活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      Web应用防火墙(独享版)

      Web应用防火墙(独享版)

        • 产品动态
        • 产品介绍
        • 产品定义
        • 内容安全检测
        • 产品规格
        • 相关概念
        • 功能特性
        • 产品优势
        • 应用场景
        • 个人数据保护机制
        • 用户权限
        • 与其他云服务的关系
        • 计费说明
        • 计费说明
        • 订购
        • 订购WAF独享引擎
        • 订购内容安全检测
        • 退订
        • 续订
        • 扩容
        • 快速入门
        • WAF操作指南
        • 申请WAF独享引擎
        • 网站业务梳理
        • 查看安全总览
        • 管理防护事件
        • 查看防护日志
        • 处理误报事件
        • 下载防护事件数据
        • 通过LTS记录WAF全量日志
        • 配置防护策略
        • 配置引导
        • 配置Web基础防护规则
        • 配置CC攻击防护规则
        • 配置精准访问防护规则
        • 创建引用表
        • 配置IP黑白名单规则
        • 配置地理位置访问控制规则
        • 配置网页防篡改规则
        • 配置网站反爬虫防护规则
        • 配置防敏感信息泄露规则
        • 配置全局白名单(原误报屏蔽)规则对误报进行忽略
        • 配置隐私屏蔽规则
        • 配置攻击惩罚标准封禁访问者指定时长
        • 网站设置
        • 网站接入WAF
        • 高级设置
        • 配置PCI DSS/3DS合规与TLS
        • 开启IPv6防护
        • 配置攻击惩罚的流量标识
        • 修改拦截返回页面
        • 开启Cookie安全属性
        • 基本信息维护
        • 查看基本信息
        • 切换工作模式
        • 更新证书
        • 修改服务器配置信息
        • 删除防护域名
        • WAF支持的端口
        • 策略管理
        • 添加防护策略
        • 添加策略适用的防护域名
        • (可选)批量添加防护规则
        • 高阶功能
        • 配置内容安全检测
        • 对象管理
        • 管理证书
        • 上传证书
        • 查看证书信息
        • 删除证书
        • 管理黑白名单IP地址组
        • 添加黑白名单IP地址组
        • 修改或删除黑白名单IP地址组
        • 系统管理
        • 管理独享引擎
        • 查看产品信息
        • 开启告警通知
        • 权限管理
        • WAF自定义策略
        • WAF权限及授权项
        • 监控与审计
        • 监控
        • WAF监控指标说明
        • 设置监控告警规则
        • 查看监控指标
        • 审计
        • 云审计服务支持的WAF操作列表
        • 查询审计事件
        • 最佳实践
        • Web漏洞防护最佳实践
        • Java Spring框架远程代码执行高危漏洞
        • 开源组件Fastjson远程代码执行漏洞
        • Apache Dubbo反序列化漏洞
        • Oracle WebLogic wls9-async反序列化远程命令执行漏洞
        • 开源组件Fastjson拒绝服务漏洞
        • CC攻击防御最佳实践
        • CC攻击防御最佳实践简介
        • 基于IP限速的配置
        • 基于Cookie字段的配置
        • 通过业务Cookie和HWWAFSESID联合配置限制恶意抢购、下载
        • Web基础防护功能最佳实践
        • 通过误报处理提升Web基础防护效果
        • 使用Postman工具模拟业务验证全局白名单(原误报屏蔽)规则
        • 源站安全配置最佳实践
        • 通过配置ECS/ELB访问控制策略保护源站安全
        • 独享引擎实例升级最佳实践
        • 常见问题
        • 产品咨询
        • 功能说明类
        • 攻击防护类
        • 漏洞检测类
        • 使用说明类
        • 业务请求类
        • 购买类
        • 内容安全检测
        • 计费类
        • 网站接入配置
        • 域名/端口类
        • 证书管理类
        • 业务中断排查
        • 如何排查404/502/504错误?
        • 域名/IP接入状态显示“未接入”,如何处理?
        • WAF误拦截了“非法请求”访问请求,如何处理?
        • 如何解决证书链不完整?
        • 如何解决HTTPS请求在部分手机访问异常?
        • 其他业务中断排查问题
        • IPv6防护
        • 防护规则配置
        • Web基础防护类
        • 精准访问规则类
        • CC攻击防护规则类
        • 网站反爬虫类
        • 其他类
        • 防护日志
        • 文档下载
        • 相关协议
        • 服务协议
        • 服务等级协议
          无相关产品

          本页目录

          帮助中心Web应用防火墙(独享版)管理防护事件通过LTS记录WAF全量日志
          通过LTS记录WAF全量日志
          更新时间 2025-05-16 14:38:07
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-05-16 14:38:07
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文介绍如何开启全量日志。

          启用WAF全量日志功能后,您可以将攻击日志、访问日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的WAF日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。

          LTS对于采集的日志数据,通过海量日志数据的分析与处理,可以为您提供一个实时、高效、安全的日志处理能力。LTS默认存储日志的时间为7天,存储时间可以在1~30天之间进行设置,超出存储时间的日志数据将会被自动删除,对于需要长期存储的日志数据(日志持久化),LTS提供转储功能,可以将日志转储至对象存储服务(OBS)或者数据接入服务(DIS)中长期保存。

          前提条件

          • 已申请WAF。

          • 已添加防护网站。

          系统影响

          开启全量日志功能是将WAF日志记录到LTS,不影响WAF性能。

          将防护日志配置到LTS

          1. 登录管理控制台。

          2. 单击页面顶部的区域选择框,选择区域。

          3. 单击页面左上角的“服务列表”,选择“安全> Web应用防火墙(独享版)”。

          4. 在左侧导航栏,选择“防护事件”,进入“防护事件”页面。

          5. 选择“全量日志”页签,开启全量日志,并选择日志组和日志流。

            配置全量日志:

            image.png

            全量日志配置参数:

            参数参数说明取值样例
            选择日志组选择已创建的日志组。lts-group-waf
            记录攻击日志

            选择已创建的日志流。

            攻击日志记录每一个攻击告警信息,包括攻击事件类型、防护动作、攻击源IP等信息。

            lts-topic-waf-attack
            记录访问日志

            选择已创建的日志流。

            访问日志记录每一个HTTP访问的关键信息,包括访问时间、访问客户端IP、访问资源URL等信息。

            lts-topic-waf-access
          6. 单击“确定”,全量日志配置成功。您可以在LTS管理控制台查看WAF的防护日志。

          在LTS上查看WAF防护日志

          当您将WAF防护日志配置记录到LTS上后,请参考以下操作步骤,在LTS管理控制台查看、分析记录的WAF日志数据。

          1. 登录管理控制台。

          2. 单击页面顶部的区域选择框,选择区域。

          3. 单击页面左上角的“服务列表”,选择“管理与部署> 云日志服务”,进入“日志管理”页面。

          4. 在日志组列表中,单击image.png展开图标展开waf日志组(例如,“lts-group-waf”)。

          5. 查看WAF防护日志。

          WAF访问日志access_log字段说明

          字段类型字段说明描述
          access_log.requestidstring随机ID标识与攻击日志的“req_id” 字段末尾8个字符一致。
          access_log.timestring访问请求的时间日志内容记录的GMT时间。
          access_log.connection_requestsstring标识该长链接第几个请求-
          access_log.eng_ipstringWAF引擎IP-
          access_log.pidstring标识处理该请求的引擎引擎(worker PID)。
          access_log.hostidstring访问请求的域名标识防护域名ID(upstream_id)。
          access_log.tenantidstring防护域名的租户ID一个账号对应一个租户ID。
          access_log.projectidstring防护域名的项目ID用户在对应区域下的项目ID。
          access_log.remote_ipstring标识请求的四层远端IP

          请求的客户端IP。

          说明

          如果在WAF前部署了7层代理,本字段表示最靠近WAF的代理节点的IP地址。此时,真实访问者IP参考“x-forwarded-for”,“x_real_ip”字段。

          access_log.remote_portstring标识请求的四层远端端口号请求的客户端端口号。
          access_log.sipstring标识请求的客户端IP如,XFF等。
          access_log.schemestring请求协议类型

          请求所使用的协议有:

