- 最新动态
- 功能总览
- 产品介绍
- 计费说明
- 快速入门
- 用户指南
- 最佳实践
- API参考
- SDK参考
-
常见问题
- 公共问题
-
DDoS原生基础防护常见问题
- 产品咨询类
-
基本功能类
- 当遭受超过500Mbps的攻击时如何处理?
- Anti-DDoS流量清洗服务能帮助缓解哪些类型的攻击?
- 当业务经常被DDoS攻击时如何处理?
- ELB防护和ECS防护有什么区别?
- 为什么同一个公网IP地址的清洗次数和攻击次数不一致?
- Anti-DDoS攻击防护是不是默认开启的?
- Anti-DDoS防护是一个区域,还是用户的单个IP?
- 用户注销账号是否需要清理Anti-DDoS流量清洗服务的资源?
- 如何查看Anti-DDoS流量清洗次数?
- 如何查看Anti-DDoS防护统计信息?
- Anti-DDoS如何查看公网IP监控详情?
- 如何查看Anti-DDoS拦截报告?
- 是否能彻底关闭流量清洗功能?
- 如何判断入网流量是否经过了Anti-DDoS流量清洗服务?
- 阈值及黑洞类
- 告警通知类
- 业务故障类
- DDoS原生高级防护常见问题
-
DDoS高防常见问题
- 功能规格
-
接入配置
- 部署在华为云外的业务系统能否接入DDoS高防?
- 接入防护域名后,如何测试防护域名是否配置正确?
- 如何解决上传HTTPS/WebSockets证书时出现“错误的请求”提示的问题?
- 如何将非PEM格式的证书转换为PEM格式?
- DDoS高防和WAF同时使用,怎么配置?
- 如何将业务系统接入高防服务?
- 如何实现CNAME接入?
- DDoS高防在配置多个源站时如何分发流量?
- 用户在完成高防防护配置后,如何检查是否完成源站白名单添加了高防回源IP的配置?
- 如何修改已暴露的源站IP?
- 如何查看高防回源IP段?
- 接入防护域名后,可以进行企业项目资源迁移吗?
- 能否在华为云服务器自行搭建DDoS防御?
- 高防配置黑白名单,如何设置保护客户的服务器?
- DDoS防护策略中配置黑白名单后,还需要在WAF防护策略里配置吗?
- 一个域名如何同时接入IPv4和IPv6?
- 域名接入失败,提示“域名已存在”等信息
- 故障反馈
-
产品咨询
- 什么是被防护的IP地址?
- DDoS高防支持权重回源吗?
- DDoS高防可以跨区域使用吗?
- 什么是CNAME?
- 什么是BGP?
- 什么是DDoS高防的源站端口?
- 什么是DDoS高防源站IP?
- 什么是需要防护的网站IP地址?
- 什么是业务带宽?
- 什么是转发协议?
- 接入DDoS高防时业务会中断吗?
- 同一个域名可以绑定多个高防吗?
- 客户端访问的IP为什么是华为的高防IP?
- 为什么接入DDoS高防后IP地址流量增长?
- IP流量增长是否会暴露源站IP?
- DDoS高防如何防护业务?
- DDoS高防是否支持SSL双向认证?
- 证书上传到DDoS高防后,可以编辑和删除吗?
- 超过DDoS高防业务带宽会有什么影响?
- DDoS高防是软件高防还是硬件高防?
- DDoS高防支持防护IPv6吗?
- 为什么DDoS高防和ELB的流量不一致?
- 计费问题
- 更多文档
- 通用参考
展开导读
链接复制成功!
开启日志记录
启用DDoS高防功能后,您可以将攻击日志记录到云日志服务(Log Tank Service,简称LTS)中,通过LTS记录的AAD日志数据,快速高效地进行实时决策分析、设备运维管理以及业务趋势分析。
开启DDoS高防日志
- 登录管理控制台。
- 在页面上方选择“区域”后,单击页面左上方的
,选择“安全与合规 > DDoS防护 AAD”,进入“Anti-DDoS流量清洗”界面。
- 在左侧导航栏选择“DDoS高防 > 概览”,进入“概览”页面。
- 单击“日志”,开启全量日志
,并选择日志组和日志流,相关参数说明如图1所示。
表1 日志配置参数 参数
参数说明
企业项目
选择已创建的企业项目。
日志组Region
选择日志组所属的Region
选择日志组
选择已创建的日志组,或者单击“查看日志组”,跳转到LTS管理控制台创建新的日志组。
实例攻击日志
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
实例攻击日志记录每一个攻击告警信息,包括攻击事件类型、防护动作、攻击源IP等信息,字段说明如表2所示。
实例攻击详情
选择已创建的日志流,或者单击“查看日志流”,跳转到LTS管理控制台创建新的日志流。
实例攻击详情记录攻击开始时间、结束时间、攻击状态、攻击类型等信息,字段说明如表3所示。
- 单击“确定”,日志配置成功。
您可以在LTS管理控制台查看防护日志。
日志字段说明
本章节介绍了DDoS高防日志包含的日志字段。
字段 |
说明 |
---|---|
ip |
被攻击IP。 |
ip_id |
被攻击IP的ID。 |
attack_type |
攻击的类型。 |
attack_protocol |
该字段尚未使用,默认是0。 |
attack_start_time |
攻击开始时间,毫秒级时间戳。 |
attack_status |
攻击状态。
|
drop_kbits |
分钟级别的最大攻击流量,单位“bit”。 |
attack_pkts |
分钟级别的最大攻击报文数。 |
duration_elapse |
已结束安全事件的持续时间,单位“秒”。 |
end_time |
攻击结束时间,毫秒级时间戳。未结束的安全事件,该字段为0。 |
max_drop_kbps |
攻击流量的峰值,单位“kbps”。 |
max_drop_pps |
攻击报文的峰值,单位“pps”。 |
字段 |
说明 |
---|---|
attackStatus |
攻击状态。 |
attackType |
攻击状态。
|
attackTypeDescCn |
攻击类型(中文)。 |
attackTypeDescEn |
攻击类型(英文)。 |
attackUnit |
攻击单位。 |
attacker |
攻击来源。 |
attackerKbps |
攻击流量峰值,单位“kbps”。 |
attackerPps |
攻击流量峰值,单位“pps”。 |
direction |
日志方向。
|
dropKbits |
丢弃的流量总数,单位“kbits”。 |
dropPackets |
丢弃的报文总数。 |
duration |
攻击持续时间,单位“秒”。 |
handleTime |
处理日志时间。 |
logTime |
日志时间。 |
logType |
日志类型。 |
maxDropKbps |
IP丢弃流量峰值,单位“kbps”。 |
maxDropPps |
IP丢弃流量峰值,单位“pps”。 |
port |
端口号。 |
startTimeAlert |
异常开始时间。 |
timeScale |
时间标识(处理分钟级或小时级数据的标识)。 |
valid |
是否成功解析到日志。 |
writeTime |
持久化时间。 |
zoneIP |
防护IP。 |
startTimeAttack |
攻击开始时间。 |
startTimeKey |
对于同一个攻击不同时间的唯一标识。 |