防护日志
看「谁来了、命中了哪条策略、拦没拦」。调规则、查误伤、应急处置都靠它。
面板入口:观测 → 防护日志。也可从 总览 点指标跳转过来。


筛选及分析
- 先选 时间范围(近 1 小时或自定义)和站点
- 用筛选缩小范围:是否拦截、防护方式、规则名、IP、路径、请求 ID 等
- 看统计找 TOP,再点开明细核对 URI、UA、IP
- 据此改规则、加例外,或应急加黑名单
- 在日志明细中可以单独查看某一条日志的详情
- 根据统计信息、高频排行、筛选排行以及日志详情,找到被攻击的特点共性,以制定防御策略


常用筛选项
| 你想找什么 | 可以筛 |
|---|---|
| 哪条策略命中 | 规则名、来源(规则 / 限速 / 黑名单等) |
| 拦了没有 | 是否拦截、防护方式(观察 / 拦截 / 挑战) |
| 哪个站 | 站点 |
| 谁打的 | 客户端 IP、直连 IP(TCP 连接 / CDN 边缘)、国家 / 地区、ASN |
| 打了哪 | 域名、路径、查询串 |
| 客户端长什么样 | 方法、UA、Referer、Bot 名称/分类 |
| 某一笔具体请求 | 请求 ID(快捷筛选或自定义条件;关键字也会搜请求 ID) |
点开一条详情,一般能看到请求信息、地理、命中策略与动作——用来回答「为什么拦 / 为什么只观察」。详情里同时有 客户端 IP(按站点获取方式解析)和 直连 IP(TCP 连接地址;有 CDN 时是边缘节点)。
请求 ID
每一笔经过流盾的请求都会生成一个请求 ID,用来把「访客看到的现象、流盾日志、源站日志」对上同一笔请求。
- 防护日志:快捷筛选或自定义条件选「请求 ID」;顶部关键字也会搜请求 ID
- 浏览器:响应头
X-WAF-Request-Id(开发者工具 → 网络 → 对应请求的响应头) - 源站:流盾回源时会带上同名请求头,可在源站访问日志或应用日志里检索
不需要打开调试模式也会下发。调试模式额外带的是命中规则等诊断信息,见 系统设置。
排查误拦或源站报错时:先从浏览器或源站抄下这个 ID,再回防护日志精确查出命中了哪条策略。
日志变少了怎么办
采样与保留在 系统设置 → 日志采样 调:
- 可手动开关,也可按流量自动降采样
- 可选择少记或不记观察日志
- 保留天数默认大约 30 天
访问量很大时日志变少,先到系统设置里看「日志采样」是不是自动少记了,不一定是防护没生效。主动降采样、缩短保留以减轻 ClickHouse 压力时,见 性能优化指南。
注意
- CDN 没配真实 IP → 「客户端 IP」全是边缘节点;配好后客户端 IP 是访客,直连 IP 仍是边缘节点
- 只看明细不看统计 → 难发现主要攻击面
- 保留天数太短 → 事后不好追溯