开通云防火墙后,系统将自动记录流量日志、事件日志及控制台操作日志,并通过可视化的日志审计页面进行展示,以辅助攻击溯源与流量审查。该日志审计功能免费,支持查询最近7天的日志,可满足即时安全监测与事件处理的需求。
云防火墙日志审计功能默认支持存储7天的日志。若需延长日志存储时长、满足等保合规与审计要求,或导出日志原始数据,请开通云防火墙日志分析功能。具体操作,请参见日志分析概述。
审计日志类型
云防火墙日志审计功能支持以下日志类型:
流日志:涵盖已开启的各边界防火墙产生的流量日志与事件日志。
流量日志:记录通过云防火墙的所有网络流量详情,包括源/目的IP、源/目的端口、传输协议及流量大小等。
事件日志:记录云防火墙识别的潜在安全威胁或异常流量。日志按防护模块(如IPS、威胁情报、TLS检查)分类,包含攻击时间、威胁类型、源/目的IP、应用类型、严重等级及处置动作等关键信息,便于安全事件的追踪与分析。
代理日志:若已配置显式代理防火墙,将展示通过该防火墙的外访日志与事件日志。
外访日志:记录通过代理防火墙的网络流量详情,包括代理实例、请求ID、源/目的ID、源/目的端口、域名、URL及状态码等信息。
事件日志:记录通过代理防火墙且触发AI安全护栏与TLS检查策略的潜在安全威胁事件。
操作日志:记录用户在云防火墙控制台的所有操作行为,包括规则配置更改、系统设置调整及其他管理员干预措施。操作日志用于审计用户行为,确保系统变更可追溯。
查询审计日志
登录云防火墙控制台。
在左侧导航栏,选择。
根据需查询的日志类型,进入对应页面。
流日志
设置查询条件和时间范围后,单击搜索即可查看日志。部分关键字段说明如下:
字段
说明
规则模块/规则名/规则ID
流量命中的访问控制策略或攻击防护规则名称。若不显示规则名,表示当前流量未命中任何一条访问控制策略或者攻击防护规则。
应用协议识别状态
访问控制策略匹配时,流量应用的识别状态。取值:
识别成功
已被策略拦截
TCP建立失败
尚未收到载荷
分析中
严格模式下识别失败
宽松模式下未识别出结果
无状态:无深度包检测DPI(deep packet inspection)的状态
ACL预匹配状态与ACL预匹配策略
当流量经过云防火墙时,系统会按优先级将流量与访问控制策略进行匹配。若在匹配过程中,云防火墙无法识别流量的应用或域名,则ACL预匹配状态将显示为对应的未识别状态,同时ACL预匹配策略将显示为该访问控制策略的名称。
ACL预匹配状态取值:
应用未识别:云防火墙无法识别流量的应用。
域名未识别:云防火墙无法识别流量的域名。
正常:云防火墙可以识别流量的应用和域名。
操作
针对虚拟补丁和IPS基础防御拦截的事件,可单击操作列的获取攻击样本,生成7天内的攻击样本以查看详细数据。生成的攻击样本保留期为1个月。
代理日志
设置查询条件和时间范围后,单击搜索即可查看日志。部分关键字段说明如下:
字段
说明
账号 UID/代理实例
显式代理防火墙实例的 ID 及其所属的阿里云账号 UID。
所属Region
显式代理防火墙实例所在的地域。
应用程序名
触发日志的应用程序类型(例如 Windows Update)。
安全检测模块
命中策略的类型,包括访问控制、威胁情报或AI安全护栏。
操作
单击操作列的详情按钮,支持查看详细的请求(Request)与响应 (Response)信息。
操作日志
设置查询条件和时间范围后,单击搜索即可查看日志。部分关键字段说明如下:
字段
说明
严重性
系统判定的事件严重程度。若经人工确认属于正常业务操作,可忽略该告警。
操作者
执行操作的用户账号,包括主账号与RAM用户。
日志内容
用户执行的具体操作详情。