Após ativar a coleta de logs para objetos protegidos pelo Web Application Firewall (WAF), consulte e analise os dados de log correspondentes. Use os resultados para gerar gráficos, criar alertas e executar outras ações.
Pré-requisitos
O serviço de log do WAF está ativado. Para mais informações, consulte Ativar ou desativar o serviço de log.
Existe um objeto protegido (sua aplicação web já está integrada ao WAF). Para mais informações, consulte Visão geral.
A entrega de logs está ativada para seus objetos protegidos no WAF. Para mais informações, consulte Gerenciar status de entrega de logs.
Consultar e analisar logs
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, escolha .
-
No canto superior esquerdo da página Log Service, selecione o objeto protegido cujos logs deseja consultar.
ImportanteA coleta de logs deve estar ativada para o objeto protegido (o botão Status precisa estar ligado). Caso contrário, o WAF não coletará os dados de log. Se a coleta estiver desativada para o objeto selecionado, localize-o na página atual, clique em seu nome e ligue o botão Status para ativar a coleta.
-
Na aba Log Query, use uma instrução de consulta e análise para examinar os dados de log do WAF.
-
Insira uma instrução de consulta no editor de consultas.
As instruções de consulta usam a sintaxe específica do Alibaba Cloud Simple Log Service (SLS). Para mais informações, consulte Sintaxe de pesquisa e funções. Sua instrução pode usar campos dos logs do WAF como critérios de busca. Para obter a lista de campos suportados, consulte Campos de log.
Se você não estiver familiarizado com a sintaxe de consulta, recomendamos o uso da Advanced Search. Expanda a seção Advanced Search acima do editor de consultas, defina as condições de pesquisa e clique em Search. O sistema gera automaticamente uma instrução de consulta correspondente no editor. A tabela a seguir descreve as condições disponíveis na Pesquisa Avançada.
Condição de pesquisa
Descrição
IP
Endereço IP do cliente que enviou a solicitação.
Request ID
Identificador exclusivo gerado pelo WAF para cada solicitação do cliente. Esse id é fornecido quando o WAF retorna uma página de bloqueio ou uma resposta de CAPTCHA deslizante, permitindo analisar e solucionar problemas.
Rule ID
id da regra de proteção do WAF acionada. Encontre esse identificador na página Protection Rule ou nos registros de correspondência e estatísticas da página Security Reports. Para mais detalhes, consulte Relatórios de segurança.
Status Code Returned from Origin Server
Código de status http retornado pelo servidor de origem para uma solicitação encaminhada pelo WAF.
Status Code Returned from WAF
Código de status http que o WAF devolve ao cliente.
Protection Module
Módulo de proteção do WAF que identificou a correspondência. Para saber mais sobre os módulos e como configurar suas regras, consulte Visão geral.
-
Para calcular ou analisar os resultados, adicione uma instrução de análise após a instrução de consulta existente no editor. Caso precise apenas buscar logs que atendam a critérios específicos, ignore esta etapa.
Use o caractere pipe (|) para separar a instrução de consulta da instrução de análise. As instruções de análise seguem a sintaxe padrão SQL-92. Para mais informações, consulte Visão geral da consulta e análise de logs.
Use o seletor de tempo para definir o intervalo temporal dos logs que deseja consultar.
-
Clique em Search & Analyze.
Os resultados da consulta e análise (logs do WAF correspondentes às condições definidas) aparecem na parte inferior da página. Isso inclui um histograma de distribuição de logs e as abas Raw Logs, Graph e LogReduce. Use esses dados para realizar análises rápidas, gerar gráficos, configurar alertas e muito mais. Para detalhes, consulte Página Consulta e Análise.
-
Exemplos comuns de consulta
Os exemplos abaixo ilustram cenários frequentes de consulta e análise de logs do WAF. Defina o intervalo de tempo usando o seletor no topo do console; não é necessário incluir filtros de tempo na instrução de consulta.
Substitua os nomes de domínio, endereços IP e outros valores nos exemplos a seguir pelos seus dados reais.
-
Consultar os 10 principais IPs de acesso:
host:example.com |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10 -
Listar as 10 URLs mais acessadas:
host:example.com |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10 -
Identificar URLs acessadas por um IP específico (em ataques CC, os endpoints alvo costumam ser concentrados):
host:example.com and real_client_ip:1.2.3.4 |SELECT request_path,COUNT(*) as c group by request_path order by c desc limit 10 -
Verificar os 10 principais IPs que acessam um endpoint específico (durante ataques, IPs maliciosos geralmente lideram o ranking):
host:example.com and request_path: "/login.php" |SELECT real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10 -
Analisar códigos de status (use códigos anômalos para verificar a integridade da aplicação):
host:example.com|select status, upstream_status,COUNT(*) as c GROUP by status, upstream_status order by c desc limit 10 -
Localizar IPs acionados pelo módulo de proteção CC:
host:example.com and final_plugin:cc |select real_client_ip,COUNT(*) as c group by real_client_ip order by c desc limit 10
Exportar resultados da consulta
Após executar uma consulta, clique em Download Log na aba Raw Logs para exportar os dados brutos dos resultados atuais como um arquivo CSV.
A aba Graph não suporta download direto da tabela de dados.
Recomendações para análise de logs em grande escala
Quando o volume de dados de log do WAF for elevado (por exemplo, acima de um milhão de registros), evite exportar todos os logs brutos para processamento local. Em vez disso, use o recurso de análise SQL na página Log Query para realizar cálculos agregados na nuvem e baixe apenas os resultados.
Por exemplo, para contar o número de acertos de cada regra de proteção:
* | SELECT matched_host, final_action, COUNT(*) as c GROUP BY matched_host, final_action ORDER BY c DESC LIMIT 1000
Para contabilizar o volume de solicitações por domínio em um intervalo específico:
* | SELECT host, COUNT(*) as pv GROUP BY host ORDER BY pv DESC LIMIT 100
Use funções de agregação SQL como GROUP BY, COUNT e SUM para executar cálculos na nuvem. Essa abordagem melhora significativamente a eficiência da análise de grandes conjuntos de dados e evita problemas de timeout ou arquivos excessivamente grandes que podem ocorrer ao exportar todos os logs brutos.
Página Query & Analysis
Visão geral da página
Histograma

