全部產品
Search
文件中心

Cloud Firewall:日誌欄位說明

更新時間:Sep 19, 2026

日誌分析功能開啟後,Cloud Firewall自動即時採集並儲存流量與事件記錄。您可通過指定欄位快速檢索日誌,以支援日誌分析與故障排查。本文介紹Cloud Firewall支援的日誌類型及欄位含義。

說明

本文展示的日誌欄位數量較多,請通過Ctrl + F搜尋,提升尋找效率。

日誌類型

Cloud Firewall支援採集如下類型的日誌,通過log_type欄位進行區分:

log_type

日誌類型

__topic__

internet_log

互連網邊界防火牆IPv4資產流量日誌

cloudfirewall_access_log

vpc_firewall_log

VPC邊界防火牆流量日誌

cloudfirewall_access_log

nat_firewall_log

NAT邊界防火牆流量日誌

cloudfirewall_access_log

ipv6_firewall_log

互連網邊界防火牆IPv6資產流量日誌

cloudfirewall_access_log

dns_firewall_log

DNS邊界防火牆流量日誌

cloudfirewall_access_log

internet_ips_log

互連網邊界防火牆IPS入侵防禦日誌

cloudfirewall_ips_log

vpc_ips_log

VPC邊界防火牆IPS入侵防禦日誌

cloudfirewall_vpc_ips_log

tls

互連網邊界防火牆TLS檢查日誌

event_log

appid_ctrl

互連網邊界防火牆應用程式控制日誌

event_log

web_filter

互連網邊界防火牆Web過濾日誌

event_log

  • 各類型日誌共有的欄位:

    log_type、src_ip、dst_ip、src_port、dst_port、aliuid、__topic__、__time__

  • 各類型日誌支援的具體欄位:請單擊以下摺疊面板進行查看。

internet_log

log_type、src_ip、dst_ip、src_port、dst_port、ip_protocol、new_conn、direction、domain、acl_rule_id、rule_result、rule_source、in_packet_bytes、in_packet_count、out_packet_bytes、out_packet_count、total_packet_bytes、total_packet_count、start_time、end_time、aliuid、region_id、tcp_seq、start_time_min、url、app_name、app_dpi_state、loose_allow_acl_id、ips_rule_id、vul_level、total_pps、total_bps、in_pps、in_bps、out_pps、out_bps、city_id、country_id、member_uid、l4_protocol、l7_protocol、net_connect_dir、traffic_type

SLS 系統欄位:__topic__、__time__

vpc_firewall_log

log_type、src_ip、dst_ip、src_port、dst_port、ip_protocol、new_conn、domain、acl_rule_id、rule_result、rule_source、in_packet_bytes、in_packet_count、out_packet_bytes、out_packet_count、total_packet_bytes、total_packet_count、start_time、end_time、firewall_id、tcp_seq、start_time_min、app_name、app_dpi_state、loose_allow_acl_id、ips_rule_id、vul_level、total_pps、total_bps、in_pps、in_bps、out_pps、out_bps、aliuid、src_region、dst_region、src_network_instance_id、dst_network_instance_id

SLS 系統欄位:__topic__、__time__

nat_firewall_log

log_type、src_ip、dst_ip、src_port、dst_port、ip_protocol、new_conn、direction、domain、acl_rule_id、rule_result、rule_source、in_packet_bytes、in_packet_count、out_packet_bytes、out_packet_count、total_packet_bytes、total_packet_count、start_time、end_time、aliuid、src_vpc_id、tcp_seq、start_time_min、app_name、app_dpi_state、loose_allow_acl_id、total_pps、total_bps、in_pps、in_bps、out_pps、out_bps、src_region、cloud_instance_id

SLS 系統欄位:__topic__、__time__

ipv6_firewall_log

log_type、src_ip、dst_ip、src_port、dst_port、ip_protocol、direction、domain、acl_rule_id、rule_result、in_packet_bytes、in_packet_count、out_packet_bytes、out_packet_count、total_packet_bytes、total_packet_count、start_time、end_time、aliuid、region_id、tcp_seq、start_time_min、url、app_name、ips_rule_id、vul_level、total_pps、total_bps、in_pps、in_bps、out_pps、out_bps、city_id、country_id、l4_protocol、l7_protocol、net_connect_dir、traffic_type

SLS 系統欄位:__topic__、__time__

dns_firewall_log

log_type、src_ip、dst_ip、src_port、dst_port、ip_protocol、direction、domain、acl_rule_id、rule_result、in_packet_bytes、in_packet_count、out_packet_bytes、out_packet_count、total_packet_bytes、total_packet_count、start_time、end_time、aliuid、region_id、src_vpc_id、src_region

SLS 系統欄位:__topic__、__time__

internet_ips_log

src_ip、dst_ip、src_port、dst_port、rule_id、rule_source、aliuid、attack_type、direction、proto、time、action_user、uuid、vul_level、payload、region_id、city_id、country_id、isp_id、firewall_id、user_ips_mode、payload_text、ips_rule_name、attack_type_name、log_type

SLS 系統欄位:__tag__:__receive_time__、__topic__、__time__

vpc_ips_log

src_ip、dst_ip、src_port、dst_port、rule_id、rule_source、member_uid、attack_type、direction、proto、time、action_user、uuid、vul_level、payload、region_id、firewall_id、src_vpc_id、dst_vpc_id、payload_text、user_ips_mode、ips_rule_name、attack_type_name、aliuid、log_type

SLS 系統欄位:__tag__:__receive_time__、__topic__、__time__

tls

log_type、time、src_ip、src_port、dst_ip、dst_port、ip_protocol、region_id、aliuid、member_uid、session_id、ssl_handshake_res、ssl_error_index、ssl_error_msg、sni、ssl_protocol、ssl_cipher

SLS 系統欄位:__topic__、__tag__:__receive_time__、__time__

appid_ctrl

log_type、time、src_ip、src_port、dst_ip、dst_port、ip_protocol、region_id、aliuid、member_uid、direction、session_id、rule_id、action、appid_ctrl_appid

SLS 系統欄位:__topic__、__tag__:__receive_time__、__time__

web_filter

log_type、time、src_ip、src_port、dst_ip、dst_port、ip_protocol、region_id、aliuid、member_uid、direction、session_id、rule_id、action、url、http_method、category

SLS 系統欄位:__topic__、__tag__:__receive_time__、__time__

日誌欄位說明

欄位名稱

欄位說明

樣本值

__time__

在Logstore寫入日誌資料時的日誌時間。

1703483369

__topic__

日誌的主題。取值固定為cloudfirewall_access_log,表示Cloud Firewall的流量日誌。

cloudfirewall_access_log

__tag__:__receive_time__

SLS 系統標籤,表示SLS 服務端接收日誌的時間。

1785833241

acl_rule_id

流量命中的存取控制策略ID。

取值為00000000-0000-0000-0000-000000000000時,表示未命中任何存取控制策略。

073a1475-6e11-43e2-8b28-98cee9c6****

action

規則執行動作。

deny

action_user

使用者實際命中的規則動作。

  • 0(pass):未啟用該規則

  • 1(alert):警示

  • 2(drop):攔截

1

aliuid

阿里雲帳號ID。

1233333333****

app_dpi_state

應用識別狀態。取值:

  • success:識別成功

  • policy_discard:已被策略攔截

  • tcp_not_establish:TCP建立失敗

  • analysing:分析中

  • no_payload:尚未收到載荷

  • unknown_loose:寬鬆模式下未識別出結果

  • unknown_strict:strict 模式下識別失敗

  • none:無狀態

success

app_name

流量的應用類型。取值:HTTPS、NTP、SIP、SMB、NFS、DNS、Unknown(協議為未知類型)等。

HTTPS

appid_ctrl_appid

應用程式ID。

10010470000

attack_type

攻擊類型。

  • 1:異常串連

  • 2:命令執行

  • 3:暴力破解

  • 4:掃描

  • 5:其他

  • 6:資訊泄露

  • 7:DoS 攻擊

  • 8:溢出攻擊

  • 9:web 攻擊

  • 10:木馬後門

  • 11:病毒蠕蟲

  • 12:挖礦行為

  • 13:反彈shell

11

attack_type_name

流量包含的攻擊類型的中文名稱。

挖礦行為

attack_type_name_en

流量包含的攻擊類型的英文名稱。

Mining Behavior

category

Web過濾的 URL 分類。

country_id

國家或地區,取值採用 ISO 3166-1 國際標準中的兩位字母代碼。

說明

字母代碼 YY 表示未識別的國家或地區。

  • direction為in時,取值為發起流量的國家或地區。

  • direction為out時,取值為流量目的地所在的國家或地區。

CN

city_id

用於表示城市的唯一識別碼。取值採用中國縣以上六位元字行政區劃代碼,您可以通過中國行政區劃代碼查詢對應的城市代碼,例如北京市:110000。

110000

cloud_instance_id

防護的資產執行個體ID。

ngw-bp1d5bx2orlw1p2wn****

dst_vpc_id

流量目的 VPC 的執行個體 ID。

vpc-xxxxxxxxxxxxxxxxxxxx1

direction

流量的方向。取值:

