INTEGRITY Документация

Журналы активности Gateway

Журналы активности Gateway фиксируют DNS-запросы, сетевые пакеты и HTTP-запросы, проверяемые Gateway. Вы также можете скачать зашифрованные логи SSH-команд для сеансов, проксируемых через Gateway.

Пользователи с планом Enterprise могут создавать более подробные журналы с помощью Logpush.

Просмотр журналов активности Gateway

Чтобы просмотреть журналы активности Gateway:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Insights > Журналы.

  2. Выберите тип журнала Gateway:

    • Журналы DNS-запросов
    • Журналы сети
    • Журналы HTTP-запросов
  3. (Необязательно) Отфильтруйте журналы, отображаемые в инструменте просмотра журналов. Вы можете фильтровать журналы по временной метке и деталям события (например, хосту, URL-адресу, электронной почте пользователя, действию политики и другим параметрам).

  4. Выберите отдельную временную метку, чтобы изучить событие подробнее.

Выборочное журналирование

По умолчанию Gateway регистрирует все события, включая разрешенные и не представляющие риска DNS-запросы и HTTP-запросы. Вы можете полностью отключить регистрацию или регистрировать только заблокированные запросы.

Чтобы настроить, что регистрирует Gateway:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.

  2. В разделе Журналирование трафика > Ведение журнала активности трафика, выберите настройки для логов DNS, Network и HTTP.

Эти настройки применяются только к журналам, отображаемым в Cloudflare One. На данные Logpush они не влияют.

Журналы DNS

Описание полей

Основная информация

Поле Описание
Имя запроса Название домена, к которому был выполнен запрос.
ID запроса UUID of the query assigned by Cloudflare.
Электронная почта Адрес электронной почты пользователя, зарегистрировавшего Cloudflare One Client, из которого исходил трафик. Если трафик поступает через on-ramp без привязки к удостоверению пользователя (например, конечная точка прокси) или проверку подлинности на уровне устройства (например, токен службы) было использовано, это значение будет non_identity@<team-domain>.cloudflareaccess.com.
Действие Действие Действие Gateway, применённое к запросу (например, Allow или Block).
Время Дата и время DNS-запроса.
Решение резолвера Причина, по которой Gateway применил определённое Действие к запросу. См. список решений резолвера.
Определённые IP-адреса Определённые IP-адреса в ответе.
CNAME-записи CNAME записи в запросе.

Информация о конфигурации

Поле Описание
DNS-локация Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос.
Название политики Название совпавшей политики.
Policy ID ID сопоставленной политики.
Описание политики Описание сработавшей политики.
Поддомен DoH Поддомен DoH DNS-местоположения.
Протокол Протокол, который использовался для выполнения DNS-запроса (например, https).

Identity

Поле Описание
Электронная почта Адрес электронной почты пользователя, зарегистрировавшего Cloudflare One Client, из которого исходил трафик.
User ID UUID of the user. Each unique email address in your organization will have a UUID associated with it.
ID регистрации UUID of the user's Cloudflare One Client registration. A unique registration ID is generated each time a device is registered for a particular email. The same physical device may have multiple registration IDs.
Имя устройства Отображаемое имя устройства, которое операционная система передает Cloudflare One Client. Обычно это имя хоста устройства. Не у всех устройств есть имя. Уникальность имен устройств не гарантируется.
ID устройства UUID of the device connected with the Cloudflare One Client. Each physical device in your organization will have a UUID.
Последняя аутентификация Дата и время последней аутентификации пользователя в сессии Zero Trust.

Сведения о DNS-запросе

Поле Описание
ID запроса UUID of the query assigned by Cloudflare.
Тип запроса Type of DNS-запрос.
Начальные категории доменов запроса Категории содержимого которому принадлежит домен.
Совпавшие категории Название категории политики Gateway, соответствующей домену.
Названия совпавших фидов индикаторов Название источников индикаторов, которые совпали с политикой Gateway.
Запрос названий фидов индикаторов Название источников индикаторов, к которым относится совпавший домен или IP-адрес.
Геолокация IP по определённому континенту Код континента распознанного IP-адреса.
Геолокация IP по определённой стране Код страны разрешённого IP-адреса.
Поддомен DoT Поддомен DoT DNS-локации.
Исходный IP Публичный IP-адрес источника DNS-запроса.
Континент исходного IP Код континента IP-адреса источника.
Страна исходного IP Код страны IP-адреса источника.
Внутренний IP-адрес источника Частный IP-адрес, назначаемый локальной сетью пользователя.
Название приложения Название приложения, соответствующего домену.
IP-адрес резолвера Публичный IP-адрес DNS-резолвера.
Порт Порт, использованный для DNS-запроса.
ID местоположения ID расположения DNS, откуда поступил запрос.
Планирование: часовой пояс Часовой пояс источника DNS-запроса.
Планирование: метод определения часового пояса Метод, используемый для определения часового пояса источника DNS-запроса.

