Lista os campos proprietários nos logs do Web Application Firewall (WAF), incluindo campos obrigatórios, opcionais e ações de proteção.
Referência de campos
A tabela a seguir lista os campos de log do WAF. Pesquise pelo nome do campo.
Inicial | Campo |
a |
|
b |
|
c |
|
d |
|
f | Ação final de proteção em uma solicitação: final_action | final_plugin | final_rule_id | final_rule_type |
h |
|
j |
|
m |
|
n | Regras não terminadas correspondentes: non_terminating_rules |
p | Indica o status de uso do Proxy Protocol em formato bitmap: pp_state |
q | String de consulta da solicitação: querystring |
r |
|
s |
|
t |
|
u |
|
w |
|
Campos obrigatórios
Os campos obrigatórios estão sempre presentes nos logs do WAF.
Parâmetro | Descrição | Exemplo |
bypass_matched_ids | ID de uma regra do WAF que permite uma solicitação, incluindo regras de lista de permissões e regras personalizadas com a ação Allow. Se uma solicitação corresponder a várias regras de permissão, este campo registrará todos os IDs correspondentes, separados por vírgulas (,). | 283531 |
content_type | Tipo de conteúdo da solicitação. | application/x-www-form-urlencoded |
dst_port | Porta de destino da solicitação. | 443 |
final_action | Ação final executada pelo WAF em uma solicitação. Valores válidos:
As ações válidas estão listadas em Descrição dos campos *_action. Omitido se a solicitação não acionar nenhum módulo de proteção, por exemplo, quando corresponde a uma regra de permissão ou o cliente passa em um desafio. Se uma solicitação acionar vários módulos de proteção, este campo registrará apenas a ação com a maior prioridade. As ações seguem a seguinte ordem decrescente de prioridade: block > captcha_strict > captcha > js. | block |
final_plugin | Módulo de proteção correspondente ao
Omitido se a solicitação não acionar nenhum módulo de proteção, por exemplo, quando corresponde a uma regra de permissão ou o cliente passa em um desafio. Se uma solicitação acionar vários módulos de proteção, este campo registrará apenas o módulo correspondente ao final_action. | waf |
final_rule_id | ID da regra de proteção correspondente ao final_action. | 115341 |
final_rule_type | Subtipo da regra identificada por final_rule_id. Por exemplo, uma regra com | xss/webShell |
host | Valor do cabeçalho | api.example.com |
http_cookie | Valor do cabeçalho | k1=v1;k2=v2 |
http_referer | Valor do cabeçalho Exibe um hífen ( | http://example.com |
http_user_agent | Valor do cabeçalho | Dalvik/2.1.0 (Linux; U; Android 10; Android SDK built for x86 Build/QSR1.200715.002) |
http_x_forwarded_for | Valor do cabeçalho | 47.100.XX.XX |
https | Indica se a solicitação é HTTPS.
| on |
matched_host | Objeto protegido, como uma instância de service cloud ou um nome de domínio, que correspondeu à solicitação do cliente. Nota Como o WAF suporta nomes de domínio curinga para objetos protegidos, uma solicitação do cliente pode corresponder a um nome de domínio curinga. Por exemplo, se você adicionar | *.aliyundoc.com |
request_uri | Caminho e parâmetros da solicitação. | /news/search.php?id=1 |
real_client_ip | Endereço IP real do cliente determinado pelo WAF após analisar a solicitação. Use este endereço IP diretamente em seus services. Exibe um hífen ( | 192.0.XX.XX |
region | ID da região da instância do WAF. Valores válidos:
| cn |
src_port | Porta do cliente ou proxy que se conecta diretamente ao WAF. Se o cliente se conectar diretamente ao WAF, este campo indicará a porta do cliente. Se outro proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo indicará a porta do proxy. | 80 |
src_ip | Endereço IP do cliente ou proxy que se conecta diretamente ao WAF. Se o cliente se conectar diretamente ao WAF, este campo indicará o endereço IP do cliente. Se outro proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo indicará o endereço IP do proxy. | 198.51.XX.XX |
start_time | Timestamp Unix (em segundos) indicando quando o cliente iniciou a solicitação. | 1696534058 |
request_length | Tamanho da solicitação (em bytes), incluindo a linha de solicitação, cabeçalhos e corpo. | 111111 |
request_method | Método da solicitação. | GET |
request_time_msec | Tempo (em milissegundos) que o WAF leva para processar a solicitação. | 44 |
request_traceid | ID exclusivo gerado pelo WAF para a solicitação. | 7837b11715410386943437009ea1f0 |
