据。 • WAF支持全量日志功能,您可以将攻击日志、访问日志记录到华为云的云日志服务(Log Tank Service,简称LTS)。 告警通知 用户可以通过Web应用防火墙服务对攻击日志进行通知设置。开启告警通知后,Web应用防火墙将仅记录和拦截的攻击日志通过用户设置的接收通知方式发送给用户。
用关系中快速定位性能瓶颈,助力性能优化有的放矢 全链路APM 从用户侧到代码的全栈监控覆盖,让应用性能分析无盲点 监控精准 自研JAVA探针、事务洞察开启调用链全采样,确保数据更完整和准确 建议搭配使用 应用性能管理 APM 云日志服务 LTS 云监控服务 CES 云容器引擎 CCE
Cassandra接口存储海量用户数据,媒体数据,feed流和日志信息,业务剧增时可做到无感扩容,支持PB级扩展,并利用GeminiDB Cassandra接口+Spark完整的实时分析和全量分析解决方案,助力客户轻松捕获数据变更和数据分析。常见使用案例:日志和用户数据,行程数据存储、用户实时推荐系统
据空间和管道。 了解详情 步骤五:配置/启用相关功能 配置策略:通过策略配置可以开通、配置和使用七层安全防线,实现全流程安全防护。 启用告警模型:数据接入后,可以利用模型对数据进行扫描,如果在模型设置范围内容,将产生告警提示。 启用剧本:针对云上安全事件提供了安全编排剧本,实现安全事件的高效、自动化响应处置。
优势 实时性 实时记录、实时检索,提供全维度过滤查询 全面性 审计日志格式统一,包含所有操作信息 高效率 提供可视化检索界面,检索维度组合便捷 搭配使用 对象存储服务 OBS 消息通知服务 SMN 云日志服务 LTS 安全分析 安全分析 云资源生成的每条审计日志均会记录哪个用户,在什
护更精准 保护用户数据隐私,支持全量日志存储 保护用户数据隐私,支持全量日志存储 支持用户对攻击日志中的账号、密码等敏感信息进行脱敏 支持PCI-DSS标准的SSL安全配置,支持TLS协议版本和加密套件的配置 提供全量的攻击日志、访问日志及请求日志,与LTS对接,支持无限时存储 等保必备安全服务,助力企业满足合规要求
弹性公网IP防护 同步EIP信息并开启弹性公网IP防护后,您可以对云上资产(详见EIP列表)自动安全盘点,对外开放服务秒级防护。 VPC间边界防护(专业版) VPC间防护用于检测和控制两个VPC间的流量通信,向您提供VPC之间的资产保护、访问控制、全流量分析和入侵防护。 访问控制 访问策略管理
景使用DBSS提供的一系列常用实践 用户指南 查看每个实例的审计信息,查看全量实例的语句、风险、会话的审计情况 10分钟教程让您快速上手体验 10分钟教程让您快速上手体验 开通并使用数据库安全审计 快速启用数据库安全审计服务DBSS,帮助您轻松实现业务部署 了解详情 升级数据库审计实例版本
日志分析服务 LOG 日志分析服务 LOG 日志分析服务(Log Analysis Service, 简称LOG)一站式海量实时日志分析服务,提供日志实时采集、智能分析与可视化、转储等功能。提供端到端的快速、易用、丰富的日志分析平台 日志分析服务(Log Analysis Service
Management)防火墙与网络日志跟踪分析防病毒日志分析通过网络安全监控日志发现端口扫描和非法入侵日志易系统日志处理步骤:日志传输日志通过各服务器端的rsyslog、syslog-ng或NXlog流式上传到日志易服务器,也可以通过HTTP POST上传日志文件。日志接收日志上传到日志易的中央接收器
Management)防火墙与网络日志跟踪分析防病毒日志分析通过网络安全监控日志发现端口扫描和非法入侵 日志易系统日志处理步骤:日志传输日志通过各服务器端的rsyslog、syslog-ng或NXlog流式上传到日志易服务器,也可以通过HTTP POST上传日志文件。日志接收日志上传到日志易的中央接收
Management)防火墙与网络日志跟踪分析防病毒日志分析通过网络安全监控日志发现端口扫描和非法入侵 日志易系统日志处理步骤:日志传输日志通过各服务器端的rsyslog、syslog-ng或NXlog流式上传到日志易服务器,也可以通过HTTP POST上传日志文件。日志接收日志上传到日志易的中央接收
提供强大的统计语法函数、实现对特定日志字段的统计分析,并且基于统计结果数据灵活配置仪表盘,以及实现自定义告警逻辑。 3. 提供服务级别的全业务调用链分析结果展示,以及针对服务的各项统计指标查询。多维分析,灵活呈现,日志分析,日志收集
系统通过监测及采集信息系统中的系统安全事件、用户访问行为、系统运行日志、系统运行状态等各类信息,实现对信息系统整体安全状况的全面审计。4、安全运维工作落地,3、快速日志检索,1、日志集中存储及管理,2、异常分析及告警
