拦截日志分析告警
日志分析服务(Log Analysis Service, 简称LOG)一站式海量实时日志分析服务,提供日志实时采集、智能分析与可视化、转储等功能。提供端到端的快速、易用、丰富的日志分析平台
虚拟补丁 在网络层级提供热补丁,实时拦截高危、应急漏洞的远程攻击行为,避免修复漏洞时造成业务中断。 自定义IPS特征 用户自定义网络入侵特征,CFW将基于签名特征检测数据流是否存在威胁。 敏感目录扫描防御 针对敏感目录扫描攻击的防御,开启后可拦截相关扫描攻击。 反弹Shell检测防御
提供高亮能力,页面可自定义高亮显示方式。 建议搭配使用 对象存储服务 OBS MapReduce服务 云迁移服务 CDM 全场景日志分析 全场景日志分析 云搜索服务CSS可用于全场景日志分析,包括ELB日志、服务器日志、容器和应用日志。其中Kafka作为消息缓冲队列,用于削峰填谷,Logstash负
说明:防护动作为“阻断”时,可使用攻击惩罚标准功能,即当恶意请求被拦截时,可自动封禁访问者一段时间。 黑白名单规则 配置黑白名单规则,阻断、仅记录或放行指定IP的访问请求,即设置IP黑/白名单。 说明:防护动作为“拦截”时,可使用攻击惩罚标准功能,即当恶意请求被拦截时,可自动封禁访问者一段时间。 地理位置访问控制规则
询进行可视化的展示,并及时通知。 了解详情 使用脚本调用LTS接口实现自定义操作 您在LTS上经常会执行配置相关的操作,例如接入日志、创建告警、配置转储等。有些配置操作是需要重复多次配置的,但目前LTS还没有提供控制台批量操作功能,这时您可以通过Python脚本结合LTS API接口实现自定义的批量操作。
ep4开启WAF“拦截”模式。 了解详细步骤 Step4 开启WAF防护 Step4 开启WAF防护 步骤 1)在目标域名所在行的“防护策略”栏中,单击“已开启N项防护”。 2)在“Web基础防护”配置框中,选择“拦截”模式。 说明 开启Web基础防护的“拦截”模式后,发现攻击行为后立即阻断并记录。
标准SQL查询语法,支持100+SQL函数 多样式图表汇集在仪表盘上统一呈现,方便运营分析 实时日志告警,多渠道通知 实时日志告警,多渠道通知 自定义关键词或SQL语句实时告警 短信、邮件、钉钉、企业微信、HTTP多渠道灵活通知,满足不同用户不同场景诉求 多种应用场景,满足业务日志管理诉求
事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。 查看事件监控数据 创建事件监控的告警通知 事件监控支持的事件说明 日志管理 支持查看慢日志和错误日志。您可以通过错误日志分析系统中存在的问题,可以通过慢日志查找分析执行效率低的SQL语句。
。 详细步骤 收起 展开 设置告警通知 收起 展开 步骤 ① 在左侧导航树中,选择“主机管理”,在界面右上角,单击“告警通知设置”。 ② 设置告警通知项,选择“消息中心”或者“消息通知服务主题”。 ③ 单击“应用”,完成告警通知设置。 说明 ① 告警通知设置仅在当前区域生效,若需
Anti-DDoS流量清洗服务为华为云内资源(弹性云服务器、弹性负载均衡),提供网络层和应用层的DDoS攻击防护(如泛洪流量型攻击防护、资源消耗型攻击防护),并提供攻击拦截实时告警,有效提升用户带宽利用率,保障业务稳定可靠。 华为云对云内资源每个实例免费提供5Gbps DDoS攻击流量清洗 ,超过5Gbps流量攻
计工作的利器。2. 产品介绍山东九州信泰信息科技股份有限公司在这个海量数据时代推出新一代大数据日审计分析系统--宸析日志分析系统。宸析日志分析系统作为一个日志分析、审计平台,能够实时将来自不同厂商的主机、网络设备、操作系统、安全设备、数据库系统、用户业务系统的日志,警报等信息汇集
ghtingale、各类云监控,提供告警事件收敛、聚合降噪、排班、认领升级等功能。FlashDuty 作为一款告警事件 OnCall 产品,旨在与各类监控系统对接,收集告警事件,进而在一个平台统一做后续事件的处理,典型的事件处理能力包括:告警事件收敛、聚合降噪、认领升级、协同处理。FlashDuty
拦截网址或文本中的非法词汇、广告、暴力、违禁词、政治话题、敏感话题等,可用于新闻发布、电商平台评论、各大贴吧论坛敏感信息拦截 敏感词拦截 违禁词拦截
