← Cloudflare One / cloudflare-one / insights / logs / dashboard-logs
Журналы активности Gateway
Журналы активности Gateway фиксируют DNS-запросы, сетевые пакеты и HTTP-запросы, проверяемые Gateway. Вы также можете скачать зашифрованные логи SSH-команд для сеансов, проксируемых через Gateway.
Пользователи с планом Enterprise могут создавать более подробные журналы с помощью Logpush.
Просмотр журналов активности Gateway
Чтобы просмотреть журналы активности Gateway:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Insights > Журналы.
-
Выберите тип журнала Gateway:
- Журналы DNS-запросов
- Журналы сети
- Журналы HTTP-запросов
-
(Необязательно) Отфильтруйте журналы, отображаемые в инструменте просмотра журналов. Вы можете фильтровать журналы по временной метке и деталям события (например, хосту, URL-адресу, электронной почте пользователя, действию политики и другим параметрам).
-
Выберите отдельную временную метку, чтобы изучить событие подробнее.
Выборочное журналирование
По умолчанию Gateway регистрирует все события, включая разрешенные и не представляющие риска DNS-запросы и HTTP-запросы. Вы можете полностью отключить регистрацию или регистрировать только заблокированные запросы.
Чтобы настроить, что регистрирует Gateway:
-
В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
-
В разделе Журналирование трафика > Ведение журнала активности трафика, выберите настройки для логов DNS, Network и HTTP.
Эти настройки применяются только к журналам, отображаемым в Cloudflare One. На данные Logpush они не влияют.
Журналы DNS
Описание полей
Основная информация
| Поле | Описание |
|---|---|
| Имя запроса | Название домена, к которому был выполнен запрос. |
| ID запроса | UUID of the query assigned by Cloudflare. |
| Электронная почта | Адрес электронной почты пользователя, зарегистрировавшего Cloudflare One Client, из которого исходил трафик. Если трафик поступает через on-ramp без привязки к удостоверению пользователя (например, конечная точка прокси) или проверку подлинности на уровне устройства (например, токен службы) было использовано, это значение будет non_identity@<team-domain>.cloudflareaccess.com. |
| Действие | Действие Действие Gateway, применённое к запросу (например, Allow или Block). |
| Время | Дата и время DNS-запроса. |
| Решение резолвера | Причина, по которой Gateway применил определённое Действие к запросу. См. список решений резолвера. |
| Определённые IP-адреса | Определённые IP-адреса в ответе. |
| CNAME-записи | CNAME записи в запросе. |
Информация о конфигурации
| Поле | Описание |
|---|---|
| DNS-локация | Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос. |
| Название политики | Название совпавшей политики. |
| Policy ID | ID сопоставленной политики. |
| Описание политики | Описание сработавшей политики. |
| Поддомен DoH | Поддомен DoH DNS-местоположения. |
| Протокол | Протокол, который использовался для выполнения DNS-запроса (например, https). |
Identity
| Поле | Описание |
|---|---|
| Электронная почта | Адрес электронной почты пользователя, зарегистрировавшего Cloudflare One Client, из которого исходил трафик. |
| User ID | UUID of the user. Each unique email address in your organization will have a UUID associated with it. |
| ID регистрации | UUID of the user's Cloudflare One Client registration. A unique registration ID is generated each time a device is registered for a particular email. The same physical device may have multiple registration IDs. |
| Имя устройства | Отображаемое имя устройства, которое операционная система передает Cloudflare One Client. Обычно это имя хоста устройства. Не у всех устройств есть имя. Уникальность имен устройств не гарантируется. |
| ID устройства | UUID of the device connected with the Cloudflare One Client. Each physical device in your organization will have a UUID. |
| Последняя аутентификация | Дата и время последней аутентификации пользователя в сессии Zero Trust. |
