完善资料让更多小伙伴认识你,还能领取20积分哦, 立即完善>
摘要: 本文介绍了如何配置DDoS日志分析功能,结合实际场景详细介绍了如何使用日志对DDoS访问与攻击日志进行分析与图形化操作。概述本文介绍了如何配置DDoS日志分析功能,结合实际场景详细介绍了如何使用日志对DDoS访问与攻击日志进行分析与图形化操作。前提配置刚进入DDoS高防控制台的全量日志下,在界面引导下开通日志服务并授权操作后。就可以给特定的网站启用日志分析功能了。分析界面介绍当选择某一个网站点击日志分析时,会展示基于这个网站的日志分析界面:
这个查询界面大致可以划分为如下几个功能区域: 1. 日志库与项目信息当为特定DDoS的防护网站打开了日志分析的功能时, DDoS会实时将相关网站的访问和防护日志导入到您拥有的日志服务的专属日志库中。默认打开日志分析的网站的日志都会集中放到这一个日志库中。 专属的日志库名字是ddos-pro-logstore,存放于日志服务的项目ddos-pro-project-阿里云账户ID中。国内项目在杭州区域,国外项目在香港区域。当选择特定网站时,区域#4查询框会自动填入特定的查询语句,如:matched_host: aliyun.com 来展示属于这个网站的日志。关于查询语句框的具体信息可以参考后面内容。2. 日志时间范围选择器点击这里可以选择要分析的日志的时间范围,可以是相对时间,也可以使整点时间,或者特定时间:注意:可以查询的最久日志由日志库的周期决定,日志库默认的周期是3天(3天前的日志会自动删除),默认情况下只能查询到过去3*24小时的日志。如果需要查询更长时间的日志,可以参考这里。对于选择器的每个选项的更详细的介绍,可以参考这里3. 辅助配置工具栏这里是查询操作后的一些辅助工具。包括: 另存为快速查询:将当前区域#4查询框的内容保存并赋予名字,以便复用(如何如何需要在日志服务的高级管理界面中操作)。也可以用于配置告警时使用。 另存为告警:这里是配置告警的控制界面,基于某一个已经保存的快速查询进行报警配置,具体请参考这里。4. 查询语句输入框这里基于已经配置的时间范围内,对日志进行搜索。如果保留空白或者输入*表示不做任何过滤,查询选择时间范围内的所有日志。默认选择一个网站的分析日志时,会自动输入当前选择的网站(例如aliyun.com)的查询条件:matched_host: aliyun.com 这里可以按照语法自由输入,进行全文搜索或者基于字段的搜索,查询框支持换行(Ctrl + Enter)、语法高亮和提示功能等。4.1 全文搜索全文搜索,不需要指定特定的字段,直接输入关键字(可以用双引号括起来),多个关键字以空格(或and)分隔即可,示例1:多关键字查询这里搜索包含所有www.aliyun.com和error的日志。例如:www.aliyun.com error 也可以是:www.aliyun.com and error 示例2:多关键字或条件查询这里搜索所有包含www.aliyun.com并且包含error或者404的日志。例如:www.aliyun.com and (error or 404) 示例3:前缀查询这里搜索所有包含www.aliyun.com并且包含failed_开头关键字。例如:www.aliyun.com and failed_* 注意:查询只支持后缀加*,不支持前缀*,如:*_error。4.2 字段搜索基于特定字段的更精准的搜索,并且支持数值类型字段的比较,主要形式是字段:值或者字段 >= 值这种形式,之间用and、or等进行组合。也可以和全文搜索组合使用(也是通过and、or等连接)。示例1:多字段查询这里搜索所有www.aliyun.com被CC攻击的日志:matched_host: www.aliyun.com and cc_blocks: 1 如果要搜索某个客户端1.2.3.4对网站www.aliyun.com的所有错误404的访问日志,可以这样:real_client_ip: 1.2.3.4 and matched_host: www.aliyun.com and status: 404 注意:这里使用的字段matched_host、cc_blocks、real_client_ip和status等都是DDoS访问与攻击日志的字段,详细的字段列表和信息,可以参考这里示例2:数值字段查询这里搜索所有慢请求日志(响应时间超过5秒):request_time_msec > 5000 也支持区间查询,查询响应时间大于5秒且小于等于10秒(左开右闭)的日志:request_time_msec in (5000 10000] 等价于:request_time_msec > 5000 and request_time_msec <= 10000 示例3:字段存在与否查询针对特定字段的存在与否进行查询:
7. 字段列表字段列表展示了日志库的所有字段,它们的含义、类型、格式以及可能的值有哪些,可以参考这里。点击每一个字段旁的眼睛按钮,可以展开对这个字段的各个值的分布。例如点击content_type将会展示来自当前查询下请求内容类型的分布: 可以点击链接approx_distinct,展示这个字段有多少个唯一的值。也可以点击上图的小图标,展示具体的分布信息。如果选择的是数值型的字段,如status,则提供最大最小等值的快捷统计方式: 注意:以上操作会切换查询界面为统计界面并展示结果,我们会在后面内容介绍。原文链接 |
|
相关推荐 |
|
只有小组成员才能发言,加入小组>>
3048 浏览 3 评论
1521 浏览 3 评论
4661 浏览 1 评论
2014 浏览 1 评论
3265 浏览 2 评论
514浏览 1评论
小黑屋| 手机版| Archiver| 电子发烧友 ( 湘ICP备2023018690号 )
GMT+8, 2024-11-22 03:51 , Processed in 1.308607 second(s), Total 50, Slave 38 queries .
Powered by 电子发烧友网
© 2015 bbs.elecfans.com
关注我们的微信
下载发烧友APP
电子发烧友观察
版权所有 © 湖南华秋数字科技有限公司
电子发烧友 (电路图) 湘公网安备 43011202000918 号 电信与信息服务业务经营许可证:合字B2-20210191 工商网监 湘ICP备2023018690号