request_traceid_origin | ID original da solicitação. | 7ce319151*18890e |
remote_region_id | ID da região geográfica à qual o endereço IP pertence. | 410000 |
server_protocol | Protocolo usado entre o cliente e o WAF. Importante Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC). | HTTP/1.1 |
ssl_cipher | Conjunto de cifras usado pela solicitação do cliente. | ECDHE-RSA-AES128-GCM-SHA256 |
ssl_protocol | Protocolo SSL/TLS e versão usados pela solicitação do cliente. | TLSv1.2 |
status | Código de status HTTP que o WAF retorna ao cliente. Por exemplo, 200 indica que a solicitação foi bem-sucedida. | 200 |
time | Hora em que o cliente iniciou a solicitação. A hora está em UTC e formatada de acordo com o padrão ISO 8601 no formato | 2018-05-02T16:03:59+08:00 |
upstream_addr | Endereço IP e porta do servidor de origem. O formato é Importante Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC). | 198.51.XX.XX:443 |
upstream_response_time | Tempo (em segundos) que o servidor de origem leva para responder a uma solicitação back-to-origin do WAF. | 0,044 |
upstream_status | Código de status HTTP retornado pelo servidor de origem para uma solicitação back-to-origin do WAF. Por exemplo, 200 indica que a solicitação foi bem-sucedida. | 200 |
user_id | ID da conta Alibaba Cloud à qual a instância do WAF pertence. | 17045741**** |
Campos opcionais
O WAF registra campos opcionais somente após você ativá-los.
Ativar campos opcionais aumenta o uso de armazenamento. Ative mais campos para análises detalhadas se o armazenamento permitir.
Parâmetro | Descrição | Exemplo |
account | Informações da conta extraídas. Para usar este campo, você deve primeiro configurar objetos protegidos e grupos de objetos protegidos. | user1 |
acl_action | Ação de proteção executada quando uma solicitação corresponde a uma lista de bloqueios de endereços IP ou a uma regra de controle de acesso. Valores válidos:
As ações válidas estão listadas em Descrições dos campos *_action. | block |
acl_rule_id | ID da regra correspondente. A regra pode ser uma lista de bloqueios de endereços IP, controle de acesso, lista de bloqueios por região, inteligência de ameaças, proteção básica contra bots ou regra de proteção de aplicativo de gerenciamento de bots. | 151235 |
acl_rule_type | Tipo da lista de bloqueios de endereços IP ou regra de controle de acesso correspondente. Valores válidos:
| custom |
acl_test | Modo de proteção da lista de bloqueios de endereços IP ou regra de controle de acesso correspondente. Valores válidos:
Nota Quando | false |
antiscan_action | Ação executada por uma regra de proteção contra varredura. O único valor válido é block. As ações válidas estão listadas em Descrições dos campos *_action. | block |
antiscan_rule_id | ID da regra de proteção contra varredura correspondente. | 151235 |
antiscan_rule_type | Tipo da regra de proteção contra varredura correspondente. Valores válidos:
| highfreq |
antiscan_test | Modo de proteção da regra de proteção contra varredura correspondente. Valores válidos:
| false |
body_bytes_sent | Tamanho do corpo da resposta, em bytes. Este tamanho exclui o cabeçalho da resposta. Importante Este campo não tem suporte para objetos protegidos que são services do Function Compute (FC). | 1111 |
cc_action | Ação executada por uma regra de ou limitação de taxa. Valores válidos:
As ações válidas estão listadas em Descrições dos campos *_action. | block |
cc_rule_id | ID da regra de ou limitação de taxa correspondente. | 151234 |
cc_rule_type | Tipo da regra de ou limitação de taxa correspondente. Valores válidos:
| custom |
cc_test | Modo de proteção da regra de ou limitação de taxa correspondente. Valores válidos:
| false |
request_body | Corpo da solicitação. Um máximo de 8 KB do corpo da solicitação é registrado. | test123curl -ki https://automated-acltest02..top/ --resolve automated-acltest02..top:443:39.107.XX.XX |
request_headers_all | Todos os cabeçalhos na solicitação. | { "Accept": "/", "Accept-Encoding": "gz, dete, **r", "Accept-Language": "zh-Hans-CN;q=1", "Connection": "keep-***ve", "Content-Length": "1**6", "Content-Type": "application/json", "Cookie": "cookie_key=; acw_tc=0abcopqrstuvwxyz07890;", "Host": "1.**.**.1", ... } |