  • in:入方向,表示來自互連網的其他資源或內網中的其他ECS訪問您的資產。

  • out:出方向,表示您的資產主動訪問互連網的其他資源或內網中的其他ECS。

說明

VPC邊界防火牆無出入方向概念,direction欄位預設取值out。

in

domain

流量的目的網域名稱。

說明
  • 僅當流量攜帶網域名稱資訊時,才會顯示該欄位的值。

  • 當 app_name 是DNS時,domain 表示 DNS 請求解析的網域名稱。

www.aliyundoc.com

dst_ip

流量的目的IP。

39.108.XX.XX

dst_network_instance_id

流量目的網路執行個體。

vpc-bp18ina819injc9zs****

dst_port

流量的目的連接埠。

443

dst_region

流量目的地區。

cn-beijing

end_time

會話結束時間。使用Unix時間戳記格式表示,單位:秒。

1702367350

firewall_id

VPC防火牆執行個體ID。

cen-m9y9u2hgc0t9im****

http_method

HTTP 要求方法。

GET

in_bps

入方向流量速率。單位:bit/s。

42

in_packet_bytes

入方向流量大小。單位:Byte。

58

in_packet_count

入方向流量包的數量。

1

in_pps

入方向流量包平均每秒傳輸速率。單位:個/秒。

說明

傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。

1

ip_protocol

IP協議類型。取值:

  • tcp

  • udp

  • icmp

tcp

ips_ai_rule_id

流量命中的智能推薦存取控制策略的ID。

取值為00000000-0000-0000-0000-000000000000,表示未匹配或未命中任何智能推薦存取控制策略。

00000000-0000-0000-0000-000000000000

ips_rule_id

流量命中的入侵防禦規則的ID。

取值為00000000-0000-0000-0000-000000000000,表示未匹配或未命中入侵防禦規則。

00000000-0000-0000-0000-000000000000

ips_rule_name

流量命中的入侵防禦規則的中文名稱。

主機存在挖礦行為

ips_rule_name_en

流量命中的入侵防禦規則的英文名稱。

Mining behavior on the host

isp_id

電訊廠商(ISP)標識

50003280

l4_protocol

四層協議(tcp/udp)

tcp

l7_protocol

七層應用協議(HTTP/Unknown 等)

HTTP

log_type

日誌類型。取值:

  • internet_log:互連網邊界防火牆流量日誌

  • vpc_firewall_log:VPC邊界防火牆流量日誌

  • nat_firewall_log:NAT邊界防火牆流量日誌

  • dns_firewall_log:DNS防火牆日誌

  • ipv6_firewall_log:IPv6資產流量防護日誌

  • internet_ips_log:互連網邊界防火牆IPS命中日誌

  • vpc_ips_log:VPC 邊界防火牆IPS命中日誌

  • appid_ctrl:互連網邊界防火牆應用程式控制日誌

  • web_filter:互連網邊界防火牆Web過濾日誌

  • tls:互連網邊界防火牆TLS檢查日誌

internet_log

loose_allow_acl_id

預匹配存取控制策略ID。取值:

  • 00000000-0000-0000-0000-000000000000:表示不存在未識別允許存取的流量。

  • 其他:表示存在未識別允許存取狀態的流量,當前取值為未識別允許存取策略的ID。

00000000-0000-0000-0000-000000000000

member_uid

多帳號統一管理情境下,日誌歸屬的成員帳號 UID。

1234567890654321

net_connect_dir

網路連接方向(in/out)。

in

new_conn

是否建立串連。取值:

  • 1:是

  • 0:否

1

out_bps

出方向流量速率。單位:bit/s。

0

out_packet_bytes

出方向流量大小。單位:Byte。

0

out_packet_count

出方向流量包的數量。

0

out_pps

出方向流量包平均每秒傳輸速率。單位:個/秒。

說明

傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。

0

payload

IPS防護命中時的有效負荷(十六進位格式)。僅當 log_type 為 internet_ips_log 或 vpc_ips_log 時,該欄位有值。

302602010104067075626c6963a1190204dc63c29a0201000xxxxx

payload_text

報文載荷的明文內容(payload 十六進位的 ASCII 解碼)

payload 的 ASCII 明文形式

proto

IP 協議號,取值:

