帮你快速理解、总结文档立即下载

云防火墙

最近更新时间:2026-07-14 16:51:32
我的收藏
本文介绍云防火墙相关的日志类型及字段说明,包括入侵防御日志、全流量检测与响应日志、操作日志、流量日志、访问控制日志、零信任运维日志的内容和概述,以及各类日志中具体字段的名称、说明、中英文名和示例。
说明:
日志样例和字段说明仅为参考,具体字段可能因版本更新发生变化,请以实际采集数据为准。

日志类型说明

日志类型
日志内容
日志概述
入侵防御事件记录,包含源/目标 IP、端口、协议、威胁等级、事件名称、威胁类型、攻击载荷、 ATT&CK TTPs 、地理位置、处置策略及事件时间等。
记录云防火墙检测到的入侵威胁事件,用于威胁溯源、攻击链还原及处置策略优化。
全流量检测与响应记录,包含源/目标 IP、端口、协议、流量统计(包数/字节数)、时间、威胁情报、地理位置、应用协议解析字段及流 ID 等。
记录网络全流量数据,用于异常流量识别、威胁狩猎及 NDR 场景分析。
云防火墙操作记录,包含操作者账号、操作动作、操作类型、操作结果、操作详情、操作者 IP、地理位置及操作时间等。
记录用户在云防火墙控制台或 API 的操作行为,用于变更审计、运维追溯及合规检查。
网络流量记录,包含源/目标 IP、端口、协议、流量统计(包数/字节数)、时间、方向、目标域名、威胁情报、地理位置、 VPC 信息及流状态等。
记录互联网边界、 NAT 、 VPC、 DNS 及内网的流量数据,用于流量分析、异常排查及网络可观测性建设。
访问控制规则命中记录,包含源/目标 IP、端口、协议、方向、命中规则 ID、规则详情、处置策略、 VPC 信息及命中时间等。
记录访问控制规则命中情况,用于策略有效性验证、合规审计及访问控制优化。
零信任运维记录,包含用户身份、设备信息、源/目标 IP、协议、服务类型、操作详情(SQL/SSH/HTTP)、会话 ID、策略动作及操作时间等。
记录零信任体系下的运维行为,用于特权账号审计、运维合规及零信任策略优化。

日志字段说明

入侵防御

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属
租户应用 ID
appid
13xxxxxx01
source_time
原始事件产生的时间戳,记录事件在源系统中实际发生的时刻
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志
CLS 日志子类型
cls_event_type
threat_defense
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
index
日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索
索引
index
cfw_threat_2026012116
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间
hit_time
17xxxxxx27
src_content
事件中的源端信息内容,通常为攻击发起方的 IP 地址或域名
源内容
src_content
203.0.113.45
dst_content
事件中的目标端信息内容,通常为被攻击方的 IP 地址或域名
目标内容
dst_content
10.0.0.12
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
80
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
1
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
ip_version
相关的 IP 地址信息,用于网络行为追踪和安全分析
IP 版本
ip_version
4
strategy
策略处置结果(英文值)
策略
strategy
阻断
strategy_res
策略处置结果(英文值)
策略
strategy_res
Block
eventname
事件名称信息,用于标识和展示对应资源的可读名称
事件名称
eventname
SQL 注入攻击
eventname_res
事件名称信息,用于标识和展示对应资源的可读名称
事件名称
eventname_res
SQL Injection
domain
网络请求访问的目标域名信息
域名
domain
www.example.com
level
威胁等级评估值,用于判断事件的严重程度
威胁等级
level
高危
level_res
威胁等级评估值,用于判断事件的严重程度
威胁等级
level_res
High
tags
标签,用于标识和记录相关的业务数据
标签
tags
SQL 注入
threat_type
威胁类型的分类标识,描述安全威胁的具体类别(如木马、漏洞利用、暴力破解等)
威胁类型
threat_type
Web 攻击
threat_type_en
威胁类型信息,用于分类和区分不同的业务场景
威胁类型
threat_type_en
Web Attack
description
安全事件的详细描述信息,提供事件的上下文和影响说明
描述
description
检测到 SQL 注入攻击
suggestion
针对安全事件的处置建议,指导用户如何响应和修复
建议
suggestion
建议封禁源 IP
ttps
ATT&CK TTPs,用于标识和记录相关的业务数据
ATT&CK TTPs
ttps
T1190
address
地址信息,标识网络通信中的地址位置
地址
address
中国广东省深圳市
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
Shenzhen, Guangdong, China
insert_time
插入时间信息,记录事件发生或处理的具体时刻
插入时间
insert_time
17xxxxxx28
nat_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
NAT IP
nat_ip
203.0.113.1
nat_port
NAT 端口信息,标识网络通信中使用的具体端口
NAT 端口
nat_port
8080
nat_ins_id
NAT 实例 ID 的唯一标识符,用于系统内部数据关联和查询
NAT 实例 ID
nat_ins_id
nat-ins-001
natinsname
NAT 实例名称信息,用于标识和展示对应资源的可读名称
NAT 实例名称
natinsname
nat-fw-prod
type
类型信息,用于分类和区分不同的业务场景
类型
type
IDS
country
国家,用于标识和记录相关的业务数据
国家
country
中国
country_en
国家,用于标识和记录相关的业务数据
国家
country_en
China
source
来源信息,标识事件或数据的产生来源
来源
source
IDS 引擎
source_res
来源信息,标识事件或数据的产生来源
来源
source_res
IDS Engine
payload
触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征
攻击载荷
payload
OR 1=1 --
latitude
纬度,用于标识和记录相关的业务数据
纬度
latitude
22.5431
longitude
经度,用于标识和记录相关的业务数据
经度
longitude
114.0579
white_tag
白名单标签,用于标识和记录相关的业务数据
白名单标签
white_tag
-
white_tag_res
白名单标签,用于标识和记录相关的业务数据
白名单标签
white_tag_res
-
level_int
威胁等级(数值)评估值,用于判断事件的严重程度
威胁等级(数值)
level_int
3
service_id
服务 ID 的唯一标识符,用于系统内部数据关联和查询
服务 ID
service_id
-
cmdline
命令行,用于标识和记录相关的业务数据
命令行
cmdline
-
template_id
模板 ID 的唯一标识符,用于系统内部数据关联和查询
模板 ID
template_id
-
docker_id
Docker ID 的唯一标识符,用于系统内部数据关联和查询
Docker ID
docker_id
-
proc_chan
进程链,用于标识和记录相关的业务数据
进程链
proc_chan
-
kill_chain
杀伤链,用于标识和记录相关的业务数据
杀伤链
kill_chain
利用
kill_chain_res
杀伤链,用于标识和记录相关的业务数据
杀伤链
kill_chain_res
Exploitation
event_id
安全事件的唯一标识 ID,用于事件追踪和关联分析
事件 ID
event_id
evt-001
exe
可执行文件,用于标识和记录相关的业务数据
可执行文件
exe
-
probe_id
探针 ID 的唯一标识符,用于系统内部数据关联和查询
探针 ID
probe_id
-
service_type
服务类型信息,用于分类和区分不同的业务场景
服务类型
service_type
-
service_type_res
服务类型信息,用于分类和区分不同的业务场景
服务类型
service_type_res
-
script_name
脚本名称信息,用于标识和展示对应资源的可读名称
脚本名称
script_name
-
log_source
日志的来源标识,区分日志产生的具体模块或组件
日志来源
log_source
IDS
login_user
登录用户,用于标识和记录相关的业务数据
登录用户
login_user
-
display
是否展示,用于标识和记录相关的业务数据
是否展示
display
1
attack_vector
攻击向量,用于标识和记录相关的业务数据
攻击向量
attack_vector
network
attack_count
攻击次数,用于标识和记录相关的业务数据
攻击次数
attack_count
5
xforward_for
X-Forwarded-For,用于标识和记录相关的业务数据
X-Forwarded-For
xforward_for
203.0.113.45
fwsid
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fwsid
fws-abc123
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
EDGE
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
vpc-def456
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
match
匹配信息,用于标识和记录相关的业务数据
匹配信息
match
-
mode
模式,用于标识和记录相关的业务数据
模式
mode
1
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
50001
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
is_serial
是否串行,用于标识和记录相关的业务数据
是否串行
is_serial
1
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
ccn_id
云联网 ID 的唯一标识符,用于系统内部数据关联和查询
云联网 ID
ccn_id
-
cvm_id
CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CVM 实例 ID
cvm_id
ins-abc123
cfw_ins_id
CFW 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CFW 实例 ID
cfw_ins_id
cfw-ins-001
attack_result
攻击结果判断信息,记录操作或检测的最终结论
攻击结果判断
attack_result
blocked
http_request_header
HTTP 请求的完整头部信息
HTTP 请求头
http_request_header
GET /admin HTTP/1.1…
http_request_body
HTTP 请求的消息体内容
HTTP 请求体
http_request_body
-
http_response_header
HTTP 响应的完整头部信息
HTTP 响应头
http_response_header
HTTP/1.1 403…
http_response_body
HTTP 响应的消息体内容
HTTP 响应体
http_response_body
-
flow_id
流 ID 的唯一标识符,用于系统内部数据关联和查询
流 ID
flow_id
flow-001
log_id
日志 ID 的唯一标识符,用于系统内部数据关联和查询
日志 ID
log_id
log-001
dns_type
DNS 类型信息,用于分类和区分不同的业务场景
DNS 类型
dns_type
-
dns_rrname
DNS 记录名,用于标识和记录相关的业务数据
DNS 记录名
dns_rrname
-
dns_rrtype
DNS 记录类型信息,用于分类和区分不同的业务场景
DNS 记录类型
dns_rrtype
-
dns_rcode
DNS 返回码,用于标识和记录相关的业务数据
DNS 返回码
dns_rcode
-
dns_answers
DNS 应答,用于标识和记录相关的业务数据
DNS 应答
dns_answers
-
menshen_id
门神 ID 的唯一标识符,用于系统内部数据关联和查询
门神 ID
menshen_id
-
decrypt_flow
是否解密流量,用于标识和记录相关的业务数据
是否解密流量
decrypt_flow
0
attck_ttp
ATT&CK TTP,用于标识和记录相关的业务数据
ATT&CK TTP
attck_ttp
T1190
file_info
文件信息,用于标识和记录相关的业务数据
文件信息
file_info
-
xff_all
全部 XFF,用于标识和记录相关的业务数据
全部 XFF
xff_all
-
file_md5
文件 MD5,用于标识和记录相关的业务数据
文件 MD5
file_md5
-