等保合规助手,决胜运维利器,您可信赖的日志管理专家。绿盟日志审计系统(NSFOCUS Log Audit System,简称NSFOCUS LAS)是基于大数据架构的综合日志管理平台,通过大数据技术的海量日志采集、异构设备日志范式化及安全事件关联分析,实现日志全生命周期管理。协助运维人员从
统提供的范式化字段包括日志接收时间 、日志产生时间、源IP地址、源主机名称、日志的事件摘要、级别及特性等信息,使范式化后的日志详尽而易读,同时系统还对不完整的日志信息进行了手工分类和分析,加入了日志级别与日志特性字段,丰富了日志所蕴含的信息量,让枯燥的日志信息变的更可理解。 与此
将大数据存储、分析技术与安全分析策略结合,已解决数据快速增长、信息孤岛、全文检测等问题。 底层采用大数据技术,日志内容支持全文检索,可自定义分词查询,数据支撑并发量达到1000万条/小时,单节点EPS 10000+,数据实时收集,实时可查询
支持分布式采集和分布式存储,支持大数据量日志审计。,支持全文检索。支持对规范化后的日志字段值进行全部日志记录的搜索。,丰富的报告模板。包括统计报表、明细报表、趋势报表和综合日报周报等。,多样的日志源支持。支持将各种不同表达方式的日志转换成统一的描述形式,并进行日志分类。
SQL,分析数据量大,行数多,响应时间长的SQL语句,并进行优化。 5.您还可以订阅实例健康日报来获取SQL及性能分析结果,包括慢SQL分析、全量SQL分析、性能 & 磁盘分析、性能指标趋势图,当发生风险点时及时收到诊断报告。 具体操作请参见诊断日报。 专题内容推荐 免费云数据库RDS for
,例如云服务的访问量、点击量等,通过日志搜索分析,可以输出详细的运营数据。 快速分析 -指定查询日志关键词,LTS能够针对您配置的关键词进行统计和日志搜索,并生成指标数据,以便您实时了解系统性能及业务等信息 配置索引 -索引是一种存储结构,用于数据进行快速的日志搜索。通过配置索引
topic。 云日志服务日志告警操作指导教程 云日志服务介绍视频帮助您快速了解如何使用云日志服务 了解更多 日志接入 03:36 介绍日志如何接入 日志接入 介绍日志如何接入 结构化配置 06:20 介绍如何配置日志结构化 结构化配置 介绍如何配置日志结构化 日志告警 03:46
软件开发平台 轻量应用服务器 云日志服务日志分析视频帮助 结构化配置 06:20 结构化配置 仪表盘配置 05:13 仪表盘配置 日志接入 03:36 日志接入 日志告警 03:46 日志告警 结构化配置 06:20 结构化配置 仪表盘配置 05:13 仪表盘配置 日志接入 03:36
QL的语法进行日志的查询。 日志查询与实时分析 云日志服务对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。 日志监控与告警 云
空。云日志服务采集日志后,日志数据可以在云日志控制台以简单有序的方式展示、方便快捷的方式进行查询,并且可以长期存储。对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。
访问量、点击量等,通过日志分析,可以输出详细的运营数据。 云日志服务(Log Tank Service)提供日志分析的能力,对采集的日志数据,通过关键字查询、模糊查询等方式简单快速地进行日志分析查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点
如何实时查看日志 如何实时查看日志 用户可以在云日志服务管理控制台实时查看上报的日志,日志管理控制台为用户提供了日志查询功能,方便用户查看日志的操作。支持查看日志、备份概况和下载日志,用户可在云日志控制台进行查看和下载。 用户可以在云日志服务管理控制台实时查看上报的日志,日志管理控制
升级的华为云“GaussDB”还能战否? 华为云GaussDB正式商用 华为云宣布GaussDB规模商用,加速企业核心业务系统上云 华为云推出全自研数据库,GaussDB能否撑起一片天? 技术解读 第一弹:数据实例的连接 第二弹:数据实例的连接 第三弹:数据实例的连接 华为云GaussDB
开启全量日志
应用场景
开启WAF全量日志功能后,您可以将攻击日志(attack)记录到 云日志 服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF攻击日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。
本实践通过将WAF的攻击日志开启LTS快速分析,再通过Spirng规则ID快速查询并分析被拦截的Spring core RCE漏洞的日志。
资源与成本规划
资源 |
资源说明 |
每月费用 |
---|---|---|
云日志服务 |
|
具体的计费方式及标准请参考计费说明。 |
Web应用防火墙 |
云模式-标准版:
独享模式:
|
具体的计费方式及标准请参考计费说明。 |
步骤一:购买WAF
您可以购买WAF云模式或者独享模式。
