Uso de Log Analytics para examinar los registros de firewall de Azure Application Gateway

Resumen

Use Log Analytics para examinar los registros de firewall de Azure Application Gateway y comprender qué Azure Web Application Firewall (WAF) evalúa, coincide y bloquea. El análisis de estos registros le ayuda a identificar los patrones de tráfico y los eventos de seguridad. Para obtener más información sobre las consultas de registro, consulte Información general de las consultas de registro en Azure Monitor.

En este artículo, obtendrá información sobre los registros de WAF. Puede configurar otros registros de Application Gateway de forma similar.

Prerrequisitos

Asegúrese de tener los siguientes requisitos previos:

Envío de registros de firewall a Log Analytics

Para exportar los registros del firewall a Log Analytics, consulte Registros de Diagnóstico para Application Gateway. Cuando tenga los registros de firewall en el área de trabajo de Log Analytics, puede ver datos, escribir consultas, crear visualizaciones y agregarlos al panel del portal.

Exploración de datos de registro de firewall con consultas de ejemplo

Use la tabla AzureDiagnostics para ver los datos sin procesar en el registro de firewall mediante la ejecución de la consulta siguiente:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Esta consulta es similar a la siguiente:

Captura de pantalla de la consulta de Log Analytics.

Utilice la tabla específica del recurso para ver los datos sin procesar en el registro del firewall ejecutando la siguiente consulta.

AGWFirewallLogs
| limit 10

Para obtener información sobre las tablas específicas del recurso, consulte Referencia de datos de supervisión.

Puede explorar en profundidad los datos, trazar gráficos o crear visualizaciones desde aquí. Los siguientes ejemplos muestran AzureDiagnostics consultas que puede usar.

Solicitudes coincidentes o bloqueadas por IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Solicitudes coincidentes o bloqueadas por URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Principales reglas coincidentes

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Principales cinco grupos de reglas emparejadas

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Adición de consultas de registro de firewall al panel

Después de crear una consulta, agréguela al panel. Seleccione Anclar al panel en el área de trabajo de Log Analytics. Al anclar las cuatro consultas anteriores a un panel de ejemplo, verá algo parecido a la ilustración siguiente.

Captura de pantalla de un panel de Azure donde puede agregar la consulta.

References

Salud del back-end, registro de diagnóstico y métricas para Application Gateway