Använd Log Analytics för att granska Azure Application Gateway-brandväggsloggar

Sammanfattning

Använd Log Analytics för att undersöka Azure Application Gateway brandväggsloggar och förstå vad Azure Web Application Firewall (WAF) utvärderar, matchar och blockerar. Genom att analysera loggarna kan du identifiera trafikmönster och säkerhetshändelser. Mer information om loggfrågor finns i Översikt över loggfrågor i Azure Monitor.

I den här artikeln får du lära dig mer om WAF-loggarna. Du kan konfigurera andra Application Gateway-loggar på ett liknande sätt.

Förutsättningar

Se till att du har följande förutsättningar:

Skicka brandväggsloggar till Log Analytics

Information om hur du exporterar brandväggsloggarna till Log Analytics finns i Diagnostic logs for Application Gateway. När du har brandväggsloggarna på din Log Analytics arbetsyta kan du visa data, skriva frågor, skapa visualiseringar och lägga till dem på portalens instrumentpanel.

Utforska brandväggsloggdata med exempelfrågor

Använd tabellen AzureDiagnostics för att visa rådata i brandväggsloggen genom att köra följande fråga:

AzureDiagnostics 
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| limit 10

Den här frågan liknar följande fråga:

Screenshot av en Log Analytics fråga.

Använd den resursspecifika tabellen för att visa rådata i brandväggsloggen genom att köra följande fråga.

AGWFirewallLogs
| limit 10

Mer information om resursspecifika tabeller finns i Referens för övervakning av data.

Du kan öka detaljnivån i data, rita diagram eller skapa visualiseringar härifrån. I följande exempel visas AzureDiagnostics frågor som du kan använda.

Matchade eller blockerade begäranden via IP

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by clientIp_s, bin(TimeGenerated, 1m)
| render timechart

Matchade eller blockerade begäranden av URI

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by requestUri_s, bin(TimeGenerated, 1m)
| render timechart

De mest matchande reglerna

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize count() by ruleId_s, bin(TimeGenerated, 1m)
| where count_ > 10
| render timechart

De fem vanligaste matchningsregelgrupperna

AzureDiagnostics
| where ResourceProvider == "MICROSOFT.NETWORK" and Category == "ApplicationGatewayFirewallLog"
| summarize Count=count() by details_file_s, action_s
| top 5 by Count desc
| render piechart

Lägg till brandväggsloggfrågor på din instrumentpanel

När du har skapat en fråga lägger du till den på instrumentpanelen. Välj Fäst på instrumentpanelen i Log Analytics-arbetsytan. När du fäster de föregående fyra frågorna på en exempelinstrumentpanel ser du något som liknar följande bild.

Skärmbild av en Azure instrumentpanel där du kan lägga till din fråga.

Referenser

Backend-hälsotillstånd, diagnostikloggar och mätdata för Application Gateway