INTEGRITY Dokumentace

Filtry protokolů Network Firewall

Můžete použít Filtry protokolu do vaší úlohy Logpush, a exportovat tak jen konkrétní události Cloudflare Network Firewall. Níže uvedené příklady ukazují běžné konfigurace filtrů pomocí rozhraní Logpush API. Každý filtr používá strukturu JSON s where klauzule obsahující key (pole protokolu, podle kterého se filtruje), operator (porovnání, například eq pro rovná se nebo !eq pro not equals), a value (hodnota, se kterou se má porovnávat).

Filtry v tomto návodu používají následující pole protokolu:

Filtrovat podle povolených nebo zakázaných pravidel

Pomocí níže uvedených příkladů filtrů filtrujte provoz Cloudflare Network Firewall a zobrazte události pro povolená nebo zakázaná pravidla.

Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události pro zakázaná pravidla.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořit úlohu Logpush
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"destination_conf": "<DESTINATION_CONF>",
		"output_options": {
				"field_names": [
						"ColoName",
						"Datetime",
						"Direction",
						"IPDestinationAddress",
						"IPDestinationSubnet",
						"IPProtocol",
						"IPSourceAddress",
						"IPSourceSubnet",
						"Outcome",
						"RuleID",
						"RulesetID",
						"SampleInterval",
						"Verdict"
				]
		},
		"filter": "{\"where\":{\"or\":[{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"},{\"key\":\"Outcome\",\"operator\":\"eq\",\"value\":\"pass\"},{\"key\":\"Verdict\",\"operator\":\"eq\",\"value\":\"drop\"}]}]}}"
	}'

Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události pro povolená pravidla.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořit úlohu Logpush
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"destination_conf": "<DESTINATION_CONF>",
		"output_options": {
				"field_names": [
						"ColoName",
						"Datetime",
						"Direction",
						"IPDestinationAddress",
						"IPDestinationSubnet",
						"IPProtocol",
						"IPSourceAddress",
						"IPSourceSubnet",
						"Outcome",
						"RuleID",
						"RulesetID",
						"SampleInterval",
						"Verdict"
				]
		},
		"filter": "{\"where\":{\"or\":[{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"},{\"or\":[{\"key\":\"Outcome\",\"operator\":\"eq\",\"value\":\"drop\"},{\"key\":\"Verdict\",\"operator\":\"eq\",\"value\":\"pass\"}]}]}]}}"
	}'

Filtrovat podle povoleného nebo blokovaného provozu

Pomocí níže uvedených příkladů filtrů filtrujte provoz Cloudflare Network Firewall a zobrazte události pro povolený nebo blokovaný provoz.

Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události, u kterých nebyla provedena žádná explicitní akce, tedy pakety, které firewallem prošly, aniž by odpovídaly nějakému pravidlu. Cloudflare Network Firewall standardně provoz bez shody povoluje. To je označeno prázdnou RulesetID.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořit úlohu Logpush
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"destination_conf": "<DESTINATION_CONF>",
		"output_options": {
				"field_names": [
						"ColoName",
						"Datetime",
						"Direction",
						"IPDestinationAddress",
						"IPDestinationSubnet",
						"IPProtocol",
						"IPSourceAddress",
						"IPSourceSubnet",
						"Outcome",
						"RuleID",
						"RulesetID",
						"SampleInterval",
						"Verdict"
				]
		},
		"filter": "{\"where\":{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"eq\",\"value\":\"\"}]}}"
	}'

Následující příklad vytvoří úlohu Logpush která zobrazuje pouze pole relevantní pro Cloudflare Network Firewall, přičemž filtr zobrazuje pouze události, u kterých byla provedena explicitní akce. Příklad zahrnuje jak povolená, tak zakázaná pravidla Cloudflare Network Firewall.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořit úlohu Logpush
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"destination_conf": "<DESTINATION_CONF>",
		"output_options": {
				"field_names": [
						"ColoName",
						"Datetime",
						"Direction",
						"IPDestinationAddress",
						"IPDestinationSubnet",
						"IPProtocol",
						"IPSourceAddress",
						"IPSourceSubnet",
						"Outcome",
						"RuleID",
						"RulesetID",
						"SampleInterval",
						"Verdict"
				]
		},
		"filter": "{\"where\":{\"and\":[{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"},{\"key\":\"RulesetID\",\"operator\":\"!eq\",\"value\":\"\"}]}}"
	}'

Filtrovat pouze události Network Firewall

Pokud úloha Logpush zahrnuje události z více mitigačních systémů Cloudflare, použijte níže uvedený filtr tak, aby zahrnoval pouze události Cloudflare Network Firewall. Níže uvedený příklad vytvoří úlohu Logpush která filtruje podle MitigationSystem tak, aby to zahrnovalo pouze provoz Network Firewall.

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
Vytvořit úlohu Logpush
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/logpush/jobs" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"destination_conf": "<DESTINATION_CONF>",
		"output_options": {
				"field_names": [
						"ColoName",
						"Datetime",
						"Direction",
						"IPDestinationAddress",
						"IPDestinationSubnet",
						"IPProtocol",
						"IPSourceAddress",
						"IPSourceSubnet",
						"Outcome",
						"RuleID",
						"RulesetID",
						"SampleInterval",
						"Verdict"
				]
		},
		"filter": "{\"where\":{\"key\":\"MitigationSystem\",\"operator\":\"eq\",\"value\":\"magic-firewall\"}}"
	}'