日誌分析功能開啟後,Cloud Firewall自動即時採集並儲存流量與事件記錄。您可通過指定欄位快速檢索日誌,以支援日誌分析與故障排查。本文介紹Cloud Firewall支援的日誌類型及欄位含義。
本文展示的日誌欄位數量較多,請通過Ctrl + F搜尋,提升尋找效率。
日誌類型
Cloud Firewall支援採集如下類型的日誌,通過log_type欄位進行區分:
| 日誌類型 |
|
internet_log | 互連網邊界防火牆IPv4資產流量日誌 | cloudfirewall_access_log |
vpc_firewall_log | VPC邊界防火牆流量日誌 | cloudfirewall_access_log |
nat_firewall_log | NAT邊界防火牆流量日誌 | cloudfirewall_access_log |
ipv6_firewall_log | 互連網邊界防火牆IPv6資產流量日誌 | cloudfirewall_access_log |
dns_firewall_log | DNS邊界防火牆流量日誌 | cloudfirewall_access_log |
internet_ips_log | 互連網邊界防火牆IPS入侵防禦日誌 | cloudfirewall_ips_log |
vpc_ips_log | VPC邊界防火牆IPS入侵防禦日誌 | cloudfirewall_vpc_ips_log |
tls | 互連網邊界防火牆TLS檢查日誌 | event_log |
appid_ctrl | 互連網邊界防火牆應用程式控制日誌 | event_log |
web_filter | 互連網邊界防火牆Web過濾日誌 | event_log |
各類型日誌共有的欄位:
log_type、src_ip、dst_ip、src_port、dst_port、aliuid、__topic__、__time__各類型日誌支援的具體欄位:請單擊以下摺疊面板進行查看。
internet_log
vpc_firewall_log
nat_firewall_log
ipv6_firewall_log
dns_firewall_log
internet_ips_log
vpc_ips_log
tls
appid_ctrl
web_filter
日誌欄位說明
欄位名稱 | 欄位說明 | 樣本值 |
__time__ | 在Logstore寫入日誌資料時的日誌時間。 | 1703483369 |
__topic__ | 日誌的主題。取值固定為cloudfirewall_access_log,表示Cloud Firewall的流量日誌。 | cloudfirewall_access_log |
__tag__:__receive_time__ | SLS 系統標籤,表示SLS 服務端接收日誌的時間。 | 1785833241 |
acl_rule_id | 流量命中的存取控制策略ID。 取值為00000000-0000-0000-0000-000000000000時,表示未命中任何存取控制策略。 | 073a1475-6e11-43e2-8b28-98cee9c6**** |
action | 規則執行動作。 | deny |
action_user | 使用者實際命中的規則動作。
| 1 |
aliuid | 阿里雲帳號ID。 | 1233333333**** |
app_dpi_state | 應用識別狀態。取值:
| success |
app_name | 流量的應用類型。取值:HTTPS、NTP、SIP、SMB、NFS、DNS、Unknown(協議為未知類型)等。 | HTTPS |
appid_ctrl_appid | 應用程式ID。 | 10010470000 |
attack_type | 攻擊類型。
| 11 |
attack_type_name | 流量包含的攻擊類型的中文名稱。 | 挖礦行為 |
attack_type_name_en | 流量包含的攻擊類型的英文名稱。 | Mining Behavior |
category | Web過濾的 URL 分類。 | |
country_id | 國家或地區,取值採用 ISO 3166-1 國際標準中的兩位字母代碼。 說明 字母代碼 YY 表示未識別的國家或地區。
| CN |
city_id | 用於表示城市的唯一識別碼。取值採用中國縣以上六位元字行政區劃代碼,您可以通過中國行政區劃代碼查詢對應的城市代碼,例如北京市:110000。 | 110000 |
cloud_instance_id | 防護的資產執行個體ID。 | ngw-bp1d5bx2orlw1p2wn**** |
dst_vpc_id | 流量目的 VPC 的執行個體 ID。 | vpc-xxxxxxxxxxxxxxxxxxxx1 |
direction | 流量的方向。取值:
說明 VPC邊界防火牆無出入方向概念,direction欄位預設取值out。 | in |
domain | 流量的目的網域名稱。 說明
| www.aliyundoc.com |
dst_ip | 流量的目的IP。 | 39.108.XX.XX |
dst_network_instance_id | 流量目的網路執行個體。 | vpc-bp18ina819injc9zs**** |
dst_port | 流量的目的連接埠。 | 443 |
dst_region | 流量目的地區。 | cn-beijing |
end_time | 會話結束時間。使用Unix時間戳記格式表示,單位:秒。 | 1702367350 |
firewall_id | VPC防火牆執行個體ID。 | cen-m9y9u2hgc0t9im**** |
http_method | HTTP 要求方法。 | GET |
in_bps | 入方向流量速率。單位:bit/s。 | 42 |
in_packet_bytes | 入方向流量大小。單位:Byte。 | 58 |
in_packet_count | 入方向流量包的數量。 | 1 |
in_pps | 入方向流量包平均每秒傳輸速率。單位:個/秒。 說明 傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。 | 1 |
ip_protocol | IP協議類型。取值:
| tcp |
ips_ai_rule_id | 流量命中的智能推薦存取控制策略的ID。 取值為00000000-0000-0000-0000-000000000000,表示未匹配或未命中任何智能推薦存取控制策略。 | 00000000-0000-0000-0000-000000000000 |
