本文介绍云防火墙相关的日志类型及字段说明,包括入侵防御日志、全流量检测与响应日志、操作日志、流量日志、访问控制日志、零信任运维日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。
日志类型说明
日志类型 | 日志内容 | 日志概述 |
入侵防御事件记录,包含源/目标 IP、端口、协议、威胁等级、事件名称、威胁类型、攻击载荷、 ATT&CK TTPs 、地理位置、处置策略及事件时间等。 | 记录云防火墙检测到的入侵威胁事件,用于威胁溯源、攻击链还原及处置策略优化。 | |
全流量检测与响应记录,包含源/目标 IP、端口、协议、流量统计(包数/字节数)、时间、威胁情报、地理位置、应用协议解析字段及流 ID 等。 | 记录网络全流量数据,用于异常流量识别、威胁狩猎及 NDR 场景分析。 | |
云防火墙操作记录,包含操作者账号、操作动作、操作类型、操作结果、操作详情、操作者 IP、地理位置及操作时间等。 | 记录用户在云防火墙控制台或 API 的操作行为,用于变更审计、运维追溯及合规检查。 | |
网络流量记录,包含源/目标 IP、端口、协议、流量统计(包数/字节数)、时间、方向、目标域名、威胁情报、地理位置、 VPC 信息及流状态等。 | 记录互联网边界、 NAT 、 VPC、 DNS 及内网的流量数据,用于流量分析、异常排查及网络可观测性建设。 | |
访问控制规则命中记录,包含源/目标 IP、端口、协议、方向、命中规则 ID、规则详情、处置策略、 VPC 信息及命中时间等。 | 记录访问控制规则命中情况,用于策略有效性验证、合规审计及访问控制优化。 | |
零信任运维记录,包含用户身份、设备信息、源/目标 IP、协议、服务类型、操作详情(SQL/SSH/HTTP)、会话 ID、策略动作及操作时间等。 | 记录零信任体系下的运维行为,用于特权账号审计、运维合规及零信任策略优化。 |
日志字段说明
入侵防御
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始事件产生的时间戳,记录事件在源系统中实际发生的时刻 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | 日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志 | CLS 日志子类型 | cls_event_type | threat_defense |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
index | 日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索 | 索引 | index | cfw_threat_2026012116 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间 | hit_time | 17xxxxxx27 |
src_content | 事件中的源端信息内容,通常为攻击发起方的 IP 地址或域名 | 源内容 | src_content | 203.0.113.45 |
dst_content | 事件中的目标端信息内容,通常为被攻击方的 IP 地址或域名 | 目标内容 | dst_content | 10.0.0.12 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 80 |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 1 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
ip_version | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | IP 版本 | ip_version | 4 |
strategy | 策略处置结果(英文值) | 策略 | strategy | 阻断 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Block |
eventname | 事件名称信息,用于标识和展示对应资源的可读名称 | 事件名称 | eventname | SQL 注入攻击 |
eventname_res | 事件名称信息,用于标识和展示对应资源的可读名称 | 事件名称 | eventname_res | SQL Injection |
domain | 网络请求访问的目标域名信息 | 域名 | domain | www.example.com |
level | 威胁等级评估值,用于判断事件的严重程度 | 威胁等级 | level | 高危 |
level_res | 威胁等级评估值,用于判断事件的严重程度 | 威胁等级 | level_res | High |
tags | 标签,用于标识和记录相关的业务数据 | 标签 | tags | SQL 注入 |
threat_type | 威胁类型的分类标识,描述安全威胁的具体类别(如木马、漏洞利用、暴力破解等) | 威胁类型 | threat_type | Web 攻击 |
threat_type_en | 威胁类型信息,用于分类和区分不同的业务场景 | 威胁类型 | threat_type_en | Web Attack |
description | 安全事件的详细描述信息,提供事件的上下文和影响说明 | 描述 | description | 检测到 SQL 注入攻击 |
suggestion | 针对安全事件的处置建议,指导用户如何响应和修复 | 建议 | suggestion | 建议封禁源 IP |
ttps | ATT&CK TTPs,用于标识和记录相关的业务数据 | ATT&CK TTPs | ttps | T1190 |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | 中国广东省深圳市 |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | Shenzhen, Guangdong, China |
insert_time | 插入时间信息,记录事件发生或处理的具体时刻 | 插入时间 | insert_time | 17xxxxxx28 |
nat_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | NAT IP | nat_ip | 203.0.113.1 |
nat_port | NAT 端口信息,标识网络通信中使用的具体端口 | NAT 端口 | nat_port | 8080 |
nat_ins_id | NAT 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | NAT 实例 ID | nat_ins_id | nat-ins-001 |
natinsname | NAT 实例名称信息,用于标识和展示对应资源的可读名称 | NAT 实例名称 | natinsname | nat-fw-prod |
type | 类型信息,用于分类和区分不同的业务场景 | 类型 | type | IDS |
country | 国家,用于标识和记录相关的业务数据 | 国家 | country | 中国 |
country_en | 国家,用于标识和记录相关的业务数据 | 国家 | country_en | China |
source | 来源信息,标识事件或数据的产生来源 | 来源 | source | IDS 引擎 |
source_res | 来源信息,标识事件或数据的产生来源 | 来源 | source_res | IDS Engine |
payload | 触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征 | 攻击载荷 | payload | OR 1=1 -- |
latitude | 纬度,用于标识和记录相关的业务数据 | 纬度 | latitude | 22.5431 |
longitude | 经度,用于标识和记录相关的业务数据 | 经度 | longitude | 114.0579 |
white_tag | 白名单标签,用于标识和记录相关的业务数据 | 白名单标签 | white_tag | - |
white_tag_res | 白名单标签,用于标识和记录相关的业务数据 | 白名单标签 | white_tag_res | - |
level_int | 威胁等级(数值)评估值,用于判断事件的严重程度 | 威胁等级(数值) | level_int | 3 |
service_id | 服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 服务 ID | service_id | - |
cmdline | 命令行,用于标识和记录相关的业务数据 | 命令行 | cmdline | - |
template_id | 模板 ID 的唯一标识符,用于系统内部数据关联和查询 | 模板 ID | template_id | - |
docker_id | Docker ID 的唯一标识符,用于系统内部数据关联和查询 | Docker ID | docker_id | - |
proc_chan | 进程链,用于标识和记录相关的业务数据 | 进程链 | proc_chan | - |
kill_chain | 杀伤链,用于标识和记录相关的业务数据 | 杀伤链 | kill_chain | 利用 |
kill_chain_res | 杀伤链,用于标识和记录相关的业务数据 | 杀伤链 | kill_chain_res | Exploitation |
event_id | 安全事件的唯一标识 ID,用于事件追踪和关联分析 | 事件 ID | event_id | evt-001 |
exe | 可执行文件,用于标识和记录相关的业务数据 | 可执行文件 | exe | - |
probe_id | 探针 ID 的唯一标识符,用于系统内部数据关联和查询 | 探针 ID | probe_id | - |
service_type | 服务类型信息,用于分类和区分不同的业务场景 | 服务类型 | service_type | - |
service_type_res | 服务类型信息,用于分类和区分不同的业务场景 | 服务类型 | service_type_res | - |
script_name | 脚本名称信息,用于标识和展示对应资源的可读名称 | 脚本名称 | script_name | - |
log_source | 日志的来源标识,区分日志产生的具体模块或组件 | 日志来源 | log_source | IDS |
login_user | 登录用户,用于标识和记录相关的业务数据 | 登录用户 | login_user | - |
display | 是否展示,用于标识和记录相关的业务数据 | 是否展示 | display | 1 |
attack_vector | 攻击向量,用于标识和记录相关的业务数据 | 攻击向量 | attack_vector | network |
attack_count | 攻击次数,用于标识和记录相关的业务数据 | 攻击次数 | attack_count | 5 |
xforward_for | X-Forwarded-For,用于标识和记录相关的业务数据 | X-Forwarded-For | xforward_for | 203.0.113.45 |
fwsid | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fwsid | fws-abc123 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | EDGE |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | vpc-def456 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
match | 匹配信息,用于标识和记录相关的业务数据 | 匹配信息 | match | - |
mode | 模式,用于标识和记录相关的业务数据 | 模式 | mode | 1 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 50001 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
is_serial | 是否串行,用于标识和记录相关的业务数据 | 是否串行 | is_serial | 1 |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
ccn_id | 云联网 ID 的唯一标识符,用于系统内部数据关联和查询 | 云联网 ID | ccn_id | - |
cvm_id | CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CVM 实例 ID | cvm_id | ins-abc123 |
cfw_ins_id | CFW 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CFW 实例 ID | cfw_ins_id | cfw-ins-001 |
attack_result | 攻击结果判断信息,记录操作或检测的最终结论 | 攻击结果判断 | attack_result | blocked |
http_request_header | HTTP 请求的完整头部信息 | HTTP 请求头 | http_request_header | GET /admin HTTP/1.1… |
http_request_body | HTTP 请求的消息体内容 | HTTP 请求体 | http_request_body | - |
http_response_header | HTTP 响应的完整头部信息 | HTTP 响应头 | http_response_header | HTTP/1.1 403… |
http_response_body | HTTP 响应的消息体内容 | HTTP 响应体 | http_response_body | - |
flow_id | 流 ID 的唯一标识符,用于系统内部数据关联和查询 | 流 ID | flow_id | flow-001 |
log_id | 日志 ID 的唯一标识符,用于系统内部数据关联和查询 | 日志 ID | log_id | log-001 |
dns_type | DNS 类型信息,用于分类和区分不同的业务场景 | DNS 类型 | dns_type | - |
dns_rrname | DNS 记录名,用于标识和记录相关的业务数据 | DNS 记录名 | dns_rrname | - |
dns_rrtype | DNS 记录类型信息,用于分类和区分不同的业务场景 | DNS 记录类型 | dns_rrtype | - |
dns_rcode | DNS 返回码,用于标识和记录相关的业务数据 | DNS 返回码 | dns_rcode | - |
dns_answers | DNS 应答,用于标识和记录相关的业务数据 | DNS 应答 | dns_answers | - |
menshen_id | 门神 ID 的唯一标识符,用于系统内部数据关联和查询 | 门神 ID | menshen_id | - |
decrypt_flow | 是否解密流量,用于标识和记录相关的业务数据 | 是否解密流量 | decrypt_flow | 0 |
attck_ttp | ATT&CK TTP,用于标识和记录相关的业务数据 | ATT&CK TTP | attck_ttp | T1190 |
file_info | 文件信息,用于标识和记录相关的业务数据 | 文件信息 | file_info | - |
xff_all | 全部 XFF,用于标识和记录相关的业务数据 | 全部 XFF | xff_all | - |
file_md5 | 文件 MD5,用于标识和记录相关的业务数据 | 文件 MD5 | file_md5 | - |
全流量检测与响应日志
流量分析
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始事件产生的时间戳,记录事件在源系统中实际发生的时刻 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | 日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志 | CLS 日志子类型 | cls_event_type | netflow_nta |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
