Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Resumo
Use o Log Analytics para examinar os logs de firewall do Gateway de Aplicativo do Azure e entender o que o Firewall de Aplicativo Web do Azure (WAF) avalia, detecta como correspondência e bloqueia. A análise desses logs ajuda você a identificar padrões de tráfego e eventos de segurança. Para obter mais informações sobre consultas de log, consulte Visão geral das consultas de log no Azure Monitor.
Neste artigo, você aprenderá sobre os logs do WAF. Você pode configurar outros logs do Application Gateway de maneira semelhante.
Pré-requisitos
Certifique-se de ter os seguintes pré-requisitos:
- Uma conta do Azure com uma assinatura ativa. Caso ainda não tenha uma conta, crie uma gratuitamente.
- Um SKU de WAF do Gateway de Aplicação. Para obter mais informações, consulte Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure.
- Um workspace de Log Analytics. Para obter mais informações sobre como criar um workspace Log Analytics, consulte Criar um workspace Log Analytics no Azure portal.
Enviar logs de firewall para Log Analytics
Para exportar seus logs de firewall para o Log Analytics, consulte logs de diagnóstico para o Application Gateway. Quando você tiver os logs de firewall em seu workspace Log Analytics, poderá exibir dados, gravar consultas, criar visualizações e adicioná-los ao painel do portal.
Explore dados de logs do firewall com consultas de exemplo
Use a tabela AzureDiagnostics para exibir os dados brutos no log de firewall executando a seguinte consulta:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Essa consulta é semelhante à seguinte consulta:
Use a tabela específica do recurso para exibir os dados brutos no log de firewall executando a consulta a seguir.
AGWFirewallLogs
| limit 10
Para saber mais sobre as tabelas específicas do recurso, consulte a referência de dados de monitoramento.
Você pode fazer drill down nos dados, plotar grafos ou criar visualizações daqui. Os exemplos a seguir mostram AzureDiagnostics consultas que você pode usar.
Solicitações correspondidas ou bloqueadas por IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Solicitações correspondentes ou bloqueadas por URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
Regras mais relevantes associadas
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
Cinco principais grupos de regras de correspondência
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Adicionar consultas de log de firewall ao painel
Depois de criar uma consulta, adicione-a ao painel. Selecione Fixar no painel no workspace do Log Analytics. Ao fixar as quatro consultas anteriores em um painel de exemplo, você verá algo parecido com a ilustração a seguir.
References
Integridade de back-end, logs de diagnóstico e métricas para o Gateway de Aplicativo