ips_rule_id | 流量命中的入侵防禦規則的ID。 取值為00000000-0000-0000-0000-000000000000,表示未匹配或未命中入侵防禦規則。 | 00000000-0000-0000-0000-000000000000 |
ips_rule_name | 流量命中的入侵防禦規則的中文名稱。 | 主機存在挖礦行為 |
ips_rule_name_en | 流量命中的入侵防禦規則的英文名稱。 | Mining behavior on the host |
isp_id | 電訊廠商(ISP)標識 | 50003280 |
l4_protocol | 四層協議(tcp/udp) | tcp |
l7_protocol | 七層應用協議(HTTP/Unknown 等) | HTTP |
log_type | 日誌類型。取值:
| internet_log |
loose_allow_acl_id | 預匹配存取控制策略ID。取值:
| 00000000-0000-0000-0000-000000000000 |
member_uid | 多帳號統一管理情境下,日誌歸屬的成員帳號 UID。 | 1234567890654321 |
net_connect_dir | 網路連接方向(in/out)。 | in |
new_conn | 是否建立串連。取值:
| 1 |
out_bps | 出方向流量速率。單位:bit/s。 | 0 |
out_packet_bytes | 出方向流量大小。單位:Byte。 | 0 |
out_packet_count | 出方向流量包的數量。 | 0 |
out_pps | 出方向流量包平均每秒傳輸速率。單位:個/秒。 說明 傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。 | 0 |
payload | IPS防護命中時的有效負荷(十六進位格式)。僅當 | 302602010104067075626c6963a1190204dc63c29a0201000xxxxx |
payload_text | 報文載荷的明文內容(payload 十六進位的 ASCII 解碼) | payload 的 ASCII 明文形式 |
proto | IP 協議號,取值:
| 6 |
region_id | 地區ID。不同地區ID的含義,請參見支援防護的雲產品地區。
| cn-beijing |
rule_id | 命中的規則 ID。 IPS 日誌為數字規則 ID(對應控制台入侵防禦規則);應用程式控制/Web過濾日誌為規則執行個體 ID(ati-/wft- 首碼)。 | IPS日誌:20000080;appid_ctrl:ati-xxxx;web_filter:wft-xxxx |
rule_result | 流量命中存取控制策略後的執行動作。取值:
流量命中入侵防禦事件的執行動作。取值:
| alert |
rule_source | 流量命中的策略來源。取值:
| basic_acl |
session_id | 會話ID。 | 16000208880536122104 |
ssl_protocol | TLS協議版本。
| TLSv1.3 |
ssl_cipher | 加密套件類型。 | TLS_AES_128_GCM_SHA256 |
ssl_handshake_res | TLS卸載是否成功。
| success |
ssl_error_index | 錯誤類別。
| Certificate |
ssl_error_msg | 錯誤詳情。 | certificate verify failed |
sni | SNI(伺服器名稱指示)。 | example.com |
src_ip | 流量的源IP。 | 167.94.XX.XX |
src_network_instance_id | 流量源網路執行個體。 | vpc-bp18ina819injc9zs**** |
src_port | 流量的源連接埠,即發出流量資料的主機連接埠。 | 47915 |
src_region | 流量源地區。 | cn-beijing |
src_vpc_id | 流量源VPC的ID。 | vpc-bp18ina819injc9zs**** |
start_time | 會話開始時間。使用Unix時間戳記格式表示,單位:秒。 | 1701759171 |
start_time_min | 會話開始時間,分鐘層級。使用Unix時間戳記格式表示,單位:秒。 | 1701759120 |
tcp_seq | TCP序號。 | 388367**** |
time | 事件發生時間,Unix 時間戳記,單位為秒。 | 1785833221 |
total_bps | 出入方向的總傳輸速率。單位:bit/s。 | 42 |
total_packet_bytes | 出入方向的總流量大小。單位:byte。 | 58 |
total_packet_count | 出入方向的總流量包數量。 | 1 |
total_pps | 出入方向總流量包的平均每秒傳輸速率。單位:個/秒。 說明 傳輸速率小於1個/秒時,該欄位顯示0,不會顯示小數位。 | 0 |
traffic_type | 日誌的資料來源,Cloud Firewall固定為2,表示流採集,而非逐包抓取。 | 2 |
url | 伺服器訪問的互連網網站URL地址。 說明 僅當app_name取值為HTTP時,才會顯示該欄位的值。 | http://aliyundoc.com/index.html |
user_ips_mode | IPS防護模式。
| 1 |
uuid | IPS 事件唯一標識,可與流量日誌 ips_rule_id 關聯定位會話。 | a1b2c3d4-0000-0000-0000-000000000002 |
vul_level | 惡意流量命中的漏洞風險等級。取值:
| 1 |
ndr_log_type | NDR協議日誌類型,協議日誌的標識。 | HTTP |
net_type | NDR流量檢測位置。取值:
| 0 |
request_uri |
| /api?key=value |
request_path | URI的路徑部分(不含查詢參數)。 | /api |
host | 要求標頭中的目標主機名稱及連接埠號碼(Host頭部)。 | aliyun.com:8080 |
request_method | HTTP要求方法(如 GET、POST、PUT、DELETE等)。 | POST |
http_user_agent | 要求標頭中的用戶端標識。 | Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/122.0.6261.95 Safari/537.36 |
status | HTTP響應狀態代碼(三位元字代碼)。 | 200 |