
# 日志查询
#### 操作场景
云防火墙可以自动记录所有流量数据，并提供攻击事件、访问控制和流量日志的可视化页面，有效简化了攻击溯源与流量审查流程。
默认情况下，您可以在云防火墙中查询最近7天的日志数据，满足即时安全监测和事件处理需求。如果需要更长时间存储日志或导出大量日志数据等，可以将单类或者多类日志记录至LTS中。接入LTS后，日志存储时长延长至1-365天。具体操作请参见[日志管理](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0140.html)。
本章节介绍如何查看日志信息。
云防火墙支持对攻击事件、访问控制、全量流量进行日志记录与查询，帮助您快速定位安全威胁、核查策略命中情况、分析网络流量行为。
#### 日志类型
云防火墙提供以下日志：
- 攻击事件日志：记录IPS等攻击防御功能检测到的各类攻击事件，包含攻击事件的发生时间、攻击类型、风险等级、响应动作等关键参数，为安全事件溯源提供支撑。
- 访问控制日志：记录所有命中访问控制策略的流量信息，包含命中时间、源目IP及端口、目的网址、规则类型等信息，用于验证策略的有效性、优化策略。
- 流量日志：记录经过云防火墙的所有流量，包含开始与结束时间、源目IP及端口、流字节数、流报文数等详情，用于流量审计与异常排查。
![](https://support.huaweicloud.com/usermanual-cfw/public_sys-resources/note_3.0-zh-cn.png)
安全云脑（SecMaster）支持一键接入云防火墙日志数据。如果接入的是新购买的云防火墙的日志数据，由于日志上报存在一定的延迟，因此，如果您当天在安全云脑执行了接入云防火墙日志操作，则将会隔天才能在安全云脑中查看到上报的云防火墙日志数据。
#### 日志存储方式
| 功能名称 | 存储时长    | 计费方式    | 接入方式                                                                                                | 日志字段说明                                                                    |
|:---|:---|:---|:---|:---|
| 日志查询 | 7天      | 免费      | 自动接入                                                                                                | 当前章节下方内容                                                                  |
| 日志管理 | 1\~365天 | 按流量单独计费 | 需手动对接到LTS服务，具体操作请参见[配置防火墙日志接入LTS](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0141.html)。 | [日志字段说明](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0147.html) |
   
#### 约束与限制
- 存储时长：日志存储时长最多支持7天。
- 条数限制：单类日志最多支持查看1,000条数据，导出100,000条记录。
- 上报规则：流量日志基于会话统计，在连接期间，数据不会上报，须连接结束后才会上报。
- 版本规格差异：基础版仅支持查看访问控制日志和流量日志。
- 展示IP地址类型限制：日志查询页面中不支持展示IPv6类型地址的地理位置信息（源国家/地区）。
 
#### 查看日志
参考以下操作查看日志：
 #### 查看攻击事件日志
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航树中，选择"运维分析 \> 日志查询"，默认进入"攻击事件日志 \> 互联网边界防火墙"页面。
5. 查看攻击事件日志信息。 
   可以根据需要选择需要查看的防火墙类型日志、选择时间范围并设置查询条件。
   - 防火墙类型：可以选择"互联网边界防火墙"或"VPC边界防火墙"。
   
   - 时间范围：可以直接从下拉列表中选择时间范围，也可以自定义查询时间段，可查看近一周的攻击事件详细信息。
   
   - 查询条件：日志查询支持多种搜索类型，例如等于、不等于、开头为等。
    
   图1攻击事件日志   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002635028434.png "点击放大")
   表1攻击事件日志参数说明 
   | 参数             | 说明                                                                                                                                                  |
   |:---|:---|
   | 发生时间           | 攻击事件发生的时间。                                                                                                                                          |
   | 攻击类型           | 攻击事件所属类型，主要包括：IMAP、DNS、FTP、HTTP、POP3、TCP、UDP等。                                                                                                      |
   | 攻击来源类型         | 攻击事件来源所属类型。                                                                                                                                         |
   | 风险等级           | 风险等级包括：致命、高危、中危、低危。                                                                                                                                 |
   | 规则名称/规则ID      | 规则库中相对应的命中规则名称和ID号。 其中，**反弹Shell** 规则ID固定为**760001** ；**敏感目录扫描** 规则ID固定为**360021** ；**流量过滤** 规则名称固定为**Blacklist-IP**。 |
   | 源IP            | 攻击事件的来源IP。 源IP为WAF回源IP时，"源IP"会展示WAF回源IP和RealIP，其中RealIP展示X-Forwarded-For对应的第一个IP，即客户端的真实IP。                         |
   | 源国家/源省份/源城市    | 攻击事件源IP所属的地理位置。                                                                                                                                     |
   | 源端口            | 攻击事件的源端口。                                                                                                                                           |
   | 目的IP           | 攻击事件中受到攻击的IP地址。                                                                                                                                     |
   | 目的国家/目的省份/目的城市 | 攻击事件目的IP所属的地理位置。                                                                                                                                    |
   | 目的端口           | 攻击事件的目的端口。                                                                                                                                          |
   | 协议             | 攻击事件的协议类型。                                                                                                                                          |
   | 应用             | 攻击事件的应用类型。                                                                                                                                          |
   | 方向             | 包括两个方向：出方向、入方向。                                                                                                                                     |
   | 响应动作           | 防火墙的动作，包括放行、阻断、阻断IP、丢弃。                                                                                                                             |
   | 操作             | 查看：查看攻击事件的"基本信息"和"攻击payload"。                                                                                                                       |
      
