Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Résumé
Utilisez Log Analytics pour examiner Azure Application Gateway journaux de pare-feu et comprendre ce que Azure Web Application Firewall (WAF) évalue, correspond et bloque. L’analyse de ces journaux vous permet d’identifier les modèles de trafic et les événements de sécurité. Pour plus d’informations sur les requêtes de journal, consultez Overview des requêtes de journal dans Azure Monitor.
Dans cet article, vous allez découvrir les journaux WAF. Vous pouvez configurer d’autres journaux de la passerelle d'application de manière similaire.
Prerequisites
Veillez à disposer des conditions préalables suivantes :
- Un compte Azure avec un abonnement actif. Si vous n’avez pas de compte, vous pouvez en créez un gratuitement.
- Un SKU WAF d’Application Gateway. Pour plus d’informations, consultez Azure Web Application Firewall sur Azure Application Gateway.
- Espace de travail Log Analytics. Pour plus d’informations sur la création d’un espace de travail Log Analytics, consultez Créer un espace de travail Log Analytics dans le portail Azure.
Envoyer des journaux de pare-feu à Log Analytics
Pour exporter vos journaux de pare-feu dans Log Analytics, consultez journaux de diagnostic pour Application Gateway. Lorsque vous disposez des journaux de pare-feu dans votre espace de travail Log Analytics, vous pouvez afficher des données, écrire des requêtes, créer des visualisations et les ajouter à votre tableau de bord du portail.
Explorer les données du journal du pare-feu avec des exemples de requêtes
Utilisez la table AzureDiagnostics pour afficher les données brutes dans le journal du pare-feu en exécutant la requête suivante :
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Cette requête ressemble à la requête suivante :
Utilisez la table spécifique à la ressource pour afficher les données brutes dans le journal du pare-feu en exécutant la requête suivante.
AGWFirewallLogs
| limit 10
Pour en savoir plus sur les tables spécifiques aux ressources, consultez la référence des données de surveillance.
Vous pouvez explorer les données, tracer des graphiques ou créer des visualisations à partir d’ici. Les exemples suivants présentent les requêtes AzureDiagnostics que vous pouvez utiliser.
Demandes mises en correspondance ou bloquées par adresse IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Requêtes mises en correspondance ou bloquées par URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Principales règles mises en correspondance
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Cinq principaux groupes de règles mis en correspondance
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Ajouter des requêtes de journal de pare-feu à votre tableau de bord
Après avoir créé une requête, ajoutez-la à votre tableau de bord. Sélectionnez Épingler au tableau de bord dans l’espace de travail Log Analytics. Lorsque vous épinglez les quatre requêtes précédentes à un exemple de tableau de bord, vous voyez quelque chose comme l’illustration suivante.
References
Santé du backend, journaux de diagnostic et métriques de l'Application Gateway