cvm_id | CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CVM 实例 ID | cvm_id | ins-abc123 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 防火墙实例 ID | instance_id | cfw-ins-abc123 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 203.0.113.45 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 443 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | api.example.com |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | - |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 100 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 65536 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 80 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 40960 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 180 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 106496 |
ti_tag | 威胁情报标签,用于标识和记录相关的业务数据 | 威胁情报标签 | ti_tag | 恶意 IP |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
supplier | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier | 电信 |
supplier_en | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier_en | China Telecom |
src_country | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country | 中国 |
src_country_en | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country_en | China |
dst_country | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country | 美国 |
dst_country_en | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country_en | United States |
src_province | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province | 广东省 |
src_province_en | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province_en | Guangdong |
dst_province | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province | - |
dst_province_en | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province_en | - |
src_city | 源城市,用于标识和记录相关的业务数据 | 源城市 | src_city | 深圳市 |
dst_city | 目标城市,用于标识和记录相关的业务数据 | 目标城市 | dst_city | - |
district | 区县,用于标识和记录相关的业务数据 | 区县 | district | - |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | 中国广东省深圳市 |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | Shenzhen, Guangdong, China |
src_lat | 源纬度,用于标识和记录相关的业务数据 | 源纬度 | src_lat | 22.5431 |
dst_lat | 目标纬度,用于标识和记录相关的业务数据 | 目标纬度 | dst_lat | 37.7749 |
src_lon | 源经度,用于标识和记录相关的业务数据 | 源经度 | src_lon | 114.0579 |
dst_lon | 目标经度,用于标识和记录相关的业务数据 | 目标经度 | dst_lon | -122.4194 |
insert_time | 插入时间信息,记录事件发生或处理的具体时刻 | 插入时间 | insert_time | 17xxxxxx28 |
count | 相同事件在统计周期内的累计发生次数 | 计数 | count | 1 |
url | 客户端请求的完整 URL 路径信息 | URL | url | - |
domain_flag | 域名标记,用于标识和记录相关的业务数据 | 域名标记 | domain_flag | 0 |
port_status | 端口状态信息,标识网络通信中使用的具体端口 | 端口状态 | port_status | 0 |
level | 等级评估值,用于判断事件的严重程度 | 等级 | level | 0 |
bot_flag | Bot 标记,用于标识和记录相关的业务数据 | Bot 标记 | bot_flag | 0 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | EDGE |
mode | 模式(0 旁路,1 串行) | 模式(0 旁路,1 串行) | mode | 1 |
tcp_flag | TCP 标志,用于标识和记录相关的业务数据 | TCP 标志 | tcp_flag | 0 |
is_serial | 是否串行,用于标识和记录相关的业务数据 | 是否串行 | is_serial | 1 |
fwsid | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fwsid | fws-abc123 |
ndr_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 镜像源 IP | ndr_ip | 10.0.0.100 |
version | 版本信息,用于标识软件或协议的版本 | 版本 | version | - |
app_protocol | 应用协议信息,标识通信使用的协议标准 | 应用协议 | app_protocol | HTTPS |
req_hex | 请求十六进制,用于标识和记录相关的业务数据 | 请求十六进制 | req_hex | - |
rsp_hex | 响应十六进制,用于标识和记录相关的业务数据 | 响应十六进制 | rsp_hex | - |
flow_id | 流 ID 的唯一标识符,用于系统内部数据关联和查询 | 流 ID | flow_id | 123456 |
payload | 触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征 | 载荷 | payload | - |
dns_qr | DNS QR 标志,用于标识和记录相关的业务数据 | DNS QR 标志 | dns_qr | 0 |
dns_id | DNS ID 的唯一标识符,用于系统内部数据关联和查询 | DNS ID | dns_id | 0 |
dns_qtype | DNS 查询类型信息,用于分类和区分不同的业务场景 | DNS 查询类型 | dns_qtype | 0 |
dns_rcode | DNS 返回码,用于标识和记录相关的业务数据 | DNS 返回码 | dns_rcode | 0 |
dns_rtype | DNS 记录类型信息,用于分类和区分不同的业务场景 | DNS 记录类型 | dns_rtype | 0 |
dns_rdata | DNS 记录数据,用于标识和记录相关的业务数据 | DNS 记录数据 | dns_rdata | - |
dns_ttl | DNS TTL,用于标识和记录相关的业务数据 | DNS TTL | dns_ttl | 0 |
http_host | HTTP 请求的目标主机地址 | HTTP Host | http_host | api.example.com |
http_url | HTTP 请求的完整 URL 路径 | HTTP URL | http_url | /api/v1/data |
http_accept | HTTP 请求头中的 Accept 字段,标识客户端可接受的响应内容类型 | HTTP Accept | http_accept | - |
http_accept_encoding | HTTP 请求头中的 Accept-Encoding 字段,标识客户端支持的压缩编码方式 | HTTP Accept-Encoding | http_accept_encoding | - |
http_accept_language | HTTP 请求头中的 Accept-Language 字段,标识客户端偏好的语言 | HTTP Accept-Language | http_accept_language | - |
http_content | HTTP 请求或响应的正文内容 | HTTP Content | http_content | - |
http_content_type | HTTP 请求或响应的内容类型(如 application/json、text/html) | HTTP Content-Type | http_content_type | - |
http_request_body | HTTP 请求的消息体内容 | HTTP 请求体 | http_request_body | - |
http_request_header | HTTP 请求的完整头部信息 | HTTP 请求头 | http_request_header | - |
http_response_body | HTTP 响应的消息体内容 | HTTP 响应体 | http_response_body | - |
http_response_header | HTTP 响应的完整头部信息 | HTTP 响应头 | http_response_header | - |
http_cookie | HTTP 请求中携带的 Cookie 信息 | Cookie | http_cookie | - |
http_refer | HTTP 请求头中的 Referer 字段,标识请求来源页面 | HTTP Referer | http_refer | - |
http_x_forwarded_for | 经过代理转发后记录的客户端原始 IP 地址链 | X-Forwarded-For | http_x_forwarded_for | - |
http_user_agent | User-Agent,用于标识和记录相关的业务数据 | User-Agent | http_user_agent | Mozilla/5.0… |
http_method | HTTP 方法,用于标识和记录相关的业务数据 | HTTP 方法 | http_method | GET |
http_status | HTTP 状态码信息,反映当前对象或事件的处理进展 | HTTP 状态码 | http_status | 200 |
http_server | HTTP Server,用于标识和记录相关的业务数据 | HTTP Server | http_server | - |
http_protocol | HTTP 协议版本信息,用于标识软件或协议的版本 | HTTP 协议版本 | http_protocol | - |
xff_all | 全部 XFF,用于标识和记录相关的业务数据 | 全部 XFF | xff_all | - |
smtp_from | SMTP 发件人,用于标识和记录相关的业务数据 | SMTP 发件人 | smtp_from | - |
smtp_to | SMTP 收件人,用于标识和记录相关的业务数据 | SMTP 收件人 | smtp_to | - |
smtp_mail_cc | SMTP 抄送,用于标识和记录相关的业务数据 | SMTP 抄送 | smtp_mail_cc | - |
smtp_attach | SMTP 附件,用于标识和记录相关的业务数据 | SMTP 附件 | smtp_attach | - |
smtp_subject | SMTP 主题,用于标识和记录相关的业务数据 | SMTP 主题 | smtp_subject | - |
smtp_message_id | SMTP 消息 ID 的唯一标识符,用于系统内部数据关联和查询 | SMTP 消息 ID | smtp_message_id | - |
smtp_mail_date | SMTP 邮件日期,用于标识和记录相关的业务数据 | SMTP 邮件日期 | smtp_mail_date | - |
smtp_mail_content | SMTP 邮件内容,用于标识和记录相关的业务数据 | SMTP 邮件内容 | smtp_mail_content | - |
ssh_message_code | SSH 消息码,用于标识和记录相关的业务数据 | SSH 消息码 | ssh_message_code | 0 |
ssh_cli_prover | SSH 客户端协议版本信息,用于标识软件或协议的版本 | SSH 客户端协议版本 | ssh_cli_prover | - |
ssh_ser_prover | SSH 服务端协议版本信息,用于标识软件或协议的版本 | SSH 服务端协议版本 | ssh_ser_prover | - |
ssh_cli_soft_version | SSH 客户端软件版本信息,用于标识软件或协议的版本 | SSH 客户端软件版本 | ssh_cli_soft_version | - |
ssh_ser_soft_version | SSH 服务端软件版本信息,用于标识软件或协议的版本 | SSH 服务端软件版本 | ssh_ser_soft_version | - |
smb_command | SMB 命令,用于标识和记录相关的业务数据 | SMB 命令 | smb_command | - |
smb_filename | SMB 文件名,用于标识和记录相关的业务数据 | SMB 文件名 | smb_filename | - |
smb_status_code | SMB 状态码信息,反映当前对象或事件的处理进展 | SMB 状态码 | smb_status_code | 0 |
smb_status | SMB 状态信息,反映当前对象或事件的处理进展 | SMB 状态 | smb_status | - |
smb_disposition | SMB Disposition,用于标识和记录相关的业务数据 | SMB Disposition | smb_disposition | - |
smb_share | SMB 共享,用于标识和记录相关的业务数据 | SMB 共享 | smb_share | - |
smb_share_type | SMB 共享类型信息,用于分类和区分不同的业务场景 | SMB 共享类型 | smb_share_type | - |
dcerpc_call_id | DCERPC 调用 ID 的唯一标识符,用于系统内部数据关联和查询 | DCERPC 调用 ID | dcerpc_call_id | 0 |
dcerpc_req_opnum | DCERPC 请求操作号,用于标识和记录相关的业务数据 | DCERPC 请求操作号 | dcerpc_req_opnum | 0 |
