Verwenden Sie Log Analytics zum Untersuchen von Azure Application Gateway-Firewallprotokollen

Zusammenfassung

Verwenden Sie Log Analytics, um die Firewallprotokolle von Azure Application Gateway zu untersuchen und zu verstehen, was von Azure Web Application Firewall (WAF) ausgewertet, erkannt und blockiert wird. Die Analyse dieser Protokolle hilft Ihnen beim Identifizieren von Datenverkehrsmustern und Sicherheitsereignissen. Weitere Informationen zu Protokollabfragen finden Sie unter Overview of log queries in Azure Monitor.

In diesem Artikel erfahren Sie mehr über die WAF-Protokolle. Sie können andere Application Gateway-Protokolle auf ähnliche Weise einrichten.

Voraussetzungen

Stellen Sie sicher, dass sie über die folgenden Voraussetzungen verfügen:

Senden von Firewallprotokollen an Log Analytics

Informationen zum Exportieren ihrer Firewallprotokolle in Log Analytics finden Sie unter Diagnostische Protokolle für das Anwendungsgateway. Wenn Sie über die Firewallprotokolle in Ihrem Log Analytics Arbeitsbereich verfügen, können Sie Daten anzeigen, Abfragen schreiben, Visualisierungen erstellen und dem Portaldashboard hinzufügen.

Durchsuchen von Firewallprotokolldaten mit Beispielabfragen

Verwenden Sie die Tabelle "AzureDiagnostics ", um die Rohdaten im Firewallprotokoll anzuzeigen, indem Sie die folgende Abfrage ausführen:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Diese Abfrage sieht ähnlich wie die folgende Abfrage aus:

Screenshot der Abfrage von Log Analytics.

Verwenden Sie die ressourcenspezifische Tabelle, um die Rohdaten im Firewallprotokoll anzuzeigen, indem Sie die folgende Abfrage ausführen.

AGWFirewallLogs
| limit 10

Weitere Informationen zu den ressourcenspezifischen Tabellen finden Sie unter Monitoring data reference.

Sie können einen Drilldown zu den Daten, zum Zeichnen von Diagrammen oder zum Erstellen von Visualisierungen von hier aus ausführen. Die folgenden Beispiele zeigen AzureDiagnostics Abfragen, die Sie verwenden können.

** Abgeglichene oder blockierte Anfragen nach IP-Adresse

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Abgeglichene oder blockierte Anfragen nach URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Top-entsprechende Regeln

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Die ersten fünf übereinstimmenden Regelgruppen

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Hinzufügen von Firewallprotokollabfragen zum Dashboard

Nachdem Sie eine Abfrage erstellt haben, fügen Sie sie ihrem Dashboard hinzu. Wählen Sie im Log Analytics-Arbeitsbereich An Dashboard anheften aus. Wenn Sie die vorherigen vier Abfragen an ein Beispieldashboard anheften, wird etwa die folgende Abbildung angezeigt.

Screenshot eines Azure Dashboards, in dem Sie Ihre Abfrage hinzufügen können.

Referenzen

Backend-Integrität, Diagnoseprotokolle und Metriken für Application Gateway