全流量检测与响应日志

流量分析

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属
租户应用 ID
appid
13xxxxxx01
source_time
原始事件产生的时间戳,记录事件在源系统中实际发生的时刻
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志
CLS 日志子类型
cls_event_type
netflow_nta
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
cvm_id
CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CVM 实例 ID
cvm_id
ins-abc123
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
防火墙实例 ID
instance_id
cfw-ins-abc123
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
203.0.113.45
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
443
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
api.example.com
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
-
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
100
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
65536
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
80
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
40960
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
180
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
106496
ti_tag
威胁情报标签,用于标识和记录相关的业务数据
威胁情报标签
ti_tag
恶意 IP
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
supplier
运营商,用于标识和记录相关的业务数据
运营商
supplier
电信
supplier_en
运营商,用于标识和记录相关的业务数据
运营商
supplier_en
China Telecom
src_country
源国家,用于标识和记录相关的业务数据
源国家
src_country
中国
src_country_en
源国家,用于标识和记录相关的业务数据
源国家
src_country_en
China
dst_country
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country
美国
dst_country_en
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country_en
United States
src_province
源省份,用于标识和记录相关的业务数据
源省份
src_province
广东省
src_province_en
源省份,用于标识和记录相关的业务数据
源省份
src_province_en
Guangdong
dst_province
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province
-
dst_province_en
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province_en
-
src_city
源城市,用于标识和记录相关的业务数据
源城市
src_city
深圳市
dst_city
目标城市,用于标识和记录相关的业务数据
目标城市
dst_city
-
district
区县,用于标识和记录相关的业务数据
区县
district
-
address
地址信息,标识网络通信中的地址位置
地址
address
中国广东省深圳市
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
Shenzhen, Guangdong, China
src_lat
源纬度,用于标识和记录相关的业务数据
源纬度
src_lat
22.5431
dst_lat
目标纬度,用于标识和记录相关的业务数据
目标纬度
dst_lat
37.7749
src_lon
源经度,用于标识和记录相关的业务数据
源经度
src_lon
114.0579
dst_lon
目标经度,用于标识和记录相关的业务数据
目标经度
dst_lon
-122.4194
insert_time
插入时间信息,记录事件发生或处理的具体时刻
插入时间
insert_time
17xxxxxx28
count
相同事件在统计周期内的累计发生次数
计数
count
1
url
客户端请求的完整 URL 路径信息
URL
url
-
domain_flag
域名标记,用于标识和记录相关的业务数据
域名标记
domain_flag
0
port_status
端口状态信息,标识网络通信中使用的具体端口
端口状态
port_status
0
level
等级评估值,用于判断事件的严重程度
等级
level
0
bot_flag
Bot 标记,用于标识和记录相关的业务数据
Bot 标记
bot_flag
0
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
EDGE
mode
模式(0 旁路,1 串行)
模式(0 旁路,1 串行)
mode
1
tcp_flag
TCP 标志,用于标识和记录相关的业务数据
TCP 标志
tcp_flag
0
is_serial
是否串行,用于标识和记录相关的业务数据
是否串行
is_serial
1
fwsid
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fwsid
fws-abc123
ndr_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
镜像源 IP
ndr_ip
10.0.0.100
version
版本信息,用于标识软件或协议的版本
版本
version
-
app_protocol
应用协议信息,标识通信使用的协议标准
应用协议
app_protocol
HTTPS
req_hex
请求十六进制,用于标识和记录相关的业务数据
请求十六进制
req_hex
-
rsp_hex
响应十六进制,用于标识和记录相关的业务数据
响应十六进制
rsp_hex
-
flow_id
流 ID 的唯一标识符,用于系统内部数据关联和查询
流 ID
flow_id
123456
payload
触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征
载荷
payload
-
dns_qr
DNS QR 标志,用于标识和记录相关的业务数据
DNS QR 标志
dns_qr
0
dns_id
DNS ID 的唯一标识符,用于系统内部数据关联和查询
DNS ID
dns_id
0
dns_qtype
DNS 查询类型信息,用于分类和区分不同的业务场景
DNS 查询类型
dns_qtype
0
dns_rcode
DNS 返回码,用于标识和记录相关的业务数据
DNS 返回码
dns_rcode
0
dns_rtype
DNS 记录类型信息,用于分类和区分不同的业务场景
DNS 记录类型
dns_rtype
0
dns_rdata
DNS 记录数据,用于标识和记录相关的业务数据
DNS 记录数据
dns_rdata
-
dns_ttl
DNS TTL,用于标识和记录相关的业务数据
DNS TTL
dns_ttl
0
http_host
HTTP 请求的目标主机地址
HTTP Host
http_host
api.example.com
http_url
HTTP 请求的完整 URL 路径
HTTP URL
http_url
/api/v1/data
http_accept
HTTP 请求头中的 Accept 字段,标识客户端可接受的响应内容类型
HTTP Accept
http_accept
-
http_accept_encoding
HTTP 请求头中的 Accept-Encoding 字段,标识客户端支持的压缩编码方式
HTTP Accept-Encoding
http_accept_encoding
-
http_accept_language
HTTP 请求头中的 Accept-Language 字段,标识客户端偏好的语言
HTTP Accept-Language
http_accept_language
-
http_content
HTTP 请求或响应的正文内容
HTTP Content
http_content
-
http_content_type
HTTP 请求或响应的内容类型(如 application/json、text/html)
HTTP Content-Type
http_content_type
-
http_request_body
HTTP 请求的消息体内容
HTTP 请求体
http_request_body
-
http_request_header
HTTP 请求的完整头部信息
HTTP 请求头
http_request_header
-
http_response_body
HTTP 响应的消息体内容
HTTP 响应体
http_response_body
-
http_response_header
HTTP 响应的完整头部信息
HTTP 响应头
http_response_header
-
http_cookie
HTTP 请求中携带的 Cookie 信息
Cookie
http_cookie
-
http_refer
HTTP 请求头中的 Referer 字段,标识请求来源页面
HTTP Referer
http_refer
-
http_x_forwarded_for
经过代理转发后记录的客户端原始 IP 地址链
X-Forwarded-For
http_x_forwarded_for
-
http_user_agent
User-Agent,用于标识和记录相关的业务数据
User-Agent
http_user_agent
Mozilla/5.0…
http_method
HTTP 方法,用于标识和记录相关的业务数据
HTTP 方法
http_method
GET
http_status
HTTP 状态码信息,反映当前对象或事件的处理进展
HTTP 状态码
http_status
200
http_server
HTTP Server,用于标识和记录相关的业务数据
HTTP Server
http_server
-
http_protocol
HTTP 协议版本信息,用于标识软件或协议的版本
HTTP 协议版本
http_protocol
-
xff_all
全部 XFF,用于标识和记录相关的业务数据
全部 XFF
xff_all
-
smtp_from