Passe o mouse sobre um bloco verde para visualizar seu intervalo de tempo e contagem de acertos.
Dê um duplo clique em um bloco verde para refinar a granularidade temporal. Os resultados desse intervalo aparecerão na aba Raw Logs.
Logs brutos
-
Detalhes do log

Clique em Table ou Raw Data para alternar o formato de exibição do log.
: Baixe os logs para o seu computador. Baixar logs.
> JSON Settings: Defina o tipo de exibição e o nível para logs JSON.
> Event Settings: Configure eventos para logs brutos.
: Copie o conteúdo do log.
: Use o SLS Copilot para resumir informações e identificar erros com base no conteúdo do log.
: Visualize uma entrada de log em contexto dentro do arquivo original. Disponível apenas para logs coletados via Logtail. Consulta contextual.
: Monitore logs em tempo real e extraia informações essenciais. Disponível apenas para logs coletados via Logtail. LiveTail.
-
Campos exibidos

Na seção Displayed Fields, clique no ícone
ao lado de um campo para removê-lo dos Displayed Fields. O campo deixará de aparecer nos logs à direita.
: Salve a seleção atual de campos nos favoritos. Após especificar os campos a serem exibidos na Área 5, selecione uma visualização salva na lista suspensa acima da Área 4.
> Tag Settings: Defina um campo como tag de sistema.
> Alias: Ao ativar este recurso, os nomes dos campos são substituídos por seus aliases. Campos sem alias mantêm os nomes originais. Configure aliases de campo em Criar índices.
-
Campos indexados

Na seção Indexed Fields, clique no ícone
ao lado de um campo para adicioná-lo aos Displayed Fields. O campo passará a aparecer nos logs à direita.
: Visualize a Basic Distribution e as Statistical Metrics do campo. Configurações de campo.
Gráfico
Um gráfico exibe os resultados renderizados pelo Simple Log Service com base em uma instrução de consulta e análise. O Simple Log Service oferece suporte a tabelas, gráficos de linhas, gráficos de colunas, entre outros. Gráficos estatísticos. Visualize os resultados na aba Graph. 
Outros recursos nesta aba:
Add to New Dashboard: Um dashboard é um painel de análise de dados em tempo real fornecido pelo Simple Log Service. Salve os resultados da consulta e análise como um gráfico em um dashboard. Clique em Add to New Dashboard para adicionar um gráfico. Visão geral de visualização.
Save as Scheduled SQL Job: O Simple Log Service analisa dados periodicamente, armazena dados agregados e projeta ou filtra informações. SQL Agendado.
Interaction Occurrences: Explore os dados detalhadamente ajustando a hierarquia de dimensões e a granularidade da análise. Adicionar interação a um dashboard para análise detalhada.
LogReduce 
Na aba LogReduce, clique em Enable LogReduce para agregar logs altamente semelhantes durante a coleta. LogReduce.
Aprimoramento SQL 
Clique no ícone
no canto superior direito para ativar o Dedicated SQL na sessão atual. O Dedicated SQL aloca recursos computacionais adicionais para analisar volumes maiores de dados por consulta. Para ativar o Dedicated SQL por padrão: Consulta e análise de alto desempenho e totalmente precisas (Dedicated SQL).
Alertas 
Clique no ícone
no canto superior direito e selecione Save as Alert para criar uma regra de alerta baseada nos resultados da consulta e análise. Introdução aos alertas.
Pesquisa salva
Clique no ícone
no canto superior direito para salvar a instrução atual como Save as Saved Search. Use pesquisas salvas para reexecutar rapidamente consultas frequentes. Pesquisa Salva.
Compartilhar
Clique no ícone
no canto superior direito para copiar a URL da página atual e compartilhá-la. Incorporar e compartilhar páginas do console.
> Download Log