INTEGRITY Dokumentace

Protokoly aktivity Gateway

Protokoly aktivity Gateway zaznamenávají dotazy DNS, síťové pakety a požadavky HTTP kontrolované Gateway. Můžete si také stáhnout šifrované Protokoly příkazů SSH pro relace proxované službou Gateway.

Uživatelé s plánem Enterprise mohou generovat podrobnější protokoly pomocí Logpush.

Zobrazit protokoly aktivity Gateway

Chcete-li zobrazit protokoly aktivity Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Insights > Protokoly.

  2. Vybrat typ protokolu Gateway:

    • Protokoly DNS dotazů
    • Síťové protokoly
    • Protokoly požadavků HTTP
  3. (Volitelné) Filtrujte protokoly zobrazené v prohlížeči protokolů. Protokoly můžete filtrovat podle časového razítka a podrobností události (například hostitel, URL, e-mail uživatele, akce zásady a další).

  4. Vyberte jednotlivé časové razítko a prozkoumejte událost podrobněji.

Selektivní protokolování

Gateway ve výchozím nastavení protokoluje všechny události, včetně DNS dotazů a HTTP požadavků, které jsou povoleny a nepředstavují riziko. Protokolování můžete zcela vypnout, nebo protokolovat jen blokované požadavky.

Chcete-li přizpůsobit, co Gateway zaznamenává:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.

  2. V části Protokolování provozu > Zaznamenávejte aktivitu provozu, zvolte své předvolby pro protokoly DNS, Network a HTTP.

Tato nastavení platí pouze pro protokoly zobrazené v Cloudflare One. Dat Logpush se netýkají.

Logy DNS

Vysvětlení polí

Základní informace

Pole Popis
Název dotazu Název domény, na kterou byl proveden dotaz.
ID dotazu UUID dotazu přiřazené Cloudflare.
E-mail E-mailová adresa uživatele, který zaregistroval Cloudflare One Client, ze kterého provoz pochází. Pokud jde o on-ramp bez identity (například proxy endpoint) nebo ověřování na úrovni zařízení (například token služby) byla použita, tato hodnota bude non_identity@<team-domain>.cloudflareaccess.com.
Akce Akce akci, kterou Gateway na dotaz uplatnila (například Allow nebo Block).
Čas Datum a čas DNS dotazu.
Rozhodnutí resolveru Důvod, proč Gateway použila konkrétní Akce k požadavku. Viz seznam rozhodnutí resolveru.
Vyřešené IP adresy Vyřešené IP adresy v odpovědi.
Záznamy CNAME CNAME záznamy v dotazu.

Informace o konfiguraci

Pole Popis
Umístění DNS Uživatelem nakonfigurované umístění odkud byl proveden DNS dotaz.
Název zásady Název odpovídající zásady.
ID zásady ID odpovídající zásady.
Popis zásady Popis odpovídající zásady.
Subdoména DoH Subdoména DoH DNS lokality.
Protokol Protokol použitý k odeslání dotazu DNS (například https).

Identity

Pole Popis
E-mail E-mailová adresa uživatele, který zaregistroval Cloudflare One Client, ze kterého provoz pochází.
User ID UUID uživatele. Ke každé jedinečné e-mailové adrese ve vaší organizaci bude přiřazeno UUID.
ID registrace UUID registrace uživatelova Cloudflare One Client. Jedinečné registrační ID se vygeneruje pokaždé, když je zařízení zaregistrováno pro konkrétní e-mail. Stejné fyzické zařízení může mít více registračních ID.
Název zařízení Zobrazované jméno zařízení, které operační systém vrací klientovi Cloudflare One Client. Obvykle jde o název hostitele zařízení. Ne všechna zařízení mají název zařízení a jeho jedinečnost není zaručena.
ID zařízení UUID zařízení připojeného pomocí Cloudflare One Client. Každé fyzické zařízení ve vaší organizaci bude mít vlastní UUID.
Poslední autentizace Datum a čas poslední autentizace uživatele v relaci Zero Trust.

