INTEGRITY Документация

интеграция Logpush

Только для Enterprise

С Cloudflare's Logpush службы вы можете настроить автоматический экспорт журналов Zero Trust (включая DNS-запросы, HTTP-запросы, проверки состояния устройств и другие события, создаваемые службами Cloudflare One) в сторонние хранилища или в сторонние управление информацией о безопасности и событиями (SIEM) решения. После экспорта ваша команда сможет анализировать эти данные и проводить их аудит по мере необходимости.

Экспорт журналов Zero Trust с помощью Logpush

Чтобы настроить Logpush для журналов Zero Trust:

  1. В Cloudflare One, перейдите в Insights > Журналы.
  2. Выберите Управлять Logpush.
  3. В Logpush выберите Создание задания Logpush. Задание Logpush определяет, какой набор данных экспортировать и куда его отправлять.
  4. Выберите назначение Logpush.
  5. Следуйте инструкциям для конкретной службы, чтобы настроить и проверить свой пункт назначения.
  6. Выберите Наборы данных Zero Trust чтобы экспортировать.
  7. Введите Название задания, любой фильтры которые вы хотите добавить, чтобы сузить набор включаемых журналов (например, только журналы по конкретному пользователю или действию), а также поля данных, которые нужно включить в журналы.
  8. (Необязательно) В Расширенные настройки, выберите предпочитаемый формат отметки времени и решите, нужно ли включить сэмплирование логов. Сэмплирование логов доставляет случайно выбранное подмножество логов вместо каждого события, что может снизить объём хранимых данных для наборов данных с высокой нагрузкой.
  9. Выберите Отправить.

Настройка интеграции Logpush завершена. Logpush начнёт партиями доставлять журналы в выбранное место назначения. Вы можете настроить несколько мест назначения и добавить в журналы дополнительные поля, вернувшись в Logpush страницу.

Дополнительные сведения о поддерживаемых местах назначения см. в Включите получателей.

Наборы данных Zero Trust

Logpush поддерживает все журналы панели управления а также дополнительные наборы данных, недоступные в панели управления Cloudflare One. См. наборы данных Logpush для списка всех доступных полей.

Набор данных Описание
Запросы на доступ HTTP-запросы к сайтам, защищенным Cloudflare Access
Audit Logs События аутентификации через Cloudflare Access
Действия пользователя Browser Isolation Действия по передаче данных, которые пользователь выполняет в удалённом браузере, например копирование, вставка и загрузка файлов
CASB Findings Проблемы безопасности, обнаруженные Cloud Access Security Broker (CASB) от Cloudflare
Результаты проверки состояния устройства Статус состояния устройства от Cloudflare One Client
DEX Application Tests Результаты автоматических проверок подключения Digital Experience Monitoring (DEX) из Cloudflare One Client
DEX Device State Events Данные о событиях устройств Digital Experience Monitoring (DEX), такие как подключение, использование ЦП и Disk I/O, из Cloudflare One Client
Gateway DNS DNS-запросы, проверяемые Cloudflare Gateway
Gateway HTTP HTTP-запросы, проверяемые Cloudflare Gateway
Gateway Network Сетевые пакеты, проверяемые Cloudflare Gateway
Журналы портала MCP Запросы, выполненные через порталы MCP-сервера
Логи SSH Логи SSH-команд для Целевые объекты Access for Infrastructure
WARP Config Changes Журналы событий, которые Cloudflare создаёт каждый раз, когда устройство изменяет профили
WARP Toggle Events Журналы событий, которые Cloudflare создаёт при каждом включении или выключении Cloudflare One Client на устройстве
Zero Trust Network Session Logs Журналы сетевых сессий для всего трафика, проксируемого через Cloudflare Gateway по всем поддерживаемым on-ramps

Проверить применение региональной карты

Если вы используете Regional Services с Cloudflare One вы можете настроить, какое подмножество дата-центров Cloudflare расшифровывает и маршрутизирует ваш трафик. Это позволяет учитывать региональные ограничения наподобие GDPR или соблюдать нормативные требования, включающие географические ограничения на потоки данных или их обработку.

Чтобы проверить, что ваша региональная карта применяется правильно, проверьте IngressColoName поле в Zero Trust Network Session logs. В этом поле отображается название дата-центра Cloudflare, через который трафик поступил в сеть. Поскольку регионализация применяется до Gateway, дата-центр входа будет находиться в пределах настроенной региональной карты, что подтверждает, что трафик обрабатывается в нужном регионе.

Разбор журналов DNS

Logpush записывает следующие поля для каждого DNS-запроса:

Logpush предоставляет данные DNS-ответов в двух форматах. ResourceRecords содержит необработанный ответ DNS в Двоичный формат в кодировке Base64, который компактен, но требует декодирования, прежде чем станет читаемым для человека. ResourceRecordsJSON содержит те же данные в формате JSON, где уже разобраны имя записи, тип, класс, TTL и данные ответа. Например:

{
	"ResourceRecords": [
		{
			"type": "5",
			"data": "d3d3LmV4YW1wbGUuY29tAAABAAUAAABleGFtcGxlLmNvbQ=="
		},
		{
			"type": "1",
			"data": "ZXhhbXBsZS5jb20AAAEAAQAAAQIDBAUGBwgJ"
		}
	],
	"ResourceRecordsJSON": "[{\"name\":\"www.example.com\",\"type\":\"CNAME\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"example.com.\"},{\"name\":\"example.com\",\"type\":\"A\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"203.0.113.0\"}]"
}

Дополнительные руководства по Logpush