Сведения о DNS-запросе
| Поле | Описание |
|---|---|
| ID запроса | UUID of the query assigned by Cloudflare. |
| Тип запроса | Type of DNS-запрос ↗. |
| Начальные категории доменов запроса | Категории содержимого которому принадлежит домен. |
| Совпавшие категории | Название категории политики Gateway, соответствующей домену. |
| Названия совпавших фидов индикаторов | Название источников индикаторов, которые совпали с политикой Gateway. |
| Запрос названий фидов индикаторов | Название источников индикаторов, к которым относится совпавший домен или IP-адрес. |
| Геолокация IP по определённому континенту | Код континента распознанного IP-адреса. |
| Геолокация IP по определённой стране | Код страны разрешённого IP-адреса. |
| Поддомен DoT | Поддомен DoT DNS-локации. |
| Исходный IP | Публичный IP-адрес источника DNS-запроса. |
| Континент исходного IP | Код континента IP-адреса источника. |
| Страна исходного IP | Код страны IP-адреса источника. |
| Внутренний IP-адрес источника | Частный IP-адрес, назначаемый локальной сетью пользователя. |
| Название приложения | Название приложения, соответствующего домену. |
| IP-адрес резолвера | Публичный IP-адрес DNS-резолвера. |
| Порт | Порт, использованный для DNS-запроса. |
| ID местоположения | ID расположения DNS, откуда поступил запрос. |
| Планирование: часовой пояс | Часовой пояс источника DNS-запроса. |
| Планирование: метод определения часового пояса | Метод, используемый для определения часового пояса источника DNS-запроса. |
Сведения об ответе DNS
| Поле | Описание |
|---|---|
| Разрешённые категории CNAME | Категории содержимого, связанные с распознанными CNAME записи в ответе. |
| Категории определённых IP-адресов | Категории содержимого, связанные с распознанными IP-адресами в ответе. |
| Определённые IP-адреса | Определённые IP-адреса в ответе. |
| IP-адрес авторитетного сервера имён | IP-адрес авторитетного сервера имён, отвечающего на DNS-запрос. |
| Ошибки EDE | Расширенные коды ошибок DNS ↗ в ответе. |
Пользовательский резолвер
| Поле | Описание |
|---|---|
| Address | Адрес вашего пользовательского резолвера. |
| Политика | Название совпавшей политики DNS-резолвера. |
| Ответ | Статус ответа пользовательского резолвера. |
| Время (в миллисекундах) | Время, которое потребовалось пользовательскому DNS-резолверу для ответа. |
Решения резолвера
| Название | Значение | Описание |
|---|---|---|
blockedByCategory |
3 |
Домен или имя хоста соответствует категории в политике Block. |
allowedOnNoLocation |
4 |
Разрешено, так как запрос не соответствовал ни одной DNS-локации Gateway. |
allowedOnNoPolicyMatch |
5 |
Разрешено, так как запрос не соответствовал ни одной политике. |
blockedAlwaysCategory |
6 |
Домен или имя хоста всегда блокируется Cloudflare. |
overrideForSafeSearch |
7 |
Ответ был переопределён политикой Safe Search. |
overrideApplied |
8 |
Ответ был переопределён политикой Override. |
blockedRule |
9 |
IP-адрес в ответе совпал с политикой Block. |
allowedRule |
10 |
IP-адрес в ответе совпал с политикой Allow. |
Журналы сети
Описание полей
Основная информация
| Поле | Описание |
|---|---|
| Исходный IP | IP-адрес пользователя, отправившего пакет. |
| Внутренний IP-адрес источника | Частный IP-адрес, назначаемый локальной сетью пользователя. |
| IP-адрес назначения | IP-адрес получателя пакета. |
| Действие | Gateway Действие выполняется на основании первого совпавшего правила (например, Allow или Block). |
| Идентификатор сессии | ID уникального сеанса. |
| Время | Дата и время сессии. |
Совпавшие политики
| Поле | Описание |
|---|---|
| DNS-локация | Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос. |
| Название политики | Название совпавшей политики. |
| Policy ID | ID политики, применяющей решение, принятое Gateway. |
| Описание политики | Описание сработавшей политики. |
Identity
| Поле | Описание |
|---|---|
