← Cloudflare One / cloudflare-one / insights / logs / logpush
Filtry protokolů Network Firewall
Můžete použít Filtry protokolu do vaší úlohy Logpush, a exportovat tak jen konkrétní události Cloudflare Network Firewall. Níže uvedené příklady ukazují běžné konfigurace filtrů pomocí rozhraní Logpush API. Každý filtr používá strukturu JSON s where klauzule obsahující key (pole protokolu, podle kterého se filtruje), operator (porovnání, například eq pro rovná se nebo !eq pro not equals), a value (hodnota, se kterou se má porovnávat).
Filtry v tomto návodu používají následující pole protokolu:
MitigationSystem: Určuje, který systém Cloudflare paket vzorkoval. U událostí Network Firewall je tato hodnotamagic-firewall.RulesetID: Jedinečný identifikátor spravované sady pravidel obsahující pravidlo, které paketu odpovídalo, pokud existuje. Prázdný řetězec znamená, že neodpovídala žádná spravovaná sada pravidel.Outcome: Akce, kterou systémy Cloudflare na paketu provedly (passnebodrop).Verdict: Akce, kterou podle systémů Cloudflare je třeba na paketu provést (passnebodrop). U deaktivovaných pravidel,Verdictse může lišit odOutcomeprotože pravidlo paket vyhodnotilo, ale neuplatnilo svou akci.
Filtrovat podle povolených nebo zakázaných pravidel
Pomocí níže uvedených příkladů filtrů filtrujte provoz Cloudflare Network Firewall a zobrazte události pro povolená nebo zakázaná pravidla.
Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události pro zakázaná pravidla.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Logs Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"destination_conf": "<DESTINATION_CONF>",
"output_options": {
"field_names": [
"ColoName",
"Datetime",
"Direction",
"IPDestinationAddress",
"IPDestinationSubnet",
"IPProtocol",
"IPSourceAddress",
"IPSourceSubnet",
"Outcome",
"RuleID",
"RulesetID",
"SampleInterval",
"Verdict"
]
},
"filter": "{\"where\":{\"or\":[{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"},{\"key\":\"Outcome\",\"operator\":\"eq\",\"value\":\"pass\"},{\"key\":\"Verdict\",\"operator\":\"eq\",\"value\":\"drop\"}]}]}}"
}'Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události pro povolená pravidla.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Logs Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"destination_conf": "<DESTINATION_CONF>",
"output_options": {
"field_names": [
"ColoName",
"Datetime",
"Direction",
"IPDestinationAddress",
"IPDestinationSubnet",
"IPProtocol",
"IPSourceAddress",
"IPSourceSubnet",
"Outcome",
"RuleID",
"RulesetID",
"SampleInterval",
"Verdict"
]
},
"filter": "{\"where\":{\"or\":[{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"},{\"or\":[{\"key\":\"Outcome\",\"operator\":\"eq\",\"value\":\"drop\"},{\"key\":\"Verdict\",\"operator\":\"eq\",\"value\":\"pass\"}]}]}]}}"
}'Filtrovat podle povoleného nebo blokovaného provozu
Pomocí níže uvedených příkladů filtrů filtrujte provoz Cloudflare Network Firewall a zobrazte události pro povolený nebo blokovaný provoz.
Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události, u kterých nebyla provedena žádná explicitní akce, tedy pakety, které firewallem prošly, aniž by odpovídaly nějakému pravidlu. Cloudflare Network Firewall standardně provoz bez shody povoluje. To je označeno prázdnou RulesetID.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Logs Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"destination_conf": "<DESTINATION_CONF>",
"output_options": {
"field_names": [
"ColoName",
"Datetime",
"Direction",
"IPDestinationAddress",
"IPDestinationSubnet",
"IPProtocol",
"IPSourceAddress",
"IPSourceSubnet",
"Outcome",
"RuleID",
"RulesetID",
"SampleInterval",
"Verdict"
]
},
"filter": "{\"where\":{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"eq\",\"value\":\"\"}]}}"
}'Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události, u kterých byla provedena explicitní akce. Příklad zahrnuje jak povolená, tak zakázaná pravidla Cloudflare Network Firewall.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Logs Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"destination_conf": "<DESTINATION_CONF>",
"output_options": {
"field_names": [
"ColoName",
"Datetime",
"Direction",
"IPDestinationAddress",
"IPDestinationSubnet",
"IPProtocol",
"IPSourceAddress",
"IPSourceSubnet",
"Outcome",
"RuleID",
"RulesetID",
"SampleInterval",
"Verdict"
]
},
"filter": "{\"where\":{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"}]}}"
}'Filtrovat pouze události Network Firewall
Pokud úloha Logpush zahrnuje události z více mitigačních systémů Cloudflare, použijte níže uvedený filtr tak, aby zahrnoval pouze události Cloudflare Network Firewall. Níže uvedený příklad vytvoří úlohu Logpush která filtruje podle MitigationSystem tak, aby to zahrnovalo pouze provoz Network Firewall.
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Logs Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"destination_conf": "<DESTINATION_CONF>",
"output_options": {
"field_names": [
"ColoName",
"Datetime",
"Direction",
"IPDestinationAddress",
"IPDestinationSubnet",
"IPProtocol",
"IPSourceAddress",
"IPSourceSubnet",
"Outcome",
"RuleID",
"RulesetID",
"SampleInterval",
"Verdict"
]
},
"filter": "{\"where\":{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"}}"
}'