本文介绍堡垒机相关的日志类型及字段说明,包括命令执行日志、文件传输日志、产品登录日志、资产登录日志等日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。
日志类型说明
日志类型 | 日志内容 | 日志概述 |
记录堡垒机用户登录/登出操作,包括用户名、来源 IP、操作类型及结果。 | 记录用户对堡垒机系统自身的访问行为,用于账号登录审计、异常登录检测及合规性追溯。 | |
记录堡垒机会话中的命令执行,包括会话 ID、用户名、资产信息(实例 ID/名称/类型/IP)、命令内容及动作(允许/拒绝)。 | 记录用户通过堡垒机运维会话在资产上执行的所有命令操作,用于运维审计、合规追溯及异常命令行为分析。 | |
记录堡垒机会话中的文件传输操作,包括会话 ID、用户名、资产信息、操作类型、协议、文件路径及操作结果。 | 记录用户通过堡垒机进行的所有文件传输行为,覆盖 SFTP、RDP 磁盘映射、剪贴板等多种传输方式,用于数据流转审计与违规外发追溯。 | |
记录用户通过堡垒机登录资产的操作,包括用户名、资产 ID/类型/IP、协议、账号、操作类型及结果。 | 记录用户通过堡垒机访问目标资产的登录行为,用于资产访问审计、异常登录定位及运维合规监管。 |
日志字段说明
产品登录日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
Uin | 腾讯云主账号的唯一标识号,用于标识账号身份和资源归属 | 账号 UIN | Uin | 1000xxxx8486 |
AppId | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户 AppId | AppId | 13xxxxxx16 |
UserName | 用户的登录账号名称 | 堡垒机用户名 | UserName | zhangsan |
RealName | 用户的真实姓名,用于身份识别和审计追溯 | 用户真实姓名 | RealName | zhangsan |
SourceIP | 操作来源 IP(用户客户端 IP) | 来源 IP | SourceIP | 203.0.113.1 |
Operation | 用户在堡垒机上执行的操作类型,如登录、登出等 | 操作类型 | Operation | 1 |
Result | 操作的执行结果,标识操作是否成功完成 | 操作结果 | Result | 1 |
Area | 堡垒机部署所在的区域标识,区分金融区、普通区 | 堡垒机区域 | Area | general |
命令执行日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
Uin | 腾讯云主账号的唯一标识号,用于标识账号身份和资源归属 | 账号 UIN | Uin | 1000xxxx8486 |
AppId | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户 AppId | AppId | 13xxxxxx16 |
Sid | 会话 ID 的唯一标识符,用于系统内部数据关联和查询 | 会话 ID | Sid | 3407477a-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
UserName | 用户的登录账号名称 | 堡垒机用户名 | UserName | bh_lisi6 |
RealName | 用户的真实姓名,用于身份识别和审计追溯 | 用户真实姓名 | RealName | lisi6 |
InstanceId | 堡垒机实例的唯一标识 ID | 资产实例 ID | InstanceId | ins-61lt4n7u |
DeviceName | 运维目标设备的名称标识 | 资产名称 | DeviceName | push_account_ubuntu |
DeviceAccount | 登录资产使用的账号 | 资产账号 | DeviceAccount | root |
DeviceKind | 资产类型信息,用于分类和区分不同的业务场景 | 资产类型 | DeviceKind | Linux |
SourceIP | 操作来源 IP(用户客户端 IP) | 来源 IP | SourceIP | 203.0.113.1 |
DestIPPublic | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产公网 IP | DestIPPublic | 203.0.113.1 |
DestIPPrivate | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产内网 IP | DestIPPrivate | 192.168.24.5 |
ResourceId | 资产资源 ID 的唯一标识符,用于系统内部数据关联和查询 | 资产资源 ID | ResourceId | bh-saas-gzprod02 |
Cmd | 命令内容,用于标识和记录相关的业务数据 | 命令内容 | Cmd | uname -rsv |
Action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 命令动作 | Action | 1 |
Area | 堡垒机部署所在的区域标识,区分金融区、普通区 | 堡垒机区域 | Area | general |
文件传输日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
