Web應用防火墻(Web Application Firewall,簡稱WAF)日志服務通過阿里云日志服務實時地采集已接入WAF防護的網站業務的全量日志,并對采集到的日志數據進行查詢與分析,以豐富的儀表盤形式展示查詢結果,滿足等保合規要求和網站業務的防護及運營需求。本文介紹如何開通和使用WAF日志服務。
背景信息
WAF日志服務只會存儲已開啟日志采集的網站相關日志。如果網站未開啟日志采集,WAF不會存儲其日志數據。
網站域名開啟日志采集后,WAF將按照下表描述的默認配置,自動存儲網站域名的日志數據。
日志存儲配置 | 默認配置 | 是否支持修改默認配置 |
日志存儲時長 | 日志存儲時長為180天。 | 支持修改。可選范圍:15~360天。 重要 僅包年包月WAF實例支持修改日志存儲時長。 |
自定義字段配置 | 默認包含全部必選字段和部分可選字段。 | 支持修改。可修改WAF日志中的可選字段。 |
存儲類型 | 默認存儲網站域名的全量日志。 | 支持修改。可修改為僅存儲攔截日志。 |
WAF支持修改以上默認配置。具體操作,請參見修改日志設置。
前提條件
步驟一:開通WAF日志服務
開通包年包月實例的WAF日志服務
登錄Web應用防火墻控制臺,在頂部菜單欄,選擇WAF實例的資源組和地域(中國內地、非中國內地)。
在左側導航欄,選擇 。
在日志服務頁面,單擊立即升級,并按照頁面提示完成升級。
說明如果您在購買WAF實例時已經開啟了日志服務,則無需進行升級操作,請跳過該步驟。
升級操作步驟:
在變配頁面,開啟日志服務,并根據您的業務需要選擇日志存儲容量。
單擊去支付,并完成支付。
授權WAF訪問相關云資源。具體操作,請參見創建服務關聯角色。
開通按量付費實例的WAF日志服務
登錄Web應用防火墻控制臺,在頂部菜單欄,選擇WAF實例的資源組和地域(中國內地、非中國內地)。
在左側導航欄,選擇 。
在日志服務頁面,單擊立即升級,并參照以下步驟完成升級。
在修改套餐頁面,定位到系統規格區域,設置日志存儲容量(單位:TB)。
日志存儲容量大于0,即表示開通日志服務。
單擊確認修改。
授權WAF訪問相關云資源。具體操作,請參見創建服務關聯角色。
開通WAF日志服務后,阿里云日志服務將自動為當前阿里云賬號創建專屬的WAF日志項目和日志庫,完成日志數據采集前的準備工作。關于WAF專屬日志項目及日志庫的默認配置,請參見WAF專屬日志項目及日志庫。
步驟二:使用WAF日志服務
登錄Web應用防火墻控制臺,在頂部菜單欄,選擇WAF實例的資源組和地域(中國內地、非中國內地)。
在左側導航欄,選擇 。
從域名下拉列表中選擇要開啟日志采集的網站域名,打開右側的狀態開關,開啟該網站域名的日志采集功能。
域名下拉列表(圖示①)僅包含已接入WAF防護的網站域名。如果您還未將網站域名接入WAF防護,請先完成網站接入。具體操作,請參見使用教程。
在日志查詢頁簽,通過查詢與分析語句,對WAF日志數據進行查詢與分析。具體操作,請參見日志查詢。
更多關于日志查詢與分析的案例,請參見查詢與分析案例。
在日志分析頁簽,查看WAF基于日志數據為您整合的日志分析儀表盤。
日志分析儀表盤是WAF基于日志數據,預先設置的一系列圖形報表,方便您直接查詢網站業務及安全防護的相關數據。日志分析儀表盤包含:
運營中心:展示網站的業務運營指標,包含請求趨勢、攻擊概況等。
訪問中心:展示網站的訪問指標、客戶端分布、流量與性能等。
安全中心:展示網站的被攻擊指標、趨勢、來源分布等。
您只需設置查詢時間,即可直接查詢相關儀表盤,并可以創建訂閱,通過郵件等方式定期接收儀表盤數據報表。關于日志分析儀表盤包含的具體圖表數據以及如何創建訂閱,請參見查看日志分析儀表盤。
WAF專屬日志項目及日志庫
下表描述了阿里云日志服務自動創建的WAF專屬日志項目(Project)及日志庫(Logstore)的默認配置。
請勿隨意刪除或修改日志服務為您創建的默認Project、Logstore、索引和儀表盤設置。日志服務將不定期更新、升級WAF日志查詢與分析功能,專屬日志庫中的索引與默認報表也會自動更新。
資源類型 | 說明 |
Project | 日志服務自動為WAF創建一個日志項目(Project)。日志項目的具體信息如下:
您可以在日志服務控制臺的首頁查詢WAF專屬日志項目,單擊項目名稱可以進入項目。關于Project的更多介紹,請參見管理Project。 |
Logstore | WAF日志項目下默認已創建一個日志庫(Logstore)。WAF日志庫名稱為 WAF日志庫不支持通過API、SDK等方式寫入除WAF日志外的其他類型數據。該日志庫在查詢、統計、報警、流式消費等功能上無特殊限制。 |
Shard | WAF日志庫默認包含兩個分區(Shard),并開啟了自動分裂分區功能。您可以通過Logstore基本信息查詢分區屬性。 關于Shard的更多介紹,請參見管理Shard。 |
儀表盤 | WAF日志項目下默認包含三個預置的儀表盤,分別為運營中心、訪問中心、安全中心。您可以在WAF日志項目中查詢WAF日志儀表盤。 關于WAF日志儀表盤的更多介紹,請參見查看日志分析儀表盤。 |
更多內容
如果您的RAM用戶需要使用WAF日志查詢與分析功能,您需要為其授予日志服務相關權限。具體操作,請參見為RAM用戶授予日志查詢分析權限。
如果您需要了解更多關于WAF日志查詢與分析的應用,請參見日志應用教程。
如果您需要修改WAF日志存儲規則、存儲容量等設置,請參見日志存儲管理。