Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Resumen
Use Log Analytics para examinar los registros de firewall de Azure Application Gateway y comprender qué Azure Web Application Firewall (WAF) evalúa, coincide y bloquea. El análisis de estos registros le ayuda a identificar los patrones de tráfico y los eventos de seguridad. Para obtener más información sobre las consultas de registro, consulte Información general de las consultas de registro en Azure Monitor.
En este artículo, obtendrá información sobre los registros de WAF. Puede configurar otros registros de Application Gateway de forma similar.
Prerrequisitos
Asegúrese de tener los siguientes requisitos previos:
- Una cuenta de Azure con una suscripción activa. Si aún no tiene una cuenta, puede crear una de forma gratuita.
- Una SKU de Application Gateway WAF. Para obtener más información, consulte Azure Web Application Firewall en Azure Application Gateway.
- Un área de trabajo de Log Analytics. Para obtener más información sobre cómo crear un área de trabajo de Log Analytics, consulte Crear un área de trabajo de Log Analytics en el portal de Azure.
Envío de registros de firewall a Log Analytics
Para exportar los registros del firewall a Log Analytics, consulte Registros de Diagnóstico para Application Gateway. Cuando tenga los registros de firewall en el área de trabajo de Log Analytics, puede ver datos, escribir consultas, crear visualizaciones y agregarlos al panel del portal.
Exploración de datos de registro de firewall con consultas de ejemplo
Use la tabla AzureDiagnostics para ver los datos sin procesar en el registro de firewall mediante la ejecución de la consulta siguiente:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Esta consulta es similar a la siguiente:
Utilice la tabla específica del recurso para ver los datos sin procesar en el registro del firewall ejecutando la siguiente consulta.
AGWFirewallLogs
| limit 10
Para obtener información sobre las tablas específicas del recurso, consulte Referencia de datos de supervisión.
Puede explorar en profundidad los datos, trazar gráficos o crear visualizaciones desde aquí. Los siguientes ejemplos muestran AzureDiagnostics consultas que puede usar.
Solicitudes coincidentes o bloqueadas por IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Solicitudes coincidentes o bloqueadas por URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Principales reglas coincidentes
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Principales cinco grupos de reglas emparejadas
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Adición de consultas de registro de firewall al panel
Después de crear una consulta, agréguela al panel. Seleccione Anclar al panel en el área de trabajo de Log Analytics. Al anclar las cuatro consultas anteriores a un panel de ejemplo, verá algo parecido a la ilustración siguiente.
References
Salud del back-end, registro de diagnóstico y métricas para Application Gateway