request_header | Um cabeçalho de solicitação personalizado. Após selecionar este campo, especifique os nomes dos cabeçalhos de solicitação a serem registrados. Adicione até cinco cabeçalhos de solicitação personalizados. Separe vários nomes de cabeçalho com vírgulas (,). Importante Este campo não tem suporte para objetos protegidos que são services do Microservices Engine (MSE) ou Function Compute (FC). | {"ttt":"abcd"} |
server_port | Porta do WAF que recebe a solicitação. Importante Este campo não tem suporte para objetos protegidos que são services do Microservices Engine (MSE), Application Load Balancer (ALB) ou Function Compute (FC). | 443 |
waf_action | Ação executada por uma regra de proteção principal. O único valor válido é block. As ações válidas estão listadas em Descrições dos campos *_action. | block |
waf_rule_id | ID da regra de proteção principal correspondente. Nota Encontre este ID na aba Core Protection Rule da página Security Reports em Security Reports. | 113406 |
waf_rule_type | Tipo da regra de proteção principal correspondente. Valores válidos:
| xss |
waf_test | Modo de proteção da regra de proteção principal correspondente. Valores válidos:
| false |
websdk_details | Quando a integração do Web SDK do Bot Management está ativada, certos campos de sonda coletados pelo Web SDK são registrados. Para obter mais informações, consulte Descrições dos subcampos websdk_details. | |
major_protection_action | Ação executada por uma regra de proteção para grandes eventos. As ações válidas estão listadas em Descrições dos campos *_action. | block |
major_protection_rule_id | ID da regra correspondente de um modelo de proteção para grandes eventos. | 2221 |
major_protection_rule_type | Tipo da regra correspondente de um modelo de proteção para grandes eventos. Valores válidos:
| waf_blocks |
major_protection_test | Modo de proteção da regra de proteção para grandes eventos correspondente. Valores válidos:
| true |
response_set_cookie | Cabeçalho Set-Cookie na resposta. Importante Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC). | acw_tc=781bad3616674790875002820e2cebbc55b6e0dfd9579302762b1dece40e0a;path=\/;HttpOnly;Max-Age=1800 |
response_header | Todos os cabeçalhos na resposta. Importante Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC). | {"transfer-encoding":"chunked","set-cookie":"acw_tc=***;path=\/;HttpOnly;Max-Age=1800","content-type":"text\/html;charset=utf-8","x-powered-by":"PHP\/7.2.24","server":"nginx\/1.18.0","connection":"close"} |
response_info | Corpo da resposta. Um máximo de 16 KB do corpo da resposta é registrado. Se o valor do cabeçalho content-encoding for gzip, o corpo da resposta será codificado em Base64. Importante Este campo não tem suporte para objetos protegidos que são services do Application Load Balancer (ALB), Microservices Engine (MSE) ou Function Compute (FC). | $_POST received: <br/>Array ( [] => ) <hr/> $GLOBALS['HTTP_RAW_POST_DATA'] received: <br/> <hr/> php://input received: |
request_path | Caminho da solicitação, que é a parte da URL após o nome de domínio e antes da string de consulta (?). | /news/search.php |
dlp_action | Ação de proteção executada por uma regra de prevenção contra vazamento de dados. Valores válidos:
As ações válidas estão listadas em Descrições dos campos *_action. | block |
dlp_rule_id | ID da regra de prevenção contra vazamento de dados correspondente. | 20031483 |
dlp_test | Modo de proteção da regra de prevenção contra vazamento de dados correspondente. Valores válidos:
| true |
querystring | String de consulta da solicitação, que é a parte da URL que segue o ponto de interrogação ( | title=tm_content%3Darticle&pid=123 |
scene_action | Ação de proteção executada por uma regra específica de cenário de gerenciamento de bots. Valores válidos:
As ações válidas estão listadas em Descrições dos campos *_action. | js |
scene_id | ID do cenário da regra específica de cenário de gerenciamento de bots correspondente. | a82d992b_bc8c_47f0_87ce_ |
scene_rule_id | ID da regra específica de cenário de gerenciamento de bots e da regra de configuração de proteção básica correspondentes. | js-a82d992b_bc8c_47f0_87ce_ |
scene_rule_type | Tipo da regra específica de cenário de gerenciamento de bots correspondente. Valores válidos:
| bot_aialgo |
scene_test | Modo de proteção da regra específica de cenário de gerenciamento de bots correspondente. Valores válidos:
| true |
