Usare Log Analytics per esaminare i log del firewall gateway applicazione di Azure

Riassunto

Usare Log Analytics per esaminare i log del firewall di gateway applicazione di Azure e comprendere che cosa Web application firewall di Azure (WAF) valuta, identifica come corrispondente e blocca. L'analisi di questi log consente di identificare i modelli di traffico e gli eventi di sicurezza. Per altre informazioni sulle query di log, vedere Panoramica delle query di log in Monitoraggio di Azure.

In questo articolo si apprenderanno informazioni sui log WAF. È possibile configurare altri log del gateway applicazione in modo analogo.

Prerequisiti

Assicurarsi di avere i prerequisiti seguenti:

Inviare i log del firewall a Log Analytics

Per esportare i log del firewall in Log Analytics, vedere Log di diagnostica per il gateway applicazione. Quando si dispone dei log del firewall nell'area di lavoro Log Analytics, è possibile visualizzare i dati, scrivere query, creare visualizzazioni e aggiungerli al dashboard del portale.

Esplorare i dati di log del firewall con query di esempio

Usare la tabella AzureDiagnostics per visualizzare i dati non elaborati nel log del firewall eseguendo la query seguente:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Questa query è simile alla query seguente:

Screenshot di Log Analytics query.

Usare la tabella specifica della risorsa per visualizzare i dati grezzi nel log del firewall eseguendo la query seguente.

AGWFirewallLogs
| limit 10

Per informazioni sulle tabelle specifiche delle risorse, vedere Informazioni di riferimento sui dati di monitoraggio.

Da qui è possibile approfondire i dati, tracciare grafici o creare visualizzazioni. Gli esempi seguenti illustrano AzureDiagnostics le query che è possibile usare.

Richieste corrispondenti o bloccate per IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Richieste corrispondenti o bloccate per URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Regole corrispondenti principali

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Primi cinque gruppi di regole corrispondenti

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Aggiungi query di log del firewall alla dashboard

Dopo aver creato una query, aggiungerla al dashboard. Selezionare Aggiungi al dashboard nell'area di lavoro Log Analytics. Quando si aggiunge le quattro query precedenti a un dashboard di esempio, viene visualizzato un risultato simile all'illustrazione seguente.

Screenshot di un dashboard Azure in cui è possibile aggiungere la query.

Riferimenti

Integrità del back-end, log di diagnostica e metriche per il Gateway Applicazione