观察大量恶意软件的行为模式、流量特征,创新型地提出了自动化分析算法,从大量IoC命中中识别具有真实恶意行为的告警。为解决相同威胁重复告警的问题,360设计了一套完善的告警合并规则,让安全运营人员更加聚焦威胁。价值主张二:让威胁分析真正有效面向数字时代的高级、未知威胁,360在国内
左邻视频告警管理系统产品接入视频监控系统中的视频AI识别后产生的告警、图片、短视频数据,实时在告警中心中展示,并自动生成相应的处理工单推送给预设的工作人员进行跟踪、处理。左邻视频告警管理系统产品功能介绍如下:一、告警中心:告警中心快速接入各业务模块告警信息,避免传统的数据库暂存机
一款为提供针对网安设备、主机、操作系统等多层级的日志分析管理平台,协助用户进行安全分析及合规审计,及时、有效的发现异常安全事件及审计违规,是企业日常信息安全工作的重要支撑平台。一、产品简介 深信服日志分析管理系统提供了众多基于日志分析功能,如安全日志的集中采集、分析挖掘、合规
高德XT236全自动红外热成像测温告警系统可在人流密集的公共场所进行大面积监测,快速找出并追踪体温较高的人员,如快速排查SARS和寨卡、埃博拉等引起的人体发热症状。应用领域: 检验检疫 高德XT236全自动红外热成像测温告警系统可在人流密集的公共场所进行大面积监测,快速找出并追踪
多种设备以及多种采集方式的日志和事件的采集,提供强大的日志和事件处理、统计、分析、查询及告警等功能,同时以图形化、可视化技术将识别到的各种威胁和异常通过多维度方式直观的展现给用户。最大日志分析能力大于6000条/秒,自带50个日志源的审计专业级(CLS-DL-HW3000):支持
高德IR236全自动红外热成像测温告警系统可在人流密集的公共场所进行大面积监测,通过系统非接触式对人员体温进行初筛,快速找出并追踪体温超温人员,帮助排查人体发热症状。高德IR236系列 全自动红外热成像测温告警系统 能大面积快速进行人体测温的“疾控卫士” 应用领域: 检验检疫医疗检测
建一条告警规则(日志资源使用量预警)。当日志使用量超过当前配置的自定义日志资源使用量额度时,系统会发送告警通知 日志资源使用量预警 日志告警 简要说明 LTS支持日志告警能力,包括关键词告警和SQL告警。 关键词告警:对日志流中的日志数据进行关键词统计,通过设置告警规则,监控
3、在左侧导航栏中,单击“入侵检测 > 安全告警事件 > 主机安全告警”,进入“主机安全告警”页面。 安全告警统计说明 告警事件状态 告警事件状态说明 存在告警的服务器 展示存在告警的服务器数量。 待处理告警事件 展示您资产中所有待处理告警的数量。 安全告警处理页面默认展示所有待处理告警信息,更多详细内容请参见主机告警事件类型说明。
14.云防火墙提供日志分析功能,对已分析的日志,默认提供存储6个月内的日志数据,并提供实时日志分析能力。 华为云安全建设最佳实践 执行云服务基线扫描任务 安全云脑支持检测云服务关键配置项,通过执行扫描任务,检查云服务基线配置风险状态,分类呈现云服务配置检测结果,告警提示存在安全隐患
由于灾难或者物理机故障导致数据库节点故障时,会上报该事件,属于关键告警事件。 处理建议 检查数据库服务是否可以正常使用,并提交工单。 事件影响 可能导致数据库服务不可用。 GaussDB告警规则创建 GaussDB告警规则创建 GaussDB告警规则创建操作场景 通过设置数据库告警规则,用户可自定义监控目标与通知
1、在云日志服务管理控制台,单击“告警”。 2、在告警页面默认显示“告警列表”,单击“告警规则”切换至告警规则页面。 3、单击告警规则所在行后的“删除”,单击“确认”删除该规则。 修改告警规则 1、在云日志服务管理控制台,单击“告警”。 2、在告警页面默认显示“告警列表”,单击“告警规则”切换至告警规则页面。
检查关键组件KubeProxy的运行状态 详情参见 告警配置流程 1.在SMN创建主题。 2.创建行动策略。 3.添加告警规则。 事件类告警:根据集群上报到AOM的事件配置告警。 阈值类告警:实时监控环境中主机、组件等资源使用情况,根据监控指标阈值告警。 在SMN创建主题 SMN(Simple
如何进行日志分析 如何进行日志分析 什么是日志分析 什么是日志分析 云日志服务(Log Tank Service)提供日志分析的能力,对采集的日志数据,通过关键字查询、模糊查询等方式简单快速地进行日志分析查询,适用于日志实时数据分析、安全诊断与分析、运营与客服系统等,例如云服务的