购买云模式标准版
以购买WAF云模式标准版为例进行介绍。
- 登录华为云管理控制台。
- 在控制台页面中选择“ 安全与合规 > Web应用防火墙 WAF”,进入Web应用防火墙控制台。
- 在页面右上角,单击“购买WAF实例”,进入购买页面,“WAF模式”选择“云模式”。
- “区域”:根据防护业务的所在区域就近选择购买的WAF区域。
- “版本规格”:选择“标准版”。
- “扩展包”及“购买时长”:根据具体情况进行选择。
- 确认参数配置无误后,在页面右下角单击“立即购买”。
- 确认订单详情无误后,阅读并勾选《Web应用防火墙免责声明》,单击“去支付”,完成购买操作。
- 进入“付款”页面,选择付款方式进行付款。
购买独享模式
建议至少购买2个WAF实例。
- 登录华为云管理控制台。
- 在控制台页面中选择“安全与合规 > Web应用防火墙 WAF”,进入Web应用防火墙控制台。
- 在页面右上角,单击“购买WAF实例”,进入购买页面,“WAF模式”选择“独享模式”。
表2 WAF独享引擎实例参数说明 参数名称
说明
取值样例
基础配置
计费模式
仅支持“按需计费”模式。
按需计费
区域
支持购买WAF独享模式的区域说明,请参见Web应用防火墙支持防护哪些区域?。
原则上,在任何一个区域购买的WAF支持防护所有区域的Web业务。但是为了提高WAF的转发效率,减少网络时延,提高网络速度,建议您在购买WAF时,根据防护业务的所在区域就近选择购买的WAF区域。
-
通用可用区
选择区域中的可用区。
说明:可用区选定后不支持更换。
-
版本规格
版本选择
选择实例的规格,支持“WI-500”和“WI-100” 。
- WAF实例规格选择WI-500,参考性能:
- HTTP业务:建议QPS 5,000;极限QPS 10,000
- HTTPS业务:建议QPS 4,000;极限QPS 8,000
- Websocket业务:支持最大并发连接5,000
- 最大回源长连接:60,000
- WAF实例规格选择WI-100,参考性能:
- HTTP业务:建议QPS 1,000;极限QPS 2,000
- HTTPS业务:建议QPS 800;极限QPS 1,600
- Websocket业务:支持最大并发连接1,000
- 最大回源长连接:60,000
WI-500
WAF实例创建类别
选择实例的资源类型,仅支持“资源租户类”。
WAF实例通过弹性网卡接入用户网络。仅支持与独享型 ELB 配套使用,接入方式请参见网站接入流程(独享模式)。
资源租户类
网络配置
选择源站所在的 VPC 。
-
子网
选择VPC中已配置的子网。
-
安全组
选择区域中已有的安全组,或者单击“管理安全组”,跳转到VPC管理控制台创建新的安全组。选择安全组后,该实例将受到该安全组访问规则的保护。
须知:- 安全组建议配置以下访问规则:
有关添加安全组规则的详细操作,请参见添加安全组规则。
- 如果WAF独享引擎实例与源站不在同一个VPC中,需要在安全组中设置实例与源站的子网互通。
-
用量配置
购买数量
设置购买的WAF实例个数。
建议至少购买2个WAF实例,并将业务分别部署到WAF实例上。当业务部署多个WAF实例时,如果某个WAF实例发生故障时,WAF会自动将流量切换到其它正在运行的WAF实例上,确保业务正常运行。
2
高级配置(可选)
WAF实例名称前缀
设置WAF实例名称前缀,购买多个实例时,实例前缀名称相同。
WAF
企业项目
企业项目针对企业用户使用,只有开通了企业项目的客户,或者权限为企业主账号的客户才可见。如需使用该功能,请开通企业管理功能。企业项目是一种云资源管理方式,企业项目管理服务提供统一的云资源按项目管理,以及项目内的资源管理、成员管理。
说明:- “default”为默认企业项目,账号下原有资源和未选择企业项目的资源均在默认企业项目内。
- 只有注册的华为账号购买WAF时,“企业项目”下拉列表中才可以选择到“default”。
default
标签
如果您需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,建议在TMS中创建预定义标签。
如您的组织已经设定Web应用防火墙(Web Application Firewall,WAF)服务的相关标签策略,则需按照标签策略规则为独享引擎实例添加标签。标签如果不符合标签策略的规则,则可能会导致独享引擎实例创建失败,请联系组织管理员了解标签策略详情。
-
服务授权
首次购买WAF时,可配置此参数。勾选后,WAF将代您在 IAM 中创建委托,开通相关权限。
-
反亲和
- 开启后,最多只能创建5个独享引擎实例。
- 开启后,独享引擎在创建时,将尽量分散地创建在不同的物理主机上,以提高业务的可靠性。
-
- WAF实例规格选择WI-500,参考性能:
- 确认参数配置无误后,在页面右下角单击“立即购买”。
