# 下载防护事件
WAF支持下载防护事件，包括自动生成的防护事件、手动导出的防护事件。
- **自动生成**的防护事件：WAF默认生成最近5天的防护事件数据，当天的防护事件数据，在次日凌晨生成到防护事件数据csv文件。
- **手动导出**的防护事件：单击防护事件列表上方的"导出"生成的防护事件，最多支持导出防护事件列表前200条数据。
#### 约束条件
- 入门版不支持下载防护事件数据。
- 如果您本地安装的安全软件拦截了下载文件，请关闭该软件后重新下载防护事件。
 
#### 规格限制
- 单个文件的事件总数量最大值为5,000，超过5,000就会生成另一个文件。
- 在WAF控制台自动生成的防护事件数据为5天内的数据。
 
#### 前提条件
- [防护网站已接入WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_1108.html)。
- 已生成了防护事件数据文件。
 
#### 下载防护事件数据
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"安全运营 \> 防护事件"。
5. 在"下载"页签，单击目标防护事件文件名称"操作"列的"下载数据"，下载防护数据文件到本地。 
   防护事件数据列表参数说明如[表1]。
    表1防护数据参数说明 
   | 参数名称  | 参数说明                                                                                            |
   |:---|:---|
   | 文件名称  | 防护事件的数据名称，样式为*文件名称*.csv。                                                                         |
   | 文件来源 | 防护事件的数据来源。                                                                                      |
   | 事件数量 | 防护事件的数据量，包括被拦截和仅记录的事件总数量。 说明： 单个文件的事件总数量最大值为5,000，超过5,000就会生成另一个文件。 |
   | 生成时间  | 防护事件数据的生成时间。                                                                                 |
      
   完成以上操作后，您可以在浏览器下载列表查看已下载的数据文件。
   
   
 
#### 防护数据文件字段参数说明
| 字段                 | 字段说明                      | 示例                                 |
|:---|:---|:---|
| action           | 防护事件的防护动作。               | 拦截                                 |
| attack             | 攻击的类型。                   | SQL Injection                     |
| body               | 攻击者的请求实体内容。               | -                                 |
| cookie          | 攻击者的Cookie。             | -                                 |
| headers           | 攻击者的消息头。                 | -                                   |
| host                | 防护的网站域名或IP。             | www.example.com                     |
| id                | 标识防护事件的ID。               | 02-11-16-20201121060347-feb42002   |
| payload         | 攻击者对防护网站造成伤害的组成部分。        | python-requests/2.20.1          |
| payload_location | 攻击者对防护网站造成伤害的位置或访问URL的次数。 | user-agent                      |
| policyid           | 标识防护策略ID。              | d5580c8f6cd4403ebbf85892d4bbb8e4 |
| request_line   | 攻击者的请求行。               | GET /                          |
| rule             | 防护事件对应的规则编号。              | 81066                           |
| sip             | Web访问者的公网IP地址（攻击者IP地址）。  | -                                 |
| time             | 防护事件发生的时间。             | 2020/11/21 0:20:44             |
| url               | 防护域名的URL。               | /                                  |
   
#### 相关操作
[对接LTS查看WAF全量日志](https://support.huaweicloud.com/usermanual-waf/waf_01_0172.html)：WAF支持开启全量日志，长期保存日志，并查看攻击日志和访问日志的详细信息。