云日志服务通过多种方式监控安全风险,保障数据安全可靠。 日志告警 关键词告警:对日志流中的日志数据进行关键词统计,通过设置告警规则,监控日志中的关键词,通过在一定时间段内,统计日志中关键字出现的次数,实时监控服务运行状态。 SQL告警:支持将日志数据进行结构化,通过配置SQL告警规则,定时查询结构化数据,当且
条件的告警。 7、查询的告警默认显示在“活动告警”页签下,将鼠标放在目标告警所在行中的“告警详情”可查看告警详情。单击告警列表中对应的“名称”,界面右侧弹出该告警的详细信息。 8、告警故障已经解除时,可单击列表中告警所在行后的删除按钮对该告警进行清除,被执行清除操作后的告警将会显示在“历史告警”页签。
拦截日志分析告警
应用场景
开启 WAF 全量日志功能后,您可以将攻击日志、访问日志记录到 云日志 服务(Log Tank Service,简称 LTS )中,通过LTS记录的WAF攻击日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。
本实践通过将WAF的攻击日志开启LTS快速分析,再配置告警规则,实现WAF规则拦截日志的分析及告警,实时洞察您的业务在WAF中的防护情况并作出决策分析。
资源与成本规划
资源 |
资源说明 |
每月费用 |
---|---|---|
云日志服务 |
|
具体的计费方式及标准请参考计费说明。 |
消息通知 服务 |
消息通知服务费用构成:外网下行流量+消息通知费用 不同场景下的费用构成如下:
|
具体的计费方式及标准请参考计费说明。 |
云模式-标准版:
独享模式:
|
具体的计费方式及标准请参考计费说明。 |
步骤一:购买WAF
您可以购买WAF云模式或者独享模式。
购买云模式标准版
以购买WAF云模式标准版为例进行介绍。
- 登录华为云管理控制台。
- 在控制台页面中选择“ 安全与合规 > Web应用防火墙 WAF”,进入Web应用防火墙控制台。
- 在页面右上角,单击“购买WAF实例”,进入购买页面,“WAF模式”选择“云模式”。
- “区域”:根据防护业务的所在区域就近选择购买的WAF区域。
- “版本规格”:选择“标准版”。
- “扩展包”及“购买时长”:根据具体情况进行选择。
- 确认参数配置无误后,在页面右下角单击“立即购买”。
- 确认订单详情无误后,阅读并勾选《Web应用防火墙免责声明》,单击“去支付”,完成购买操作。
- 进入“付款”页面,选择付款方式进行付款。
购买独享模式
建议至少购买2个WAF实例。
- 登录华为云管理控制台。
- 在控制台页面中选择“安全与合规 > Web应用防火墙 WAF”,进入Web应用防火墙控制台。
- 在页面右上角,单击“购买WAF实例”,进入购买页面,“WAF模式”选择“独享模式”。
表2 WAF独享引擎实例参数说明 参数名称
说明
取值样例
基础配置
计费模式
仅支持“按需计费”模式。
按需计费
区域
支持购买WAF独享模式的区域说明,请参见Web应用防火墙支持防护哪些区域?。
原则上,在任何一个区域购买的WAF支持防护所有区域的Web业务。但是为了提高WAF的转发效率,减少网络时延,提高网络速度,建议您在购买WAF时,根据防护业务的所在区域就近选择购买的WAF区域。
-
通用可用区
选择区域中的可用区。
说明:可用区选定后不支持更换。
-
版本规格
版本选择
选择实例的规格,支持“WI-500”和“WI-100” 。
- WAF实例规格选择WI-500,参考性能:
- HTTP业务:建议QPS 5,000;极限QPS 10,000
- HTTPS业务:建议QPS 4,000;极限QPS 8,000
- Websocket业务:支持最大并发连接5,000
- 最大回源长连接:60,000
- WAF实例规格选择WI-100,参考性能:
- HTTP业务:建议QPS 1,000;极限QPS 2,000
- HTTPS业务:建议QPS 800;极限QPS 1,600
- Websocket业务:支持最大并发连接1,000
- 最大回源长连接:60,000
WI-500
WAF实例创建类别
选择实例的资源类型,仅支持“资源租户类”。
WAF实例通过弹性网卡接入用户网络。仅支持与独享型 ELB 配套使用,接入方式请参见网站接入流程(独享模式)。
资源租户类
网络配置
选择源站所在的 VPC 。
-
子网
选择VPC中已配置的子网。
-
安全组
选择区域中已有的安全组,或者单击“管理安全组”,跳转到VPC管理控制台创建新的安全组。选择安全组后,该实例将受到该安全组访问规则的保护。