dcerpc_rpc_version | DCERPC RPC 版本信息,用于标识软件或协议的版本 | DCERPC RPC 版本 | dcerpc_rpc_version | - |
dcerpc_request | DCERPC 请求,用于标识和记录相关的业务数据 | DCERPC 请求 | dcerpc_request | - |
dcerpc_response | DCERPC 响应,用于标识和记录相关的业务数据 | DCERPC 响应 | dcerpc_response | - |
dcerpc_interface_uuid | DCERPC 接口 UUID 的唯一标识符,用于系统内部数据关联和查询 | DCERPC 接口 UUID | dcerpc_interface_uuid | - |
rdp_client_name | RDP 客户端名称信息,用于标识和展示对应资源的可读名称 | RDP 客户端名称 | rdp_client_name | - |
rdp_client_version | RDP 客户端版本信息,用于标识软件或协议的版本 | RDP 客户端版本 | rdp_client_version | - |
rdp_build | RDP Build,用于标识和记录相关的业务数据 | RDP Build | rdp_build | - |
rdp_event_type | RDP 事件类型信息,用于分类和区分不同的业务场景 | RDP 事件类型 | rdp_event_type | - |
rdp_initial_request_cookie | RDP 初始请求 HTTP 请求中携带的 Cookie 信息 | RDP 初始请求 Cookie | rdp_initial_request_cookie | - |
rdp_initial_response_protocol | RDP 初始响应协议信息,标识通信使用的协议标准 | RDP 初始响应协议 | rdp_initial_response_protocol | - |
rdp_connect_request_channels | RDP 连接请求通道,用于标识和记录相关的业务数据 | RDP 连接请求通道 | rdp_connect_request_channels | - |
rdp_connect_request_version | RDP 连接请求版本信息,用于标识软件或协议的版本 | RDP 连接请求版本 | rdp_connect_request_version | - |
rdp_connect_request_build | RDP 连接请求 Build,用于标识和记录相关的业务数据 | RDP 连接请求 Build | rdp_connect_request_build | - |
rdp_connect_request_client_name | RDP 连接请求客户端名,用于标识和记录相关的业务数据 | RDP 连接请求客户端名 | rdp_connect_request_client_name | - |
quic_version | QUIC 版本信息,用于标识软件或协议的版本 | QUIC 版本 | quic_version | - |
quic_sni | QUIC SNI,用于标识和记录相关的业务数据 | QUIC SNI | quic_sni | - |
email_cc_address | 邮件抄送地址信息,标识网络通信中的地址位置 | 邮件抄送地址 | email_cc_address | - |
email_cc_name | 邮件抄送名称信息,用于标识和展示对应资源的可读名称 | 邮件抄送名称 | email_cc_name | - |
email_from_address | 邮件发件地址信息,标识网络通信中的地址位置 | 邮件发件地址 | email_from_address | - |
email_from_name | 邮件发件名称信息,用于标识和展示对应资源的可读名称 | 邮件发件名称 | email_from_name | - |
email_message_id | 邮件消息 ID 的唯一标识符,用于系统内部数据关联和查询 | 邮件消息 ID | email_message_id | - |
email_subject | 邮件主题,用于标识和记录相关的业务数据 | 邮件主题 | email_subject | - |
email_to_name | 邮件收件名称信息,用于标识和展示对应资源的可读名称 | 邮件收件名称 | email_to_name | - |
email_to_address | 邮件收件地址信息,标识网络通信中的地址位置 | 邮件收件地址 | email_to_address | - |
imap_rsp_lines | IMAP 响应行,用于标识和记录相关的业务数据 | IMAP 响应行 | imap_rsp_lines | - |
tls_subject | TLS Subject,用于标识和记录相关的业务数据 | TLS Subject | tls_subject | - |
tls_issuerdn | TLS Issuer DN,用于标识和记录相关的业务数据 | TLS Issuer DN | tls_issuerdn | - |
tls_serial | TLS 序列号,用于标识和记录相关的业务数据 | TLS 序列号 | tls_serial | - |
tls_fingerprint | TLS 指纹,用于标识和记录相关的业务数据 | TLS 指纹 | tls_fingerprint | - |
tls_sni | TLS SNI,用于标识和记录相关的业务数据 | TLS SNI | tls_sni | - |
tls_version | TLS 版本信息,用于标识软件或协议的版本 | TLS 版本 | tls_version | - |
tls_notbefore | TLS 有效期开始,用于标识和记录相关的业务数据 | TLS 有效期开始 | tls_notbefore | - |
tls_notafter | TLS 有效期结束,用于标识和记录相关的业务数据 | TLS 有效期结束 | tls_notafter | - |
tls_ja3 | TLS JA3,用于标识和记录相关的业务数据 | TLS JA3 | tls_ja3 | - |
tls_ja3s | TLS JA3S,用于标识和记录相关的业务数据 | TLS JA3S | tls_ja3s | - |
tls_ja3hash | TLS JA3 Hash,用于标识和记录相关的业务数据 | TLS JA3 Hash | tls_ja3hash | - |
tls_ja3shash | TLS JA3S Hash,用于标识和记录相关的业务数据 | TLS JA3S Hash | tls_ja3shash | - |
ftp_data_command | FTP 数据命令,用于标识和记录相关的业务数据 | FTP 数据命令 | ftp_data_command | - |
ftp_data_filename | FTP 数据文件名,用于标识和记录相关的业务数据 | FTP 数据文件名 | ftp_data_filename | - |
ftp_command | FTP 命令,用于标识和记录相关的业务数据 | FTP 命令 | ftp_command | - |
ftp_command_data | FTP 命令数据,用于标识和记录相关的业务数据 | FTP 命令数据 | ftp_command_data | - |
ftp_completion_code | FTP 完成码,用于标识和记录相关的业务数据 | FTP 完成码 | ftp_completion_code | 0 |
ftp_reply | FTP 回复,用于标识和记录相关的业务数据 | FTP 回复 | ftp_reply | - |
ftp_reply_received | FTP 接收回复,用于标识和记录相关的业务数据 | FTP 接收回复 | ftp_reply_received | - |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | - |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | - |
src_mac | 源 MAC 地址信息,标识网络通信中的地址位置 | 源 MAC 地址 | src_mac | - |
src_info | 源信息,用于标识和记录相关的业务数据 | 源信息 | src_info | - |
dst_mac | 目标 MAC 地址信息,标识网络通信中的地址位置 | 目标 MAC 地址 | dst_mac | - |
dst_info | 目标信息,用于标识和记录相关的业务数据 | 目标信息 | dst_info | - |
tke_cluster_id | TKE 集群 ID 的唯一标识符,用于系统内部数据关联和查询 | TKE 集群 ID | tke_cluster_id | - |
event_type | 事件类型信息,用于分类和区分不同的业务场景 | 事件类型 | event_type | - |
log_version | 日志版本信息,用于标识软件或协议的版本 | 日志版本 | log_version | - |
decrypt_flow | 是否解密流量,用于标识和记录相关的业务数据 | 是否解密流量 | decrypt_flow | 0 |
流量风险
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属 | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始事件产生的时间戳,记录事件在源系统中实际发生的时刻 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | 日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志 | CLS 日志子类型 | cls_event_type | netflow_risk |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
flow_id | 流 ID 的唯一标识符,用于系统内部数据关联和查询 | 流 ID | flow_id | 123456789 |
event_type | 事件类型信息,用于分类和区分不同的业务场景 | 事件类型 | event_type | anomaly |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dest_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 目标 IP | dest_ip | 203.0.113.45 |
dest_port | 目标端口信息,标识网络通信中使用的具体端口 | 目标端口 | dest_port | 443 |
proto | 协议信息,标识通信使用的协议标准 | 协议 | proto | TCP |
flow | 流信息(嵌套对象),用于标识和记录相关的业务数据 | 流信息(嵌套对象) | flow | 见下方 |
flow.pkts_toserver | 发往服务端包数,用于标识和记录相关的业务数据 | 发往服务端包数 | flow.pkts_toserver | 100 |
flow.pkts_toclient | 发往客户端包数,用于标识和记录相关的业务数据 | 发往客户端包数 | flow.pkts_toclient | 80 |
flow.bytes_toserver | 发往服务端字节数,用于标识和记录相关的业务数据 | 发往服务端字节数 | flow.bytes_toserver | 65536 |
flow.bytes_toclient | 发往客户端字节数,用于标识和记录相关的业务数据 | 发往客户端字节数 | flow.bytes_toclient | 40960 |
flow.start | 流开始时间信息,记录事件发生或处理的具体时刻 | 流开始时间 | flow.start | 2026-01-21T16:57:00+08:00 |
flow.end | 流结束时间信息,记录事件发生或处理的具体时刻 | 流结束时间 | flow.end | 2026-01-21T16:58:00+08:00 |
flow.age | 流持续时间(秒)信息,记录事件发生或处理的具体时刻 | 流持续时间(秒) | flow.age | 60 |
flow.state | 流状态信息,反映当前对象或事件的处理进展 | 流状态 | flow.state | closed |
flow.reason | 原因,用于标识和记录相关的业务数据 | 原因 | flow.reason | timeout |
flow.alerted | 是否告警,用于标识和记录相关的业务数据 | 是否告警 | flow.alerted | true |
flow.flow_direction | 流方向信息,标识数据流或操作的方向 | 流方向 | flow.flow_direction | 0 |
log_version | 日志版本信息,用于标识软件或协议的版本 | 日志版本 | log_version | 1.0 |
fwsid | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fwsid | fws-abc123 |
ndr_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | NDR IP | ndr_ip | 10.0.0.100 |
decrypt_flow | 是否解密流量,用于标识和记录相关的业务数据 | 是否解密流量 | decrypt_flow | 0 |
src_info | 源信息,用于标识和记录相关的业务数据 | 源信息 | src_info | - |
dst_info | 目标信息,用于标识和记录相关的业务数据 | 目标信息 | dst_info | - |
tcp | TCP 信息(嵌套对象),用于标识和记录相关的业务数据 | TCP 信息(嵌套对象) | tcp | 见下方 |
tcp.tcp_flags | TCP 标志,用于标识和记录相关的业务数据 | TCP 标志 | tcp.tcp_flags | SYN,ACK |
tcp.state | TCP 状态信息,反映当前对象或事件的处理进展 | TCP 状态 | tcp.state | established |
cvmid | CVM ID 的唯一标识符,用于系统内部数据关联和查询 | CVM ID | cvmid | ins-abc123 |
cfwid | CFW ID 的唯一标识符,用于系统内部数据关联和查询 | CFW ID | cfwid | cfw-ins-001 |
engine_type | 引擎类型信息,用于分类和区分不同的业务场景 | 引擎类型 | engine_type | suricata |
req_hex | 请求十六进制,用于标识和记录相关的业务数据 | 请求十六进制 | req_hex | - |
rsp_hex | 响应十六进制,用于标识和记录相关的业务数据 | 响应十六进制 | rsp_hex | - |
app_proto | 应用协议信息,标识通信使用的协议标准 | 应用协议 | app_proto | tls |
操作日志
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被处理的时间(Unix 时间戳) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型标识 | CLS 日志子类型 | cls_event_type | operate_log |
cls_event_timestamp | CLS 事件的时间戳(毫秒) | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
level | 威胁等级(中文) | 等级 | level | info |
index | 日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索 | 索引 | index | cfw_operate_2026012116 |
operator | 操作者,用于标识和记录相关的业务数据 | 操作者 | operator | 1000xxxx5678 |
sub_uin | 子账号 UIN,用于标识和记录相关的业务数据 | 子账号 UIN | sub_uin | 1000xxxx5679 |
