下载防护事件
WAF支持下载防护事件,包括自动生成的防护事件、手动导出的防护事件。
- 自动生成的防护事件:WAF默认生成最近5天的防护事件数据,当天的防护事件数据,在次日凌晨生成到防护事件数据csv文件。
- 手动导出的防护事件:单击防护事件列表上方的“导出”生成的防护事件,最多支持导出防护事件列表前200条数据。
约束条件
- 入门版不支持下载防护事件数据。
- 如果您本地安装的安全软件拦截了下载文件,请关闭该软件后重新下载防护事件。
规格限制
- 单个文件的事件总数量最大值为5,000,超过5,000就会生成另一个文件。
- 在WAF控制台自动生成的防护事件数据为5天内的数据。
前提条件
- 防护网站已接入WAF。
- 已生成了防护事件数据文件。
下载防护事件数据
- 登录Web应用防火墙控制台。
- 在控制台左上角,单击
图标,选择区域或项目。 - (可选) 如果您已开通企业项目,在左侧导航栏上方单击“按企业项目筛选”下拉框,选择您所在的企业项目。完成后,页面将为您展示该企业项目下的相关数据。
- 在左侧导航栏,选择。
- 在“下载”页签,单击目标防护事件文件名称“操作”列的“下载数据”,下载防护数据文件到本地。
防护事件数据列表参数说明如表1。
表1 防护数据参数说明 参数名称
参数说明
文件名称
防护事件的数据名称,样式为文件名称.csv。
文件来源
防护事件的数据来源。
事件数量
防护事件的数据量,包括被拦截和仅记录的事件总数量。
说明:单个文件的事件总数量最大值为5,000,超过5,000就会生成另一个文件。
生成时间
防护事件数据的生成时间。
完成以上操作后,您可以在浏览器下载列表查看已下载的数据文件。
防护数据文件字段参数说明
| 字段 | 字段说明 | 示例 |
|---|---|---|
| action | 防护事件的防护动作。 | 拦截 |
| attack | 攻击的类型。 | SQL Injection |
| body | 攻击者的请求实体内容。 | - |
| cookie | 攻击者的Cookie。 | - |
| headers | 攻击者的消息头。 | - |
| host | 防护的网站域名或IP。 | www.example.com |
| id | 标识防护事件的ID。 | 02-11-16-20201121060347-feb42002 |
| payload | 攻击者对防护网站造成伤害的组成部分。 | python-requests/2.20.1 |
| payload_location | 攻击者对防护网站造成伤害的位置或访问URL的次数。 | user-agent |
| policyid | 标识防护策略ID。 | d5580c8f6cd4403ebbf85892d4bbb8e4 |
| request_line | 攻击者的请求行。 | GET / |
| rule | 防护事件对应的规则编号。 | 81066 |
| sip | Web访问者的公网IP地址(攻击者IP地址)。 | - |
| time | 防护事件发生的时间。 | 2020/11/21 0:20:44 |
| url | 防护域名的URL。 | / |
相关操作
通过LTS记录WAF全量日志:WAF支持开启全量日志,长期保存日志,并查看攻击日志和访问日志的详细信息。