Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Samenvatting
Gebruik Log Analytics om firewalllogboeken van Azure Application Gateway te analyseren en te begrijpen wat Azure Web Application Firewall (WAF) evalueert, waarmee deze overeenkomt en wat deze blokkeert. Door deze logboeken te analyseren, kunt u verkeerspatronen en beveiligingsevenementen identificeren. Zie Overzicht van logboekquery's in Azure Monitor voor meer informatie over logboekquery's.
In dit artikel krijgt u informatie over de WAF-logboeken. U kunt andere Application Gateway-logboeken op een vergelijkbare manier instellen.
Vereiste voorwaarden
Zorg ervoor dat u aan de volgende vereisten voldoet:
- Een Azure-account met een actief abonnement. Als u nog geen account hebt, kunt u gratis een account maken.
- Een WAF-SKU van Application Gateway. Zie Azure Web Application Firewall op Azure Application Gateway voor meer informatie.
- Een Log Analytics werkruimte. Zie Een Log Analytics werkruimte maken in de Azure-portal voor meer informatie over het maken van een Log Analytics werkruimte.
Firewalllogboeken verzenden naar Log Analytics
Zie Diagnostische logboeken voor Application Gateway om uw firewalllogboeken naar Log Analytics te exporteren. Wanneer u de firewalllogboeken in uw Log Analytics werkruimte hebt, kunt u gegevens bekijken, query's schrijven, visualisaties maken en toevoegen aan uw portaldashboard.
Firewalllogboekgegevens verkennen met voorbeeldquery's
Gebruik de tabel AzureDiagnostics om de onbewerkte gegevens in het firewalllogboek weer te geven door de volgende query uit te voeren:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Deze query ziet er ongeveer als volgt uit:
Gebruik de Resource-specific-tabel om de onbewerkte gegevens in het firewalllogboek te bekijken met de volgende query.
AGWFirewallLogs
| limit 10
Raadpleeg de bewakingsgegevensreferentie voor meer informatie over de resourcespecifieke tabellen.
U kunt hier inzoomen op de gegevens, grafiekdiagrammen of visualisaties maken. De volgende voorbeelden tonen AzureDiagnostics query’s die u kunt gebruiken.
Overeenkomende of geblokkeerde aanvragen per IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Overeenkomende of geblokkeerde aanvragen per URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Meest overeenkomende regels
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Top vijf overeenkomende regelgroepen
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Query's voor firewalllogboeken toevoegen aan uw dashboard
Nadat u een query hebt gemaakt, voegt u deze toe aan uw dashboard. Selecteer Vastmaken aan dashboard in de Log Analytics werkruimte. Wanneer u de vorige vier query's vastmaakt aan een voorbeelddashboard, ziet u ongeveer de volgende afbeelding.
References
Back-endstatus, diagnostische logboeken en metrische gegevens voor Application Gateway