Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Podsumowanie
Użyj usługi Log Analytics, aby analizować dzienniki zapory aplikacji Azure Application Gateway i zrozumieć, co Azure Web Application Firewall (WAF) ocenia, z czym znajduje dopasowania i co blokuje. Analizowanie tych dzienników ułatwia identyfikowanie wzorców ruchu i zdarzeń zabezpieczeń. Aby uzyskać więcej informacji na temat zapytań dzienników, zobacz Przegląd zapytań dzienników w Azure Monitor.
W tym artykule dowiesz się więcej o dziennikach WAF. Możesz skonfigurować inne dzienniki usługi Application Gateway w podobny sposób.
Wymagania wstępne
Upewnij się, że spełniono następujące wymagania wstępne:
- Konto platformy Azure z aktywną subskrypcją. Jeśli nie masz jeszcze konta, możesz bezpłatnie utworzyć konto.
- Jednostka SKU zapory aplikacji internetowej usługi Application Gateway. Aby uzyskać więcej informacji, zobacz Azure Web Application Firewall w witrynie Azure Application Gateway.
- Obszar roboczy Log Analytics. Aby uzyskać więcej informacji na temat tworzenia obszaru roboczego Log Analytics, zobacz Tworzenie obszaru roboczego Log Analytics w portalu Azure.
Wyślij dzienniki zapory do Log Analytics
Aby wyeksportować dzienniki zapory do Log Analytics, zobacz Dzienniki diagnostyczne dla Application Gateway. Jeśli masz dzienniki zapory w obszarze roboczym Log Analytics, możesz wyświetlać dane, zapisywać zapytania, tworzyć wizualizacje i dodawać je do pulpitu nawigacyjnego portalu.
Eksplorowanie danych dziennika zapory przy użyciu przykładowych zapytań
Użyj tabeli AzureDiagnostics , aby wyświetlić nieprzetworzone dane w dzienniku zapory, uruchamiając następujące zapytanie:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
To zapytanie wygląda podobnie do następującego zapytania:
Użyj tabeli specyficznej dla zasobu, aby wyświetlić surowe dane w dzienniku zapory za pomocą następującego zapytania.
AGWFirewallLogs
| limit 10
Aby dowiedzieć się więcej o tabelach specyficznych dla zasobów, zobacz Informacje o danych monitorowania.
Możesz przejść do szczegółów danych, wykreślić wykresy lub utworzyć wizualizacje z tego miejsca. Poniżej przedstawiono przykłady AzureDiagnostics zapytań, z których można skorzystać.
Dopasowane lub zablokowane żądania według adresu IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Dopasowane lub zablokowane żądania według identyfikatora URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Najlepiej dopasowane reguły
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Pięć pierwszych dopasowanych grup reguł
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Dodawanie zapytań dziennika zapory do pulpitu nawigacyjnego
Po utworzeniu zapytania dodaj je do pulpitu nawigacyjnego. Wybierz pozycję Przypnij do pulpitu nawigacyjnego w obszarze roboczym Log Analytics. Po przypięciu poprzednich czterech zapytań do przykładowego pulpitu nawigacyjnego zobaczysz coś podobnego do poniższej ilustracji.
References
Kondycja zaplecza, dzienniki diagnostyczne i metryki dla usługi Application Gateway