SMTP 发件人,用于标识和记录相关的业务数据
SMTP 发件人
smtp_from
-
smtp_to
SMTP 收件人,用于标识和记录相关的业务数据
SMTP 收件人
smtp_to
-
smtp_mail_cc
SMTP 抄送,用于标识和记录相关的业务数据
SMTP 抄送
smtp_mail_cc
-
smtp_attach
SMTP 附件,用于标识和记录相关的业务数据
SMTP 附件
smtp_attach
-
smtp_subject
SMTP 主题,用于标识和记录相关的业务数据
SMTP 主题
smtp_subject
-
smtp_message_id
SMTP 消息 ID 的唯一标识符,用于系统内部数据关联和查询
SMTP 消息 ID
smtp_message_id
-
smtp_mail_date
SMTP 邮件日期,用于标识和记录相关的业务数据
SMTP 邮件日期
smtp_mail_date
-
smtp_mail_content
SMTP 邮件内容,用于标识和记录相关的业务数据
SMTP 邮件内容
smtp_mail_content
-
ssh_message_code
SSH 消息码,用于标识和记录相关的业务数据
SSH 消息码
ssh_message_code
0
ssh_cli_prover
SSH 客户端协议版本信息,用于标识软件或协议的版本
SSH 客户端协议版本
ssh_cli_prover
-
ssh_ser_prover
SSH 服务端协议版本信息,用于标识软件或协议的版本
SSH 服务端协议版本
ssh_ser_prover
-
ssh_cli_soft_version
SSH 客户端软件版本信息,用于标识软件或协议的版本
SSH 客户端软件版本
ssh_cli_soft_version
-
ssh_ser_soft_version
SSH 服务端软件版本信息,用于标识软件或协议的版本
SSH 服务端软件版本
ssh_ser_soft_version
-
smb_command
SMB 命令,用于标识和记录相关的业务数据
SMB 命令
smb_command
-
smb_filename
SMB 文件名,用于标识和记录相关的业务数据
SMB 文件名
smb_filename
-
smb_status_code
SMB 状态码信息,反映当前对象或事件的处理进展
SMB 状态码
smb_status_code
0
smb_status
SMB 状态信息,反映当前对象或事件的处理进展
SMB 状态
smb_status
-
smb_disposition
SMB Disposition,用于标识和记录相关的业务数据
SMB Disposition
smb_disposition
-
smb_share
SMB 共享,用于标识和记录相关的业务数据
SMB 共享
smb_share
-
smb_share_type
SMB 共享类型信息,用于分类和区分不同的业务场景
SMB 共享类型
smb_share_type
-
dcerpc_call_id
DCERPC 调用 ID 的唯一标识符,用于系统内部数据关联和查询
DCERPC 调用 ID
dcerpc_call_id
0
dcerpc_req_opnum
DCERPC 请求操作号,用于标识和记录相关的业务数据
DCERPC 请求操作号
dcerpc_req_opnum
0
dcerpc_rpc_version
DCERPC RPC 版本信息,用于标识软件或协议的版本
DCERPC RPC 版本
dcerpc_rpc_version
-
dcerpc_request
DCERPC 请求,用于标识和记录相关的业务数据
DCERPC 请求
dcerpc_request
-
dcerpc_response
DCERPC 响应,用于标识和记录相关的业务数据
DCERPC 响应
dcerpc_response
-
dcerpc_interface_uuid
DCERPC 接口 UUID 的唯一标识符,用于系统内部数据关联和查询
DCERPC 接口 UUID
dcerpc_interface_uuid
-
rdp_client_name
RDP 客户端名称信息,用于标识和展示对应资源的可读名称
RDP 客户端名称
rdp_client_name
-
rdp_client_version
RDP 客户端版本信息,用于标识软件或协议的版本
RDP 客户端版本
rdp_client_version
-
rdp_build
RDP Build,用于标识和记录相关的业务数据
RDP Build
rdp_build
-
rdp_event_type
RDP 事件类型信息,用于分类和区分不同的业务场景
RDP 事件类型
rdp_event_type
-
rdp_initial_request_cookie
RDP 初始请求 HTTP 请求中携带的 Cookie 信息
RDP 初始请求 Cookie
rdp_initial_request_cookie
-
rdp_initial_response_protocol
RDP 初始响应协议信息,标识通信使用的协议标准
RDP 初始响应协议
rdp_initial_response_protocol
-
rdp_connect_request_channels
RDP 连接请求通道,用于标识和记录相关的业务数据
RDP 连接请求通道
rdp_connect_request_channels
-
rdp_connect_request_version
RDP 连接请求版本信息,用于标识软件或协议的版本
RDP 连接请求版本
rdp_connect_request_version
-
rdp_connect_request_build
RDP 连接请求 Build,用于标识和记录相关的业务数据
RDP 连接请求 Build
rdp_connect_request_build
-
rdp_connect_request_client_name
RDP 连接请求客户端名,用于标识和记录相关的业务数据
RDP 连接请求客户端名
rdp_connect_request_client_name
-
quic_version
QUIC 版本信息,用于标识软件或协议的版本
QUIC 版本
quic_version
-
quic_sni
QUIC SNI,用于标识和记录相关的业务数据
QUIC SNI
quic_sni
-
email_cc_address
邮件抄送地址信息,标识网络通信中的地址位置
邮件抄送地址
email_cc_address
-
email_cc_name
邮件抄送名称信息,用于标识和展示对应资源的可读名称
邮件抄送名称
email_cc_name
-
email_from_address
邮件发件地址信息,标识网络通信中的地址位置
邮件发件地址
email_from_address
-
email_from_name
邮件发件名称信息,用于标识和展示对应资源的可读名称
邮件发件名称
email_from_name
-
email_message_id
邮件消息 ID 的唯一标识符,用于系统内部数据关联和查询
邮件消息 ID
email_message_id
-
email_subject
邮件主题,用于标识和记录相关的业务数据
邮件主题
email_subject
-
email_to_name
邮件收件名称信息,用于标识和展示对应资源的可读名称
邮件收件名称
email_to_name
-
email_to_address
邮件收件地址信息,标识网络通信中的地址位置
邮件收件地址
email_to_address
-
imap_rsp_lines
IMAP 响应行,用于标识和记录相关的业务数据
IMAP 响应行
imap_rsp_lines
-
tls_subject
TLS Subject,用于标识和记录相关的业务数据
TLS Subject
tls_subject
-
tls_issuerdn
TLS Issuer DN,用于标识和记录相关的业务数据
TLS Issuer DN
tls_issuerdn
-
tls_serial
TLS 序列号,用于标识和记录相关的业务数据
TLS 序列号
tls_serial
-
tls_fingerprint
TLS 指纹,用于标识和记录相关的业务数据
TLS 指纹
tls_fingerprint
-
tls_sni
TLS SNI,用于标识和记录相关的业务数据
TLS SNI
tls_sni
-
tls_version
TLS 版本信息,用于标识软件或协议的版本
TLS 版本
tls_version
-
tls_notbefore
TLS 有效期开始,用于标识和记录相关的业务数据
TLS 有效期开始
tls_notbefore
-
tls_notafter
TLS 有效期结束,用于标识和记录相关的业务数据
TLS 有效期结束
tls_notafter
-
tls_ja3
TLS JA3,用于标识和记录相关的业务数据
TLS JA3
tls_ja3
-
tls_ja3s
TLS JA3S,用于标识和记录相关的业务数据
TLS JA3S
tls_ja3s
-
tls_ja3hash
TLS JA3 Hash,用于标识和记录相关的业务数据
TLS JA3 Hash
tls_ja3hash
-
tls_ja3shash
TLS JA3S Hash,用于标识和记录相关的业务数据
TLS JA3S Hash
tls_ja3shash
-
ftp_data_command
FTP 数据命令,用于标识和记录相关的业务数据
FTP 数据命令
ftp_data_command
-
ftp_data_filename
FTP 数据文件名,用于标识和记录相关的业务数据
FTP 数据文件名
ftp_data_filename
-
ftp_command
FTP 命令,用于标识和记录相关的业务数据
FTP 命令
ftp_command
-
ftp_command_data
FTP 命令数据,用于标识和记录相关的业务数据
FTP 命令数据
ftp_command_data
-
ftp_completion_code
FTP 完成码,用于标识和记录相关的业务数据
FTP 完成码
ftp_completion_code
0
ftp_reply
FTP 回复,用于标识和记录相关的业务数据
FTP 回复
ftp_reply
-
ftp_reply_received
FTP 接收回复,用于标识和记录相关的业务数据
FTP 接收回复
ftp_reply_received
-
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
-
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
-
src_mac
源 MAC 地址信息,标识网络通信中的地址位置
源 MAC 地址
src_mac
-
src_info
源信息,用于标识和记录相关的业务数据
源信息
src_info
-
dst_mac
目标 MAC 地址信息,标识网络通信中的地址位置
目标 MAC 地址
dst_mac
-
dst_info
目标信息,用于标识和记录相关的业务数据
目标信息
dst_info
-
tke_cluster_id
TKE 集群 ID 的唯一标识符,用于系统内部数据关联和查询
TKE 集群 ID
tke_cluster_id
-
event_type
事件类型信息,用于分类和区分不同的业务场景
事件类型
event_type
-
log_version
日志版本信息,用于标识软件或协议的版本
日志版本
log_version
-
decrypt_flow
是否解密流量,用于标识和记录相关的业务数据
是否解密流量
decrypt_flow
0