result | 操作的执行结果,标识操作是否成功完成 | 结果 | result | 成功 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | EDGE |
action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 动作 | action | 新增规则 |
opt_type | 操作类型信息,用于分类和区分不同的业务场景 | 操作类型 | opt_type | acl |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | 新增互联网边界规则 |
time | 事件发生或记录的时间信息 | 时间 | time | 2026-01-21 16:57:07 |
country | 国家,用于标识和记录相关的业务数据 | 国家 | country | 中国 |
city | 城市,用于标识和记录相关的业务数据 | 城市 | city | 深圳市 |
latitude | 纬度,用于标识和记录相关的业务数据 | 纬度 | latitude | 22.5431 |
province | 省份,用于标识和记录相关的业务数据 | 省份 | province | 广东省 |
supplier | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier | 电信 |
client_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 客户端 IP | client_ip | 203.0.113.45 |
info | 信息,用于标识和记录相关的业务数据 | 信息 | info | - |
longitude | 经度,用于标识和记录相关的业务数据 | 经度 | longitude | 114.0579 |
address | 地理位置信息(中文) | 地址 | address | 中国广东省深圳市 |
district | 区县,用于标识和记录相关的业务数据 | 区县 | district | - |
more_info | 更多信息,用于标识和记录相关的业务数据 | 更多信息 | more_info | - |
type | 类型信息,用于分类和区分不同的业务场景 | 类型 | type | - |
rule | 规则,用于标识和记录相关的业务数据 | 规则 | rule | - |
instance_region | 实例地域,用于标识和记录相关的业务数据 | 实例地域 | instance_region | ap-guangzhou |
public_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 公网 IP | public_ip | 203.0.113.1 |
remote_type | 远程类型信息,用于分类和区分不同的业务场景 | 远程类型 | remote_type | - |
services | 服务,用于标识和记录相关的业务数据 | 服务 | services | - |
template_id | 模板 ID 的唯一标识符,用于系统内部数据关联和查询 | 模板 ID | template_id | - |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
asset_type | 受影响资产的类型分类,如 CVM、容器、数据库等 | 资产类型 | asset_type | - |
addr_name | 地址名称信息,用于标识和展示对应资源的可读名称 | 地址名称 | addr_name | - |
base_type | 基础类型信息,用于分类和区分不同的业务场景 | 基础类型 | base_type | - |
edgeId | Edge ID 的唯一标识符,用于系统内部数据关联和查询 | Edge ID | edgeId | - |
probe_id | 探针 ID 的唯一标识符,用于系统内部数据关联和查询 | 探针 ID | probe_id | - |
level_res | 威胁等级 | 等级 | level_res | Info |
action_res | 动作,用于标识和记录相关的业务数据 | 动作 | action_res | Add Rule |
detail_res | 命中规则或审计事件的详细描述信息 | 详情 | detail_res | Add internet border rule |
rulelist | 规则列表,用于标识和记录相关的业务数据 | 规则列表 | rulelist | - |
appid | 租户的应用 ID | 应用 ID(字符串) | appid | 13xxxxxx01 |
instance_region_res | 实例地域,用于标识和记录相关的业务数据 | 实例地域 | instance_region_res | Guangzhou |
rule_res | 规则,用于标识和记录相关的业务数据 | 规则 | rule_res | - |
natinsid | NAT 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | NAT 实例 ID | natinsid | - |
remote_type_res | 远程类型信息,用于分类和区分不同的业务场景 | 远程类型 | remote_type_res | - |
detail_id | 详情 ID 的唯一标识符,用于系统内部数据关联和查询 | 详情 ID | detail_id | - |
base_type_res | 基础类型信息,用于分类和区分不同的业务场景 | 基础类型 | base_type_res | - |
delivery_type | 下发类型信息,用于分类和区分不同的业务场景 | 下发类型 | delivery_type | - |
delivery_type_res | 下发类型信息,用于分类和区分不同的业务场景 | 下发类型 | delivery_type_res | - |
流量日志
DNS 开关
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | netflow_dns |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | UDP |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.0.2 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | - |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | - |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 53 |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx01 |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 1 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 64 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 1 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 128 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 2 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 192 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | - |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | - |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | api.example.com |
dns_qr | DNS QR 标志(0 查询,1 响应) | DNS QR 标志(0 查询,1 响应) | dns_qr | 0 |
dns_id | DNS 事务 ID 的唯一标识符,用于系统内部数据关联和查询 | DNS 事务 ID | dns_id | 12345 |
dns_qname | DNS 查询名,用于标识和记录相关的业务数据 | DNS 查询名 | dns_qname | api.example.com |
dns_qtype | DNS 查询类型信息,用于分类和区分不同的业务场景 | DNS 查询类型 | dns_qtype | 1 |
dns_rcode | DNS 返回码,用于标识和记录相关的业务数据 | DNS 返回码 | dns_rcode | 0 |
dns_rtype | DNS 记录类型信息,用于分类和区分不同的业务场景 | DNS 记录类型 | dns_rtype | 1 |
dns_rdata | DNS 记录数据,用于标识和记录相关的业务数据 | DNS 记录数据 | dns_rdata | 203.0.113.45 |
dns_ttl | DNS TTL,用于标识和记录相关的业务数据 | DNS TTL | dns_ttl | 300 |
dns_time | DNS 响应时间信息,记录事件发生或处理的具体时刻 | DNS 响应时间 | dns_time | 5 |
payload | 触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征 | 载荷 | payload | - |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
NAT 边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | netflow_nat |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
fwsid | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fwsid | fws-abc123 |
tags | 标签,用于标识和记录相关的业务数据 | 标签 | tags | - |
tags_en | 标签,用于标识和记录相关的业务数据 | 标签 | tags_en | - |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | NAT |
fw_region | 防火墙地域,用于标识和记录相关的业务数据 | 防火墙地域 | fw_region | ap-guangzhou |
domain | 网络请求访问的目标域名信息 | 域名 | domain | api.example.com |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
city | 城市,用于标识和记录相关的业务数据 | 城市 | city | 深圳市 |
country | 国家,用于标识和记录相关的业务数据 | 国家 | country | 中国 |
country_en | 国家,用于标识和记录相关的业务数据 | 国家 | country_en | China |
district | 区县,用于标识和记录相关的业务数据 | 区县 | district | - |
province | 省份,用于标识和记录相关的业务数据 | 省份 | province | 广东省 |
province_en | 省份,用于标识和记录相关的业务数据 | 省份 | province_en | Guangdong |
supplier | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier | 电信 |
supplier_en | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier_en | China Telecom |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | 中国广东省深圳市 |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | Shenzhen, Guangdong, China |
latitude | 纬度,用于标识和记录相关的业务数据 | 纬度 | latitude | 22.5431 |
longitude | 经度,用于标识和记录相关的业务数据 | 经度 | longitude | 114.0579 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 203.0.113.45 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 443 |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
nat_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | NAT IP | nat_ip | 203.0.113.1 |
nat_port | NAT 端口信息,标识网络通信中使用的具体端口 | NAT 端口 | nat_port | 8080 |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 100 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 65536 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 80 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 40960 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 180 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 106496 |
status | 当前事件或操作的处理状态,用于跟踪事件的生命周期 | 状态 | status | 1 |
timeout | 超时时间信息,记录事件发生或处理的具体时刻 | 超时时间 | timeout | 300 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
retans | 重传次数,用于标识和记录相关的业务数据 | 重传次数 | retans | 0 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | - |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | - |
VPC 边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | netflow_vpc |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
cvm_id | CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CVM 实例 ID | cvm_id | ins-abc123 |
ew_ins_id | 东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 东西向防火墙实例 ID | ew_ins_id | ew-ins-001 |
fws_id | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fws_id | fws-abc123 |
fws_name | 防火墙服务名称信息,用于标识和展示对应资源的可读名称 | 防火墙服务名称 | fws_name | vpc-fw-prod |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | 1 |
if_pair_key | 接口对 Key,用于标识和记录相关的业务数据 | 接口对 Key | if_pair_key | - |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | 123456789 |