须知:- 安全组建议配置以下访问规则:
有关添加安全组规则的详细操作,请参见添加安全组规则。
- 如果WAF独享引擎实例与源站不在同一个VPC中,需要在安全组中设置实例与源站的子网互通。
-
用量配置
购买数量
设置购买的WAF实例个数。
建议至少购买2个WAF实例,并将业务分别部署到WAF实例上。当业务部署多个WAF实例时,如果某个WAF实例发生故障时,WAF会自动将流量切换到其它正在运行的WAF实例上,确保业务正常运行。
2
高级配置(可选)
WAF实例名称前缀
设置WAF实例名称前缀,购买多个实例时,实例前缀名称相同。
WAF
企业项目
企业项目针对企业用户使用,只有开通了企业项目的客户,或者权限为企业主账号的客户才可见。如需使用该功能,请开通企业管理功能。企业项目是一种云资源管理方式,企业项目管理服务提供统一的云资源按项目管理,以及项目内的资源管理、成员管理。
说明:- “default”为默认企业项目,账号下原有资源和未选择企业项目的资源均在默认企业项目内。
- 只有注册的华为账号购买WAF时,“企业项目”下拉列表中才可以选择到“default”。
default
标签
如果您需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,建议在TMS中创建预定义标签。
如您的组织已经设定Web应用防火墙(Web Application Firewall,WAF)服务的相关标签策略,则需按照标签策略规则为独享引擎实例添加标签。标签如果不符合标签策略的规则,则可能会导致独享引擎实例创建失败,请联系组织管理员了解标签策略详情。
-
服务授权
首次购买WAF时,可配置此参数。勾选后,WAF将代您在 IAM 中创建委托,开通相关权限。
-
反亲和
- 开启后,最多只能创建5个独享引擎实例。
- 开启后,独享引擎在创建时,将尽量分散地创建在不同的物理主机上,以提高业务的可靠性。
-
- WAF实例规格选择WI-500,参考性能:
- 确认参数配置无误后,在页面右下角单击“立即购买”。
- 确认订单详情无误后,阅读并勾选《Web应用防火墙免责声明》,单击“去支付”,完成购买操作。
- 进入“付款”页面,选择付款方式进行付款。
步骤二:将网站信息添加到WAF
此处以云模式-CNAME接入为例进行介绍。
- 云模式-ELB接入方式请参见将网站接入WAF防护(云模式-ELB接入)。
- 独享模式接入方式请参见将网站接入WAF防护(独享模式)。
- 在左侧导航树中,选择“网站设置”,进入网站设置列表。
- 在网站列表的左上角,单击“添加防护网站”。
- 选择“云模式-CNAME接入”并单击“开始配置”。
- 根据界面提示,配置网站信息,如表3所示。
图1 基础信息配置
- 单击“下一步”,根据界面提示,完成WAF回源IP加白、本地验证和修改域名DNS解析设置的操作。
图2 添加域名完成
步骤三:将防护日志配置到LTS
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域或项目。
- 单击页面左上方的,选择“安全与合规 > Web应用防火墙 WAF”。
- 在左侧导航树中,选择“防护事件”,进入“防护事件”页面。
- 选择“全量日志”页签,开启全量日志,并选择日志组和日志流,相关参数说明如表4所示。
图3 配置全量日志
表4 全量日志配置参数 参数
参数说明
取值样例
选择日志组
选择已创建的日志组,或者单击“查看日志组”,跳转到LTS管理控制台创建新的日志组。
lts-group-waf
记录攻击日志
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
攻击日志记录每一个攻击告警信息,包括攻击事件类型、防护动作、攻击源IP等信息。
lts-topic-waf-attack
记录访问日志
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
访问日志记录每一个HTTP访问的关键信息,包括访问时间、访问客户端IP、访问资源URL等信息。
lts-topic-waf-access
- 单击“确定”,全量日志配置成功。
您可以在LTS管理控制台查看WAF的防护日志。
步骤四:快速分析规则拦截日志
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域或项目。
