Use o Log Analytics para examinar os logs do firewall do Gateway de Aplicativo do Azure

Resumo

Use o Log Analytics para examinar os logs de firewall do Gateway de Aplicativo do Azure e entender o que o Firewall de Aplicativo Web do Azure (WAF) avalia, detecta como correspondência e bloqueia. A análise desses logs ajuda você a identificar padrões de tráfego e eventos de segurança. Para obter mais informações sobre consultas de log, consulte Visão geral das consultas de log no Azure Monitor.

Neste artigo, você aprenderá sobre os logs do WAF. Você pode configurar outros logs do Application Gateway de maneira semelhante.

Pré-requisitos

Certifique-se de ter os seguintes pré-requisitos:

Enviar logs de firewall para Log Analytics

Para exportar seus logs de firewall para o Log Analytics, consulte logs de diagnóstico para o Application Gateway. Quando você tiver os logs de firewall em seu workspace Log Analytics, poderá exibir dados, gravar consultas, criar visualizações e adicioná-los ao painel do portal.

Explore dados de logs do firewall com consultas de exemplo

Use a tabela AzureDiagnostics para exibir os dados brutos no log de firewall executando a seguinte consulta:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Essa consulta é semelhante à seguinte consulta:

Captura de tela da consulta do Log Analytics.

Use a tabela específica do recurso para exibir os dados brutos no log de firewall executando a consulta a seguir.

AGWFirewallLogs
| limit 10

Para saber mais sobre as tabelas específicas do recurso, consulte a referência de dados de monitoramento.

Você pode fazer drill down nos dados, plotar grafos ou criar visualizações daqui. Os exemplos a seguir mostram AzureDiagnostics consultas que você pode usar.

Solicitações correspondidas ou bloqueadas por IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Solicitações correspondentes ou bloqueadas por URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

Regras mais relevantes associadas

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

Cinco principais grupos de regras de correspondência

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Adicionar consultas de log de firewall ao painel

Depois de criar uma consulta, adicione-a ao painel. Selecione Fixar no painel no workspace do Log Analytics. Ao fixar as quatro consultas anteriores em um painel de exemplo, você verá algo parecido com a ilustração a seguir.

Captura de tela de um painel de Azure em que você pode adicionar sua consulta.

References

Integridade de back-end, logs de diagnóstico e métricas para o Gateway de Aplicativo