flow_id | 流 ID 的唯一标识符,用于系统内部数据关联和查询 | 流 ID | flow_id | 987654321 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | vpc-def456 |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 3306 |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 100 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 65536 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 80 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 40960 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 180 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 106496 |
retans | 重传标记,用于标识和记录相关的业务数据 | 重传标记 | retans | 0 |
status | 当前事件或操作的处理状态,用于跟踪事件的生命周期 | 状态 | status | 1 |
timeout | 超时时间信息,记录事件发生或处理的具体时刻 | 超时时间 | timeout | 300 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | db-server-01 |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
is_out | 是否出站,用于标识和记录相关的业务数据 | 是否出站 | is_out | 0 |
src_country | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country | 中国 |
src_country_en | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country_en | China |
src_province | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province | 广东省 |
src_province_en | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province_en | Guangdong |
supplier | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier | - |
supplier_en | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier_en | - |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | - |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | - |
src_city | 源城市,用于标识和记录相关的业务数据 | 源城市 | src_city | - |
src_lat | 源纬度,用于标识和记录相关的业务数据 | 源纬度 | src_lat | 22.5431 |
src_lon | 源经度,用于标识和记录相关的业务数据 | 源经度 | src_lon | 114.0579 |
src_address | 源地址信息,标识网络通信中的地址位置 | 源地址 | src_address | - |
src_address_en | 源地址信息,标识网络通信中的地址位置 | 源地址 | src_address_en | - |
src_supplier | 源运营商,用于标识和记录相关的业务数据 | 源运营商 | src_supplier | - |
src_supplier_en | 源运营商,用于标识和记录相关的业务数据 | 源运营商 | src_supplier_en | - |
dst_address | 目标地址信息,标识网络通信中的地址位置 | 目标地址 | dst_address | - |
dst_address_en | 目标地址信息,标识网络通信中的地址位置 | 目标地址 | dst_address_en | - |
dst_city | 目标城市,用于标识和记录相关的业务数据 | 目标城市 | dst_city | - |
dst_country | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country | - |
dst_country_en | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country_en | - |
dst_lat | 目标纬度,用于标识和记录相关的业务数据 | 目标纬度 | dst_lat | 0 |
dst_lon | 目标经度,用于标识和记录相关的业务数据 | 目标经度 | dst_lon | 0 |
dst_province | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province | - |
dst_province_en | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province_en | - |
dst_supplier | 目标运营商,用于标识和记录相关的业务数据 | 目标运营商 | dst_supplier | - |
dst_supplier_en | 目标运营商,用于标识和记录相关的业务数据 | 目标运营商 | dst_supplier_en | - |
fw_group_id | 防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙组 ID | fw_group_id | fwg-001 |
fw_group_name | 防火墙组名称信息,用于标识和展示对应资源的可读名称 | 防火墙组名称 | fw_group_name | 生产防火墙组 |
ip_version | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | IP 版本 | ip_version | 4 |
ccn_id | 云联网 ID 的唯一标识符,用于系统内部数据关联和查询 | 云联网 ID | ccn_id | - |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
互联网边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | netflow_border |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
cvm_id | CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CVM 实例 ID | cvm_id | ins-abc123 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 防火墙实例 ID | instance_id | cfw-ins-abc123 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 203.0.113.45 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 443 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | api.example.com |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 100 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 65536 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 80 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 40960 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 180 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 106496 |
ti_tag | 威胁情报标签,用于标识和记录相关的业务数据 | 威胁情报标签 | ti_tag | - |
ti_tag_en | 威胁情报标签,用于标识和记录相关的业务数据 | 威胁情报标签 | ti_tag_en | - |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
count | 相同事件在统计周期内的累计发生次数 | 计数 | count | 1 |
url | 客户端请求的完整 URL 路径信息 | URL | url | - |
domain_flag | 域名标记,用于标识和记录相关的业务数据 | 域名标记 | domain_flag | 0 |
port_status | 端口状态信息,标识网络通信中使用的具体端口 | 端口状态 | port_status | 0 |
level | 等级评估值,用于判断事件的严重程度 | 等级 | level | 0 |
bot_flag | Bot 标记,用于标识和记录相关的业务数据 | Bot 标记 | bot_flag | 0 |
dns_qr | DNS QR 标志,用于标识和记录相关的业务数据 | DNS QR 标志 | dns_qr | 0 |
dns_id | DNS ID 的唯一标识符,用于系统内部数据关联和查询 | DNS ID | dns_id | 0 |
dns_qname | DNS 查询名,用于标识和记录相关的业务数据 | DNS 查询名 | dns_qname | - |
dns_qtype | DNS 查询类型信息,用于分类和区分不同的业务场景 | DNS 查询类型 | dns_qtype | 0 |
dns_rcode | DNS 返回码,用于标识和记录相关的业务数据 | DNS 返回码 | dns_rcode | 0 |
dns_rtype | DNS 记录类型信息,用于分类和区分不同的业务场景 | DNS 记录类型 | dns_rtype | 0 |
dns_rdata | DNS 记录数据,用于标识和记录相关的业务数据 | DNS 记录数据 | dns_rdata | - |
dns_ttl | DNS TTL,用于标识和记录相关的业务数据 | DNS TTL | dns_ttl | 0 |
mode | 模式(0 旁路,1 串行) | 模式(0 旁路,1 串行) | mode | 1 |
argus_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | Argus IP | argus_ip | - |
tcp_flag | TCP 标志,用于标识和记录相关的业务数据 | TCP 标志 | tcp_flag | 0 |
supplier | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier | 电信 |
supplier_en | 运营商,用于标识和记录相关的业务数据 | 运营商 | supplier_en | China Telecom |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | 中国广东省深圳市 |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | Shenzhen, Guangdong, China |
src_supplier | 源运营商,用于标识和记录相关的业务数据 | 源运营商 | src_supplier | 电信 |
src_supplier_en | 源运营商,用于标识和记录相关的业务数据 | 源运营商 | src_supplier_en | China Telecom |
src_country | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country | 中国 |
src_country_en | 源国家,用于标识和记录相关的业务数据 | 源国家 | src_country_en | China |
src_province | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province | 广东省 |
src_province_en | 源省份,用于标识和记录相关的业务数据 | 源省份 | src_province_en | Guangdong |
src_city | 源城市,用于标识和记录相关的业务数据 | 源城市 | src_city | 深圳市 |
src_address | 源地址信息,标识网络通信中的地址位置 | 源地址 | src_address | 中国广东省深圳市 |
src_address_en | 源地址信息,标识网络通信中的地址位置 | 源地址 | src_address_en | Shenzhen, Guangdong, China |
src_lon | 源经度,用于标识和记录相关的业务数据 | 源经度 | src_lon | 114.0579 |
src_lat | 源纬度,用于标识和记录相关的业务数据 | 源纬度 | src_lat | 22.5431 |
dst_supplier | 目标运营商,用于标识和记录相关的业务数据 | 目标运营商 | dst_supplier | - |
dst_supplier_en | 目标运营商,用于标识和记录相关的业务数据 | 目标运营商 | dst_supplier_en | - |
dst_country | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country | 美国 |
dst_country_en | 目标国家,用于标识和记录相关的业务数据 | 目标国家 | dst_country_en | United States |
dst_province | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province | - |
dst_province_en | 目标省份,用于标识和记录相关的业务数据 | 目标省份 | dst_province_en | - |
dst_city | 目标城市,用于标识和记录相关的业务数据 | 目标城市 | dst_city | - |
dst_address | 目标地址信息,标识网络通信中的地址位置 | 目标地址 | dst_address | 美国 |
dst_address_en | 目标地址信息,标识网络通信中的地址位置 | 目标地址 | dst_address_en | United States |
dst_lon | 目标经度,用于标识和记录相关的业务数据 | 目标经度 | dst_lon | -122.4194 |
dst_lat | 目标纬度,用于标识和记录相关的业务数据 | 目标纬度 | dst_lat | 37.7749 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | - |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | - |
is_serial | 是否串行,用于标识和记录相关的业务数据 | 是否串行 | is_serial | 1 |
内网流量
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | intranet_flow |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