Сведения об ответе DNS

Поле Описание
Разрешённые категории CNAME Категории содержимого, связанные с распознанными CNAME записи в ответе.
Категории определённых IP-адресов Категории содержимого, связанные с распознанными IP-адресами в ответе.
Определённые IP-адреса Определённые IP-адреса в ответе.
IP-адрес авторитетного сервера имён IP-адрес авторитетного сервера имён, отвечающего на DNS-запрос.
Ошибки EDE Расширенные коды ошибок DNS в ответе.

Пользовательский резолвер

Поле Описание
Address Адрес вашего пользовательского резолвера.
Политика Название совпавшей политики DNS-резолвера.
Ответ Статус ответа пользовательского резолвера.
Время (в миллисекундах) Время, которое потребовалось пользовательскому DNS-резолверу для ответа.

Решения резолвера

Название Значение Описание
blockedByCategory 3 Домен или имя хоста соответствует категории в политике Block.
allowedOnNoLocation 4 Разрешено, так как запрос не соответствовал ни одной DNS-локации Gateway.
allowedOnNoPolicyMatch 5 Разрешено, так как запрос не соответствовал ни одной политике.
blockedAlwaysCategory 6 Домен или имя хоста всегда блокируется Cloudflare.
overrideForSafeSearch 7 Ответ был переопределён политикой Safe Search.
overrideApplied 8 Ответ был переопределён политикой Override.
blockedRule 9 IP-адрес в ответе совпал с политикой Block.
allowedRule 10 IP-адрес в ответе совпал с политикой Allow.

Журналы сети

Описание полей

Основная информация

Поле Описание
Исходный IP IP-адрес пользователя, отправившего пакет.
Внутренний IP-адрес источника Частный IP-адрес, назначаемый локальной сетью пользователя.
IP-адрес назначения IP-адрес получателя пакета.
Действие Gateway Действие выполняется на основании первого совпавшего правила (например, Allow или Block).
Идентификатор сессии ID уникального сеанса.
Время Дата и время сессии.

Совпавшие политики

Поле Описание
DNS-локация Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос.
Название политики Название совпавшей политики.
Policy ID ID политики, применяющей решение, принятое Gateway.
Описание политики Описание сработавшей политики.

Identity

Поле Описание
Электронная почта Адрес электронной почты пользователя, отправившего пакет. Он формируется Cloudflare One Client.
User ID ID пользователя, отправившего пакет. Формируется Cloudflare One Client.
ID регистрации ID регистрации устройства пользователя. Формируется Cloudflare One Client.
Имя устройства Название устройства, отправившего пакет.
ID устройства ID физического устройства, отправившего пакет. Этот идентификатор генерируется Cloudflare One Client.
Последняя аутентификация Дата и время последней аутентификации пользователя в Zero Trust.

Подробности сетевого запроса

Поле Описание
Исходный IP IP-адрес пользователя, отправившего пакет.
Порт источника Номер порта источника для пакета.
Страна источника Код страны источника пакета.
Континент исходного IP Код континента IP-адреса источника.
Страна исходного IP Код страны IP-адреса источника.
IP-адрес назначения IP-адрес получателя пакета.
Порт назначения Номер порта назначения пакета.
Континент IP-адреса назначения Код континента IP-адреса назначения пакета.
Страна IP-адреса назначения Код страны IP-адреса назначения пакета.
Транспортный протокол Протокол, по которому был отправлен пакет.
Обнаруженный протокол Обнаруженный сетевой протокол.
SNI Хост, трафик к которому Gateway фильтрует по заголовку индикации имени сервера (SNI).
Виртуальная сеть Виртуальная сеть к которому подключён клиент.
Сведения о категории Категория или категории, связанные с пакетом.
Конечная точка прокси Конечная точка прокси для PAC-файла Куда Gateway перенаправил трафик, если применимо.
Application ID ID приложения, соответствующего домену.
Название приложения Название приложения, соответствующего домену.

Журналы HTTP

Описание полей

Основная информация

Поле Описание
Host Имя хоста в HTTP-заголовке HTTP-запроса. Gateway записывает SNI в это поле, если он ответил на запрос действием Do Not Inspect. Если Gateway не получает SNI, это поле остается пустым.
Электронная почта Адрес электронной почты пользователя, отправившего HTTP-запрос. Он формируется Cloudflare One Client.
Действие Gateway Действие выполняется на основании первого совпавшего правила (например, Allow или Block).
ID запроса Уникальный ID запроса.
Время Дата и время HTTP-запроса.
Внутренний IP-адрес источника Частный IP-адрес, назначаемый локальной сетью пользователя.
User agent Заголовок User agent, отправленный в запросе исходным устройством.
Сведения о политике Политика, соответствующая решению, принятому Gateway на основе критериев трафика запроса.
Профили DLP Название совпавшей Профиль DLP.
Записи профиля DLP Название совпавшей записи в профиле DLP.
Загруженный/скачанный файл Информация о файле, переданном в запросе, обнаруженном расширенное обнаружение файлов. Подробности включают:
  • Имя файла
  • Тип файла
  • Размер файла
  • Хеш файла (только для разрешённых запросов)
  • Тип контента
  • Направление (отправка/загрузка)
  • Действие (Block/Allow)

Совпавшие политики

Поле Описание
DNS-локация Местоположение, настроенное пользователем от места, откуда был выполнен DNS-запрос.
Название политики Название совпавшей политики.
Policy ID ID сопоставленной политики.
Описание политики Описание сработавшей политики.
ID совпавшей категории ID категории, сопоставленной в политике.
Название совпавшей категории Название категории, соответствующей политике.

