Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Riassunto
Usare Log Analytics per esaminare i log del firewall di gateway applicazione di Azure e comprendere che cosa Web application firewall di Azure (WAF) valuta, identifica come corrispondente e blocca. L'analisi di questi log consente di identificare i modelli di traffico e gli eventi di sicurezza. Per altre informazioni sulle query di log, vedere Panoramica delle query di log in Monitoraggio di Azure.
In questo articolo si apprenderanno informazioni sui log WAF. È possibile configurare altri log del gateway applicazione in modo analogo.
Prerequisiti
Assicurarsi di avere i prerequisiti seguenti:
- Un account Azure con una sottoscrizione attiva. Se non si ha già un account, è possibile creare gratuitamente un account.
- Uno SKU WAF di un gateway applicativo. Per altre informazioni, vedere Web application firewall di Azure su gateway applicazione di Azure.
- Un'area di lavoro Log Analytics. Per altre informazioni sulla creazione di un'area di lavoro Log Analytics, vedere Creare un'area di lavoro Log Analytics nel portale di Azure.
Inviare i log del firewall a Log Analytics
Per esportare i log del firewall in Log Analytics, vedere Log di diagnostica per il gateway applicazione. Quando si dispone dei log del firewall nell'area di lavoro Log Analytics, è possibile visualizzare i dati, scrivere query, creare visualizzazioni e aggiungerli al dashboard del portale.
Esplorare i dati di log del firewall con query di esempio
Usare la tabella AzureDiagnostics per visualizzare i dati non elaborati nel log del firewall eseguendo la query seguente:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Questa query è simile alla query seguente:
Usare la tabella specifica della risorsa per visualizzare i dati grezzi nel log del firewall eseguendo la query seguente.
AGWFirewallLogs
| limit 10
Per informazioni sulle tabelle specifiche delle risorse, vedere Informazioni di riferimento sui dati di monitoraggio.
Da qui è possibile approfondire i dati, tracciare grafici o creare visualizzazioni. Gli esempi seguenti illustrano AzureDiagnostics le query che è possibile usare.
Richieste corrispondenti o bloccate per IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Richieste corrispondenti o bloccate per URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Regole corrispondenti principali
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Primi cinque gruppi di regole corrispondenti
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Aggiungi query di log del firewall alla dashboard
Dopo aver creato una query, aggiungerla al dashboard. Selezionare Aggiungi al dashboard nell'area di lavoro Log Analytics. Quando si aggiunge le quattro query precedenti a un dashboard di esempio, viene visualizzato un risultato simile all'illustrazione seguente.
Riferimenti
Integrità del back-end, log di diagnostica e metriche per il Gateway Applicazione