          • http
          • https
          access_log.response_codestring请求响应码源站返回给WAF的响应状态码。
          access_log.methodstring请求方法请求行中的请求类型。通常为“GET”或“POST”。
          access_log.http_hoststring请求的服务器域名浏览器的地址栏中输入的地址,域名或IP地址。
          access_log.urlstring请求URLURL链接中的路径(不包含域名)。
          access_log.request_lengthstring请求的长度包括请求地址、HTTP请求头和请求体的字节数。
          access_log.bytes_sendstring发送给客户端的总字节数WAF返回给客户端的总字节数。
          access_log.body_bytes_sentstring发送给客户端的响应体字节数WAF返回给客户端的响应体字节数。
          access_log.upstream_addrstring选择的后端服务器地址请求所对应的源站IP。例如,WAF回源到ECS,则返回源站ECS的IP。
          access_log.request_timestring标识请求处理时间从读取客户端的第一个字节开始计时(单位:s)。
          access_log.upstream_response_timestring标识后端服务器响应时间后端服务器响应WAF请求的时间(单位:s)。
          access_log.upstream_statusstring标识后端服务器的响应码后端服务器返回给WAF的响应状态码。
          access_log.upstream_connect_timestring源站与后端服务建立连接的时间,单位为秒。在使用SSL的情况下,握手过程所消耗的时间也会被记录下来。多次请求建立的时间,使用逗号分隔。
          access_log.upstream_header_timestring后端服务器接收到第一个响应头字节的用时,单位为秒。多次请求响应的时间,使用逗号分隔。
          access_log.bind_ipstringWAF引擎回源IPWAF引擎所使用的回源IP。
          access_log.group_idstring对接LTS服务的日志组IDWAF对接云日志服务日志组ID。
          access_log.access_stream_idstring日志流ID与“group_id”相关,是日志组下用户的access_stream的ID。
          access_log.engine_idstringWAF引擎标识WAF引擎的唯一标识。
          access_log.time_iso8601string日志的ISO 8601格式时间-
          access_log.snistring通过SNI请求的域名-
          access_log.tls_versionstring建立SSL连接的协议版本请求所使用的TLS协议版本。
          access_log.ssl_curvesstring客户端支持的曲线列表-
          access_log.ssl_session_reusedstringSSL会话是否被重用。

          表示SSL会话是否被重用。

          • r:是
          • .:否
          access_log.process_timestring引擎的检测用时(单位:ms)-
          access_log.argsstring标识URL中的参数数据-
          access_log.x_forwarded_forstring当WAF前部署代理时,代理节点IP链

          代理节点IP链,为1个或多个IP组成的字符串。

          最左边为最原始客户端的IP地址,代理服务器每成功收到一个请求,就将请求来源IP地址添加到右边。

          access_log.cdn_src_ipstring当WAF前部署CDN时CDN识别到的客户端IP

          当WAF前部署CDN时,此字段记录的为CDN节点识别到的真实客户端IP。

          说明

          部分CDN厂商可能使用其他字段,WAF仅记录最常见的字段。

          access_log.x_real_ipstring当WAF前部署代理时,真实的客户端IP代理节点识别到的真实客户端IP。
          access_log.intel_crawlerstring用于情报反爬虫分析-
          access_log.ssl_ciphers_md5string标识ssl_ciphers的md5值-
          access_log.ssl_cipherstring标识使用的ssl_cipher-
          access_log.web_tagstring标识网站名称-
          access_log.user_agentstring标识请求header中的user-agent-
          access_log.upstream_response_lengthstring标识后端响应的大小-
          access_log.region_idstring标识请求所属Region-
          access_log.enterprise_project_idstring标识请求域名所属企业项目ID-
          access_log.refererstring标识请求头中的Referer内容最大长度为128字符,大于128字符会被截断。
          access_log.rulestring标识请求命中的规则命中多条规则此处也只会显示一条。

          WAF攻击日志attack_log字段说明

          字段类型字段说明描述
          attack_log.categorystring日志分类值为“attack”。
          attack_log.timestring日志时间-
          attack_log.time_iso8601string日志的ISO 8601格式时间-
          attack_log.policy_idstring防护策略ID-
          attack_log.levelstring防护策略层级

          表示Web基础防护策略级别。

          • 1:宽松
          • 2:中等
          • 3:严格
          attack_log.attackstring发生攻击的类型

          发生攻击的类型,仅在攻击日志中出现。

          • default:默认
          • sqli:SQL注入攻击
          • xss:跨站脚本攻击
          • webshell:WebShell攻击
          • robot:恶意爬虫
          • cmdi:命令注入攻击
          • rfi:远程文件包含
          • lfi: 本地文件包含
          • illegal:非法请求
          • vuln:漏洞攻击
          • cc:命中CC防护规则
          • custom_custom:命中精准防护规则
          • custom_whiteblackip:命中IP黑白名单规则
          • custom_geoip:命中地理位置控制规则
          • antitamper: 命中网页防篡改规则
          • anticrawler:命中JS挑战反爬虫规则
          • leakage:命中敏感信息泄露规则
          • antiscan_high_freq_scan:防扫描-高频扫描攻击
          • followed_action:攻击惩罚
          attack_log.actionstring防护动作

          WAF防护攻击动作。

          • block:拦截
          • log:仅记录
          • captcha:人机验证
          attack_log.sub_typestring爬虫的子类型

          当attack为robot时,该字段不为空。

          • script_tool:脚本工具
          • search_engine:搜索引擎
          • scaner:扫描工具
          • uncategorized:其他爬虫
          attack_log.rulestring触发的规则ID或者自定义的策略类型描述-
          attack_log.rule_namestring标识自定义的策略类型描述。命中基础防护规则时该字段为空。
          attack_log.locationstring触发恶意负载的位置-
          attack_log.req_bodysting标识请求体-
          attack_log.resp_headersstring响应头-
          attack_log.hit_datastring触发恶意负载的字符串-
          attack_log.resp_bodystring响应体-
          attack_log.backend.protocolstring标识当前后端协议-
          attack_log.backend.alivestring标识当前后端状态-
          attack_log.backend.portstring标识当前后端端口-
          attack_log.backend.hoststring标识当前后端Host值-
          attack_log.backend.typestring标识当前后端Host 类型IP 或域名
          attack_log.backend.weightnumber标识当前后端权重-
          attack_log.statusstring请求的响应状态码-
          attack_log.upstream_statusstring标识请求的源站响应状态码-
          attack_log.reqidstring随机ID标识由引擎IP尾缀、请求时间戳、NGINX分配的请求ID组成。
          attack_log.requestidstring标识请求唯一IDNGINX分配的请求ID。
          attack_log.idstring攻击ID攻击的ID标识。
          attack_log.methodstring请求方法-
          attack_log.sipstring客户端请求IP-
          attack_log.sportstring客户端请求端口-
          attack_log.hoststring请求的服务器域名-
          attack_log.http_hoststring请求的服务器域名-
          attack_log.hportstring请求的服务器端口-
          attack_log.uristring请求URL不包括域名。
          attack_log.headerjson string,decode后为json table请求header信息-
          attack_log.mutipartjson string,decode后为json table请求multipart header用于文件上传。
          attack_log.cookiejson string,decode后为json table请求Cookie信息-
          attack_log.paramsjson string,decode后为json table请求URI后的参数信息-
          attack_log.body_bytes_sentstring发送给客户端的响应体字节数WAF发送给客户端的响应体字节数。
          attack_log.upstream_response_timestring后端服务器从上游服务接收响应内容所经过的时间,单位为秒。多次请求响应的时间,使用逗号分隔。
          attack_log.engine_idstring引擎的唯一标识-
          attack_log.region_idstring标识引擎所在region的ID-
          attack_log.engine_ipstring标识引擎IP-
          attack_log.process_timestring引擎的检测用时-
          attack_log.remote_ipstring标识请求的四层客户端IP-
          attack_log.x_forwarded_forstring标识请求头中“X-Forwarded-For”的内容-
          attack_log.cdn_src_ipstring标识请求头中“Cdn-Src-Ip”的内容-
          attack_log.x_real_ipstring标识请求头中“X-Real-IP”的内容-
          attack_log.group_idstring日志组ID对接LTS服务的日志组ID。
          attack_log.attack_stream_idstring日志流ID与“group_id”相关,是日志组下用户的access_stream的ID。
          attack_log.hostidstring防护域名ID(upstream_id)-
          attack_log.tenantidstring防护域名的租户ID-
          attack_log.projectidstring防护域名的项目ID-
          attack_log.enterprise_project_idstring标识请求域名所属企业项目ID-
          attack_log.web_tagstring标识网站名称-
          attack_log.req_bodystring识请求体(超过1K 记录时会被截断)-
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  下载防护事件数据
          下一篇 :  配置防护策略
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明