Podrobnosti DNS dotazu

Pole Popis
ID dotazu UUID dotazu přiřazené Cloudflare.
Typ dotazu Typ DNS dotaz.
Kategorie domén počátečního dotazu Kategorie obsahu ke kterému doména patří.
Odpovídající kategorie Název kategorie zásady Gateway, která odpovídá doméně.
Názvy odpovídajících kanálů indikátorů Název kanálů indikátorů, které odpovídaly zásadě Gateway.
Dotazování na názvy indikátorových kanálů Název kanálů indikátorů, do kterých patří odpovídající doména nebo IP adresa.
vyřešená IP geolokace kontinentu Kód kontinentu přeložené IP adresy.
vyřešená IP geolokace země Kód země přeložené IP adresy.
DoT subdoména DoT subdoména lokality DNS.
Zdrojová IP Veřejná zdrojová IP adresa DNS dotazu.
Kontinent zdrojové IP Kód kontinentu zdrojové IP adresy.
Země zdrojové IP Kód země zdrojové IP adresy.
Zdrojová interní IP adresa Privátní IP adresa přidělená lokální sítí uživatele.
Název aplikace Název aplikace, která odpovídala doméně.
IP resolveru Veřejná IP adresa resolveru DNS.
Port Port, ze kterého byl proveden DNS dotaz.
ID umístění ID umístění DNS, ze kterého dotaz pochází.
Plánování: časové pásmo Časové pásmo zdroje dotazu DNS.
Plánování: metoda odvození časového pásma Metoda pro určení časového pásma zdroje DNS dotazu.

Podrobnosti DNS odpovědi

Pole Popis
Přeložené kategorie CNAME Kategorie obsahu přiřazené k přeložené CNAME záznamy v odpovědi.
Kategorie vyřešené IP Kategorie obsahu přiřazené k přeloženým IP adresám v odpovědi.
Vyřešené IP adresy Vyřešené IP adresy v odpovědi.
IP adresa autoritativního serveru jmen IP adresa autoritativního nameserveru, který odpověděl na DNS dotaz.
Chyby EDE Rozšířené chybové kódy DNS v odpovědi.

Vlastní resolver

Pole Popis
Adresa Adresa vašeho vlastního resolveru.
Zásada Název odpovídající zásady resolveru.
Odpověď Stav odpovědi vlastního resolveru.
Čas (v milisekundách) Doba, za kterou vlastní resolver odpověděl.

Rozhodnutí resolveru

Název Hodnota Popis
blockedByCategory 3 Doména nebo hostname odpovídaly kategorii v zásadě Block.
allowedOnNoLocation 4 Povoleno, protože dotaz neodpovídal žádné lokalitě DNS Gateway.
allowedOnNoPolicyMatch 5 Povoleno, protože dotaz neodpovídal žádné zásadě.
blockedAlwaysCategory 6 Doménu nebo hostname Cloudflare vždy blokuje.
overrideForSafeSearch 7 Odpověď byla přepsána zásadou Safe Search.
overrideApplied 8 Odpověď byla přepsána zásadou Override.
blockedRule 9 IP adresa v odpovědi odpovídala zásadě blokování.
allowedRule 10 IP adresa v odpovědi odpovídala zásadě povolení.

Síťové protokoly

Vysvětlení polí

Základní informace

Pole Popis
Zdrojová IP IP adresa uživatele, který odesílá paket.
Zdrojová interní IP adresa Privátní IP adresa přidělená lokální sítí uživatele.
Cílová IP adresa IP adresa cíle paketu.
Akce Gateway Akce provedena na základě prvního odpovídajícího pravidla (například Allow nebo Block).
ID relace ID jedinečné relace.
Čas Datum a čas relace.

Odpovídající zásady

Pole Popis
Umístění DNS Uživatelem nakonfigurované umístění odkud byl proveden DNS dotaz.
Název zásady Název odpovídající zásady.
ID zásady ID zásady, která vynutila rozhodnutí učiněné službou Gateway.
Popis zásady Popis odpovídající zásady.