  • 6:TCP

  • 17:UDP

  • 1:ICMP

6

region_id

地區ID。不同地區ID的含義,請參見支援防護的雲產品地區。

  • direction為in時,取值為流量目的地所在的資產地區ID。

  • direction為out時,取值為發起流量的資產地區ID。

cn-beijing

rule_id

命中的規則 ID。

IPS 日誌為數字規則 ID(對應控制台入侵防禦規則);應用程式控制/Web過濾日誌為規則執行個體 ID(ati-/wft- 首碼)。

IPS日誌:20000080;appid_ctrl:ati-xxxx;web_filter:wft-xxxx

rule_result

流量命中存取控制策略後的執行動作。取值:

  • pass:允許存取。

  • alert:觀察。

  • drop:拒絕。

流量命中入侵防禦事件的執行動作。取值:

  • alert:警示提示。

  • drop:攔截。

alert

rule_source

流量命中的策略來源。取值:

  • basic_acl:存取控制

  • dns_acl_rule:DNS防火牆存取控制策略

  • intelligence:威脅情報

  • ips_basic_rule:基礎防禦

  • virtual_patch:虛擬補丁

  • unknown:未知

basic_acl

session_id

會話ID。

16000208880536122104

ssl_protocol

TLS協議版本。

  • TLSv1

  • TLSv1.1

  • TLSv1.2

  • TLSv1.3

TLSv1.3

ssl_cipher

加密套件類型。

TLS_AES_128_GCM_SHA256

ssl_handshake_res

TLS卸載是否成功。

  • success:成功

  • failed:失敗

success

ssl_error_index

錯誤類別。

  • 空值:無錯誤

  • Certificate:認證錯誤(缺失/校正異常)

  • Protocol:協議版本不支援

  • Syscall:底層系統調用失敗

  • Error:通用ssl錯誤

Certificate

ssl_error_msg

錯誤詳情。

certificate verify failed

sni

SNI(伺服器名稱指示)。

example.com

src_ip

流量的源IP。

167.94.XX.XX

src_network_instance_id

流量源網路執行個體。

vpc-bp18ina819injc9zs****

src_port

流量的源連接埠,即發出流量資料的主機連接埠。

47915

src_region

流量源地區。

cn-beijing

src_vpc_id

流量源VPC的ID。

vpc-bp18ina819injc9zs****

start_time

會話開始時間。使用Unix時間戳記格式表示,單位:秒。

1701759171

start_time_min

會話開始時間,分鐘層級。使用Unix時間戳記格式表示,單位:秒。

1701759120

tcp_seq

TCP序號。

388367****

time

事件發生時間,Unix 時間戳記,單位為秒。

1785833221

total_bps

出入方向的總傳輸速率。單位:bit/s。

42

total_packet_bytes

出入方向的總流量大小。單位:byte。

58

total_packet_count

出入方向的總流量包數量。

1

total_pps

出入方向總流量包的平均每秒傳輸速率。單位:個/秒。

說明

傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。

0

traffic_type

日誌的資料來源,Cloud Firewall固定為2,表示流採集,而非逐包抓取。

2

url

伺服器訪問的互連網網站URL地址。

說明

僅當app_name取值為HTTP時,才會顯示該欄位的值。

http://aliyundoc.com/index.html

user_ips_mode

IPS防護模式。

  • 0:未開啟

  • 1:攔截-寬鬆

  • 2:攔截-中等

  • 3:攔截-嚴格

1

uuid

IPS 事件唯一標識,可與流量日誌 ips_rule_id 關聯定位會話。

a1b2c3d4-0000-0000-0000-000000000002

vul_level

惡意流量命中的漏洞風險等級。取值:

  • 0:未檢測到漏洞利用流量。

  • 1:低危漏洞利用流量。

  • 2:中危漏洞利用流量。

  • 3:高危漏洞利用流量。

1

ndr_log_type

NDR協議日誌類型,協議日誌的標識。

HTTP

net_type

NDR流量檢測位置。取值:

  • 0:公網。

  • 1:私網。

0

request_uri

  • 完整的請求 URI,包含路徑和查詢參數(如 /api/data?id=123)。用於路由匹配、資源定位及審計完整請求路徑。

  • 與 request_path 區別:request_uri 包含查詢參數,request_path 僅路徑部分。

/api?key=value

request_path

URI的路徑部分(不含查詢參數)。

/api

host

要求標頭中的目標主機名稱及連接埠號碼(Host頭部)。

aliyun.com:8080

request_method

HTTP要求方法(如 GET、POST、PUT、DELETE等)。

POST

http_user_agent

要求標頭中的用戶端標識。

Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36

status

HTTP響應狀態代碼(三位元字代碼)。

200