Utilisez Log Analytics pour examiner les journaux de pare-feu Azure Application Gateway

Résumé

Utilisez Log Analytics pour examiner Azure Application Gateway journaux de pare-feu et comprendre ce que Azure Web Application Firewall (WAF) évalue, correspond et bloque. L’analyse de ces journaux vous permet d’identifier les modèles de trafic et les événements de sécurité. Pour plus d’informations sur les requêtes de journal, consultez Overview des requêtes de journal dans Azure Monitor.

Dans cet article, vous allez découvrir les journaux WAF. Vous pouvez configurer d’autres journaux de la passerelle d'application de manière similaire.

Prerequisites

Veillez à disposer des conditions préalables suivantes :

Envoyer des journaux de pare-feu à Log Analytics

Pour exporter vos journaux de pare-feu dans Log Analytics, consultez journaux de diagnostic pour Application Gateway. Lorsque vous disposez des journaux de pare-feu dans votre espace de travail Log Analytics, vous pouvez afficher des données, écrire des requêtes, créer des visualisations et les ajouter à votre tableau de bord du portail.

Explorer les données du journal du pare-feu avec des exemples de requêtes

Utilisez la table AzureDiagnostics pour afficher les données brutes dans le journal du pare-feu en exécutant la requête suivante :

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Cette requête ressemble à la requête suivante :

Capture d'écran de la requête Log Analytics.

Utilisez la table spécifique à la ressource pour afficher les données brutes dans le journal du pare-feu en exécutant la requête suivante.

AGWFirewallLogs
| limit 10

Pour en savoir plus sur les tables spécifiques aux ressources, consultez la référence des données de surveillance.

Vous pouvez explorer les données, tracer des graphiques ou créer des visualisations à partir d’ici. Les exemples suivants présentent les requêtes AzureDiagnostics que vous pouvez utiliser.

Demandes mises en correspondance ou bloquées par adresse IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Requêtes mises en correspondance ou bloquées par URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Principales règles mises en correspondance

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Cinq principaux groupes de règles mis en correspondance

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Ajouter des requêtes de journal de pare-feu à votre tableau de bord

Après avoir créé une requête, ajoutez-la à votre tableau de bord. Sélectionnez Épingler au tableau de bord dans l’espace de travail Log Analytics. Lorsque vous épinglez les quatre requêtes précédentes à un exemple de tableau de bord, vous voyez quelque chose comme l’illustration suivante.

Capture d’écran d’un tableau de bord Azure où vous pouvez ajouter votre requête.

References

Santé du backend, journaux de diagnostic et métriques de l'Application Gateway