Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Sammanfattning
Använd Log Analytics för att undersöka Azure Application Gateway brandväggsloggar och förstå vad Azure Web Application Firewall (WAF) utvärderar, matchar och blockerar. Genom att analysera loggarna kan du identifiera trafikmönster och säkerhetshändelser. Mer information om loggfrågor finns i Översikt över loggfrågor i Azure Monitor.
I den här artikeln får du lära dig mer om WAF-loggarna. Du kan konfigurera andra Application Gateway-loggar på ett liknande sätt.
Förutsättningar
Se till att du har följande förutsättningar:
- Ett Azure-konto med en aktiv prenumeration. Om du inte redan har ett konto kan du skapa ett konto kostnadsfritt.
- En SKU för Application Gateway WAF. Mer information finns i Azure Web Application Firewall på Azure Application Gateway.
- En Log Analytics arbetsyta. Mer information om hur du skapar en Log Analytics arbetsyta finns i Skapa en Log Analytics arbetsyta i Azure-portalen.
Skicka brandväggsloggar till Log Analytics
Information om hur du exporterar brandväggsloggarna till Log Analytics finns i Diagnostic logs for Application Gateway. När du har brandväggsloggarna på din Log Analytics arbetsyta kan du visa data, skriva frågor, skapa visualiseringar och lägga till dem på portalens instrumentpanel.
Utforska brandväggsloggdata med exempelfrågor
Använd tabellen AzureDiagnostics för att visa rådata i brandväggsloggen genom att köra följande fråga:
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10
Den här frågan liknar följande fråga:
Använd den resursspecifika tabellen för att visa rådata i brandväggsloggen genom att köra följande fråga.
AGWFirewallLogs
| limit 10
Mer information om resursspecifika tabeller finns i Referens för övervakning av data.
Du kan öka detaljnivån i data, rita diagram eller skapa visualiseringar härifrån. I följande exempel visas AzureDiagnostics frågor som du kan använda.
Matchade eller blockerade begäranden via IP
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart
Matchade eller blockerade begäranden av URI
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart
De mest matchande reglerna
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart
De fem vanligaste matchningsregelgrupperna
AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart
Lägg till brandväggsloggfrågor på din instrumentpanel
När du har skapat en fråga lägger du till den på instrumentpanelen. Välj Fäst på instrumentpanelen i Log Analytics-arbetsytan. När du fäster de föregående fyra frågorna på en exempelinstrumentpanel ser du något som liknar följande bild.
Referenser
Backend-hälsotillstånd, diagnostikloggar och mätdata för Application Gateway