   
   
 
 #### 查看访问控制日志
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航树中，选择"运维分析 \> 日志查询"，默认进入"攻击事件日志 \> 互联网边界防火墙"页面。
5. 选择"访问控制日志"页签，查看访问控制日志信息。 
   - 可以根据需要选择需要查看的防火墙类型日志、选择时间范围并设置查询条件。
     - 防火墙类型：可以选择"互联网边界防火墙"或"VPC边界防火墙"。
     
     - 时间范围：可以直接从下拉列表中选择时间范围，也可以自定义查询时间段，可查看近一周的访问控制流量详细信息。
     
     - 查询条件：日志查询支持多种搜索类型，例如等于、不等于、开头为等。
      
   
   - 如果需要修改指定IP访问控制的响应动作，请参见[通过防护规则拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)或[通过黑/白名单拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0065.html)。
   
   
   图2访问控制日志   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002665302073.png "点击放大")
    表2访问控制日志参数说明 
   | 参数             | 说明                                          |
   |:---|:---|
   | 命中时间           | 访问发生的时间。                                    |
   | 源IP            | 访问的源IP地址。                                   |
   | 源国家/源省份/源城市    | 访问源IP所属的地理位置。                               |
   | 源端口            | 访问控制的源端口。包括单个端口，或者连续端口组，中间使用"-"隔开，如：80-443  |
   | 目的IP           | 访问的目的IP。                                    |
   | 目的网址           | 访问的域名地址。                                    |
   | 目的国家/目的省份/目的城市 | 访问目的IP所属的地理位置。                              |
   | 目的端口           | 访问控制的目的端口。包括单个端口，或者连续端口组，中间使用"-"隔开，如：80-443 |
   | 协议             | 访问控制的协议类型。                                  |
   | 应用             | 访问流量的应用类型。                                  |
   | 响应动作           | 包括观察者模式（"观察"）和拦截模式（"阻断"或"放行"）。              |
   | 规则/规则ID        | 访问控制的规则类型及ID信息，包括黑名单、白名单。                   |
   | 命中次数           | 防护规则的命中情况。                                  |
      
   
   
 
 #### 查看流量日志
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航树中，选择"运维分析 \> 日志查询"，默认进入"攻击事件日志 \> 互联网边界防火墙"页面。
5. 选择"流量日志"页签，查看流量日志信息。 
   可以根据需要选择需要查看的防火墙类型日志、选择时间范围并设置查询条件。
   - 防火墙类型：可以选择"互联网边界防火墙"或"VPC边界防火墙"。
   
   - 时间范围：可以直接从下拉列表中选择时间范围，也可以自定义查询时间段，可查看近一周的流量字节数和报文数。
   
   - 查询条件：日志查询支持多种搜索类型，例如等于、不等于、开头为等。
    
   图3流量日志   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002665301397.png "点击放大")
   表3流量日志参数说明 
   | 参数             | 说明             |
   |:---|:---|
   | 开始时间           | 流量防护发生的时间。     |
   | 结束时间           | 流量防护结束的时间。     |
   | 源IP            | 该条流量的源IP地址。    |
   | 源国家/源省份/源城市    | 访问源IP所属的地理位置。  |
   | 源端口            | 该条流量的源端口。      |
   | 目的IP           | 访问的目的IP。       |
   | 目的网址           | 访问的域名地址。       |
   | 目的国家/目的省份/目的城市 | 访问目的IP所属的地理位置。 |
   | 目的端口           | 该条流量的目的端口。     |
   | 协议             | 该条流量的协议类型。     |
   | 应用             | 该条流量的应用类型。     |
   | 流字节数           | 防护流量的字节总数。     |
   | 流报文数           | 防护流量的报文总数。     |
      
   
   
 
#### 异常拦截排查
- 访问控制日志出现异常拦截：可能是防护规则/黑名单/白名单配置有误，需检查策略配置，修改防护规则请参见[管理防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0061.html)，修改黑白名单请参见[编辑黑/白名单](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0035.html#cfw_01_0035__section510452611127)。
- 攻击事件日志出现异常拦截：可能是IPS当前的防护模式拦截了您的业务。
  - 如果是单个流量被拦截，可将被拦截的IP加入白名单。
  
  - 如果是多个流量被拦截，在日志中查看是被单个规则还是多个规则阻断。
    - 单个规则阻断：修改该规则的防护动作，请参见[修改基础防御规则动作](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0168.html#cfw_01_0168__section204771329204015)。
    
    - 多个规则阻断：修改当前的防护模式，请参见[调整IPS防护模式拦截网络攻击](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0032.html#cfw_01_0032__section385820543273)。
     
   
 
#### 相关文档
- 导出日志：单击日志列表左上方的"导出"，导出列表中的日志记录。
- 云防火墙提供网络抓包功能，支持根据IP地址、端口号或协议类型捕获流量，快速定位网络故障，识别安全风险，具体操作请参见[网络抓包](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0178.html)。
 
