← Cloudflare One / cloudflare-one / insights / logs
интеграция Logpush
С Cloudflare's Logpush службы вы можете настроить автоматический экспорт журналов Zero Trust (включая DNS-запросы, HTTP-запросы, проверки состояния устройств и другие события, создаваемые службами Cloudflare One) в сторонние хранилища или в сторонние управление информацией о безопасности и событиями (SIEM) решения. После экспорта ваша команда сможет анализировать эти данные и проводить их аудит по мере необходимости.
Экспорт журналов Zero Trust с помощью Logpush
Чтобы настроить Logpush для журналов Zero Trust:
- В Cloudflare One ↗, перейдите в Insights > Журналы.
- Выберите Управлять Logpush.
- В Logpush выберите Создание задания Logpush. Задание Logpush определяет, какой набор данных экспортировать и куда его отправлять.
- Выберите назначение Logpush.
- Следуйте инструкциям для конкретной службы, чтобы настроить и проверить свой пункт назначения.
- Выберите Наборы данных Zero Trust чтобы экспортировать.
- Введите Название задания, любой фильтры которые вы хотите добавить, чтобы сузить набор включаемых журналов (например, только журналы по конкретному пользователю или действию), а также поля данных, которые нужно включить в журналы.
- (Необязательно) В Расширенные настройки, выберите предпочитаемый формат отметки времени и решите, нужно ли включить сэмплирование логов. Сэмплирование логов доставляет случайно выбранное подмножество логов вместо каждого события, что может снизить объём хранимых данных для наборов данных с высокой нагрузкой.
- Выберите Отправить.
Настройка интеграции Logpush завершена. Logpush начнёт партиями доставлять журналы в выбранное место назначения. Вы можете настроить несколько мест назначения и добавить в журналы дополнительные поля, вернувшись в Logpush страницу.
Дополнительные сведения о поддерживаемых местах назначения см. в Включите получателей.
Наборы данных Zero Trust
Logpush поддерживает все журналы панели управления а также дополнительные наборы данных, недоступные в панели управления Cloudflare One. См. наборы данных Logpush для списка всех доступных полей.
| Набор данных | Описание |
|---|---|
| Запросы на доступ | HTTP-запросы к сайтам, защищенным Cloudflare Access |
| Audit Logs | События аутентификации через Cloudflare Access |
| Действия пользователя Browser Isolation | Действия по передаче данных, которые пользователь выполняет в удалённом браузере, например копирование, вставка и загрузка файлов |
| CASB Findings | Проблемы безопасности, обнаруженные Cloud Access Security Broker (CASB) от Cloudflare |
| Результаты проверки состояния устройства | Статус состояния устройства от Cloudflare One Client |
| DEX Application Tests | Результаты автоматических проверок подключения Digital Experience Monitoring (DEX) из Cloudflare One Client |
| DEX Device State Events | Данные о событиях устройств Digital Experience Monitoring (DEX), такие как подключение, использование ЦП и Disk I/O, из Cloudflare One Client |
| Gateway DNS | DNS-запросы, проверяемые Cloudflare Gateway |
| Gateway HTTP | HTTP-запросы, проверяемые Cloudflare Gateway |
| Gateway Network | Сетевые пакеты, проверяемые Cloudflare Gateway |
| Журналы портала MCP | Запросы, выполненные через порталы MCP-сервера |
| Логи SSH | Логи SSH-команд для Целевые объекты Access for Infrastructure |
| WARP Config Changes | Журналы событий, которые Cloudflare создаёт каждый раз, когда устройство изменяет профили |
| WARP Toggle Events | Журналы событий, которые Cloudflare создаёт при каждом включении или выключении Cloudflare One Client на устройстве |
| Zero Trust Network Session Logs | Журналы сетевых сессий для всего трафика, проксируемого через Cloudflare Gateway по всем поддерживаемым on-ramps |
Проверить применение региональной карты
Если вы используете Regional Services с Cloudflare One вы можете настроить, какое подмножество дата-центров Cloudflare расшифровывает и маршрутизирует ваш трафик. Это позволяет учитывать региональные ограничения наподобие GDPR или соблюдать нормативные требования, включающие географические ограничения на потоки данных или их обработку.
Чтобы проверить, что ваша региональная карта применяется правильно, проверьте IngressColoName поле в Zero Trust Network Session logs. В этом поле отображается название дата-центра Cloudflare, через который трафик поступил в сеть. Поскольку регионализация применяется до Gateway, дата-центр входа будет находиться в пределах настроенной региональной карты, что подтверждает, что трафик обрабатывается в нужном регионе.
Разбор журналов DNS
Logpush записывает следующие поля для каждого DNS-запроса:
- Имя запроса
- Тип запроса
- Класс запроса
- TTL ответа
- Данные ответа
Logpush предоставляет данные DNS-ответов в двух форматах. ResourceRecords содержит необработанный ответ DNS в Двоичный формат в кодировке Base64 ↗, который компактен, но требует декодирования, прежде чем станет читаемым для человека. ResourceRecordsJSON содержит те же данные в формате JSON, где уже разобраны имя записи, тип, класс, TTL и данные ответа. Например:
{
"ResourceRecords": [
{
"type": "5",
"data": "d3d3LmV4YW1wbGUuY29tAAABAAUAAABleGFtcGxlLmNvbQ=="
},
{
"type": "1",
"data": "ZXhhbXBsZS5jb20AAAEAAQAAAQIDBAUGBwgJ"
}
],
"ResourceRecordsJSON": "[{\"name\":\"www.example.com\",\"type\":\"CNAME\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"example.com.\"},{\"name\":\"example.com\",\"type\":\"A\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"203.0.113.0\"}]"
}