流量风险

字段名
字段说明
中文名
英文名
示例
appid
腾讯云账号的应用标识 ID,用于唯一标识一个租户的资源归属
租户应用 ID
appid
13xxxxxx01
source_time
原始事件产生的时间戳,记录事件在源系统中实际发生的时刻
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
日志在 CLS(日志服务)中的子类型标识,用于区分不同业务场景的日志
CLS 日志子类型
cls_event_type
netflow_risk
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
flow_id
流 ID 的唯一标识符,用于系统内部数据关联和查询
流 ID
flow_id
123456789
event_type
事件类型信息,用于分类和区分不同的业务场景
事件类型
event_type
anomaly
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dest_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
目标 IP
dest_ip
203.0.113.45
dest_port
目标端口信息,标识网络通信中使用的具体端口
目标端口
dest_port
443
proto
协议信息,标识通信使用的协议标准
协议
proto
TCP
flow
流信息(嵌套对象),用于标识和记录相关的业务数据
流信息(嵌套对象)
flow
见下方
flow.pkts_toserver
发往服务端包数,用于标识和记录相关的业务数据
发往服务端包数
flow.pkts_toserver
100
flow.pkts_toclient
发往客户端包数,用于标识和记录相关的业务数据
发往客户端包数
flow.pkts_toclient
80
flow.bytes_toserver
发往服务端字节数,用于标识和记录相关的业务数据
发往服务端字节数
flow.bytes_toserver
65536
flow.bytes_toclient
发往客户端字节数,用于标识和记录相关的业务数据
发往客户端字节数
flow.bytes_toclient
40960
flow.start
流开始时间信息,记录事件发生或处理的具体时刻
流开始时间
flow.start
2026-01-21T16:57:00+08:00
flow.end
流结束时间信息,记录事件发生或处理的具体时刻
流结束时间
flow.end
2026-01-21T16:58:00+08:00
flow.age
流持续时间(秒)信息,记录事件发生或处理的具体时刻
流持续时间(秒)
flow.age
60
flow.state
流状态信息,反映当前对象或事件的处理进展
流状态
flow.state
closed
flow.reason
原因,用于标识和记录相关的业务数据
原因
flow.reason
timeout
flow.alerted
是否告警,用于标识和记录相关的业务数据
是否告警
flow.alerted
true
flow.flow_direction
流方向信息,标识数据流或操作的方向
流方向
flow.flow_direction
0
log_version
日志版本信息,用于标识软件或协议的版本
日志版本
log_version
1.0
fwsid
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fwsid
fws-abc123
ndr_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
NDR IP
ndr_ip
10.0.0.100
decrypt_flow
是否解密流量,用于标识和记录相关的业务数据
是否解密流量
decrypt_flow
0
src_info
源信息,用于标识和记录相关的业务数据
源信息
src_info
-
dst_info
目标信息,用于标识和记录相关的业务数据
目标信息
dst_info
-
tcp
TCP 信息(嵌套对象),用于标识和记录相关的业务数据
TCP 信息(嵌套对象)
tcp
见下方
tcp.tcp_flags
TCP 标志,用于标识和记录相关的业务数据
TCP 标志
tcp.tcp_flags
SYN,ACK
tcp.state
TCP 状态信息,反映当前对象或事件的处理进展
TCP 状态
tcp.state
established
cvmid
CVM ID 的唯一标识符,用于系统内部数据关联和查询
CVM ID
cvmid
ins-abc123
cfwid
CFW ID 的唯一标识符,用于系统内部数据关联和查询
CFW ID
cfwid
cfw-ins-001
engine_type
引擎类型信息,用于分类和区分不同的业务场景
引擎类型
engine_type
suricata
req_hex
请求十六进制,用于标识和记录相关的业务数据
请求十六进制
req_hex
-
rsp_hex
响应十六进制,用于标识和记录相关的业务数据
响应十六进制
rsp_hex
-
app_proto
应用协议信息,标识通信使用的协议标准
应用协议
app_proto
tls

操作日志

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被处理的时间(Unix 时间戳)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型标识
CLS 日志子类型
cls_event_type
operate_log
cls_event_timestamp
CLS 事件的时间戳(毫秒)
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
level
威胁等级(中文)
等级
level
info
index
日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索
索引
index
cfw_operate_2026012116
operator
操作者,用于标识和记录相关的业务数据
操作者
operator
1000xxxx5678
sub_uin
子账号 UIN,用于标识和记录相关的业务数据
子账号 UIN
sub_uin
1000xxxx5679
result
操作的执行结果,标识操作是否成功完成
结果
result
成功
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
EDGE
action
防火墙对匹配流量执行的处置动作,如放行、拦截、观察等
动作
action
新增规则
opt_type
操作类型信息,用于分类和区分不同的业务场景
操作类型
opt_type
acl
detail
命中规则或审计事件的详细描述信息
详情
detail
新增互联网边界规则
time
事件发生或记录的时间信息
时间
time
2026-01-21 16:57:07
country
国家,用于标识和记录相关的业务数据
国家
country
中国
city
城市,用于标识和记录相关的业务数据
城市
city
深圳市
latitude
纬度,用于标识和记录相关的业务数据
纬度
latitude
22.5431
province
省份,用于标识和记录相关的业务数据
省份
province
广东省
supplier
运营商,用于标识和记录相关的业务数据
运营商
supplier
电信
client_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
客户端 IP
client_ip
203.0.113.45
info
信息,用于标识和记录相关的业务数据
信息
info
-
longitude
经度,用于标识和记录相关的业务数据
经度
longitude
114.0579
address
地理位置信息(中文)
地址
address
中国广东省深圳市
district
区县,用于标识和记录相关的业务数据
区县
district
-
more_info
更多信息,用于标识和记录相关的业务数据
更多信息
more_info
-
type
类型信息,用于分类和区分不同的业务场景
类型
type
-
rule
规则,用于标识和记录相关的业务数据
规则
rule
-
instance_region
实例地域,用于标识和记录相关的业务数据
实例地域
instance_region
ap-guangzhou
public_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
公网 IP
public_ip
203.0.113.1
remote_type
远程类型信息,用于分类和区分不同的业务场景
远程类型
remote_type
-
services
服务,用于标识和记录相关的业务数据
服务
services
-
template_id
模板 ID 的唯一标识符,用于系统内部数据关联和查询
模板 ID
template_id
-
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
asset_type
受影响资产的类型分类,如 CVM、容器、数据库等
资产类型
asset_type
-
addr_name
地址名称信息,用于标识和展示对应资源的可读名称
地址名称
addr_name
-
base_type
基础类型信息,用于分类和区分不同的业务场景
基础类型
base_type
-
edgeId
Edge ID 的唯一标识符,用于系统内部数据关联和查询
Edge ID
edgeId
-
probe_id
探针 ID 的唯一标识符,用于系统内部数据关联和查询
探针 ID
probe_id
-
level_res
威胁等级
等级
level_res
Info
action_res
动作,用于标识和记录相关的业务数据
动作
action_res
Add Rule
detail_res
命中规则或审计事件的详细描述信息
详情
detail_res
Add internet border rule
rulelist
规则列表,用于标识和记录相关的业务数据
规则列表
rulelist
-
appid
租户的应用 ID
应用 ID(字符串)
appid
13xxxxxx01
instance_region_res
实例地域,用于标识和记录相关的业务数据
实例地域
instance_region_res
Guangzhou
rule_res
规则,用于标识和记录相关的业务数据
规则
rule_res
-
natinsid
NAT 实例 ID 的唯一标识符,用于系统内部数据关联和查询
NAT 实例 ID
natinsid
-
remote_type_res
远程类型信息,用于分类和区分不同的业务场景
远程类型
remote_type_res
-
detail_id
详情 ID 的唯一标识符,用于系统内部数据关联和查询
详情 ID
detail_id
-
base_type_res
基础类型信息,用于分类和区分不同的业务场景
基础类型
base_type_res
-
delivery_type
下发类型信息,用于分类和区分不同的业务场景
下发类型
delivery_type
-
delivery_type_res
下发类型信息,用于分类和区分不同的业务场景
下发类型
delivery_type_res
-

流量日志

DNS 开关

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
netflow_dns
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
UDP
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.0.2
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
-
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
-
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
53
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx01
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
1
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
64
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
1
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
128
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
2
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
192
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
-
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
-
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
api.example.com
dns_qr
DNS QR 标志(0 查询,1 响应)
DNS QR 标志(0 查询,1 响应)
dns_qr
0
dns_id
DNS 事务 ID 的唯一标识符,用于系统内部数据关联和查询
DNS 事务 ID
dns_id
12345
dns_qname
DNS 查询名,用于标识和记录相关的业务数据
DNS 查询名
dns_qname
api.example.com
dns_qtype
DNS 查询类型信息,用于分类和区分不同的业务场景
DNS 查询类型
dns_qtype
1
dns_rcode
DNS 返回码,用于标识和记录相关的业务数据
DNS 返回码
dns_rcode
0
dns_rtype
DNS 记录类型信息,用于分类和区分不同的业务场景
DNS 记录类型
dns_rtype
1
dns_rdata
DNS 记录数据,用于标识和记录相关的业务数据
DNS 记录数据
dns_rdata
203.0.113.45
dns_ttl
DNS TTL,用于标识和记录相关的业务数据
DNS TTL
dns_ttl
300
dns_time
DNS 响应时间信息,记录事件发生或处理的具体时刻
DNS 响应时间
dns_time
5
payload
触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征
载荷
payload
-
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28