- 单击页面左上方的,选择“管理与监督 > 云日志服务”,进入“日志管理”页面。
图4 单击攻击日志流名称
- 在日志组列表中,展开waf日志组,选择日志流“attack”。
- 在日志流详情页面,单击右上角,在弹出页面中,选择“云端结构化解析”页签,进入日志结构化配置页面。
- 选择“JSON”日志结构化方式,单击“从已有日志中选择”,在右侧弹框中任意选择一条日志。
- 单击“智能提取”,筛选出需要“快速分析”的字段,打开这些字段在“快速分析”列的开关,打开后,可以对周期类日志进行统计分析。
图5 日志提取字段
- 找到“category”字段,单击该字段“别名”列的,修改该字段名称并单击保存设置。
该字段名称与系统内置字段 category 重复了,需要修改后才能保存成功。
- 在列表右下方,单击“保存”,LTS将对周期内的日志进行快速分析、统计。
- 在左侧导航树中,选择“可视化”,在页面右侧选择日志查询时间段,在搜索框中输入SQL语句后单击“执行查询”。
您可以根据 rule 和 uri 进行分组,在搜索框中输入如下SQL语句,查询指定规则的日志:
select rule, uri, count(*) as cnt where action = 'block' group by rule, uri order by cnt desc
有关SQL查询语法的详细介绍,请参见SQL查询语法。
可视化查询功能当前只针对“北京4”白名单用户可用。
步骤五:配置告警规则
- 单击页面左上方的,选择“管理与监督 > 云日志服务”,进入“日志管理”页面。
- 在左侧导航树中,选择“告警”,并选择“告警规则”页签。
- 单击“创建”,在右侧弹框中配置相关参数,如图6所示,参数说明如表5所示。
表5 关键参数说明 参数名称
参数说明
样例
规则名称
自定义该规则的名称。
WAF告警
统计类型
选择“SQL统计”。
SQL统计
相关图表
单击“直接添加”。
- 选择需要配置拦截告警的“日志组名称”和“日志流名称”。
- “查询时间”:日志统计时间周期。
- “查询语句”:步骤 10中配置好的SQL语句,如select rule,uri,count(*) as cnt where action='block' group by rule,uri order by cnt desc
-
统计周期
告警触发的周期。一般选择“固定间隔”,5分钟。
固定间隔
5
分钟
条件表达式
配置告警阈值
cnt>5
触发告警级别
根据该拦截规则的紧急程选择告警级别,可选择“紧急”、“重要”、“次要”、“提示。”
重要
发送通知
选择“发送”。
发送
告警主题
单击下拉列表选择已创建的主题或者单击“查看主题”创建新的主题,用于配置接收告警通知的终端。
单击“查看主题”创建新主题的操作步骤如下:更多关于主题和订阅的信息,请参见《消息通知服务用户指南》。
-
时区/语言
可单击“修改”配置消息接收的语言和时区。
-
消息模板
在下拉框中选择已有的模板或者单击“创建消息模板”创建新的模板。
sql模板
- 参数配置好后,单击“确定”,告警规则配置完成。当触发该告警规则时,您会收到告警邮件或者短信。
拦截日志分析告警常见问题
更多常见问题 >>-
云日志服务(Log Tank Service)支持通过关键词和SQL统计配置日志告警,日志告警渠道支持邮件、短信、微信、钉钉、HTTP、语音
-
日志分析服务(Log Analysis Service,简称LOG)一站式海量实时日志分析服务,提供日志实时采集、智能分析与可视化、转储等功能。提供端到端的快速、易用、丰富的日志分析平台
-
主机安全支持账户暴力破解、进程异常行为、网站后门、异常登录、恶意进程等入侵检测能力,用户可通过事件管理全面了解告警事件类型,帮助用户及时发现资产中的安全威胁、实时掌握资产的安全状态。
-
华为云依托自身安全能力与安全合规生态,为客户提供一站式的安全解决方案,帮助客户快速、低成本完成安全整改,轻松满足等保合规要求
-
云数据库GaussDB是华为自主创新研发的分布式关系型数据库,具有高性能、高可用、高安全、低成本的特点,本文带你详细了解GaussDB数据库告警事件类型。
-
SFS的常见问题解答。
拦截日志分析告警教程视频
最佳实践视频帮助您快速了解搭建流程 了解更多
更多相关专题
更多精彩内容
域名注册服务机构许可:黔D3-20230001 代理域名注册服务机构:新网、西数