Gebruik Log Analytics om Azure Application Gateway firewalllogboeken te onderzoeken

Samenvatting

Gebruik Log Analytics om firewalllogboeken van Azure Application Gateway te analyseren en te begrijpen wat Azure Web Application Firewall (WAF) evalueert, waarmee deze overeenkomt en wat deze blokkeert. Door deze logboeken te analyseren, kunt u verkeerspatronen en beveiligingsevenementen identificeren. Zie Overzicht van logboekquery's in Azure Monitor voor meer informatie over logboekquery's.

In dit artikel krijgt u informatie over de WAF-logboeken. U kunt andere Application Gateway-logboeken op een vergelijkbare manier instellen.

Vereiste voorwaarden

Zorg ervoor dat u aan de volgende vereisten voldoet:

Firewalllogboeken verzenden naar Log Analytics

Zie Diagnostische logboeken voor Application Gateway om uw firewalllogboeken naar Log Analytics te exporteren. Wanneer u de firewalllogboeken in uw Log Analytics werkruimte hebt, kunt u gegevens bekijken, query's schrijven, visualisaties maken en toevoegen aan uw portaldashboard.

Firewalllogboekgegevens verkennen met voorbeeldquery's

Gebruik de tabel AzureDiagnostics om de onbewerkte gegevens in het firewalllogboek weer te geven door de volgende query uit te voeren:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Deze query ziet er ongeveer als volgt uit:

Schermopname van Log Analytics-query.

Gebruik de Resource-specific-tabel om de onbewerkte gegevens in het firewalllogboek te bekijken met de volgende query.

AGWFirewallLogs
| limit 10

Raadpleeg de bewakingsgegevensreferentie voor meer informatie over de resourcespecifieke tabellen.

U kunt hier inzoomen op de gegevens, grafiekdiagrammen of visualisaties maken. De volgende voorbeelden tonen AzureDiagnostics query’s die u kunt gebruiken.

Overeenkomende of geblokkeerde aanvragen per IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Overeenkomende of geblokkeerde aanvragen per URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Meest overeenkomende regels

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Top vijf overeenkomende regelgroepen

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Query's voor firewalllogboeken toevoegen aan uw dashboard

Nadat u een query hebt gemaakt, voegt u deze toe aan uw dashboard. Selecteer Vastmaken aan dashboard in de Log Analytics werkruimte. Wanneer u de vorige vier query's vastmaakt aan een voorbeelddashboard, ziet u ongeveer de volgende afbeelding.

Schermopname van een Azure dashboard waar u uw query kunt toevoegen.

References

Back-endstatus, diagnostische logboeken en metrische gegevens voor Application Gateway