Web应用防火墙(Web Application Firewall,简称WAF)默认不开启日志服务,系统提供的安全报表功能仅记录部分时长的日志。如需获取完整的原始日志以进行深度分析或满足合规审计要求,您需要开启日志服务功能。本文将介绍如何开启与关闭该功能。
开启日志服务
WAF 包年包月基础版实例不支持开启日志服务。如需使用该功能,请选择以下任一方式:
升级当前实例版本;
退订当前包年包月实例,并开通按量付费版实例。
按量付费版
登录Web应用防火墙3.0控制台。在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。
在左侧导航栏,选择。
在对防护对象开启日志区域,从下拉列表中选择日志服务存储地域。该地域即为日志服务 Project 的创建地域。
重要日志存储地域一经选定即不可更改。如需更换,须先关闭日志服务后再重新开通。请谨慎选择。
单击开启日志服务。功能开通后,WAF不会收取费用,所有日志费用将由日志服务SLS统一收取。
包年包月版
登录Web应用防火墙3.0控制台。在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。
在左侧导航栏,选择。
单击立即升级,前往升配页面。(该步骤仅适用于购买WAF时未开启日志服务的用户,若已购买,请直接前往第五步)
将日志服务设置为开启,选择日志存储容量后完成支付。若无法确定所需容量,可使用默认配置,后续支持升级。
返回WAF日志服务控制台,在对防护对象开启日志区域,从下拉列表中选择日志服务存储地域。该地域即为日志服务 Project 的创建地域。
重要日志存储地域一经选定即不可更改。如需更换,须先退订并释放当前 WAF 实例后再重新购买。请谨慎选择。
单击开启日志服务。
后续步骤
开启日志投递:开启日志服务后,必须为WAF防护对象开启日志投递功能,才能进行日志数据的查询与分析。
单个开启:在日志服务页面左上角,选择目标防护对象,开启日志投递状态。
批量开启:通过右上角日志设置,批量开启SLS投递功能。具体操作请参见设置投递字段与投递状态。
日志查询与分析:支持对防护对象的日志数据进行查询与分析,并可基于分析结果生成统计图表或创建告警。具体操作请参见日志查询。
日志延迟:开启防护对象日志投递并产生流量后,SLS日志的查看存在约10分钟的延迟。建议发送测试请求后稍作等待,再前往日志查询页面确认数据。
历史日志限制:WAF日志服务仅从开启时刻起开始记录,无法获取开启前的历史日志。
日志数据删除:包年包月WAF实例退订,或按量付费WAF实例关闭释放后,相关日志将被删除,无法保留或查询。
Project与Logstore说明
开启日志服务后,系统将自动创建WAF专属的日志项目(Project)和日志库(Logstore)。
请勿手动删除系统自动创建的日志项目、日志库,否则将导致日志数据被清除。
资源类型 | 说明 |
日志项目(Project) | 日志服务会自动为WAF创建专属日志项目,命名规则如下:
|
日志库(Logstore) | WAF日志项目下默认创建一个日志库,所有WAF日志均存储于此。日志库的命名规则如下:
该日志库仅支持存储WAF日志,不支持通过API、SDK等方式写入其他类型数据;在查询、统计、告警及流式消费等功能上无特殊限制。 重要 日志库的正常运行依赖于阿里云账号下日志服务产品的正常使用状态。若日志服务欠费,WAF日志投递功能将暂停;补缴欠款后,该功能将自动恢复。 更多日志库相关信息,请参见管理LogStore。 |
关闭日志服务
按量付费版
关闭日志服务将清除系统自动创建的WAF专属日志项目(Project)及其中的全部日志数据,后续无法再进行日志查询。请确认不再使用日志服务后,再执行此操作。
登录Web应用防火墙3.0控制台。在顶部菜单栏,选择WAF实例的资源组和地域(中国内地、非中国内地)。
在左侧导航栏,选择。
在日志服务页面,单击右上角关闭服务。在弹出的对话框,单击确定。
包年包月版
包年包月实例的日志服务不支持直接关闭,仅可在WAF实例到期释放或退订时随实例自动关闭。
如需降低日志服务费用,可采取以下方式:
降低日志存储容量规格后,若容量达到上限,新日志数据将无法写入,可能导致日志数据不完整。
常见问题
开启日志服务后无日志数据,如何排查?
若开启WAF日志服务后无日志数据,请按以下顺序排查:
检查防护对象级别的日志投递开关:开启日志服务仅为全局开关,还需在日志服务页面左上角选择目标防护对象,单独开启该防护对象的日志投递开关。仅开启全局日志服务不会自动投递日志。
确认是否有流量经过WAF:日志仅在防护对象产生流量时才会生成。
等待约10分钟:开启日志投递后,日志数据存在约10分钟的延迟,需稍作等待后方可查看。
如何获取或查询WAF日志?是否支持API下载?
可以通过以下方式查询和获取WAF日志: