Gateway 活动日志记录了由 Gateway 检测的 DNS 查询、网络数据包和 HTTP 请求。您还可以下载由 Gateway 代理的会话的加密 SSH 命令日志。
企业用户可以使用 Logpush 生成更详细的日志。
要查看 Gateway 活动日志:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Insights(洞察) > Logs(日志)。
-
选择 Gateway 日志的类型:
- DNS query logs(DNS 查询日志)
- Network logs(网络日志)
- HTTP request logs(HTTP 请求日志)
-
(可选)过滤在日志查看器中显示的日志。您可以按时间戳和事件详细信息(例如主机、URL、用户电子邮件、策略操作等)过滤日志。
-
选择单个时间戳以更详细地调查事件。
默认情况下,Gateway 记录所有事件,包括被允许且没有风险的 DNS 查询和 HTTP 请求。您可以选择完全禁用日志记录或仅记录被拦截的请求。
要自定义 Gateway 记录的内容:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)。
-
在 Traffic logging(流量日志记录) > Log traffic activity(记录流量活动) 下,选择您对 DNS、网络和 HTTP 日志的偏好。
这些设置仅适用于 Cloudflare One 中显示的日志。Logpush 数据不受影响。
| 字段 | 描述 |
|---|---|
| Query name | 被查询域的名称。 |
| Query ID | 由 Cloudflare 分配的查询的 UUID。 |
| Email(电子邮件) | 注册了流量来源的 Cloudflare One Client 的用户的电子邮件地址。如果使用了非身份 on-ramp(例如代理端点)或机器级身份验证(例如服务令牌),此值将为 non_identity@<team-domain>.cloudflareaccess.com。 |
| Action(操作) | Gateway 应用于该查询的操作(例如 Allow(允许)或 Block(拦截))。 |
| Time | DNS 查询的日期和时间。 |
| Resolver decision | Gateway 对请求应用特定操作的原因。请参阅解析器决策列表。 |
| Resolved IPs | 响应中解析出的 IP 地址。 |
| CNAMEs | 查询中的 CNAME 记录。 |
| 字段 | 描述 |
|---|---|
| DNS location | 发起 DNS 查询的用户配置的位置。 |
| Policy name | 匹配策略的名称。 |
| Policy ID | 匹配策略的 ID。 |
| Policy description | 匹配策略的描述。 |
| DoH subdomain | DNS 位置的 DoH 子域。 |
| Protocol | 用于发起 DNS 查询的协议(例如 https)。 |
| 字段 | 描述 |
|---|---|
| Email(电子邮件) | 注册了流量来源的 Cloudflare One Client 的用户的电子邮件地址。 |
| User ID | 用户的 UUID。您组织中的每个唯一电子邮件地址都将具有与之关联的 UUID。 |
| Registration ID | 用户的 Cloudflare One Client 注册的 UUID。每次为特定电子邮件注册设备时,都会生成一个唯一的注册 ID。同一台物理设备可能具有多个注册 ID。 |
| Device name | 操作系统返回给 Cloudflare One Client 的设备显示名称。通常这是设备的主机名。并非所有设备都有设备名称。设备名称不能保证是唯一的。 |
| Device ID | 连接到 Cloudflare One Client 的设备的 UUID。您组织中的每台物理设备都将有一个 UUID。 |
| Last authenticated | 用户上次验证其 Zero Trust 会话的日期和时间。 |
| 字段 | 描述 |
|---|---|
| Query ID | 由 Cloudflare 分配的查询的 UUID。 |
| Query type | DNS 查询 ↗类型。 |
| Initial query domain categories | 该域所属的内容类别。 |
| Matched categories | 与该域匹配的 Gateway 策略类别的名称。 |
| Matched indicator feed names | 匹配 Gateway 策略的指标源名称。 |
| Query indicator feed names | 匹配的域或 IP 所属的指标源名称。 |
| Resolved continent IP geolocation | 解析出的 IP 地址的大洲代码。 |
| Resolved country IP geolocation | 解析出的 IP 地址的国家/地区代码。 |
| DoT subdomain | DNS 位置的 DoT 子域。 |
| Source IP | DNS 查询的公网源 IP 地址。 |
| Source IP continent | 源 IP 地址的大洲代码。 |
| Source IP country | 源 IP 地址的国家/地区代码。 |
| Source internal IP | 用户的本地网络分配的私有 IP 地址。 |
| Application name | 与该域匹配的应用程序的名称。 |
| Resolver IP(解析器 IP) | DNS 解析器的公网 IP 地址。 |
| Port | 用于发起 DNS 查询的端口。 |
| Location ID | 发起查询的 DNS 位置的 ID。 |
| Scheduling - Time zone | DNS 查询源的时区。 |
| Scheduling - Time zone inferred method | 用于确定 DNS 查询源时区的方法。 |
| 字段 | 描述 |
|---|---|
| Resolved CNAME categories | 与响应中解析的 CNAME 记录相关联的内容类别。 |
| Resolved IP categories | 与响应中解析出的 IP 相关联的内容类别。 |
| Resolved IPs | 响应中解析的 IP。 |
| Authoritative nameserver IP | 响应 DNS 查询的权威域名服务器的 IP 地址。 |
| EDE errors | 响应中的扩展 DNS 错误代码(EDE) ↗。 |
| 字段 | 描述 |
|---|---|
| Address | 您自定义解析器的地址。 |
| Policy(策略) | 匹配的解析器策略名称。 |
| Response | 自定义解析器响应的状态。 |
| Time (in milliseconds) | 自定义解析器进行响应所需的时间。 |
| 名称 | 值 | 描述 |
|---|---|---|
blockedByCategory |
3 |
域或主机名与拦截策略中的类别匹配。 |
allowedOnNoLocation |
4 |
被允许,因为查询未匹配 Gateway DNS 位置。 |
allowedOnNoPolicyMatch |
5 |
被允许,因为查询未匹配策略。 |
blockedAlwaysCategory |
6 |
域或主机名始终被 Cloudflare 拦截。 |
overrideForSafeSearch |
7 |
响应被安全搜索策略覆盖。 |
overrideApplied |
8 |
响应被覆盖策略覆盖。 |
blockedRule |
9 |
响应中的 IP 地址与拦截策略匹配。 |
allowedRule |
10 |
响应中的 IP 地址与允许策略匹配。 |
| 字段 | 描述 |
|---|---|
| Source IP | 发送数据包的用户的 IP 地址。 |
| Source Internal IP | 用户的本地网络分配的私有 IP 地址。 |
| Destination IP | 数据包的目标 IP 地址。 |
| Action(操作) | 基于匹配的第一条规则采取的 Gateway 操作(例如 Allow(允许)或 Block(拦截))。 |
| Session ID | 唯一会话的 ID。 |
| Time | 会话的日期和时间。 |
| 字段 | 描述 |
|---|---|
| DNS location | 发起 DNS 查询的用户配置的位置。 |
| Policy name | 匹配策略的名称。 |
| Policy ID | 执行 Gateway 所做决策的策略 ID。 |
| Policy description | 匹配策略的描述。 |
| 字段 | 描述 |
|---|---|
| Email(电子邮件) | 发送数据包的用户的电子邮件地址。这由 Cloudflare One Client 生成。 |
| User ID | 发送数据包的用户的 ID。这由 Cloudflare One Client 生成。 |
| Registration ID | 用户的设备注册 ID。这由 Cloudflare One Client 生成。 |
| Device name | 发送数据包的设备名称。 |
| Device ID | 发送数据包的物理设备的 ID。这由 Cloudflare One Client 生成。 |
| Last authenticated | 用户上次使用 Zero Trust 进行身份验证的日期和时间。 |
| 字段 | 描述 |
|---|---|
| Source IP | 发送数据包的用户的 IP 地址。 |
| Source port | 数据包的源端口号。 |
| Source country | 数据包源的国家/地区代码。 |
| Source IP continent | 源 IP 地址的大洲代码。 |
| Source IP country | 源 IP 地址的国家/地区代码。 |
| Destination IP | 数据包的目标 IP 地址。 |
| Destination port | 数据包的目的端口号。 |
| Destination IP continent | 数据包目标的 IP 地址的大洲代码。 |
| Destination IP country | 数据包目标的 IP 地址的国家/地区代码。 |
| Transport protocol | 发送数据包所采用的协议。 |
| Detected Protocol | 检测到的网络协议。 |
| SNI | Gateway 将根据其服务器名称指示 (SNI) 标头过滤流量的主机。 |