| Электронная почта | Адрес электронной почты пользователя, отправившего пакет. Он формируется Cloudflare One Client. |
| User ID | ID пользователя, отправившего пакет. Формируется Cloudflare One Client. |
| ID регистрации | ID регистрации устройства пользователя. Формируется Cloudflare One Client. |
| Имя устройства | Название устройства, отправившего пакет. |
| ID устройства | ID физического устройства, отправившего пакет. Этот идентификатор генерируется Cloudflare One Client. |
| Последняя аутентификация | Дата и время последней аутентификации пользователя в Zero Trust. |
Подробности сетевого запроса
| Поле | Описание |
|---|---|
| Исходный IP | IP-адрес пользователя, отправившего пакет. |
| Порт источника | Номер порта источника для пакета. |
| Страна источника | Код страны источника пакета. |
| Континент исходного IP | Код континента IP-адреса источника. |
| Страна исходного IP | Код страны IP-адреса источника. |
| IP-адрес назначения | IP-адрес получателя пакета. |
| Порт назначения | Номер порта назначения пакета. |
| Континент IP-адреса назначения | Код континента IP-адреса назначения пакета. |
| Страна IP-адреса назначения | Код страны IP-адреса назначения пакета. |
| Транспортный протокол | Протокол, по которому был отправлен пакет. |
| Обнаруженный протокол | Обнаруженный сетевой протокол. |
| SNI | Хост, трафик к которому Gateway фильтрует по заголовку индикации имени сервера (SNI). |
| Виртуальная сеть | Виртуальная сеть к которому подключён клиент. |
| Сведения о категории | Категория или категории, связанные с пакетом. |
| Конечная точка прокси | Конечная точка прокси для PAC-файла Куда Gateway перенаправил трафик, если применимо. |
| Application ID | ID приложения, соответствующего домену. |
| Название приложения | Название приложения, соответствующего домену. |
Журналы HTTP
Описание полей
Основная информация
| Поле | Описание |
|---|---|
| Host | Имя хоста в HTTP-заголовке HTTP-запроса. Gateway записывает SNI в это поле, если он ответил на запрос действием Do Not Inspect. Если Gateway не получает SNI, это поле остается пустым. |
| Электронная почта | Адрес электронной почты пользователя, отправившего HTTP-запрос. Он формируется Cloudflare One Client. |
| Действие | Gateway Действие выполняется на основании первого совпавшего правила (например, Allow или Block). |
| ID запроса | Уникальный ID запроса. |
| Время | Дата и время HTTP-запроса. |
| Внутренний IP-адрес источника | Частный IP-адрес, назначаемый локальной сетью пользователя. |
| User agent | Заголовок User agent, отправленный в запросе исходным устройством. |
| Сведения о политике | Политика, соответствующая решению, принятому Gateway на основе критериев трафика запроса. |
| Профили DLP | Название совпавшей Профиль DLP. |
| Записи профиля DLP | Название совпавшей записи в профиле DLP. |
| Загруженный/скачанный файл | Информация о файле, переданном в запросе, обнаруженном расширенное обнаружение файлов. Подробности включают:
|
Совпавшие политики
| Поле | Описание |
|---|---|
| DNS-локация | Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос. |
| Название политики | Название совпавшей политики. |
| Policy ID | ID сопоставленной политики. |
| Описание политики | Описание сработавшей политики. |
| ID совпавшей категории | ID категории, сопоставленной в политике. |
| Название совпавшей категории | Название категории, соответствующей политике. |
Identity
| Поле | Описание |
|---|---|
| Электронная почта | Адрес электронной почты пользователя, отправившего HTTP-запрос. Он формируется Cloudflare One Client. |
| User ID | ID пользователя, отправившего запрос. Формируется Cloudflare One Client. |
| ID регистрации | ID регистрации устройства пользователя. Формируется Cloudflare One Client. |
| Имя устройства | Название устройства, отправившего запрос. |
| ID устройства | ID физического устройства, отправившего запрос. Этот идентификатор генерируется Cloudflare One Client на устройстве, создавшем запрос. |