Identity

Pole Popis
E-mail E-mailová adresa uživatele odesílajícího paket. Tuto hodnotu generuje Cloudflare One Client.
User ID ID uživatele, který odesílá paket. Toto ID generuje Cloudflare One Client.
ID registrace ID registrace zařízení uživatele. Toto ID generuje Cloudflare One Client.
Název zařízení Název zařízení, které odeslalo paket.
ID zařízení ID fyzického zařízení, které paket odeslalo. Toto ID generuje Cloudflare One Client.
Poslední autentizace Datum a čas poslední autentizace uživatele ve službě Zero Trust.

Podrobnosti síťového dotazu

Pole Popis
Zdrojová IP IP adresa uživatele, který odesílá paket.
Zdrojový port Číslo zdrojového portu paketu.
Zdrojová země Kód země zdroje paketu.
Kontinent zdrojové IP Kód kontinentu zdrojové IP adresy.
Země zdrojové IP Kód země zdrojové IP adresy.
Cílová IP adresa IP adresa cíle paketu.
Cílový port Číslo cílového portu paketu.
Kontinent cílové IP Kód kontinentu cílové IP adresy paketu.
Země cílové IP Kód země IP adresy cíle paketu.
Přenosový protokol Protokol, přes který byl paket odeslán.
Detekovaný protokol Zjištěný síťový protokol.
SNI Hostitel, jehož hlavičku Server Name Indication (SNI) bude Gateway používat k filtrování provozu.
Virtuální síť Virtuální síť ke kterému je klient připojen.
Podrobnosti kategorie Kategorie přidružené k paketu (jedna nebo více).
Proxy endpoint Proxy endpoint souboru PAC cíl, kam Gateway provoz přesměrovala, pokud je relevantní.
Application ID ID aplikace, která odpovídala doméně.
Název aplikace Název aplikace, která odpovídala doméně.

Protokoly HTTP

Vysvětlení polí

Základní informace

Pole Popis
Host Hostname v hlavičce HTTP daného požadavku. Gateway zaznamená SNI do tohoto pole, pokud na požadavek odpověděla akcí Do Not Inspect. Pokud Gateway neobdrží SNI, zůstane toto pole prázdné.
E-mail E-mailová adresa uživatele, který provedl požadavek HTTP. Tuto hodnotu generuje Cloudflare One Client.
Akce Gateway Akce provedena na základě prvního odpovídajícího pravidla (například Allow nebo Block).
Request ID Jedinečné ID požadavku.
Čas Datum a čas HTTP požadavku.
Zdrojová interní IP adresa Privátní IP adresa přidělená lokální sítí uživatele.
User agent Hlavička User agent odeslaná v požadavku odesílajícím zařízením.
Podrobnosti zásady Zásada odpovídající rozhodnutí, které Gateway učinila na základě kritérií provozu daného požadavku.
Profily DLP Název odpovídajícího Profil DLP.
Položky profilu DLP Název odpovídající položky v rámci profilu DLP.
Nahraný/stažený soubor Informace o souboru přeneseném v požadavku, který byl nalezen pomocí rozšířená detekce souborů. Podrobnosti zahrnují:
  • Název souboru
  • Typ souboru
  • Velikost souboru
  • Hash souboru (pouze pro povolené požadavky)
  • Typ obsahu
  • Směr (nahrávání/stahování)
  • Akce (Block/Allow)

Odpovídající zásady

Pole Popis
Umístění DNS Uživatelem nakonfigurované umístění odkud byl proveden DNS dotaz.
Název zásady Název odpovídající zásady.
ID zásady ID odpovídající zásady.
Popis zásady Popis odpovídající zásady.
ID odpovídající kategorie ID kategorie, která odpovídala v zásadě.
Název odpovídající kategorie Název kategorie odpovídající zásadě.

Identity

Pole Popis
E-mail E-mailová adresa uživatele, který provedl požadavek HTTP. Tuto hodnotu generuje Cloudflare One Client.
User ID ID uživatele, který odeslal požadavek. Toto ID generuje Cloudflare One Client.
ID registrace ID registrace zařízení uživatele. Toto ID generuje Cloudflare One Client.
Název zařízení Název zařízení, které odeslalo požadavek.
ID zařízení ID fyzického zařízení, které požadavek vytvořilo. Toto ID generuje Cloudflare One Client na zařízení, které požadavek vytvořilo.
Poslední autentizace Datum a čas poslední autentizace uživatele ve službě Zero Trust.