ifId | 接口 ID 的唯一标识符,用于系统内部数据关联和查询 | 接口 ID | ifId | if-001 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 3306 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
in_pkt_count | 入包数,用于标识和记录相关的业务数据 | 入包数 | in_pkt_count | 100 |
in_pkt_len | 入包字节数,用于标识和记录相关的业务数据 | 入包字节数 | in_pkt_len | 65536 |
out_pkt_count | 出包数,用于标识和记录相关的业务数据 | 出包数 | out_pkt_count | 80 |
out_pkt_len | 出包字节数,用于标识和记录相关的业务数据 | 出包字节数 | out_pkt_len | 40960 |
total_pkt_count | 总包数,用于标识和记录相关的业务数据 | 总包数 | total_pkt_count | 180 |
total_pkt_len | 总字节数,用于标识和记录相关的业务数据 | 总字节数 | total_pkt_len | 106496 |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 动作 | action | accept |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | vpc-def456 |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
访问控制
DNS 开关
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | dns_acl |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间 | hit_time | 17xxxxxx27 |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | 123456789 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
src_vpc | 源 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 源 VPC ID | src_vpc | vpc-abc123 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | UDP |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.0.2 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 53 |
dst_vpc | 目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 目标 VPC ID | dst_vpc | vpc-def456 |
strategy | 匹配的策略动作 | 策略 | strategy | 阻断 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | NAT |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | 命中 DNS 规则 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | malware.evil.com |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | - |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | - |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | - |
payload | 触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征 | 载荷 | payload | dns query… |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Block |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 30001 |
NAT 边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | vpc_acl/nat_acl |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.0.12 |
fws_id | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fws_id | fws-abc123 |
nat_ins_name | NAT 实例名称信息,用于标识和展示对应资源的可读名称 | NAT 实例名称 | nat_ins_name | nat-fw-prod |
index | 日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索 | 索引 | index | cfw_rule_vpcacl_2026012116 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | 123456789 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间 | hit_time | 17xxxxxx27 |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | 1 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
dst_vpc | 目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 目标 VPC ID | dst_vpc | vpc-def456 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 3306 |
fws_name | 防火墙服务名称信息,用于标识和展示对应资源的可读名称 | 防火墙服务名称 | fws_name | vpc-fw-prod |
src_vpc | 源 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 源 VPC ID | src_vpc | vpc-abc123 |
strategy | 匹配的策略动作 | 策略 | strategy | 放行 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Allow |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | VPC/NAT |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | 命中规则: 允许 VPC 间通信 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | db.internal.com |
l7proto | 七层协议信息,标识通信使用的协议标准 | 七层协议 | l7proto | MySQL |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
ew_ins_id | 东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 东西向防火墙实例 ID | ew_ins_id | ew-ins-001 |
ew_ins_name | 东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称 | 东西向防火墙实例名称 | ew_ins_name | 东西向防火墙-1 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | db-server-01 |
fw_group_id | 防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙组 ID | fw_group_id | fwg-001 |
fw_group_name | 防火墙组名称信息,用于标识和展示对应资源的可读名称 | 防火墙组名称 | fw_group_name | 生产防火墙组 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 20001 |
ip_version | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | IP 版本 | ip_version | 4 |
ccn_id | 云联网 ID 的唯一标识符,用于系统内部数据关联和查询 | 云联网 ID | ccn_id | ccn-abc123 |
action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 动作 | action | accept |
VPC 边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | vpc_acl/nat_acl |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.0.12 |
fws_id | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fws_id | fws-abc123 |
nat_ins_name | NAT 实例名称信息,用于标识和展示对应资源的可读名称 | NAT 实例名称 | nat_ins_name | nat-fw-prod |
index | 日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索 | 索引 | index | cfw_rule_vpcacl_2026012116 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | 123456789 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间 | hit_time | 17xxxxxx27 |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | 1 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
dst_vpc | 目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 目标 VPC ID | dst_vpc | vpc-def456 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 3306 |
fws_name | 防火墙服务名称信息,用于标识和展示对应资源的可读名称 | 防火墙服务名称 | fws_name | vpc-fw-prod |
src_vpc | 源 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 源 VPC ID | src_vpc | vpc-abc123 |
strategy | 匹配的策略动作 | 策略 | strategy | 放行 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Allow |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | VPC/NAT |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | 命中规则: 允许 VPC 间通信 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | db.internal.com |
l7proto | 七层协议信息,标识通信使用的协议标准 | 七层协议 | l7proto | MySQL |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
ew_ins_id | 东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 东西向防火墙实例 ID | ew_ins_id | ew-ins-001 |
ew_ins_name | 东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称 | 东西向防火墙实例名称 | ew_ins_name | 东西向防火墙-1 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | db-server-01 |
fw_group_id | 防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙组 ID | fw_group_id | fwg-001 |
fw_group_name | 防火墙组名称信息,用于标识和展示对应资源的可读名称 | 防火墙组名称 | fw_group_name | 生产防火墙组 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 20001 |
ip_version | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | IP 版本 | ip_version | 4 |
ccn_id | 云联网 ID 的唯一标识符,用于系统内部数据关联和查询 | 云联网 ID | ccn_id | ccn-abc123 |
action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 动作 | action | accept |
互联网边界
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | net_acl |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
src_content | 事件中的源端信息内容,通常为攻击发起方的 IP 地址或域名 | 源内容 | src_content | 203.0.113.45 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 203.0.113.45 |
dst_content | 事件中的目标端信息内容,通常为被攻击方的 IP 地址或域名 | 目标内容 | dst_content | 10.0.0.12 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.0.12 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 443 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
info | 信息,用于标识和记录相关的业务数据 | 信息 | info | - |
direction | 流量方向 | 方向(0 出,1 入) | direction | 1 |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | 命中规则: 拒绝所有入站 |
rule_info | 规则信息,用于标识和记录相关的业务数据 | 规则信息 | rule_info | deny all inbound |
strategy | 匹配的策略动作 | 策略 | strategy | 阻断 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Block |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间(Unix 秒) | hit_time | 17xxxxxx27 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 防火墙实例 ID | instance_id | cfw-ins-abc123 |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | uuid-xxxx-yyyy |
