Azure Application Gateway güvenlik duvarı günlüklerini incelemek için Log Analytics kullanma

Özet

Azure Application Gateway güvenlik duvarı günlüklerini inceleyerek Azure Web Uygulaması Güvenlik Duvarı'ın (WAF) neleri değerlendirdiğini, nelerle eşleştiğini ve neleri engellediğini anlamak için Log Analytics'i kullanın. Bu günlükleri çözümlemek, trafik desenlerini ve güvenlik olaylarını belirlemenize yardımcı olur. Günlük sorguları hakkında daha fazla bilgi için bkz. Azure İzleyici günlük sorgularının genel görünümü.

Bu makalede WAF günlükleri hakkında bilgi ediniyorsunuz. Diğer Application Gateway günlüklerini benzer şekilde ayarlayabilirsiniz.

Önkoşullar

Aşağıdaki önkoşullara sahip olduğundan emin olun:

güvenlik duvarı günlüklerini Log Analytics gönderme

Güvenlik duvarı günlüklerinizi Log Analytics'e aktarmak için Application Gateway için Tanılama günlüklerine bakın. Log Analytics çalışma alanınızda güvenlik duvarı günlükleri varsa verileri görüntüleyebilir, sorgu yazabilir, görselleştirmeler oluşturabilir ve bunları portal panonuza ekleyebilirsiniz.

Örnek sorgularla güvenlik duvarı günlük verilerini keşfetme

Aşağıdaki sorguyu çalıştırarak güvenlik duvarı günlüğündeki ham verileri görüntülemek için AzureDiagnostics tablosunu kullanın:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Bu sorgu aşağıdaki sorguya benzer:

Log Analytics sorgusunun ekran görüntüsü.

Aşağıdaki sorguyu çalıştırarak güvenlik duvarı günlüğündeki ham verileri görüntülemek için Kaynağa özgü tabloyu kullanın.

AGWFirewallLogs
| limit 10

Kaynağa özgü tablolar hakkında bilgi edinmek için bkz. veri başvurularını izleme.

Buradan verilerin detayına gidebilir, grafikleri çizebilir veya görselleştirmeler oluşturabilirsiniz. Aşağıdaki örneklerde kullanabileceğiniz sorgular gösterilmektedir AzureDiagnostics .

IP tarafından eşleşen veya engellenen istekler

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

URI tarafından eşleşen veya engellenen istekler

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

En çok eşleşen kurallar

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

İlk beş eşleşen kural grubu

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Panonuza güvenlik duvarı günlük sorguları ekleyin

Sorguyu oluşturduktan sonra panonuza ekleyin. Log Analytics çalışma alanında Panoya sabitle'yi seçin. Önceki dört sorguyu örnek bir panoya sabitlediğinizde aşağıdaki çizime benzer bir şey görürsünüz.

Sorgunuzu ekleyebileceğiniz bir Azure panosunun ekran görüntüsü.

References

Application Gateway için arka uç sistem durumu, tanılama günlükleri ve ölçümler