NAT 边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
netflow_nat
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
fwsid
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fwsid
fws-abc123
tags
标签,用于标识和记录相关的业务数据
标签
tags
-
tags_en
标签,用于标识和记录相关的业务数据
标签
tags_en
-
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
NAT
fw_region
防火墙地域,用于标识和记录相关的业务数据
防火墙地域
fw_region
ap-guangzhou
domain
网络请求访问的目标域名信息
域名
domain
api.example.com
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
city
城市,用于标识和记录相关的业务数据
城市
city
深圳市
country
国家,用于标识和记录相关的业务数据
国家
country
中国
country_en
国家,用于标识和记录相关的业务数据
国家
country_en
China
district
区县,用于标识和记录相关的业务数据
区县
district
-
province
省份,用于标识和记录相关的业务数据
省份
province
广东省
province_en
省份,用于标识和记录相关的业务数据
省份
province_en
Guangdong
supplier
运营商,用于标识和记录相关的业务数据
运营商
supplier
电信
supplier_en
运营商,用于标识和记录相关的业务数据
运营商
supplier_en
China Telecom
address
地址信息,标识网络通信中的地址位置
地址
address
中国广东省深圳市
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
Shenzhen, Guangdong, China
latitude
纬度,用于标识和记录相关的业务数据
纬度
latitude
22.5431
longitude
经度,用于标识和记录相关的业务数据
经度
longitude
114.0579
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
203.0.113.45
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
443
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
nat_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
NAT IP
nat_ip
203.0.113.1
nat_port
NAT 端口信息,标识网络通信中使用的具体端口
NAT 端口
nat_port
8080
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
100
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
65536
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
80
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
40960
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
180
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
106496
status
当前事件或操作的处理状态,用于跟踪事件的生命周期
状态
status
1
timeout
超时时间信息,记录事件发生或处理的具体时刻
超时时间
timeout
300
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
retans
重传次数,用于标识和记录相关的业务数据
重传次数
retans
0
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
-
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
-

VPC 边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
netflow_vpc
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
cvm_id
CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CVM 实例 ID
cvm_id
ins-abc123
ew_ins_id
东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询
东西向防火墙实例 ID
ew_ins_id
ew-ins-001
fws_id
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fws_id
fws-abc123
fws_name
防火墙服务名称信息,用于标识和展示对应资源的可读名称
防火墙服务名称
fws_name
vpc-fw-prod
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
1
if_pair_key
接口对 Key,用于标识和记录相关的业务数据
接口对 Key
if_pair_key
-
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
123456789
flow_id
流 ID 的唯一标识符,用于系统内部数据关联和查询
流 ID
flow_id
987654321
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
vpc-def456
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
3306
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
100
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
65536
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
80
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
40960
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
180
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
106496
retans
重传标记,用于标识和记录相关的业务数据
重传标记
retans
0
status
当前事件或操作的处理状态,用于跟踪事件的生命周期
状态
status
1
timeout
超时时间信息,记录事件发生或处理的具体时刻
超时时间
timeout
300
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
db-server-01
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
is_out
是否出站,用于标识和记录相关的业务数据
是否出站
is_out
0
src_country
源国家,用于标识和记录相关的业务数据
源国家
src_country
中国
src_country_en
源国家,用于标识和记录相关的业务数据
源国家
src_country_en
China
src_province
源省份,用于标识和记录相关的业务数据
源省份
src_province
广东省
src_province_en
源省份,用于标识和记录相关的业务数据
源省份
src_province_en
Guangdong
supplier
运营商,用于标识和记录相关的业务数据
运营商
supplier
-
supplier_en
运营商,用于标识和记录相关的业务数据
运营商
supplier_en
-
address
地址信息,标识网络通信中的地址位置
地址
address
-
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
-
src_city
源城市,用于标识和记录相关的业务数据
源城市
src_city
-
src_lat
源纬度,用于标识和记录相关的业务数据
源纬度
src_lat
22.5431
src_lon
源经度,用于标识和记录相关的业务数据
源经度
src_lon
114.0579
src_address
源地址信息,标识网络通信中的地址位置
源地址
src_address
-
src_address_en
源地址信息,标识网络通信中的地址位置
源地址
src_address_en
-
src_supplier
源运营商,用于标识和记录相关的业务数据
源运营商
src_supplier
-
src_supplier_en
源运营商,用于标识和记录相关的业务数据
源运营商
src_supplier_en
-
dst_address
目标地址信息,标识网络通信中的地址位置
目标地址
dst_address
-
dst_address_en
目标地址信息,标识网络通信中的地址位置
目标地址
dst_address_en
-
dst_city
目标城市,用于标识和记录相关的业务数据
目标城市
dst_city
-
dst_country
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country
-
dst_country_en
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country_en
-
dst_lat
目标纬度,用于标识和记录相关的业务数据
目标纬度
dst_lat
0
dst_lon
目标经度,用于标识和记录相关的业务数据
目标经度
dst_lon
0
dst_province
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province
-
dst_province_en
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province_en
-
dst_supplier
目标运营商,用于标识和记录相关的业务数据
目标运营商
dst_supplier
-
dst_supplier_en
目标运营商,用于标识和记录相关的业务数据
目标运营商
dst_supplier_en
-
fw_group_id
防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙组 ID
fw_group_id
fwg-001
fw_group_name
防火墙组名称信息,用于标识和展示对应资源的可读名称
防火墙组名称
fw_group_name
生产防火墙组
ip_version
相关的 IP 地址信息,用于网络行为追踪和安全分析
IP 版本
ip_version
4
ccn_id
云联网 ID 的唯一标识符,用于系统内部数据关联和查询
云联网 ID
ccn_id
-
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28

互联网边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
netflow_border
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
cvm_id
CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CVM 实例 ID
cvm_id
ins-abc123
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
防火墙实例 ID
instance_id
cfw-ins-abc123
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
203.0.113.45
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
443
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
api.example.com
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
100
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
65536
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
80
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
40960
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
180
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
106496
ti_tag
威胁情报标签,用于标识和记录相关的业务数据
威胁情报标签
ti_tag
-
ti_tag_en
威胁情报标签,用于标识和记录相关的业务数据
威胁情报标签
ti_tag_en
-
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
count
相同事件在统计周期内的累计发生次数
计数
count
1
url
客户端请求的完整 URL 路径信息
URL
url
-
domain_flag
域名标记,用于标识和记录相关的业务数据
域名标记
domain_flag
0
port_status
端口状态信息,标识网络通信中使用的具体端口
端口状态
port_status
0
level
等级评估值,用于判断事件的严重程度
等级
level
0
bot_flag
Bot 标记,用于标识和记录相关的业务数据
Bot 标记
bot_flag
0
dns_qr
DNS QR 标志,用于标识和记录相关的业务数据
DNS QR 标志
dns_qr
0
dns_id
DNS ID 的唯一标识符,用于系统内部数据关联和查询
DNS ID
dns_id
0
dns_qname
DNS 查询名,用于标识和记录相关的业务数据
DNS 查询名
dns_qname
-
dns_qtype
DNS 查询类型信息,用于分类和区分不同的业务场景
DNS 查询类型
dns_qtype
0
dns_rcode
DNS 返回码,用于标识和记录相关的业务数据
DNS 返回码
dns_rcode
0
dns_rtype
DNS 记录类型信息,用于分类和区分不同的业务场景
DNS 记录类型
dns_rtype
0
dns_rdata
DNS 记录数据,用于标识和记录相关的业务数据
DNS 记录数据
dns_rdata
-
dns_ttl
DNS TTL,用于标识和记录相关的业务数据
DNS TTL
dns_ttl
0
mode
模式(0 旁路,1 串行)
模式(0 旁路,1 串行)
mode
1
argus_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
Argus IP
argus_ip
-
tcp_flag
TCP 标志,用于标识和记录相关的业务数据
TCP 标志
tcp_flag
0
supplier
运营商,用于标识和记录相关的业务数据
运营商
supplier
电信
supplier_en
运营商,用于标识和记录相关的业务数据
运营商
supplier_en
China Telecom
address
地址信息,标识网络通信中的地址位置
地址
address
中国广东省深圳市
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
Shenzhen, Guangdong, China
src_supplier
源运营商,用于标识和记录相关的业务数据
源运营商
src_supplier
电信
src_supplier_en
源运营商,用于标识和记录相关的业务数据
源运营商
src_supplier_en
China Telecom
src_country
源国家,用于标识和记录相关的业务数据
源国家
src_country
中国
src_country_en
源国家,用于标识和记录相关的业务数据
源国家
src_country_en
China
src_province
源省份,用于标识和记录相关的业务数据
源省份
src_province
广东省
src_province_en
源省份,用于标识和记录相关的业务数据
源省份
src_province_en
Guangdong
src_city
源城市,用于标识和记录相关的业务数据
源城市
src_city
深圳市
src_address
源地址信息,标识网络通信中的地址位置
源地址
src_address
中国广东省深圳市
src_address_en
源地址信息,标识网络通信中的地址位置
源地址
src_address_en
Shenzhen, Guangdong, China
src_lon
源经度,用于标识和记录相关的业务数据
源经度
src_lon
114.0579
src_lat
源纬度,用于标识和记录相关的业务数据
源纬度
src_lat
22.5431
dst_supplier
目标运营商,用于标识和记录相关的业务数据
目标运营商
dst_supplier
-
dst_supplier_en
目标运营商,用于标识和记录相关的业务数据
目标运营商
dst_supplier_en
-
dst_country
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country
美国
dst_country_en
目标国家,用于标识和记录相关的业务数据
目标国家
dst_country_en
United States
dst_province
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province
-
dst_province_en
目标省份,用于标识和记录相关的业务数据
目标省份
dst_province_en
-
dst_city
目标城市,用于标识和记录相关的业务数据
目标城市
dst_city
-
dst_address
目标地址信息,标识网络通信中的地址位置
目标地址
dst_address
美国
dst_address_en
目标地址信息,标识网络通信中的地址位置
目标地址
dst_address_en
United States
dst_lon
目标经度,用于标识和记录相关的业务数据
目标经度
dst_lon
-122.4194
dst_lat
目标纬度,用于标识和记录相关的业务数据
目标纬度
dst_lat
37.7749
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
-
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
-
is_serial
是否串行,用于标识和记录相关的业务数据
是否串行
is_serial
1

内网流量

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
intranet_flow
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
ifId
接口 ID 的唯一标识符,用于系统内部数据关联和查询
接口 ID
ifId
if-001
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
3306
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
in_pkt_count
入包数,用于标识和记录相关的业务数据
入包数
in_pkt_count
100
in_pkt_len
入包字节数,用于标识和记录相关的业务数据
入包字节数
in_pkt_len
65536
out_pkt_count
出包数,用于标识和记录相关的业务数据
出包数
out_pkt_count
80
out_pkt_len
出包字节数,用于标识和记录相关的业务数据
出包字节数
out_pkt_len
40960
total_pkt_count
总包数,用于标识和记录相关的业务数据
总包数
total_pkt_count
180
total_pkt_len
总字节数,用于标识和记录相关的业务数据
总字节数
total_pkt_len
106496
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
action
防火墙对匹配流量执行的处置动作,如放行、拦截、观察等
动作
action
accept
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
vpc-def456
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC

访问控制

DNS 开关

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
dns_acl
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间
hit_time
17xxxxxx27
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
123456789
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
src_vpc
源 VPC ID 的唯一标识符,用于系统内部数据关联和查询
源 VPC ID
src_vpc
vpc-abc123
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
UDP
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.0.2
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
53
dst_vpc
目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询
目标 VPC ID
dst_vpc
vpc-def456
strategy
匹配的策略动作
策略
strategy
阻断
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
NAT
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
detail
命中规则或审计事件的详细描述信息
详情
detail
命中 DNS 规则
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
malware.evil.com
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
-
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
-
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
-
payload
触发安全规则的原始攻击载荷内容,用于分析攻击手法和特征
载荷
payload
dns query…
strategy_res
策略处置结果(英文值)
策略
strategy_res
Block
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
30001

NAT 边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
vpc_acl/nat_acl
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.0.12
fws_id
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fws_id
fws-abc123
nat_ins_name
NAT 实例名称信息,用于标识和展示对应资源的可读名称
NAT 实例名称
nat_ins_name
nat-fw-prod
index
日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索
索引
index
cfw_rule_vpcacl_2026012116
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
123456789
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间
hit_time
17xxxxxx27
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
1
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
dst_vpc
目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询
目标 VPC ID
dst_vpc
vpc-def456
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
3306
fws_name
防火墙服务名称信息,用于标识和展示对应资源的可读名称
防火墙服务名称
fws_name
vpc-fw-prod
src_vpc
源 VPC ID 的唯一标识符,用于系统内部数据关联和查询
源 VPC ID
src_vpc
vpc-abc123
strategy
匹配的策略动作
策略
strategy
放行
strategy_res
策略处置结果(英文值)
策略
strategy_res
Allow
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
VPC/NAT
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
detail
命中规则或审计事件的详细描述信息
详情
detail
命中规则: 允许 VPC 间通信
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
db.internal.com
l7proto
七层协议信息,标识通信使用的协议标准
七层协议
l7proto
MySQL
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
ew_ins_id
东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询
东西向防火墙实例 ID
ew_ins_id
ew-ins-001
ew_ins_name
东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称
东西向防火墙实例名称
ew_ins_name
东西向防火墙-1
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
db-server-01
fw_group_id
防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙组 ID
fw_group_id
fwg-001
fw_group_name
防火墙组名称信息,用于标识和展示对应资源的可读名称
防火墙组名称
fw_group_name
生产防火墙组
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
20001
ip_version
相关的 IP 地址信息,用于网络行为追踪和安全分析
IP 版本
ip_version
4
ccn_id
云联网 ID 的唯一标识符,用于系统内部数据关联和查询
云联网 ID
ccn_id
ccn-abc123
action
防火墙对匹配流量执行的处置动作,如放行、拦截、观察等
动作
action
accept

VPC 边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
vpc_acl/nat_acl
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.0.12
fws_id
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fws_id
fws-abc123
nat_ins_name
NAT 实例名称信息,用于标识和展示对应资源的可读名称
NAT 实例名称
nat_ins_name
nat-fw-prod
index
日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索
索引
index
cfw_rule_vpcacl_2026012116
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
123456789
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间
hit_time
17xxxxxx27
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
1
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
dst_vpc
目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询
目标 VPC ID
dst_vpc
vpc-def456
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
3306
fws_name
防火墙服务名称信息,用于标识和展示对应资源的可读名称
防火墙服务名称
fws_name
vpc-fw-prod
src_vpc
源 VPC ID 的唯一标识符,用于系统内部数据关联和查询
源 VPC ID
src_vpc
vpc-abc123
strategy
匹配的策略动作
策略
strategy
放行
strategy_res
策略处置结果(英文值)
策略
strategy_res
Allow
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
VPC/NAT
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
detail
命中规则或审计事件的详细描述信息
详情
detail
命中规则: 允许 VPC 间通信
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
db.internal.com
l7proto
七层协议信息,标识通信使用的协议标准
七层协议
l7proto
MySQL
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
ew_ins_id
东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询
东西向防火墙实例 ID
ew_ins_id
ew-ins-001
ew_ins_name
东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称
东西向防火墙实例名称
ew_ins_name
东西向防火墙-1
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
db-server-01
fw_group_id
防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙组 ID
fw_group_id
fwg-001
fw_group_name
防火墙组名称信息,用于标识和展示对应资源的可读名称
防火墙组名称
fw_group_name
生产防火墙组
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
20001
ip_version
相关的 IP 地址信息,用于网络行为追踪和安全分析
IP 版本
ip_version
4
ccn_id
云联网 ID 的唯一标识符,用于系统内部数据关联和查询
云联网 ID
ccn_id
ccn-abc123
action
防火墙对匹配流量执行的处置动作,如放行、拦截、观察等
动作
action
accept

互联网边界

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
net_acl
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
src_content
事件中的源端信息内容,通常为攻击发起方的 IP 地址或域名
源内容
src_content
203.0.113.45
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
203.0.113.45
dst_content
事件中的目标端信息内容,通常为被攻击方的 IP 地址或域名
目标内容
dst_content
10.0.0.12
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.0.12
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
443
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
info
信息,用于标识和记录相关的业务数据
信息
info
-
direction
流量方向
方向(0 出,1 入)
direction
1
detail
命中规则或审计事件的详细描述信息
详情
detail
命中规则: 拒绝所有入站
rule_info
规则信息,用于标识和记录相关的业务数据
规则信息
rule_info
deny all inbound
strategy
匹配的策略动作
策略
strategy
阻断
strategy_res
策略处置结果(英文值)
策略
strategy_res
Block
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间(Unix 秒)
hit_time
17xxxxxx27
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
防火墙实例 ID
instance_id
cfw-ins-abc123
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
uuid-xxxx-yyyy
uid
用户 ID 的唯一标识符,用于系统内部数据关联和查询
用户 ID
uid
1000xxxx5678
index
日志在存储系统中的索引名称,通常包含日志类型和日期信息,用于数据检索
索引
index
cfw_rule_acl_2026012116
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
mode
模式(0 旁路,1 串行)
模式(0 旁路,1 串行)
mode
1
type
类型信息,用于分类和区分不同的业务场景
类型
type
0
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
EDGE
src_vpc
源 VPC ID 的唯一标识符,用于系统内部数据关联和查询
源 VPC ID
src_vpc
vpc-abc123
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc
目标 VPC ID 的唯一标识符,用于系统内部数据关联和查询
目标 VPC ID
dst_vpc
vpc-def456
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
测试 VPC
is_serial
是否串行,用于标识和记录相关的业务数据
是否串行
is_serial
1
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
10001

零信任运维

Web 服务访问

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
ioa_web_access
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
cvm_id
CVM 实例 ID 的唯一标识符,用于系统内部数据关联和查询
CVM 实例 ID
cvm_id
ins-abc123
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
443
proxy_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
代理 IP
proxy_ip
10.0.0.100
proxy_port
代理端口信息,标识网络通信中使用的具体端口
代理端口
proxy_port
8080
req_uri
请求 URI,用于标识和记录相关的业务数据
请求 URI
req_uri
/api/v1/users
http_xff
X-Forwarded-For,用于标识和记录相关的业务数据
X-Forwarded-For
http_xff
10.0.1.5
pay_load
载荷,用于标识和记录相关的业务数据
载荷
pay_load
-
status
当前事件或操作的处理状态,用于跟踪事件的生命周期
状态码
status
200
service
服务,用于标识和记录相关的业务数据
服务
service
1
access_type
访问类型信息,用于分类和区分不同的业务场景
访问类型
access_type
1
access_time
访问时间信息,记录事件发生或处理的具体时刻
访问时间
access_time
2026-01-21 16:57:07
request_time
客户端请求从到达 WAF 到返回响应所消耗的总时间,单位为秒
请求时间
request_time
0.045
user_id
用户 ID 的唯一标识符,用于系统内部数据关联和查询
用户 ID
user_id
10001
user_corp_id
企业 ID 的唯一标识符,用于系统内部数据关联和查询
企业 ID
user_corp_id
corp-001
user_type
用户类型信息,用于分类和区分不同的业务场景
用户类型
user_type
employee
wx_name
微信名,用于标识和记录相关的业务数据
微信名
wx_name
张三
openid
OpenID 的唯一标识符,用于系统内部数据关联和查询
OpenID
openid
-
src_region
源地域,用于标识和记录相关的业务数据
源地域
src_region
ap-guangzhou
dst_instance_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_instance_id
ins-dst001
http_cookie
HTTP 请求中携带的 Cookie 信息
Cookie
http_cookie
-
detail
命中规则或审计事件的详细描述信息
详情
detail
-
upstream_bytes_sent
上游发送字节数,用于标识和记录相关的业务数据
上游发送字节数
upstream_bytes_sent
1024
upstream_bytes_received
上游接收字节数,用于标识和记录相关的业务数据
上游接收字节数
upstream_bytes_received
4096
upstream_connect_time
上游连接时间信息,记录事件发生或处理的具体时刻
上游连接时间
upstream_connect_time
0.012
src_region_en
源地域,用于标识和记录相关的业务数据
源地域
src_region_en
Guangzhou
Domain
网络请求访问的目标域名信息
域名
Domain
app.internal.com
uuid
UUID 的唯一标识符,用于系统内部数据关联和查询
UUID
uuid
uuid-xxxx
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
rule-001
user_name
执行运维操作的用户名
用户名
user_name
zhangsan
group_id_path
组织路径信息,标识文件系统或网络请求中的具体路径
组织路径
group_id_path
/root/dept1
device_id
设备 ID 的唯一标识符,用于系统内部数据关联和查询
设备 ID
device_id
dev-001
mid
MID 的唯一标识符,用于系统内部数据关联和查询
MID
mid
-
guid
GUID 的唯一标识符,用于系统内部数据关联和查询
GUID
guid
-
device_name
设备名称信息,用于标识和展示对应资源的可读名称
设备名称
device_name
MacBook-Pro
device_user_name
设备执行运维操作的用户名
设备用户名
device_user_name
zhangsan
device_local_ip_list
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备本地 IP 列表
device_local_ip_list
192.168.1.100
device_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备 IP
device_ip
10.0.1.5
device_group_name
设备组名称信息,用于标识和展示对应资源的可读名称
设备组名称
device_group_name
研发组
computer_name
计算机名,用于标识和记录相关的业务数据
计算机名
computer_name
ZHANGSAN-PC
os
操作系统,用于标识和记录相关的业务数据
操作系统
os
macOS
os_bits
系统位数,用于标识和记录相关的业务数据
系统位数
os_bits
64
os_version
系统版本信息,用于标识软件或协议的版本
系统版本
os_version
14.0
os_language
系统语言,用于标识和记录相关的业务数据
系统语言
os_language
zh-CN
os_type
系统类型信息,用于分类和区分不同的业务场景
系统类型
os_type
2

数据库登录

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
ioa_operate_db
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
fws_id
防火墙服务 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙服务 ID
fws_id
fws-abc123
nat_ins_name
NAT 实例名称信息,用于标识和展示对应资源的可读名称
NAT 实例名称
nat_ins_name
nat-fw-prod
uuid
唯一标识,用于标识和记录相关的业务数据
唯一标识
uuid
uuid-xxxx
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
src_vpc
源 VPC,用于标识和记录相关的业务数据
源 VPC
src_vpc
vpc-abc123
log_type
日志的类型标识,用于区分不同场景的日志数据
日志类型
log_type
1
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
3306
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
vpc-def456
fws_name
防火墙服务名称信息,用于标识和展示对应资源的可读名称
防火墙服务名称
fws_name
vpc-fw-prod
strategy
匹配的策略动作
策略
strategy
放行
fw_type
防火墙类型信息,用于分类和区分不同的业务场景
防火墙类型
fw_type
VPC
region
云资源所属的地域信息,如广州、上海、北京等数据中心所在区域
地域
region
ap-guangzhou
direction
网络流量的传输方向,区分入站流量和出站流量
方向
direction
0
detail
详情(SQL 语句),用于标识和记录相关的业务数据
详情(SQL 语句)
detail
SELECT * FROM users
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
dst_domain
目标域名,用于标识和记录相关的业务数据
目标域名
dst_domain
db.internal.com
l7proto
七层协议信息,标识通信使用的协议标准
七层协议
l7proto
MySQL
src_vpc_name
源 VPC 名称信息,用于标识和展示对应资源的可读名称
源 VPC 名称
src_vpc_name
生产 VPC
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
ew_ins_id
东西向防火墙实例 ID 的唯一标识符,用于系统内部数据关联和查询
东西向防火墙实例 ID
ew_ins_id
ew-ins-001
ew_ins_name
东西向防火墙实例名称信息,用于标识和展示对应资源的可读名称
东西向防火墙实例名称
ew_ins_name
东西向防火墙-1
src_ins_id
源实例 ID 的唯一标识符,用于系统内部数据关联和查询
源实例 ID
src_ins_id
ins-src001
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
src_ins_name
源实例名称信息,用于标识和展示对应资源的可读名称
源实例名称
src_ins_name
web-server-01
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
db-server-01
strategy_res
策略处置结果(英文值)
策略
strategy_res
Allow
action
防火墙对匹配流量执行的处置动作,如放行、拦截、观察等
动作
action
accept
fw_group_id
防火墙组 ID 的唯一标识符,用于系统内部数据关联和查询
防火墙组 ID
fw_group_id
fwg-001
fw_group_name
防火墙组名称信息,用于标识和展示对应资源的可读名称
防火墙组名称
fw_group_name
生产防火墙组
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
rule-001
user_name
执行运维操作的用户名
用户名
user_name
zhangsan
device_id
设备 ID 的唯一标识符,用于系统内部数据关联和查询
设备 ID
device_id
dev-001
user_id
用户 ID 的唯一标识符,用于系统内部数据关联和查询
用户 ID
user_id
10001
user_type
用户类型信息,用于分类和区分不同的业务场景
用户类型
user_type
employee
group_id_path
组织路径信息,标识文件系统或网络请求中的具体路径
组织路径
group_id_path
/root/dept1
mid
MID 的唯一标识符,用于系统内部数据关联和查询
MID
mid
-
guid
GUID 的唯一标识符,用于系统内部数据关联和查询
GUID
guid
-
device_name
设备名称信息,用于标识和展示对应资源的可读名称
设备名称
device_name
MacBook-Pro
device_user_name
设备执行运维操作的用户名
设备用户名
device_user_name
zhangsan
device_local_ip_list
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备本地 IP 列表
device_local_ip_list
192.168.1.100
device_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备 IP
device_ip
10.0.1.5
device_group_name
设备组名称信息,用于标识和展示对应资源的可读名称
设备组名称
device_group_name
研发组
computer_name
计算机名,用于标识和记录相关的业务数据
计算机名
computer_name
ZHANGSAN-PC
os
操作系统,用于标识和记录相关的业务数据
操作系统
os
macOS
os_bits
系统位数,用于标识和记录相关的业务数据
系统位数
os_bits
64
os_version
系统版本信息,用于标识软件或协议的版本
系统版本
os_version
14.0
os_language
系统语言,用于标识和记录相关的业务数据
系统语言
os_language
zh-CN
os_type
系统类型信息,用于分类和区分不同的业务场景
系统类型
os_type
2
session
会话 ID 的唯一标识符,用于系统内部数据关联和查询
会话 ID
session
sess-001

