Web Application Firewall(Web Application Firewall,簡稱WAF)預設不開啟Log Service,系統提供的安全報表功能僅記錄部分時間長度的日誌。如需擷取完整的原始日誌以進行深度分析或滿足合規審計要求,您需要開啟Log Service功能。本文將介紹如何開啟與關閉該功能。
開啟Log Service
WAF 訂用帳戶基礎版執行個體不支援開啟Log Service。如需使用該功能,請選擇以下任一方式:
升級當前執行個體版本;
退訂當前訂用帳戶執行個體,並開通隨用隨付版執行個體。
隨用隨付版
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
在對防護對象開啟日誌地區,從下拉式清單中選擇Log Service儲存地區。該地區即為Log Service Project 的建立地區。
重要日誌儲存地區一經選定即不可更改。如需更換,須先關閉Log Service後再重新開通。請謹慎選擇。
單擊開啟Log Service。
訂用帳戶版
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
單擊立即升級,前往升配頁面。(該步驟僅適用於購買WAF時未開啟Log Service的使用者,若已購買,請直接前往第五步)
將Log Service設定為開啟,選擇日誌儲存容量後完成支付。若無法確定所需容量,可使用預設配置,後續支援升級。
返回WAFLog Service控制台,在對防護對象開啟日誌地區,從下拉式清單中選擇Log Service儲存地區。該地區即為Log Service Project 的建立地區。
重要日誌儲存地區一經選定即不可更改。如需更換,須先退訂並釋放當前 WAF 執行個體後再重新購買。請謹慎選擇。
單擊開啟Log Service。
後續步驟
開啟日誌投遞:開啟Log Service後,必須為WAF防護對象開啟日誌投遞功能,才能進行日誌資料的查詢與分析。
單個開啟:在Log Service頁面左上方,選擇目標防護對象,開啟日誌投遞狀態。
批量開啟:通過右上方日誌設定,批量開啟SLS投遞功能。具體操作請參見設定投遞欄位與投遞狀態。
日誌查詢與分析:支援對防護對象的日誌資料進行查詢與分析,並可基於分析結果產生統計圖表或建立警示。具體操作請參見日誌查詢。
日誌延遲:開啟防護對象日誌投遞併產生流量後,SLS日誌的查看存在約10分鐘的延遲。建議發送測試請求後稍作等待,再前往日誌查詢頁面確認資料。
歷史日誌限制:WAFLog Service僅從開啟時刻起開始記錄,無法擷取開啟前的歷史日誌。
日誌資料刪除:訂用帳戶WAF執行個體退訂,或隨用隨付WAF執行個體關閉釋放後,相關日誌將被刪除,無法保留或查詢。
Project與Logstore說明
開啟Log Service後,系統將自動建立WAF專屬的記錄項目(Project)和日誌庫(Logstore)。
請勿手動刪除系統自動建立的記錄項目、日誌庫,否則將導致日誌資料被清除。
資源類型 | 說明 |
記錄項目(Project) | Log Service會自動為WAF建立專屬記錄項目,命名規則如下:
北京時間 2026 年 8 月 14 日 00:00:00 起,對於已開通Log Service的使用者,隨用隨付版 WAF 分批次灰階上線日誌功能更新。升級期間,系統將為已開通Log Service的使用者建立新日誌庫(Logstore),並實行新舊 Logstore 雙寫機制,日誌資料同步儲存兩份。 更多資訊,請參見【公告】Web Application FirewallWeb核心防護、Bot管理、Log Service升級通知。 可以在Log Service控制台的首頁查詢該專屬記錄項目,單擊專案名稱即可進入。更多記錄項目相關資訊,請參見管理Project。 |
日誌庫(Logstore) | WAF記錄項目下預設建立一個日誌庫,所有WAF日誌均儲存於此。日誌庫的命名規則如下:
該日誌庫僅支援儲存WAF日誌,不支援通過API、SDK等方式寫入其他類型資料;在查詢、統計、警示及流式消費等功能上無特殊限制。 重要 日誌庫的正常運行依賴於阿里雲帳號下Log Service產品的正常使用狀態。若Log Service欠費,WAF日誌投遞功能將暫停;補繳欠款後,該功能將自動回復。 更多日誌庫相關資訊,請參見管理LogStore。 |
關閉Log Service
隨用隨付版
關閉Log Service將清除系統自動建立的WAF專屬記錄項目(Project)及其中的全部日誌資料,後續無法再進行日誌查詢。請確認不再使用Log Service後,再執行此操作。
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
在Log Service頁面,單擊右上方關閉服務。在彈出的對話方塊,單擊確定。
訂用帳戶版
訂用帳戶執行個體的Log Service不支援直接關閉,僅可在WAF執行個體到期釋放或退訂時隨執行個體自動關閉。
如需降低Log Service費用,可採取以下方式:
降低日誌儲存容量規格後,若容量達到上限,新日誌資料將無法寫入,可能導致日誌資料不完整。
常見問題
開啟Log Service後無日誌資料,如何排查?
若開啟WAFLog Service後無日誌資料,請按以下順序排查:
檢查防護對象層級的日誌投遞開關:開啟Log Service僅為全域開關,還需在Log Service頁面左上方選擇目標防護對象,單獨開啟該防護對象的日誌投遞開關。僅開啟全域Log Service不會自動投遞日誌。
確認是否有流量經過WAF:日誌僅在防護對象產生流量時才會產生。
等待約10分鐘:開啟日誌投遞後,日誌資料存在約10分鐘的延遲,需稍作等待後方可查看。
如何擷取或查詢WAF日誌?是否支援API下載?
可以通過以下方式查詢和擷取WAF日誌: