内网审计日志
更新时间 2026-09-07 14:33:33
最近更新时间: 2026-09-07 14:33:33
本文将介绍针对远程访问场景下产生的防护日志。
功能说明
AOne零信任网关针对内网请求进行安全防护检测并记录内网请求内容。
注意事项
- 仅能查询近6个月数据,若有长时间存储日志需求,可联系我们。
操作步骤
- 登录边缘安全加速控制台,进入对应服务;
- 在左侧导航栏,选择日志->内网审计日志;
- 分为网关四层日志、网关七层日志、连接器访问日志、网关防护日志,可针对需求进行查询相关日志情况。
网关四层日志
默认采用客户端进行内网访问均记录为四层日志,重点字段如下:
| 字段 | 字段说明 |
|---|---|
| 来源用户 | 访问的用户名称和账号 |
| 使用场景 | 按照远程办公、全球加速场景进行区分 |
| 访问时间 | 访问请求的开始时间和结束时间 |
| 会话持续时间 | 访问请求的持续时间 |
| 来源地址:端口 | 发起请求客户端的所在IP地址、地区和端口 |
| 目标地址:端口 | 接收请求的应用所在的IP地址和端口 |
| 请求协议 | 访问请求的协议 |
| 应用信息 | 内网应用名称 |
| 状态码 | 0-5xx |
| 处理动作 | 告警:即仅产生告警,不会对访问产生影响 拦截:即将对应请求进行拦截,将无法访问对应目标地址 放行:即正常访问,未被识别异常,无特殊处理动作 |
网关七层日志
开启SWG高阶网关、WebVPN等能力时,网关打印七层访问日志,重点字段如下:
| 字段 | 字段说明 |
|---|---|
| 来源用户 | 用户信息记录 |
| 访问时间 | 访问时间 |
| 请求时长 | 请求的整体时长 |
| 来源地址:端口 | 来源的IP、端口 |
| 目标地址:端口 | 目标地址的IP、端口 |
| 请求协议 | 协议主要是HTTP、HTTPS |
| 应用信息 | 应用相关信息记录 |
| 状态码 | 七层协议访问的状态码 |
| 处理动作 | 告警:即仅产生告警,不会对访问产生影响 拦截:即将对应请求进行拦截,将无法访问对应目标地址 放行:即正常访问,未被识别异常,无特殊处理动作 |
连接器访问日志
注意连接器作为接入端时进行记录(远程访问时连接器作为回源端),仅组网场景下默认不记录,需开启日志记录能力才有该日志,如有需求可联系我们处理。
| 字段 | 字段说明 |
|---|---|
| 来源连接器 | 来源连接器信息记录 |
| 使用场景 | 根据连接器场景进行划分 |
| 访问时间 | 访问时间 |
| 会话持续时间 | 会话持续时间 |
| 来源地址:端口 | 来源的IP、端口 |
| 目标地址:端口 | 目标地址的IP、端口 |
| 请求协议 | 记录协议 |
| 应用信息 | 应用相关信息记录 |
| 状态码 | 状态码 |
| 处置动作 | 告警:即仅产生告警,不会对访问产生影响 拦截:即将对应请求进行拦截,将无法访问对应目标地址 放行:即正常访问,未被识别异常,无特殊处理动作 |
网关防护日志
网关基于安全检测时发现异常请求将进行记录访问相关信息(如未授权访问、横向扫描等见攻击类型)。
| 字段 | 字段说明 |
|---|---|
| 攻击时间 | 攻击时间 |
| 规则ID | 规则ID对应策略配置,如访问控制配置一条即有一个规则ID,通过规则ID可快速定位由客户哪条规则策略引起的处置 |
| 用户 | 用户帐号 |
| 设备ID | 设备ID |
| 客户端地址:端口 | 发起请求客户端的所在IP地址、地区和端口 |
| 目标地址:端口 | 请求目标地址和端口 |
| 协议 | 请求协议 |
| 攻击IP归属 | 攻击IP归属,如北京-电信 |
| 目标域名或IP | 访问的目标域名或IP |
| 攻击类型 | 访问控制、扫描攻击(指横向渗透防护检测到的攻击)、未授权访问(指无零信任应用授权的访问行为)、动态授权、黑名单、准入策略、离线分析、准入管控和合规检测攻击类型 |
| 状态码 | 0-5xx |
| 处理动作 | 告警:即仅产生告警,不会对访问产生影响 拦截:即将对应请求进行拦截,将无法访问对应目标地址 |
| 操作 | 对于横向渗透防护策略匹配到的防护日志,支持操作取消处置功能 取消处置:用于在零信任网关进行防护时,若对访问行为执行处置动作,被处置对象的零信任使用将受限。点击取消处置按钮,可实时解除网关对该设备的处置动作 |