服务器访问

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
ioa_remote_om
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
service
服务,用于标识和记录相关的业务数据
服务
service
SSH
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
22
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
user
用户,用于标识和记录相关的业务数据
用户
user
zhangsan
corp_id
企业 ID 的唯一标识符,用于系统内部数据关联和查询
企业 ID
corp_id
corp-001
type
类型信息,用于分类和区分不同的业务场景
类型
type
login
msg
消息,用于标识和记录相关的业务数据
消息
msg
登录成功
session
会话 ID 的唯一标识符,用于系统内部数据关联和查询
会话 ID
session
sess-001
ywid
业务 ID 的唯一标识符,用于系统内部数据关联和查询
业务 ID
ywid
10001
filename
文件传输操作中涉及的文件名称
文件名
filename
-
login_type
登录类型信息,用于分类和区分不同的业务场景
登录类型
login_type
1
address
地址信息,标识网络通信中的地址位置
地址
address
中国广东省深圳市
start_time
开始时间信息,记录事件发生或处理的具体时刻
开始时间
start_time
17xxxxxx00
end_time
结束时间信息,记录事件发生或处理的具体时刻
结束时间
end_time
17xxxxxx60
login_failed_type
登录失败类型信息,用于分类和区分不同的业务场景
登录失败类型
login_failed_type
0
address_en
地址信息,标识网络通信中的地址位置
地址
address_en
Shenzhen, Guangdong, China
vpc_id
VPC 私有网络的唯一标识 ID,用于区分不同的虚拟网络环境
VPC ID
vpc_id
vpc-abc123
vpc_name
VPC 名称信息,用于标识和展示对应资源的可读名称
VPC 名称
vpc_name
生产 VPC
user_id
用户 ID 的唯一标识符,用于系统内部数据关联和查询
用户 ID
user_id
10001
user_name
执行运维操作的用户名
用户名
user_name
zhangsan
user_type
用户类型信息,用于分类和区分不同的业务场景
用户类型
user_type
employee
group_id_path
组织路径信息,标识文件系统或网络请求中的具体路径
组织路径
group_id_path
/root/dept1
uuid
UUID 的唯一标识符,用于系统内部数据关联和查询
UUID
uuid
uuid-xxxx
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
rule-001
device_id
设备 ID 的唯一标识符,用于系统内部数据关联和查询
设备 ID
device_id
dev-001
mid
MID 的唯一标识符,用于系统内部数据关联和查询
MID
mid
-
guid
GUID 的唯一标识符,用于系统内部数据关联和查询
GUID
guid
-
device_name
设备名称信息,用于标识和展示对应资源的可读名称
设备名称
device_name
MacBook-Pro
device_user_name
设备执行运维操作的用户名
设备用户名
device_user_name
zhangsan
device_local_ip_list
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备本地 IP 列表
device_local_ip_list
192.168.1.100
device_ip
相关的 IP 地址信息,用于网络行为追踪和安全分析
设备 IP
device_ip
10.0.1.5
device_group_name
设备组名称信息,用于标识和展示对应资源的可读名称
设备组名称
device_group_name
研发组
computer_name
计算机名,用于标识和记录相关的业务数据
计算机名
computer_name
ZHANGSAN-PC
os
操作系统,用于标识和记录相关的业务数据
操作系统
os
macOS
os_bits
系统位数,用于标识和记录相关的业务数据
系统位数
os_bits
64
os_version
系统版本信息,用于标识软件或协议的版本
系统版本
os_version
14.0
os_language
系统语言,用于标识和记录相关的业务数据
系统语言
os_language
zh-CN
os_type
系统类型信息,用于分类和区分不同的业务场景
系统类型
os_type
2

行为审计

字段名
字段说明
中文名
英文名
示例
appid
租户的应用 ID
租户应用 ID
appid
13xxxxxx01
source_time
原始日志的产生时间
原始日志时间
source_time
2026-01-21T16:57:07+08:00
event_time
事件被系统处理或记录的时间,使用 Unix 时间戳格式(秒)
事件处理时间(Unix 秒)
event_time
17xxxxxx27
cls_event_type
CLS 日志的子类型
CLS 日志子类型
cls_event_type
ioa_remoteom_commands
cls_event_timestamp
CLS 日志服务记录事件的时间戳,精确到毫秒级别
CLS 事件时间戳(毫秒)
cls_event_timestamp
1769072227123
src_ip
网络连接的源 IP 地址,即发起请求或攻击的一方 IP
源 IP
src_ip
10.0.1.5
src_port
网络连接的源端口号,表示发起方使用的通信端口
源端口
src_port
54321
dst_ip
网络连接的目标 IP 地址,即接收请求或被攻击的一方 IP
目标 IP
dst_ip
10.0.2.10
dst_port
网络连接的目标端口号,表示接收方监听的服务端口
目标端口
dst_port
22
protocol
网络通信使用的传输层协议类型,如 TCP、UDP、ICMP 等
协议
protocol
TCP
service_type
服务类型(SSH/DB/WEB)
服务类型(SSH/DB/WEB)
service_type
SSH
session
会话 ID 的唯一标识符,用于系统内部数据关联和查询
会话 ID
session
sess-001
strategy
匹配的策略动作
策略
strategy
放行
strategy_res
策略处置结果(英文值)
策略
strategy_res
Allow
asset_service_type
资产服务类型信息,用于分类和区分不同的业务场景
资产服务类型
asset_service_type
SSH
instance_id
云防火墙实例的唯一标识 ID,用于区分不同的防火墙实例
实例 ID
instance_id
cfw-ins-abc123
dst_vpc
目标实例所属的 VPC ID
目标 VPC
dst_vpc
vpc-def456
dst_vpc_name
目标 VPC 名称信息,用于标识和展示对应资源的可读名称
目标 VPC 名称
dst_vpc_name
数据库 VPC
dst_ins_id
目标实例 ID 的唯一标识符,用于系统内部数据关联和查询
目标实例 ID
dst_ins_id
ins-dst001
dst_ins_name
目标实例名称信息,用于标识和展示对应资源的可读名称
目标实例名称
dst_ins_name
db-server-01
user_id
用户 ID 的唯一标识符,用于系统内部数据关联和查询
用户 ID
user_id
10001
user_type
用户类型信息,用于分类和区分不同的业务场景
用户类型
user_type
employee
user_name
执行运维操作的用户名
用户名
user_name
zhangsan
group_id_path
组织路径信息,标识文件系统或网络请求中的具体路径
组织路径
group_id_path
/root/dept1
uuid
UUID 的唯一标识符,用于系统内部数据关联和查询
UUID
uuid
uuid-xxxx
rule_id
触发告警或拦截的安全规则唯一 ID,用于定位具体的检测规则
规则 ID
rule_id
rule-001
detail
命中规则或审计事件的详细描述信息
详情
detail
-
command_rule_uuid
命令规则 UUID 的唯一标识符,用于系统内部数据关联和查询
命令规则 UUID
command_rule_uuid
cmd-rule-001
command_rule_id
命令规则 ID 的唯一标识符,用于系统内部数据关联和查询
命令规则 ID
command_rule_id
1001
command_rule_detail
命中的命令审计规则的具体内容描述
命令规则详情
command_rule_detail
禁止 rm -rf
device_name
设备名称信息,用于标识和展示对应资源的可读名称
设备名称
device_name
MacBook-Pro
device_id
设备 ID 的唯一标识符,用于系统内部数据关联和查询
设备 ID
device_id
dev-001
command
用户在目标设备上执行的具体命令内容
执行命令
command
ls -al /data
script_time
SSH 回放跳转时间点信息,记录事件发生或处理的具体时刻
SSH 回放跳转时间点
script_time
00:01:23
db_rows
DB 查询返回行数/影响行数
数据库影响行数
db_rows
0
cost_time
操作命令或数据库查询的执行耗时,单位为毫秒
执行时间(ms)
cost_time
50
http_host
HTTP 请求的目标主机地址
HTTP Host
http_host
-
http_url
HTTP 请求的完整 URL 路径
HTTP URL
http_url
-
http_accept
HTTP 请求头中的 Accept 字段,标识客户端可接受的响应内容类型
HTTP Accept
http_accept
-
http_accept_encoding
HTTP 请求头中的 Accept-Encoding 字段,标识客户端支持的压缩编码方式
HTTP Accept-Encoding
http_accept_encoding
-
http_accept_language
HTTP 请求头中的 Accept-Language 字段,标识客户端偏好的语言
HTTP Accept-Language
http_accept_language
-
http_content
HTTP 请求或响应的正文内容
HTTP Content
http_content
-
http_content_type
HTTP 请求或响应的内容类型(如 application/json、text/html)
HTTP Content-Type
http_content_type
-
http_request_body
HTTP 请求的消息体内容
HTTP 请求体
http_request_body
-
http_request_header
HTTP 请求的完整头部信息
HTTP 请求头
http_request_header
-
http_response_body
HTTP 响应的消息体内容
HTTP 响应体
http_response_body
-
http_response_header
HTTP 响应的完整头部信息
HTTP 响应头
http_response_header
-
http_cookie
HTTP 请求中携带的 Cookie 信息
Cookie
http_cookie
-
http_refer
HTTP 请求头中的 Referer 字段,标识请求来源页面
HTTP Referer
http_refer
-
http_x_forwarded_for
经过代理转发后记录的客户端原始 IP 地址链
X-Forwarded-For
http_x_forwarded_for
-
http_user_agent
User-Agent,用于标识和记录相关的业务数据
User-Agent
http_user_agent
-
http_method
HTTP 方法,用于标识和记录相关的业务数据
HTTP 方法
http_method
-
http_status
HTTP 状态码信息,反映当前对象或事件的处理进展
HTTP 状态码
http_status
-
http_server
HTTP Server,用于标识和记录相关的业务数据
HTTP Server
http_server
-
http_protocol
HTTP 协议版本信息,用于标识软件或协议的版本
HTTP 协议版本
http_protocol
-
hit_time
规则命中或事件触发的时间点,使用 Unix 时间戳格式(秒)
命中时间
hit_time
17xxxxxx27
insert_time
日志入库时间(Unix 时间戳,单位:秒)
插入时间
insert_time
17xxxxxx28