Podrobnosti dotazu HTTP

Pole Popis
Verze HTTP Verze HTTP zdrojového serveru, ke kterému se Gateway připojila jménem uživatele.
Metoda HTTP Metoda HTTP použitá pro požadavek (například GET nebo POST).
Stavový kód HTTP Stavový kód HTTP vrácená v odpovědi.
URL Úplná adresa URL HTTP požadavku.
Referer Požadavková hlavička Referer obsahující adresu stránky, která požadavek odeslala.
Zdrojová IP Veřejná zdrojová IP adresa HTTP požadavku.
Zdrojový port Port, ze kterého byl proveden požadavek HTTP.
Kontinent zdrojové IP Kód kontinentu HTTP požadavku.
Země zdrojové IP Kód země HTTP požadavku.
Cílová IP adresa Veřejná IP adresa požadovaného cíle.
Cílový port Port požadovaného cíle.
Kontinent cílové IP Kód kontinentu požadovaného cíle.
Země cílové IP Kód země požadovaného cíle.
Důvod zablokování souboru Důvod zablokování souboru, pokud k přenosu souboru došlo nebo o něj byl učiněn pokus.
Podrobnosti kategorie Podrobné informace o kategorii, do které blokovaný soubor patří.
Application ID ID aplikace, která odpovídala doméně.
Název aplikace Název aplikace, která odpovídala doméně.
Kategorie Kategorie obsahu ke kterému doména patří.
Proxy endpoint Proxy endpoint souboru PAC cíl, kam Gateway provoz přesměrovala, pokud je relevantní.
Virtuální síť Virtuální síť ke kterému je klient připojen.
Prohledáno sandboxem Stav karanténa souborů.

Podrobnosti o detekci souboru

Pole Popis
Název Název zjištěného souboru.
Typ Typ zjištěného souboru.
Velikost Velikost zjištěného souboru.
Hash Hash zjištěného souboru vygenerovaný nástrojem DLP.
Typ obsahu Typ MIME zjištěného souboru.
Směr Směr nahrávání nebo stahování zjištěného souboru.
Akce Akce, kterou Gateway u požadavku uplatnila.

Rozšířená detekce souborů

Rozšířená detekce souborů je volitelná funkce, která z HTTP provozu extrahuje více informací o souborech. Po zapnutí čte Gateway informace o souboru z těla HTTP požadavku místo z hlaviček HTTP, což zajišťuje vyšší přesnost a spolehlivost. U organizací s velkým množstvím souborů může mít tato funkce mírný dopad na výkon.

Zapnutí rozšířené detekce souborů:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. V Nastavení proxy a kontroly, zapněte Kontrolujte HTTPS požadavky pomocí dešifrování TLS.
  3. V Nastavení zásady, zapněte Povolit rozšířenou detekci souborů.

Izolovat požadavky

Když uživatel vytvoří zásada izolace, Gateway protokoluje požadavky související s izolací ve dvou fázích:

  1. Počáteční požadavek : Požadavek, který spustí izolaci, se zaznamená s akcí Isolate. Protože tento požadavek ještě není izolovaný, is_isolated pole vrací false.
  2. Následné požadavky : Poté, co Zero Trust vrátí uživateli výsledek v izolovaném prohlížeči, Gateway zaznamenává všechny následné požadavky v izolovaném prohlížeči včetně akce (například Allow nebo Block) a is_isolated pole vrací true.

Omezení

Pokud se připojení uzavře dříve, než Gateway provoz zkontroluje a přefiltruje, Gateway tuto událost zaznamená s akcí Unknown.

Protokoly aktivity Gateway nejsou v dashboardu k dispozici, pokud zapnete Customer Metadata Boundary (CMB) v rámci Cloudflare Data Localization Suite (DLS). CMB omezuje, kde jsou podle regionu uloženy metadata provozu zákazníků a protokoly. Uživatelé Enterprise se zapnutým CMB mohou protokoly i nadále exportovat prostřednictvím Logpush. Další informace najdete v Kompatibilita produktu DLS.