Skip to content

防护日志 ​

看「谁来了、命中了哪条策略、拦没拦」。调规则、查误伤、应急处置都靠它。

面板入口:观测 → 防护日志。也可从 总览 点指标跳转过来。

防护日志1防护日志2

筛选及分析 ​

  1. 先选 时间范围(近 1 小时或自定义)和站点
  2. 用筛选缩小范围:是否拦截、防护方式、规则名、IP、路径、请求 ID 等
  3. 看统计找 TOP,再点开明细核对 URI、UA、IP
  4. 据此改规则、加例外,或应急加黑名单
  5. 在日志明细中可以单独查看某一条日志的详情
  6. 根据统计信息、高频排行、筛选排行以及日志详情,找到被攻击的特点共性,以制定防御策略

日志筛选与明细日志筛选与明细

常用筛选项 ​

你想找什么可以筛
哪条策略命中规则名、来源(规则 / 限速 / 黑名单等)
拦了没有是否拦截、防护方式(观察 / 拦截 / 挑战)
哪个站站点
谁打的客户端 IP、直连 IP(TCP 连接 / CDN 边缘)、国家 / 地区、ASN
打了哪域名、路径、查询串
客户端长什么样方法、UA、Referer、Bot 名称/分类
某一笔具体请求请求 ID(快捷筛选或自定义条件;关键字也会搜请求 ID)

点开一条详情,一般能看到请求信息、地理、命中策略与动作——用来回答「为什么拦 / 为什么只观察」。详情里同时有 客户端 IP(按站点获取方式解析)和 直连 IP(TCP 连接地址;有 CDN 时是边缘节点)。

请求 ID ​

每一笔经过流盾的请求都会生成一个请求 ID,用来把「访客看到的现象、流盾日志、源站日志」对上同一笔请求。

  • 防护日志:快捷筛选或自定义条件选「请求 ID」;顶部关键字也会搜请求 ID
  • 浏览器:响应头 X-WAF-Request-Id(开发者工具 → 网络 → 对应请求的响应头)
  • 源站:流盾回源时会带上同名请求头,可在源站访问日志或应用日志里检索

不需要打开调试模式也会下发。调试模式额外带的是命中规则等诊断信息,见 系统设置。

排查误拦或源站报错时:先从浏览器或源站抄下这个 ID,再回防护日志精确查出命中了哪条策略。

日志变少了怎么办 ​

采样与保留在 系统设置 → 日志采样 调:

  • 可手动开关,也可按流量自动降采样
  • 可选择少记或不记观察日志
  • 保留天数默认大约 30 天

访问量很大时日志变少,先到系统设置里看「日志采样」是不是自动少记了,不一定是防护没生效。主动降采样、缩短保留以减轻 ClickHouse 压力时,见 性能优化指南。

注意 ​

  • CDN 没配真实 IP → 「客户端 IP」全是边缘节点;配好后客户端 IP 是访客,直连 IP 仍是边缘节点
  • 只看明细不看统计 → 难发现主要攻击面
  • 保留天数太短 → 事后不好追溯

相关:攻击应急处置 · 预警通知