uid | 用户 ID 的唯一标识符,用于系统内部数据关联和查询 | 用户 ID | uid | 1000xxxx5678 |
index | 日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索 | 索引 | index | cfw_rule_acl_2026012116 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
mode | 模式(0 旁路,1 串行) | 模式(0 旁路,1 串行) | mode | 1 |
type | 类型信息,用于分类和区分不同的业务场景 | 类型 | type | 0 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | EDGE |
src_vpc | 源 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 源 VPC ID | src_vpc | vpc-abc123 |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc | 目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询 | 目标 VPC ID | dst_vpc | vpc-def456 |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 测试 VPC |
is_serial | 是否串行,用于标识和记录相关的业务数据 | 是否串行 | is_serial | 1 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | 10001 |
零信任运维
Web 服务访问
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | ioa_web_access |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
cvm_id | CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询 | CVM 实例 ID | cvm_id | ins-abc123 |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 443 |
proxy_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 代理 IP | proxy_ip | 10.0.0.100 |
proxy_port | 代理端口信息,标识网络通信中使用的具体端口 | 代理端口 | proxy_port | 8080 |
req_uri | 请求 URI,用于标识和记录相关的业务数据 | 请求 URI | req_uri | /api/v1/users |
http_xff | X-Forwarded-For,用于标识和记录相关的业务数据 | X-Forwarded-For | http_xff | 10.0.1.5 |
pay_load | 载荷,用于标识和记录相关的业务数据 | 载荷 | pay_load | - |
status | 当前事件或操作的处理状态,用于跟踪事件的生命周期 | 状态码 | status | 200 |
service | 服务,用于标识和记录相关的业务数据 | 服务 | service | 1 |
access_type | 访问类型信息,用于分类和区分不同的业务场景 | 访问类型 | access_type | 1 |
access_time | 访问时间信息,记录事件发生或处理的具体时刻 | 访问时间 | access_time | 2026-01-21 16:57:07 |
request_time | 客户端请求从到达 WAF 到返回响应所消耗的总时间,单位为秒 | 请求时间 | request_time | 0.045 |
user_id | 用户 ID 的唯一标识符,用于系统内部数据关联和查询 | 用户 ID | user_id | 10001 |
user_corp_id | 企业 ID 的唯一标识符,用于系统内部数据关联和查询 | 企业 ID | user_corp_id | corp-001 |
user_type | 用户类型信息,用于分类和区分不同的业务场景 | 用户类型 | user_type | employee |
wx_name | 微信名,用于标识和记录相关的业务数据 | 微信名 | wx_name | 张三 |
openid | OpenID 的唯一标识符,用于系统内部数据关联和查询 | OpenID | openid | - |
src_region | 源地域,用于标识和记录相关的业务数据 | 源地域 | src_region | ap-guangzhou |
dst_instance_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_instance_id | ins-dst001 |
http_cookie | HTTP 请求中携带的 Cookie 信息 | Cookie | http_cookie | - |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | - |
upstream_bytes_sent | 上游发送字节数,用于标识和记录相关的业务数据 | 上游发送字节数 | upstream_bytes_sent | 1024 |
upstream_bytes_received | 上游接收字节数,用于标识和记录相关的业务数据 | 上游接收字节数 | upstream_bytes_received | 4096 |
upstream_connect_time | 上游连接时间信息,记录事件发生或处理的具体时刻 | 上游连接时间 | upstream_connect_time | 0.012 |
src_region_en | 源地域,用于标识和记录相关的业务数据 | 源地域 | src_region_en | Guangzhou |
Domain | 网络请求访问的目标域名信息 | 域名 | Domain | app.internal.com |
uuid | UUID 的唯一标识符,用于系统内部数据关联和查询 | UUID | uuid | uuid-xxxx |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | rule-001 |
user_name | 执行运维操作的用户名 | 用户名 | user_name | zhangsan |
group_id_path | 组织路径信息,标识文件系统或网络请求中的具体路径 | 组织路径 | group_id_path | /root/dept1 |
device_id | 设备 ID 的唯一标识符,用于系统内部数据关联和查询 | 设备 ID | device_id | dev-001 |
mid | MID 的唯一标识符,用于系统内部数据关联和查询 | MID | mid | - |
guid | GUID 的唯一标识符,用于系统内部数据关联和查询 | GUID | guid | - |
device_name | 设备名称信息,用于标识和展示对应资源的可读名称 | 设备名称 | device_name | MacBook-Pro |
device_user_name | 设备执行运维操作的用户名 | 设备用户名 | device_user_name | zhangsan |
device_local_ip_list | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备本地 IP 列表 | device_local_ip_list | 192.168.1.100 |
device_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备 IP | device_ip | 10.0.1.5 |
device_group_name | 设备组名称信息,用于标识和展示对应资源的可读名称 | 设备组名称 | device_group_name | 研发组 |
computer_name | 计算机名,用于标识和记录相关的业务数据 | 计算机名 | computer_name | ZHANGSAN-PC |
os | 操作系统,用于标识和记录相关的业务数据 | 操作系统 | os | macOS |
os_bits | 系统位数,用于标识和记录相关的业务数据 | 系统位数 | os_bits | 64 |
os_version | 系统版本信息,用于标识软件或协议的版本 | 系统版本 | os_version | 14.0 |
os_language | 系统语言,用于标识和记录相关的业务数据 | 系统语言 | os_language | zh-CN |
os_type | 系统类型信息,用于分类和区分不同的业务场景 | 系统类型 | os_type | 2 |
数据库登录
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | ioa_operate_db |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
fws_id | 防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙服务 ID | fws_id | fws-abc123 |
nat_ins_name | NAT 实例名称信息,用于标识和展示对应资源的可读名称 | NAT 实例名称 | nat_ins_name | nat-fw-prod |
uuid | 唯一标识,用于标识和记录相关的业务数据 | 唯一标识 | uuid | uuid-xxxx |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
src_vpc | 源 VPC,用于标识和记录相关的业务数据 | 源 VPC | src_vpc | vpc-abc123 |
log_type | 日志的类型标识,用于区分不同场景的日志数据 | 日志类型 | log_type | 1 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 3306 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | vpc-def456 |
fws_name | 防火墙服务名称信息,用于标识和展示对应资源的可读名称 | 防火墙服务名称 | fws_name | vpc-fw-prod |
strategy | 匹配的策略动作 | 策略 | strategy | 放行 |
fw_type | 防火墙类型信息,用于分类和区分不同的业务场景 | 防火墙类型 | fw_type | VPC |
region | 云资源所属的地域信息,如广州、上海、北京等数据中心所在区域 | 地域 | region | ap-guangzhou |
direction | 网络流量的传输方向,区分入站流量和出站流量 | 方向 | direction | 0 |
detail | 详情(SQL 语句),用于标识和记录相关的业务数据 | 详情(SQL 语句) | detail | SELECT * FROM users |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
dst_domain | 目标域名,用于标识和记录相关的业务数据 | 目标域名 | dst_domain | db.internal.com |
l7proto | 七层协议信息,标识通信使用的协议标准 | 七层协议 | l7proto | MySQL |
src_vpc_name | 源 VPC 名称信息,用于标识和展示对应资源的可读名称 | 源 VPC 名称 | src_vpc_name | 生产 VPC |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
ew_ins_id | 东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 东西向防火墙实例 ID | ew_ins_id | ew-ins-001 |
ew_ins_name | 东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称 | 东西向防火墙实例名称 | ew_ins_name | 东西向防火墙-1 |
src_ins_id | 源实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 源实例 ID | src_ins_id | ins-src001 |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
src_ins_name | 源实例名称信息,用于标识和展示对应资源的可读名称 | 源实例名称 | src_ins_name | web-server-01 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | db-server-01 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Allow |
action | 防火墙对匹配流量执行的处置动作,如放行、拦截、观察等 | 动作 | action | accept |
fw_group_id | 防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询 | 防火墙组 ID | fw_group_id | fwg-001 |
fw_group_name | 防火墙组名称信息,用于标识和展示对应资源的可读名称 | 防火墙组名称 | fw_group_name | 生产防火墙组 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | rule-001 |
user_name | 执行运维操作的用户名 | 用户名 | user_name | zhangsan |
device_id | 设备 ID 的唯一标识符,用于系统内部数据关联和查询 | 设备 ID | device_id | dev-001 |
user_id | 用户 ID 的唯一标识符,用于系统内部数据关联和查询 | 用户 ID | user_id | 10001 |
user_type | 用户类型信息,用于分类和区分不同的业务场景 | 用户类型 | user_type | employee |
group_id_path | 组织路径信息,标识文件系统或网络请求中的具体路径 | 组织路径 | group_id_path | /root/dept1 |
mid | MID 的唯一标识符,用于系统内部数据关联和查询 | MID | mid | - |
guid | GUID 的唯一标识符,用于系统内部数据关联和查询 | GUID | guid | - |
device_name | 设备名称信息,用于标识和展示对应资源的可读名称 | 设备名称 | device_name | MacBook-Pro |
device_user_name | 设备执行运维操作的用户名 | 设备用户名 | device_user_name | zhangsan |
device_local_ip_list | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备本地 IP 列表 | device_local_ip_list | 192.168.1.100 |
device_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备 IP | device_ip | 10.0.1.5 |
device_group_name | 设备组名称信息,用于标识和展示对应资源的可读名称 | 设备组名称 | device_group_name | 研发组 |
computer_name | 计算机名,用于标识和记录相关的业务数据 | 计算机名 | computer_name | ZHANGSAN-PC |