remote_addr | Endereço IP que se conecta diretamente ao WAF. Se um cliente se conectar diretamente ao WAF, este campo registrará o endereço IP do cliente. Se um proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo registrará o endereço IP do proxy. | 198.51.XX.XX |
remote_port | Porta que se conecta diretamente ao WAF. Se um cliente se conectar diretamente ao WAF, este campo registrará a porta do cliente. Se um proxy de camada 7, como um CDN, estiver implantado na frente do WAF, este campo registrará a porta do proxy. | 80 |
waf_hit | Payload de ataque que correspondeu a uma regra de proteção básica. | {"postarg_values":{"hit":["${jndi:ldap://"],"raw":"postarg.log4j=${jndi:ldap://"}} |
compliance_hit | Conteúdo que correspondeu a uma regra de violação de protocolo. | 7df271da040a |
compliance_action | Ação executada por uma regra de violação de protocolo. O único valor válido é As ações válidas estão listadas em Descrições dos campos *_action. | block |
compliance_rule_id | ID da regra de violação de protocolo correspondente. | 300033 |
compliance_rule_type | Tipo da regra de violação de protocolo correspondente. O único valor válido é protocol_violation. | protocol_violation |
compliance_test | Modo de proteção da regra de violação de protocolo correspondente. Valores válidos:
| false |
sema_hit | Conteúdo que correspondeu a uma regra de análise semântica. | {"queryarg_values":{"hit":["\" from mysql.user"],"raw":"queryarg.y=\" from mysql.user"}} |
sema_action | Ação executada por uma regra de análise semântica. O único valor válido é block. As ações válidas estão listadas em Descrições dos campos *_action. | block |
sema_rule_id | ID da regra de análise semântica correspondente. | 810015 |
sema_rule_type | Tipo da regra de análise semântica correspondente. O único valor válido é sqli, que indica uma regra de injeção de SQL. | sqli |
sema_test | Modo de proteção da regra de análise semântica correspondente. Valores válidos:
| false |
wxbb_info_tbl | Informações do dispositivo de uma solicitação que correspondeu a uma regra de proteção de aplicativo para gerenciamento de bots. | { "abnormal_imei": "0", "abnormal_time": "1", * "appversion": "9.4.3", "brand": "Android", * } |
websdk_umid | Identificador exclusivo do dispositivo para um cliente web, identificado pelo gerenciamento de bots. | 6543211729a19aa0123456 |
appsdk_umid | Identificador exclusivo do dispositivo para um cliente de aplicativo, identificado pelo gerenciamento de bots. | 3c76912d48ec5eb1ea6cb775ce1ba609 |
client_id | Tipo de cliente identificado pelo gerenciamento de bots. | Python-urllib |
ja3_fingerprint | Impressão digital JA3 do tráfego, identificada pelo gerenciamento de bots. | 5c9e5897bbebcef37337bffb97587518 |
ja4_fingerprint | Impressão digital JA4 do tráfego, identificada pelo gerenciamento de bots. | b251a742b13fde5fba044eddfd05af34 |
http2_fingerprint | Impressão digital HTTP/2 do tráfego, identificada pelo gerenciamento de bots. | 52d84b11737d980aef856699f885ca86 |
non_terminating_rules | Informações sobre solicitações que correspondem a regras com ações não terminadas. Isso inclui solicitações que correspondem a regras com a ação Log ou Origin Custom Header, e solicitações que passam em desafios como JavaScript Validation, CAPTCHA, Strict CAPTCHA ou Dynamic Token. Estas correspondem a solicitações onde o campo | [{"id":"12345678","action":"monitor","defense_scene":"waf_base"},{"id":"123123123","type":"suspicious_idc","action":"monitor","defense_scene":"bot_manager"}, {"id":"12341234","bypass_punish":"1","defense_scene":"custom_acl"}] Nota Neste exemplo, |
terminating_rules | Informações sobre solicitações que correspondem a regras com ações terminadas. Isso inclui solicitações que correspondem à ação Block e solicitações que falham em desafios como JavaScript Validation, CAPTCHA, Strict CAPTCHA ou Dynamic Token. Estas correspondem a solicitações onde o campo | [{"id":"123456","action":"block","defense_scene":"custom_acl"}] |
remote_country_id | ID do país associado ao endereço IP. | CN |
pp_state |
Use uma operação AND bit a bit (&) para verificar se um sinalizador específico está definido. | 6 (binário |
Apêndice
O campo **_action*
O campo **_action* indica a ação de proteção para uma regra. Por exemplo, final_action especifica a ação final executada pelo WAF, e waf_action especifica a ação para uma regra de proteção principal. As ações suportadas variam conforme o tipo de regra.