- 确认订单详情无误后,阅读并勾选《Web应用防火墙免责声明》,单击“去支付”,完成购买操作。
- 进入“付款”页面,选择付款方式进行付款。
步骤二:将网站信息添加到WAF
此处以云模式-CNAME接入为例进行介绍。
- 云模式-ELB接入方式请参见将网站接入WAF防护(云模式-ELB接入)。
- 独享模式接入方式请参见将网站接入WAF防护(独享模式)。
- 在左侧导航树中,选择“网站设置”,进入网站设置列表。
- 在网站列表的左上角,单击“添加防护网站”。
- 选择“云模式-CNAME接入”并单击“开始配置”。
- 根据界面提示,配置网站信息,如表3所示。
图1 基础信息配置
- 单击“下一步”,根据界面提示,完成WAF回源IP加白、本地验证和修改域名DNS解析设置的操作。
图2 添加域名完成
步骤三:将防护日志配置到LTS
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域或项目。
- 单击页面左上方的,选择“安全与合规 > Web应用防火墙 WAF”。
- 在左侧导航树中,选择“防护事件”,进入“防护事件”页面。
- 选择“全量日志”页签,开启全量日志,并选择日志组和日志流,相关参数说明如表4所示。
图3 配置全量日志
表4 全量日志配置参数 参数
参数说明
取值样例
选择日志组
选择已创建的日志组,或者单击“查看日志组”,跳转到LTS管理控制台创建新的日志组。
lts-group-waf
记录攻击日志
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
攻击日志记录每一个攻击告警信息,包括攻击事件类型、防护动作、攻击源IP等信息。
lts-topic-waf-attack
记录访问日志
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
访问日志记录每一个HTTP访问的关键信息,包括访问时间、访问客户端IP、访问资源URL等信息。
lts-topic-waf-access
- 单击“确定”,全量日志配置成功。
您可以在LTS管理控制台查看WAF的防护日志。
步骤四:通过LTS分析Spring core RCE漏洞的拦截情况
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域或项目。
- 单击页面左上方的,选择“管理与监督 > 云日志服务”,进入“日志管理”页面。
图4 单击攻击日志流名称
- 在日志组列表中,展开waf日志组,选择日志流“attack”。
- 在日志流详情页面,单击右上角,在弹出页面中,选择“云端结构化解析”页签,进入日志结构化配置页面。
- 选择“JSON”日志结构化方式,单击“从已有日志中选择”,在右侧弹框中任意选择一条日志。
- 单击“智能提取”,筛选出需要“快速分析”的字段,打开这些字段在“快速分析”列的开关,打开后,可以对周期类日志进行统计分析。
图5 日志提取字段
- 找到“category”字段,单击该字段“别名”列的,修改该字段名称并单击保存设置。
该字段名称与系统内置字段 category 重复了,需要修改后才能保存成功。
- 在列表右下方,单击“保存”,LTS将对周期内的日志进行快速分析、统计。
- 在左侧导航树中,选择“可视化”,输入以下命令,并单击“执行查询”,可查看到被拦截的Spring core RCE漏洞的日志。
select rule, hit_data where rule IN('XX','XX','XX','XX',)
有关SQL查询语法的详细介绍,请参见SQL查询语法。
- XX代表Spring core RCE漏洞的规则ID,请提前获取。
- 可视化查询功能当前只针对“北京4”白名单用户可用。
图6 可视化查询
开启全量日志常见问题
更多常见问题 >>-
开启流日志
-
云日志服务常见问题-日志转储类的问题解决。
-
云日志服务常见问题-日志搜索与查看类的问题解决。
-
云数据库RDS是一种基于云计算平台的稳定可靠、弹性伸缩、便捷管理的在线云数据库服务。当您开通SQL审计功能,系统会将所有的SQL操作记录下来存入日志文件,方便用户下载并查询。
-
SSL(Secure Sockets Layer 安全套接层),及其继任者传输层安全(Transport Layer Security,TLS)是为网络通信提供安全及数据完整性的一种安全协议。TLS与SSL在传输层对网络连接进行加密。
-
对采集的日志数据,可以通过关键字查询、模糊查询等方式简单快速地进行查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的访问量、点击量等,通过日志数据分析,可以输出详细的运营数据。
更多相关专题
更多精彩内容
域名注册服务机构许可:黔D3-20230001 代理域名注册服务机构:新网、西数