Identity

Поле Описание
Электронная почта Адрес электронной почты пользователя, отправившего HTTP-запрос. Он формируется Cloudflare One Client.
User ID ID пользователя, отправившего запрос. Формируется Cloudflare One Client.
ID регистрации ID регистрации устройства пользователя. Формируется Cloudflare One Client.
Имя устройства Название устройства, отправившего запрос.
ID устройства ID физического устройства, отправившего запрос. Этот идентификатор генерируется Cloudflare One Client на устройстве, создавшем запрос.
Последняя аутентификация Дата и время последней аутентификации пользователя в Zero Trust.

Сведения о HTTP-запросе

Поле Описание
Версия HTTP Версия HTTP источника, к которому Gateway подключился от имени пользователя.
Метод HTTP Метод HTTP, использованный для запроса (например, GET или POST).
Код состояния HTTP Код состояния HTTP возвращённый в ответе.
URL Полный URL-адрес HTTP-запроса.
Referer Заголовок запроса Referer, содержащий адрес страницы, отправившей запрос.
Исходный IP Публичный IP-адрес источника HTTP-запроса.
Порт источника Порт, использованный для HTTP-запроса.
Континент исходного IP Код континента HTTP-запроса.
Страна исходного IP Код страны HTTP-запроса.
IP-адрес назначения Публичный IP-адрес запрошенного пункта назначения.
Порт назначения Порт запрошенного назначения.
Континент IP-адреса назначения Код континента запрошенного назначения.
Страна IP-адреса назначения Код страны запрошенного назначения.
Причина блокировки файла Причина блокировки файла, если передача файла была выполнена или предпринята попытка её выполнения.
Сведения о категории Подробные сведения о категории, к которой относится заблокированный файл.
Application ID ID приложения, соответствующего домену.
Название приложения Название приложения, соответствующего домену.
Категории Категории содержимого которому принадлежит домен.
Конечная точка прокси Конечная точка прокси для PAC-файла Куда Gateway перенаправил трафик, если применимо.
Виртуальная сеть Виртуальная сеть к которому подключён клиент.
Проверено в песочнице Статус карантин файлов.

Подробности обнаружения файла

Поле Описание
Название Название обнаруженного файла.
Type Тип обнаруженного файла.
Размер Размер обнаруженного файла.
Хеш Хеш обнаруженного файла, сгенерированный DLP.
Тип контента MIME-тип обнаруженного файла.
Направление Направление передачи обнаруженного файла: загрузка или скачивание.
Действие Действие, применённое Gateway к запросу.

Расширенное обнаружение файлов

Расширенное обнаружение файлов представляет собой необязательную функцию, которая извлекает из HTTP трафика больше информации о файлах. При включении Gateway считывает данные о файле из тела HTTP запроса, а не из заголовков HTTP, что обеспечивает более высокую точность и надежность. Для организаций с большим объемом файлового трафика эта функция может немного снижать производительность.

Чтобы включить расширенное обнаружение файлов:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. В Настройки прокси и проверки, включите Проверяйте HTTPS-запросы с расшифровкой TLS.
  3. В Настройки политики, включите Разрешить расширенное обнаружение файлов.

Изолировать запросы

Когда пользователь создаёт политика изоляции, Gateway регистрирует запросы, связанные с изоляцией, в два этапа:

  1. Исходный запрос : Запрос, который запускает изоляцию, регистрируется с действием Isolate. Поскольку этот запрос ещё не изолирован, is_isolated поле возвращает false.
  2. Последующие запросы : После того как Zero Trust возвращает пользователю результат в изолированном браузере, Gateway регистрирует все последующие запросы в изолированном браузере вместе с действием (например, Allow или Block), а также is_isolated поле возвращает true.

Ограничения

Если соединение закрывается до того, как Gateway проверит и отфильтрует трафик, Gateway регистрирует это событие с действием Unknown.

Журналы активности Gateway недоступны в панели управления, если вы включите Customer Metadata Boundary (CMB) в рамках Cloudflare Data Localization Suite (DLS). CMB ограничивает регионы, в которых хранятся метаданные трафика клиентов и логи. Пользователи Enterprise с включённым CMB по-прежнему могут экспортировать логи через Logpush. Дополнительную информацию см. в Совместимость с продуктом DLS.