Uin | 腾讯云主账号的唯一标识号,用于标识账号身份和资源归属 | 账号 UIN | Uin | 1000xxxx8486 |
AppId | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户 AppId | AppId | 13xxxxxx16 |
Sid | 会话 ID 的唯一标识符,用于系统内部数据关联和查询 | 会话 ID | Sid | af064142-xxxx-xxxx-xxxx-xxxxxxxxxxxx |
UserName | 用户的登录账号名称 | 堡垒机用户名 | UserName | bh_lisi6 |
RealName | 用户的真实姓名,用于身份识别和审计追溯 | 用户真实姓名 | RealName | lisi6 |
InstanceId | 堡垒机实例的唯一标识 ID | 资产实例 ID | InstanceId | ins-9078jz8i |
DeviceName | 运维目标设备的名称标识 | 资产名称 | DeviceName | 东京测试用 Windows |
DeviceAccount | 登录资产使用的账号 | 资产账号 | DeviceAccount | administrator |
SourceIP | 操作来源 IP(用户客户端 IP) | 来源 IP | SourceIP | 203.0.113.1 |
DestIPPublic | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产公网 IP | DestIPPublic | - |
DestIPPrivate | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产内网 IP | DestIPPrivate | 10.0.20.9 |
ResourceId | 资产资源 ID 的唯一标识符,用于系统内部数据关联和查询 | 资产资源 ID | ResourceId | bh-saas-jpzyk8yvsi |
Method | HTTP 请求方法类型,如 GET、POST、PUT、DELETE 等 | 文件操作类型 | Method | 12 |
Protocol | 文件操作使用的协议:SFTP、RDP、rz、sz、CLIP 等 | 文件操作协议 | Protocol | CLIP |
FileCurr | 文件在服务器上的当前路径(上传/下载/删除/重命名/移动时为源路径) | 文件源路径 | FileCurr | /home/user/test.txt |
FileNew | 文件操作后的目标路径(重命名、移动时使用) | 文件目标路径 | FileNew | /home/user/renamed.txt |
Action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 操作动作 | Action | 1 |
Area | 堡垒机部署所在的区域标识,区分金融区、普通区 | 堡垒机区域 | Area | tokyo |
资产登录日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
Uin | 腾讯云主账号的唯一标识号,用于标识账号身份和资源归属 | 账号 UIN | Uin | 1000xxxx8486 |
AppId | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户 AppId | AppId | 13xxxxxx16 |
UserName | 用户的登录账号名称 | 堡垒机用户名 | UserName | zhangsan |
RealName | 用户的真实姓名,用于身份识别和审计追溯 | 用户真实姓名 | RealName | zhangsan |
InstanceId | 堡垒机实例的唯一标识 ID | 资产实例 ID | InstanceId | ins-55h9k3qj |
DeviceType | 资产类型信息,用于分类和区分不同的业务场景 | 资产类型 | DeviceType | 1 |
SourceIP | 操作来源 IP(用户客户端 IP) | 来源 IP | SourceIP | 203.0.113.1 |
DestIPPublic | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产公网 IP | DestIPPublic | 203.0.113.1 |
DestIPPrivate | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 资产内网 IP | DestIPPrivate | 10.2.5.10 |
Protocol | 登录使用的协议(SSH、RDP 等) | 登录协议 | Protocol | RDP |
Account | 登录资产使用的账号 | 资产账号 | Account | administrator |
ResourceId | 资产资源 ID 的唯一标识符,用于系统内部数据关联和查询 | 资产资源 ID | ResourceId | bh-saas-shprod01 |
Operation | 用户在堡垒机上执行的操作类型,如登录、登出等 | 操作类型 | Operation | 1 |
Result | 操作的执行结果,标识操作是否成功完成 | 操作结果 | Result | 1 |
Area | 堡垒机部署所在的区域标识,区分金融区、普通区 | 堡垒机区域 | Area | general |