Web Application Firewall(Web Application Firewall,簡稱WAF)預設不開啟Log Service,系統提供的安全報表功能僅記錄部分時間長度的日誌。如需擷取完整的原始日誌以進行深度分析或滿足合規審計要求,您需要開啟Log Service功能。本文將介紹如何開啟與關閉該功能。
開啟Log Service
WAF 訂用帳戶基礎版執行個體不支援開啟Log Service。如需使用該功能,請選擇以下任一方式:
-
升級當前執行個體版本;
-
退訂當前訂用帳戶執行個體,並開通隨用隨付版執行個體。
隨用隨付版
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
-
在對防護對象開啟日誌地區,從下拉式清單中選擇Log Service儲存地區。該地區即為Log Service Project 的建立地區。
重要日誌儲存地區一經選定即不可更改。如需更換,須先關閉Log Service後再重新開通。請謹慎選擇。
-
單擊開啟Log Service。功能開通後,WAF不會收取費用,所有日誌費用將由Log ServiceSLS統一收取。
訂用帳戶版
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
-
單擊立即升級,前往升配頁面。(該步驟僅適用於購買WAF時未開啟Log Service的使用者,若已購買,請直接前往第五步)
-
將Log Service設定為開啟,選擇日誌儲存容量後完成支付。若無法確定所需容量,可使用預設配置,後續支援升級。
-
返回WAFLog Service控制台,在對防護對象開啟日誌地區,從下拉式清單中選擇Log Service儲存地區。該地區即為Log Service Project 的建立地區。
重要日誌儲存地區一經選定即不可更改。如需更換,須先退訂並釋放當前 WAF 執行個體後再重新購買。請謹慎選擇。
-
單擊開啟Log Service。
後續步驟
-
開啟日誌投遞:開啟Log Service後,必須為WAF防護對象開啟日誌投遞功能,才能進行日誌資料的查詢與分析。
-
單個開啟:在Log Service頁面左上方,選擇目標防護對象,開啟日誌投遞狀態。
-
批量開啟:通過右上方日誌設定,批量開啟SLS投遞功能。具體操作請參見設定投遞欄位與投遞狀態。
-
-
日誌查詢與分析:支援對防護對象的日誌資料進行查詢與分析,並可基於分析結果產生統計圖表或建立警示。具體操作請參見日誌查詢。
-
日誌延遲:開啟防護對象日誌投遞併產生流量後,SLS日誌的查看存在約10分鐘的延遲。建議發送測試請求後稍作等待,再前往日誌查詢頁面確認資料。
-
歷史日誌限制:WAFLog Service僅從開啟時刻起開始記錄,無法擷取開啟前的歷史日誌。
-
日誌資料刪除:訂用帳戶WAF執行個體退訂,或隨用隨付WAF執行個體關閉釋放後,相關日誌將被刪除,無法保留或查詢。
Project與Logstore說明
開啟Log Service後,系統將自動建立WAF專屬的記錄項目(Project)和日誌庫(Logstore)。
請勿手動刪除系統自動建立的記錄項目、日誌庫,否則將導致日誌資料被清除。
|
資源類型 |
說明 |
|
記錄項目(Project) |
Log Service會自動為WAF建立專屬記錄項目,命名規則如下:
可以在Log Service控制台的首頁查詢該專屬記錄項目,單擊專案名稱即可進入。更多記錄項目相關資訊,請參見管理Project。 |
|
日誌庫(Logstore) |
WAF記錄項目下預設建立一個日誌庫,所有WAF日誌均儲存於此。日誌庫的命名規則如下:
該日誌庫僅支援儲存WAF日誌,不支援通過API、SDK等方式寫入其他類型資料;在查詢、統計、警示及流式消費等功能上無特殊限制。 重要
日誌庫的正常運行依賴於阿里雲帳號下Log Service產品的正常使用狀態。若Log Service欠費,WAF日誌投遞功能將暫停;補繳欠款後,該功能將自動回復。 更多日誌庫相關資訊,請參見管理LogStore。 |
關閉Log Service
隨用隨付版
關閉Log Service將清除系統自動建立的WAF專屬記錄項目(Project)及其中的全部日誌資料,後續無法再進行日誌查詢。請確認不再使用Log Service後,再執行此操作。
-
登入Web Application Firewall3.0控制台。在頂部功能表列,選擇WAF執行個體的資源群組和地區(中國內地、非中國內地)。
-
在左側導覽列,選擇。
-
在Log Service頁面,單擊右上方關閉服務。在彈出的對話方塊,單擊確定。
訂用帳戶版
訂用帳戶執行個體的Log Service不支援直接關閉,僅可在WAF執行個體到期釋放或退訂時隨執行個體自動關閉。
如需降低Log Service費用,可採取以下方式:
降低日誌儲存容量規格後,若容量達到上限,新日誌資料將無法寫入,可能導致日誌資料不完整。
常見問題
開啟Log Service後無日誌資料,如何排查?
若開啟WAFLog Service後無日誌資料,請按以下順序排查:
-
檢查防護對象層級的日誌投遞開關:開啟Log Service僅為全域開關,還需在Log Service頁面左上方選擇目標防護對象,單獨開啟該防護對象的日誌投遞開關。僅開啟全域Log Service不會自動投遞日誌。
-
確認是否有流量經過WAF:日誌僅在防護對象產生流量時才會產生。
-
等待約10分鐘:開啟日誌投遞後,日誌資料存在約10分鐘的延遲,需稍作等待後方可查看。
如何擷取或查詢WAF日誌?是否支援API下載?
可以通過以下方式查詢和擷取WAF日誌: