Log Analytics 사용하여 Azure Application Gateway 방화벽 로그 검사

요약

Log Analytics를 사용하여 Azure Application Gateway 방화벽 로그를 살펴보고 Azure Web Application Firewall(WAF)이 무엇을 평가하고, 탐지하며, 차단하는지 파악할 수 있습니다. 이러한 로그를 분석하면 트래픽 패턴 및 보안 이벤트를 식별하는 데 도움이 됩니다. 로그 쿼리에 대한 자세한 내용은 Azure Monitor 참조하세요.

이 문서에서는 WAF 로그에 대해 알아봅니다. 비슷한 방식으로 다른 Application Gateway 로그를 설정할 수 있습니다.

필수 조건

다음 필수 구성 요소가 있는지 확인합니다.

Log Analytics 방화벽 로그 보내기

방화벽 로그를 Log Analytics 내보내려면 Application Gateway에 대한 진단 로그 참조하세요. Log Analytics 작업 영역에 방화벽 로그가 있는 경우 데이터를 보고, 쿼리를 작성하고, 시각화를 만들고, 포털 대시보드에 추가할 수 있습니다.

예제 쿼리를 사용하여 방화벽 로그 데이터 탐색

AzureDiagnostics 테이블을 사용하여 다음 쿼리를 실행하여 방화벽 로그의 원시 데이터를 볼 수 있습니다.

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

이 쿼리는 다음 쿼리와 유사합니다.

Log Analytics query의 스크린샷.

리소스별 테이블을 사용하여 다음 쿼리를 실행하여 방화벽 로그의 원시 데이터를 볼 수 있습니다.

AGWFirewallLogs
| limit 10

리소스별 테이블에 대한 자세한 내용은 모니터링 데이터 참조를 참조하세요.

데이터를 드릴다운하거나, 그래프를 그리거나, 여기에서 시각화를 만들 수 있습니다. 다음 예제에서는 사용할 수 있는 AzureDiagnostics 쿼리를 보여 줍니다.

IP별 일치 또는 차단된 요청

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

URI별 일치 또는 차단된 요청

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

상위 일치 규칙

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

상위 5개 일치 규칙 그룹

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

대시보드에 방화벽 로그 쿼리 추가

쿼리를 만든 후 대시보드에 추가합니다. Log Analytics 작업 영역에서 대시보드에 고정을 선택합니다. 이전 네 개의 쿼리를 예제 대시보드에 고정하면 다음 그림과 같이 표시됩니다.

쿼리를 추가할 수 있는 Azure 대시보드의 스크린샷.

References

Application Gateway에 대한 백 엔드 상태, 진단 로그 및 메트릭