本文档将指导您查看云防火墙相关日志。
查看访问控制日志
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 访问控制日志。
2. 在访问控制日志页面,可以查看云防火墙基于用户在互联网边界防火墙、NAT 边界防火墙、VPC 间防火墙和企业安全组间配置的访问控制规则所生成的规则命中记录日志。
3. 同时,在互联网边界防火墙、NAT 边界防火墙页面下,访问控制日志会根据入站以及出站方向生成两张规则命中列表,方便用户区分查看。

4. 在规则命中列表的右侧操作栏,单击查看。

5. 在命中规则详情页面,可查看针对该条规则的详细命中情况。

说明:
若在日志生成时间后,该规则被用户删除,则状态显示为已删除。
若在日志生成时间后,该规则被用户编辑,则状态显示为已编辑。
若在日志生成时间后至今,该规则未被编辑或删除,则状态显示为新增。
6. 为了进一步加快对访问控制日志的检索及过滤,可以通过单击访问源或访问目的右侧的
,查看这两个 IP 地址之间的全部规则命中情况。


7. 单击页面右侧的
,可以手动下载日志,页面可以做条件筛选。每次下载限6万条记录。

查看入侵防御日志
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 入侵防御日志。
2. 在入侵防御日志页面,可查看云防火墙基于“观察模式”和“拦截模式”所产生和记录的所有安全事件,有“外部入侵,主机失陷,横向移动,网络蜜罐”四个列表,分别查看入站和出站的安全事件详细情况。

查看全流量检测与响应(NDR)日志
全流量检测与响应(NDR)日志包含流量分析日志、流量告警日志、检出文件列表。
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 全流量检测与响应(NDR)日志。
2. 在全流量检测与响应(NDR)日志页面,分为如下三部分:
流量分析日志为全流量检测与响应(NDR)的流量分析日志,可查看入向流量、出向流量、内网流量日志。

流量告警日志支持查看全流量检测与响应(NDR)的告警日志,包含外部入侵、主机失陷、横向移动,支持攻击结果筛选查询。

单击查看详情,支持查看流量告警日志详情,支持查看会话还原、完整日志及 PCAP 下载。

检出文件列表支持查看文件的MD5值,并可下载文件。

查看零信任运维日志
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 零信任运维日志。
2. 在零信任防护日志页面,可查看用户对于服务器访问、Web 服务访问、数据库访问、行为审计四个模块下的零信任运维日志,包括登录与访问服务详情。

查看流量日志
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 流量日志。
2. 在流量日志页面,可以查看互联网边界防火墙和 NAT 边界防火墙基于出站和入站所产生的南北向流量十元组信息,以及 VPC 间的东西向流量情况。

3. 使用资产实例名进行日志的查询和过滤。为了方便通过资产的粒度和角度去全局查看流量情况,可以在流量日志页面左上角,单击全部资产,在搜索下拉框使用某个资产实例名对日志进行过滤,并查询该资产的所有流量日志。

4. 为了进一步加快对日志的检索及过滤,可以通过单击访问源或访问目的右侧的
,查看这两个 IP 地址之间的全部流量情况。


内网流量日志授权
1. 登录 访问管理控制台,在左侧导航栏中选择角色。
2. 在角色页面,单击新建角色,选择腾讯云账号,进入新建自定义角色页面。

3. 在新建自定义角色页面,选择其他主账号,并输入流日志公共账号 91000000202,单击下一步。


4. 检索关键字“日志服务”,授权日志服务全读写权限 QcloudCLSFullAccess,单击下一步。


5. 配置角色标签,可以为子用户设置不同维度的标签,也可以跳过不配置。单击下一步。


6. 输入角色名称 FlowLogClsRole,单击完成,完成新建角色。


查看操作日志
1. 登录 云防火墙控制台,在左侧导航栏中,选择日志审计 > 操作日志。
2. 在操作日志页面,可以查看基于该账号内,用户针对安全策略以及开关页所进行的所有操作行为以及操作详情。

标签名称 | 标签说明 |
防火墙开关 | 记录防火墙开关情况以及用户配置实例的操作详情。 |
资产中心操作 | 记录用户对于资产中心模块所进行的操作详情。 |
访问控制操作 | 记录用户对于访问控制规则的新增/编辑和删除操作。 |
零信任防护操作 | 记录用户对于零信任防护模块所进行的操作详情。 |
入侵防御操作 | 记录用户对于入侵防御模块所进行的操作详情。 |
地址模板操作 | 记录用户对地址模板进行操作的详情。 |
网络蜜罐操作 | 记录用户对蜜罐服务、暴露探针进行的操作。 |
日志投递操作 | 记录用户日志投递操作详情。 |
登录日志 | 记录该用户全部账号的登录情况。 |