更新时间:2026-08-14 GMT+08:00
分享

下载防护事件

WAF支持下载防护事件,包括自动生成的防护事件、手动导出的防护事件。

  • 自动生成的防护事件:WAF默认生成最近5天的防护事件数据,当天的防护事件数据,在次日凌晨生成到防护事件数据csv文件。
  • 手动导出的防护事件:单击防护事件列表上方的“导出”生成的防护事件,最多支持导出防护事件列表前200条数据。

约束条件

  • 入门版不支持下载防护事件数据。
  • 如果您本地安装的安全软件拦截了下载文件,请关闭该软件后重新下载防护事件。

规格限制

  • 单个文件的事件总数量最大值为5,000,超过5,000就会生成另一个文件。
  • 在WAF控制台自动生成的防护事件数据为5天内的数据。

前提条件

下载防护事件数据

  1. 登录Web应用防火墙控制台
  2. 在控制台左上角,单击图标,选择区域或项目。
  3. (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
  4. 在左侧导航栏,选择安全运营 > 防护事件
  5. “下载”页签,单击目标防护事件文件名称“操作”列的“下载数据”,下载防护数据文件到本地。

    防护事件数据列表参数说明如表1

    表1 防护数据参数说明

    参数名称

    参数说明

    文件名称

    防护事件的数据名称,样式为文件名称.csv。

    文件来源

    防护事件的数据来源。

    事件数量

    防护事件的数据量,包括被拦截和仅记录的事件总数量。

    说明:

    单个文件的事件总数量最大值为5,000,超过5,000就会生成另一个文件。

    生成时间

    防护事件数据的生成时间。

    完成以上操作后,您可以在浏览器下载列表查看已下载的数据文件。

防护数据文件字段参数说明

字段

字段说明

示例

action

防护事件的防护动作。

拦截

attack

攻击的类型。

SQL Injection

body

攻击者的请求实体内容。

-

cookie

攻击者的Cookie。

-

headers

攻击者的消息头。

-

host

防护的网站域名或IP。

www.example.com

id

标识防护事件的ID。

02-11-16-20201121060347-feb42002

payload

攻击者对防护网站造成伤害的组成部分。

python-requests/2.20.1

payload_location

攻击者对防护网站造成伤害的位置或访问URL的次数。

user-agent

policyid

标识防护策略ID。

d5580c8f6cd4403ebbf85892d4bbb8e4

request_line

攻击者的请求行。

GET /

rule

防护事件对应的规则编号。

81066

sip

Web访问者的公网IP地址(攻击者IP地址)。

-

time

防护事件发生的时间。

2020/11/21 0:20:44

url

防护域名的URL。

/

相关操作

通过LTS记录WAF全量日志:WAF支持开启全量日志,长期保存日志,并查看攻击日志和访问日志的详细信息。

相关文档