Korzystanie z usługi Log Analytics do analizowania dzienników zapory usługi Azure Application Gateway

Podsumowanie

Użyj usługi Log Analytics, aby analizować dzienniki zapory aplikacji Azure Application Gateway i zrozumieć, co Azure Web Application Firewall (WAF) ocenia, z czym znajduje dopasowania i co blokuje. Analizowanie tych dzienników ułatwia identyfikowanie wzorców ruchu i zdarzeń zabezpieczeń. Aby uzyskać więcej informacji na temat zapytań dzienników, zobacz Przegląd zapytań dzienników w Azure Monitor.

W tym artykule dowiesz się więcej o dziennikach WAF. Możesz skonfigurować inne dzienniki usługi Application Gateway w podobny sposób.

Wymagania wstępne

Upewnij się, że spełniono następujące wymagania wstępne:

Wyślij dzienniki zapory do Log Analytics

Aby wyeksportować dzienniki zapory do Log Analytics, zobacz Dzienniki diagnostyczne dla Application Gateway. Jeśli masz dzienniki zapory w obszarze roboczym Log Analytics, możesz wyświetlać dane, zapisywać zapytania, tworzyć wizualizacje i dodawać je do pulpitu nawigacyjnego portalu.

Eksplorowanie danych dziennika zapory przy użyciu przykładowych zapytań

Użyj tabeli AzureDiagnostics , aby wyświetlić nieprzetworzone dane w dzienniku zapory, uruchamiając następujące zapytanie:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

To zapytanie wygląda podobnie do następującego zapytania:

 Zrzut ekranu przedstawiający Log Analytics query.

Użyj tabeli specyficznej dla zasobu, aby wyświetlić surowe dane w dzienniku zapory za pomocą następującego zapytania.

AGWFirewallLogs
| limit 10

Aby dowiedzieć się więcej o tabelach specyficznych dla zasobów, zobacz Informacje o danych monitorowania.

Możesz przejść do szczegółów danych, wykreślić wykresy lub utworzyć wizualizacje z tego miejsca. Poniżej przedstawiono przykłady AzureDiagnostics zapytań, z których można skorzystać.

Dopasowane lub zablokowane żądania według adresu IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Dopasowane lub zablokowane żądania według identyfikatora URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Najlepiej dopasowane reguły

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Pięć pierwszych dopasowanych grup reguł

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Dodawanie zapytań dziennika zapory do pulpitu nawigacyjnego

Po utworzeniu zapytania dodaj je do pulpitu nawigacyjnego. Wybierz pozycję Przypnij do pulpitu nawigacyjnego w obszarze roboczym Log Analytics. Po przypięciu poprzednich czterech zapytań do przykładowego pulpitu nawigacyjnego zobaczysz coś podobnego do poniższej ilustracji.

Zrzut ekranu przedstawiający pulpit nawigacyjny Azure, na którym można dodać zapytanie.

References

Kondycja zaplecza, dzienniki diagnostyczne i metryki dla usługi Application Gateway