A tabela a seguir lista as ações de proteção suportadas pelo WAF.
|
Ação |
Descrição |
|
block |
Bloqueia a solicitação web e retorna uma página de erro HTTP 405 ao cliente. |
|
captcha_strict |
Executa verificação estrita de CAPTCHA deslizante. O WAF apresenta uma página de CAPTCHA deslizante ao cliente. O WAF permite a solicitação apenas se o cliente concluir o CAPTCHA com sucesso. Caso contrário, a solicitação é bloqueada. Neste modo, cada solicitação do cliente requer verificação. |
|
captcha |
Executa verificação comum de CAPTCHA deslizante. O WAF apresenta uma página de CAPTCHA deslizante ao cliente. Se o cliente concluir o CAPTCHA com sucesso, o WAF permitirá solicitações subsequentes do cliente por um período (padrão: 30 minutos) sem nova verificação. Caso contrário, a solicitação é bloqueada. |
|
js |
Executa validação JavaScript. O WAF emite um desafio JavaScript ao navegador do cliente. Se o navegador executar o código JavaScript com sucesso, o WAF permitirá solicitações subsequentes do cliente por um período (padrão: 30 minutos) sem novos desafios. Caso contrário, a solicitação é bloqueada. |
|
js_pass |
Indica que o cliente passou na validação JavaScript e o WAF permitiu a solicitação. |
|
sigchl |
Executa autenticação de token dinâmico. O WAF fornece um Web SDK para o cliente assinar as solicitações de saída. Se uma solicitação tiver uma assinatura válida, o WAF a encaminhará para o servidor de origem. Se a assinatura for inválida ou ausente, o WAF desafiará o cliente a reassinar a solicitação. |
Descrições dos subcampos websdk_details
|
Nome do campo |
Tipo de dados |
Descrição |
Valor de exemplo |
|
language |
string |
Idioma da interface do navegador. |
zh-CN |
|
time_offset_minutes |
number |
Diferença horária em minutos entre o fuso horário atual e UTC. |
-480 |
|
screen_width |
number |
Largura da tela em pixels. |
1920 |
|
screen_height |
number |
Altura da tela em pixels. |
1080 |
|
browser_viewport_width |
number |
Largura interna da viewport do navegador, excluindo a barra de ferramentas e a barra de rolagem. |
1165 |
|
browser_viewport_height |
number |
Altura interna da viewport do navegador. |
909 |
|
browser_window_offset_top |
number |
Distância em pixels da borda superior da janela do navegador até o topo da tela. |
960 |
|
browser_window_offset_left |
number |
Distância em pixels da borda esquerda da janela do navegador até a borda esquerda da tela. |
-10 |
|
platform_arch |
string |
Arquitetura da plataforma do navegador. |
Win32 |
|
cpu_core_count |
number |
Número de processadores lógicos disponíveis para execução de threads. |
10 |
|
canvas_fingerprint |
string |
Valor hash da impressão digital canvas. |
51***39 |
|
mouse_move_count |
number |
Número de movimentos do mouse na página antes do envio da solicitação. |
5 |
|
mouse_click_count |
number |
Número de cliques do mouse na página antes do envio da solicitação. |
5 |
|
keyboard_input_count |
number |
Número de pressionamentos de tecla na página antes do envio da solicitação. |
5 |
|
browser_vendor |
string |
Informações do fornecedor do navegador. |
Google Inc. |
|
collected_timestamp |
number |
Timestamp local do navegador em milissegundos quando as informações foram coletadas. |
17***628 |
|
page_loaded_timestamp |
number |
Timestamp local do navegador em milissegundos quando a página terminou de carregar. |
175***628 |