| Последняя аутентификация | Дата и время последней аутентификации пользователя в Zero Trust. |
Сведения о HTTP-запросе
| Поле | Описание |
|---|---|
| Версия HTTP | Версия HTTP источника, к которому Gateway подключился от имени пользователя. |
| Метод HTTP | Метод HTTP, использованный для запроса (например, GET или POST). |
| Код состояния HTTP | Код состояния HTTP возвращённый в ответе. |
| URL | Полный URL-адрес HTTP-запроса. |
| Referer | Заголовок запроса Referer, содержащий адрес страницы, отправившей запрос. |
| Исходный IP | Публичный IP-адрес источника HTTP-запроса. |
| Порт источника | Порт, использованный для HTTP-запроса. |
| Континент исходного IP | Код континента HTTP-запроса. |
| Страна исходного IP | Код страны HTTP-запроса. |
| IP-адрес назначения | Публичный IP-адрес запрошенного пункта назначения. |
| Порт назначения | Порт запрошенного назначения. |
| Континент IP-адреса назначения | Код континента запрошенного назначения. |
| Страна IP-адреса назначения | Код страны запрошенного назначения. |
| Причина блокировки файла | Причина блокировки файла, если передача файла была выполнена или предпринята попытка её выполнения. |
| Сведения о категории | Подробные сведения о категории, к которой относится заблокированный файл. |
| Application ID | ID приложения, соответствующего домену. |
| Название приложения | Название приложения, соответствующего домену. |
| Категории | Категории содержимого которому принадлежит домен. |
| Конечная точка прокси | Конечная точка прокси для PAC-файла Куда Gateway перенаправил трафик, если применимо. |
| Виртуальная сеть | Виртуальная сеть к которому подключён клиент. |
| Проверено в песочнице | Статус карантин файлов. |
Подробности обнаружения файла
| Поле | Описание |
|---|---|
| Название | Название обнаруженного файла. |
| Type | Тип обнаруженного файла. |
| Размер | Размер обнаруженного файла. |
| Хеш | Хеш обнаруженного файла, сгенерированный DLP. |
| Тип контента | MIME-тип обнаруженного файла. |
| Направление | Направление передачи обнаруженного файла: загрузка или скачивание. |
| Действие | Действие, применённое Gateway к запросу. |
Расширенное обнаружение файлов
Расширенное обнаружение файлов представляет собой необязательную функцию, которая извлекает из HTTP трафика больше информации о файлах. При включении Gateway считывает данные о файле из тела HTTP запроса, а не из заголовков HTTP, что обеспечивает более высокую точность и надежность. Для организаций с большим объемом файлового трафика эта функция может немного снижать производительность.
Чтобы включить расширенное обнаружение файлов:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В Настройки прокси и проверки, включите Проверяйте HTTPS-запросы с расшифровкой TLS.
- В Настройки политики, включите Разрешить расширенное обнаружение файлов.
Изолировать запросы
Когда пользователь создаёт политика изоляции, Gateway регистрирует запросы, связанные с изоляцией, в два этапа:
- Исходный запрос : Запрос, который запускает изоляцию, регистрируется с действием Isolate. Поскольку этот запрос ещё не изолирован,
is_isolatedполе возвращаетfalse. - Последующие запросы : После того как Zero Trust возвращает пользователю результат в изолированном браузере, Gateway регистрирует все последующие запросы в изолированном браузере вместе с действием (например, Allow или Block), а также
is_isolatedполе возвращаетtrue.
Ограничения
Если соединение закрывается до того, как Gateway проверит и отфильтрует трафик, Gateway регистрирует это событие с действием Unknown.
Журналы активности Gateway недоступны в панели управления, если вы включите Customer Metadata Boundary (CMB) в рамках Cloudflare Data Localization Suite (DLS). CMB ограничивает регионы, в которых хранятся метаданные трафика клиентов и логи. Пользователи Enterprise с включённым CMB по-прежнему могут экспортировать логи через Logpush. Дополнительную информацию см. в Совместимость с продуктом DLS.