 -
Consultar as URLs acessadas por um IP específico (durante um ataque CC em um domínio, os endpoints visados costumam estar concentrados):
host:example.com and real_client_ip:1.2.3.4 |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10 -
Consultar os 10 IPs que mais acessam um endpoint específico (durante um ataque, IPs maliciosos tendem a aparecer no topo):
host:example.com and request_path: "/login.php" |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10 -
Consultar códigos de status (utilize códigos de status anormais para verificar se o negócio está funcionando corretamente):
host:example.com|select status, upstream_status,COUNT(*) as c GROUP by status, upstream_status order by c desc limit 10 -
Localizar IPs que acionaram o módulo de proteção CC:
host:example.com and final_plugin:cc |select real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10
Exportar resultados da consulta
Após execute uma consulta, clique em Download Log na aba Raw Logs para exportar os dados de log brutos dos resultados atuais como um arquivo CSV.
A aba Graph não é compatível com o baixe direto da tabela de dados.
Recomendações para análise de logs em grande escala
Quando o volume de dados de log do WAF for elevado (por exemplo, mais de um milhão de registros), evite exportar todos os logs brutos para processamento local. Em vez disso, use o recurso de análise SQL na página Log Query para realizar cálculos agregados na cloud e baixe apenas os resultados.
Por exemplo, para contar o número de acionamentos por regra de proteção:
* | SELECT matched_host, final_action, COUNT(*) as c GROUP BY matched_host, final_action ORDER BY c DESC LIMIT 1000
Para calcular o volume de requisições por domínio em um intervalo de tempo específico:
* | SELECT host, COUNT(*) as pv GROUP BY host ORDER BY pv DESC LIMIT 100
Utilize funções de agregação SQL como GROUP BY, COUNT e SUM para realizar os cálculos na cloud. Essa abordagem melhora significativamente a eficiência da análise de grandes volumes de dados e evita problemas de timeout ou arquivos excessivamente grandes que podem ocorrer ao exportar todos os logs brutos.
Query & Analysis page
Page overview
A página de consulta de logs brutos do Simple Log Service (SLS) é composta principalmente pelas seguintes áreas:
Barra de pesquisa superior: insira uma instrução de consulta (SQL, SPL ou Copilot); à direita, selecione um intervalo de tempo (como Last 1 Minute).
Visão geral dos resultados: exibe o número de entradas de log correspondentes (7.246 no exemplo) e um histograma de distribuição temporal.
Área de abas: contém as abas Raw Logs, Statistical Charts e LogReduce, além de suporte para alternância entre visualizações de tabela e raw, controle de quebra de linha e configurações de paginação.
Painel Displayed Fields à esquerda: lista os campos indexados, como
@timestamp,host,remote_addr,request_method,statuseuri.Área principal: exibe os detalhes estruturados de chave-valor de cada entrada de log, incluindo campos de log de acesso do Nginx como timestamp, IP de origem, nome do host, método de requisição, URI da requisição e código de status da resposta.
Histogram

Passe o cursor sobre um bloco verde para visualize seu intervalo de tempo e a contagem de ocorrências.
Clique duas vezes em um bloco verde para detalhar uma granularidade de tempo mais fina. Os resultados desse intervalo aparecem na aba Raw Logs.
Raw logs
-
Detalhes do log
Clique em Table ou Raw Data para alternar o formato de exibição dos logs.
: Baixe os logs para seu computador. Download logs.
> JSON Settings: Configure o tipo e o nível de exibição para logs JSON.
> Event Settings: Configure events para logs brutos.
: Copie o conteúdo do log.
: Resuma informações e identifique erros no conteúdo do log usando o SLS Copilot.
: Visualize uma entrada de log no contexto do arquivo original. Disponível apenas para logs coletados pelo Logtail. Contextual query.
: Monitore logs em tempo real e extraia informações relevantes. Disponível apenas para logs coletados pelo Logtail. LiveTail.
-
Campos exibidos
Na seção Displayed Fields, clique no ícone
ao lado de um campo para removê-lo de Displayed Fields. O campo deixa de aparecer nos logs à direita.
: Salve a seleção de campos atual como favorito. Após configure os campos a exibir na Área 5, selecione uma visualização salva na lista suspensa acima da Área 4.
> Tag Settings: Defina um campo como tag de sistema.
> Alias: Quando ativado, os nomes dos campos são substituídos por seus aliases. Campos sem alias mantêm seus nomes originais. Configure os aliases dos campos em Crie indexes.
-
Campos de índice
Na seção Indexed Fields, clique no ícone
ao lado de um campo para adicioná-lo a Displayed Fields. O campo passa a ser exibido nos logs à direita.
: Visualize a Basic Distribution e as Statistical Metrics do campo. Field settings.
Graph
Um gráfico renderiza a saída visual de uma instrução de consulta e análise. O Simple Log Service é compatível com tabelas, gráficos de linha, gráficos de coluna e muito mais. Statistical charts. Visualize os resultados na aba Graph.
Outros recursos disponíveis nesta aba:
Add to New Dashboard: Salve os resultados de consulta e análise como um gráfico em um painel para monitoramento em tempo real. Clique em Add to New Dashboard para adicionar um gráfico. Visualization overview.
Save as Scheduled SQL Job: Analise dados periodicamente, armazene resultados agregados e filtre ou projete campos. Scheduled SQL.
Interaction Occurrences: Detalhe os dados ajustando a hierarquia de dimensões e a granularidade de análise. Add an interaction to a dashboard for drill-down analysis.
LogReduce
Na aba LogReduce, clique em Enable LogReduce para agregar logs altamente similares durante a coleta. LogReduce.
SQL enhancement
Clique no ícone
no canto superior direito para ative o Dedicated SQL na sessão atual. O Dedicated SQL aloca recursos computacionais adicionais para analisar volumes maiores de dados por consulta. Para ative o Dedicated SQL por padrão: High-performance, fully accurate query and analysis (Dedicated SQL).
Alerting
Clique no ícone
no canto superior direito e selecione Save as Alert para crie uma regra de alerta com base nos resultados de consulta e análise. Get started with alerting.
Saved search
Clique no ícone
no canto superior direito para Save as Saved Search a instrução de consulta e análise atual. Use as pesquisas salvas para reexecute rapidamente consultas frequentes. Saved Search.
Share
Clique no ícone
no canto superior direito para copiar e compartilhar a URL da página atual. Embed and share console pages.
> Download Log