os | 操作系统,用于标识和记录相关的业务数据 | 操作系统 | os | macOS |
os_bits | 系统位数,用于标识和记录相关的业务数据 | 系统位数 | os_bits | 64 |
os_version | 系统版本信息,用于标识软件或协议的版本 | 系统版本 | os_version | 14.0 |
os_language | 系统语言,用于标识和记录相关的业务数据 | 系统语言 | os_language | zh-CN |
os_type | 系统类型信息,用于分类和区分不同的业务场景 | 系统类型 | os_type | 2 |
session | 会话 ID 的唯一标识符,用于系统内部数据关联和查询 | 会话 ID | session | sess-001 |
服务器访问
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | ioa_remote_om |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
service | 服务,用于标识和记录相关的业务数据 | 服务 | service | SSH |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 22 |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
user | 用户,用于标识和记录相关的业务数据 | 用户 | user | zhangsan |
corp_id | 企业 ID 的唯一标识符,用于系统内部数据关联和查询 | 企业 ID | corp_id | corp-001 |
type | 类型信息,用于分类和区分不同的业务场景 | 类型 | type | login |
msg | 消息,用于标识和记录相关的业务数据 | 消息 | msg | 登录成功 |
session | 会话 ID 的唯一标识符,用于系统内部数据关联和查询 | 会话 ID | session | sess-001 |
ywid | 业务 ID 的唯一标识符,用于系统内部数据关联和查询 | 业务 ID | ywid | 10001 |
filename | 文件传输操作中涉及的文件名称 | 文件名 | filename | - |
login_type | 登录类型信息,用于分类和区分不同的业务场景 | 登录类型 | login_type | 1 |
address | 地址信息,标识网络通信中的地址位置 | 地址 | address | 中国广东省深圳市 |
start_time | 开始时间信息,记录事件发生或处理的具体时刻 | 开始时间 | start_time | 17xxxxxx00 |
end_time | 结束时间信息,记录事件发生或处理的具体时刻 | 结束时间 | end_time | 17xxxxxx60 |
login_failed_type | 登录失败类型信息,用于分类和区分不同的业务场景 | 登录失败类型 | login_failed_type | 0 |
address_en | 地址信息,标识网络通信中的地址位置 | 地址 | address_en | Shenzhen, Guangdong, China |
vpc_id | VPC 私有网络的唯一标识 ID,用于区分不同的虚拟网络环境 | VPC ID | vpc_id | vpc-abc123 |
vpc_name | VPC 名称信息,用于标识和展示对应资源的可读名称 | VPC 名称 | vpc_name | 生产 VPC |
user_id | 用户 ID 的唯一标识符,用于系统内部数据关联和查询 | 用户 ID | user_id | 10001 |
user_name | 执行运维操作的用户名 | 用户名 | user_name | zhangsan |
user_type | 用户类型信息,用于分类和区分不同的业务场景 | 用户类型 | user_type | employee |
group_id_path | 组织路径信息,标识文件系统或网络请求中的具体路径 | 组织路径 | group_id_path | /root/dept1 |
uuid | UUID 的唯一标识符,用于系统内部数据关联和查询 | UUID | uuid | uuid-xxxx |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | rule-001 |
device_id | 设备 ID 的唯一标识符,用于系统内部数据关联和查询 | 设备 ID | device_id | dev-001 |
mid | MID 的唯一标识符,用于系统内部数据关联和查询 | MID | mid | - |
guid | GUID 的唯一标识符,用于系统内部数据关联和查询 | GUID | guid | - |
device_name | 设备名称信息,用于标识和展示对应资源的可读名称 | 设备名称 | device_name | MacBook-Pro |
device_user_name | 设备执行运维操作的用户名 | 设备用户名 | device_user_name | zhangsan |
device_local_ip_list | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备本地 IP 列表 | device_local_ip_list | 192.168.1.100 |
device_ip | 相关的 IP 地址信息,用于网络行为追踪和安全分析 | 设备 IP | device_ip | 10.0.1.5 |
device_group_name | 设备组名称信息,用于标识和展示对应资源的可读名称 | 设备组名称 | device_group_name | 研发组 |
computer_name | 计算机名,用于标识和记录相关的业务数据 | 计算机名 | computer_name | ZHANGSAN-PC |
os | 操作系统,用于标识和记录相关的业务数据 | 操作系统 | os | macOS |
os_bits | 系统位数,用于标识和记录相关的业务数据 | 系统位数 | os_bits | 64 |
os_version | 系统版本信息,用于标识软件或协议的版本 | 系统版本 | os_version | 14.0 |
os_language | 系统语言,用于标识和记录相关的业务数据 | 系统语言 | os_language | zh-CN |
os_type | 系统类型信息,用于分类和区分不同的业务场景 | 系统类型 | os_type | 2 |
行为审计
字段名 | 字段说明 | 中文名 | 英文名 | 示例 |
appid | 租户的应用 ID | 租户应用 ID | appid | 13xxxxxx01 |
source_time | 原始日志的产生时间 | 原始日志时间 | source_time | 2026-01-21T16:57:07+08:00 |
event_time | 事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒) | 事件处理时间(Unix 秒) | event_time | 17xxxxxx27 |
cls_event_type | CLS 日志的子类型 | CLS 日志子类型 | cls_event_type | ioa_remoteom_commands |
cls_event_timestamp | CLS 日志服务记录事件的时间戳,精确到毫秒级别 | CLS 事件时间戳(毫秒) | cls_event_timestamp | 1769072227123 |
src_ip | 网络连接的源 IP 地址,即发起请求或攻击的一方 IP | 源 IP | src_ip | 10.0.1.5 |
src_port | 网络连接的源端口号,表示发起方使用的通信端口 | 源端口 | src_port | 54321 |
dst_ip | 网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP | 目标 IP | dst_ip | 10.0.2.10 |
dst_port | 网络连接的目标端口号,表示接收方监听的服务端口 | 目标端口 | dst_port | 22 |
protocol | 网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等 | 协议 | protocol | TCP |
service_type | 服务类型(SSH/DB/WEB) | 服务类型(SSH/DB/WEB) | service_type | SSH |
session | 会话 ID 的唯一标识符,用于系统内部数据关联和查询 | 会话 ID | session | sess-001 |
strategy | 匹配的策略动作 | 策略 | strategy | 放行 |
strategy_res | 策略处置结果(英文值) | 策略 | strategy_res | Allow |
asset_service_type | 资产服务类型信息,用于分类和区分不同的业务场景 | 资产服务类型 | asset_service_type | SSH |
instance_id | 云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例 | 实例 ID | instance_id | cfw-ins-abc123 |
dst_vpc | 目标实例所属的 VPC ID | 目标 VPC | dst_vpc | vpc-def456 |
dst_vpc_name | 目标 VPC 名称信息,用于标识和展示对应资源的可读名称 | 目标 VPC 名称 | dst_vpc_name | 数据库 VPC |
dst_ins_id | 目标实例 ID 的唯一标识符,用于系统内部数据关联和查询 | 目标实例 ID | dst_ins_id | ins-dst001 |
dst_ins_name | 目标实例名称信息,用于标识和展示对应资源的可读名称 | 目标实例名称 | dst_ins_name | db-server-01 |
user_id | 用户 ID 的唯一标识符,用于系统内部数据关联和查询 | 用户 ID | user_id | 10001 |
user_type | 用户类型信息,用于分类和区分不同的业务场景 | 用户类型 | user_type | employee |
user_name | 执行运维操作的用户名 | 用户名 | user_name | zhangsan |
group_id_path | 组织路径信息,标识文件系统或网络请求中的具体路径 | 组织路径 | group_id_path | /root/dept1 |
uuid | UUID 的唯一标识符,用于系统内部数据关联和查询 | UUID | uuid | uuid-xxxx |
rule_id | 触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则 | 规则 ID | rule_id | rule-001 |
detail | 命中规则或审计事件的详细描述信息 | 详情 | detail | - |
command_rule_uuid | 命令规则 UUID 的唯一标识符,用于系统内部数据关联和查询 | 命令规则 UUID | command_rule_uuid | cmd-rule-001 |
command_rule_id | 命令规则 ID 的唯一标识符,用于系统内部数据关联和查询 | 命令规则 ID | command_rule_id | 1001 |
command_rule_detail | 命中的命令审计规则的具体内容描述 | 命令规则详情 | command_rule_detail | 禁止 rm -rf |
device_name | 设备名称信息,用于标识和展示对应资源的可读名称 | 设备名称 | device_name | MacBook-Pro |
device_id | 设备 ID 的唯一标识符,用于系统内部数据关联和查询 | 设备 ID | device_id | dev-001 |
command | 用户在目标设备上执行的具体命令内容 | 执行命令 | command | ls -al /data |
script_time | SSH 回放跳转时间点信息,记录事件发生或处理的具体时刻 | SSH 回放跳转时间点 | script_time | 00:01:23 |
db_rows | DB 查询返回行数/影响行数 | 数据库影响行数 | db_rows | 0 |
cost_time | 操作命令或数据库查询的执行耗时,单位为毫秒 | 执行时间(ms) | cost_time | 50 |
http_host | HTTP 请求的目标主机地址 | HTTP Host | http_host | - |
http_url | HTTP 请求的完整 URL 路径 | HTTP URL | http_url | - |
http_accept | HTTP 请求头中的 Accept 字段,标识客户端可接受的响应内容类型 | HTTP Accept | http_accept | - |
http_accept_encoding | HTTP 请求头中的 Accept-Encoding 字段,标识客户端支持的压缩编码方式 | HTTP Accept-Encoding | http_accept_encoding | - |
http_accept_language | HTTP 请求头中的 Accept-Language 字段,标识客户端偏好的语言 | HTTP Accept-Language | http_accept_language | - |
http_content | HTTP 请求或响应的正文内容 | HTTP Content | http_content | - |
http_content_type | HTTP 请求或响应的内容类型(如 application/json、text/html) | HTTP Content-Type | http_content_type | - |
http_request_body | HTTP 请求的消息体内容 | HTTP 请求体 | http_request_body | - |
http_request_header | HTTP 请求的完整头部信息 | HTTP 请求头 | http_request_header | - |
http_response_body | HTTP 响应的消息体内容 | HTTP 响应体 | http_response_body | - |
http_response_header | HTTP 响应的完整头部信息 | HTTP 响应头 | http_response_header | - |
http_cookie | HTTP 请求中携带的 Cookie 信息 | Cookie | http_cookie | - |
http_refer | HTTP 请求头中的 Referer 字段,标识请求来源页面 | HTTP Referer | http_refer | - |
http_x_forwarded_for | 经过代理转发后记录的客户端原始 IP 地址链 | X-Forwarded-For | http_x_forwarded_for | - |
http_user_agent | User-Agent,用于标识和记录相关的业务数据 | User-Agent | http_user_agent | - |
http_method | HTTP 方法,用于标识和记录相关的业务数据 | HTTP 方法 | http_method | - |
http_status | HTTP 状态码信息,反映当前对象或事件的处理进展 | HTTP 状态码 | http_status | - |
http_server | HTTP Server,用于标识和记录相关的业务数据 | HTTP Server | http_server | - |
http_protocol | HTTP 协议版本信息,用于标识软件或协议的版本 | HTTP 协议版本 | http_protocol | - |
hit_time | 规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒) | 命中时间 | hit_time | 17xxxxxx27 |
insert_time | 日志入库时间(Unix 时间戳,单位:秒) | 插入时间 | insert_time | 17xxxxxx28 |