| Virtual Network | 客户端连接的虚拟网络。 |
| Category details | 与数据包相关联的一个或多个类别。 |
| Proxy endpoint | 如果适用,Gateway 将流量转发到的 PAC 文件代理端点。 |
| Application ID | 与该域匹配的应用程序的 ID。 |
| Application name | 与该域匹配的应用程序的名称。 |
| 字段 | 描述 |
|---|---|
| Host | HTTP 请求的 HTTP 标头中的主机名。如果 Gateway 以 Do Not Inspect(不检测)操作响应请求,则会在此字段中记录 SNI。如果 Gateway 未收到 SNI,此字段将为空。 |
| Email(电子邮件) | 发起 HTTP 请求的用户的电子邮件地址。这由 Cloudflare One Client 生成。 |
| Action(操作) | 基于匹配的第一条规则采取的 Gateway 操作(例如 Allow(允许)或 Block(拦截))。 |
| Request ID | 请求的唯一 ID。 |
| Time | HTTP 请求的日期和时间。 |
| Source internal IP | 用户的本地网络分配的私有 IP 地址。 |
| User agent | 源设备在请求中发送的 User-Agent 标头。 |
| Policy details | 根据请求的流量标准,对应于 Gateway 所做决策的策略。 |
| DLP profiles | 匹配的 DLP 配置文件的名称。 |
| DLP profile entries | DLP 配置文件中匹配条目的名称。 |
| Uploaded/downloaded file | 通过增强型文件检测在请求中发现的所传输文件的相关信息。详细信息包括:
|
| 字段 | 描述 |
|---|---|
| DNS location | 发起 DNS 查询的用户配置的位置。 |
| Policy name | 匹配策略的名称。 |
| Policy ID | 匹配策略的 ID。 |
| Policy description | 匹配策略的描述。 |
| Matched category ID | 策略中匹配类别的 ID。 |
| Matched category name(匹配的类别名称) | 策略中匹配类别的名称。 |
| 字段 | 描述 |
|---|---|
| Email(电子邮件) | 发起 HTTP 请求的用户的电子邮件地址。这由 Cloudflare One Client 生成。 |
| User ID | 发起请求的用户的 ID。这由 Cloudflare One Client 生成。 |
| Registration ID | 用户的设备注册 ID。这由 Cloudflare One Client 生成。 |
| Device name | 发起请求的设备名称。 |
| Device ID | 发起请求的物理设备的 ID。这由发起请求的设备上的 Cloudflare One Client 生成。 |
| Last authenticated | 用户上次使用 Zero Trust 进行身份验证的日期和时间。 |
| 字段 | 描述 |
|---|---|
| HTTP Version | Gateway 代表用户连接到的源站的 HTTP 版本。 |
| HTTP Method | 用于请求的 HTTP 方法(例如 GET 或 POST)。 |
| HTTP Status Code(HTTP 状态码) | 响应中返回的 HTTP 状态码。 |
| URL | HTTP 请求的完整 URL。 |
| Referer | 包含发起请求的页面地址的 Referer 请求标头。 |
| Source IP | HTTP 请求的公网源 IP 地址。 |
| Source Port | 用于发起 HTTP 请求的端口。 |
| Source IP continent | HTTP 请求的源 IP 大洲代码。 |
| Source IP country | HTTP 请求的源 IP 国家/地区代码。 |
| Destination IP | 所请求目的地的公网 IP 地址。 |
| Destination Port | 所请求目的地的端口。 |
| Destination IP continent | 所请求目的地的大洲代码。 |
| Destination IP country | 所请求目的地的国家/地区代码。 |
| Blocked file reason(文件被拦截原因) | 如果发生或尝试进行文件传输,该文件被拦截的原因。 |
| Category details | 被拦截文件所属类别的详细信息。 |
| Application ID | 与该域匹配的应用程序的 ID。 |
| Application name | 与该域匹配的应用程序的名称。 |
| Categories | 该域所属的内容类别。 |
| Proxy endpoint | 如果适用,Gateway 将流量转发到的 PAC 文件代理端点。 |
| Virtual Network | 客户端连接的虚拟网络。 |
| Sandbox scanned | 文件隔离的状态。 |
| 字段 | 描述 |
|---|---|
| Name(名称) | 检测到的文件名。 |
| Type | 检测到的文件类型。 |
| Size | 检测到的文件大小。 |
| Hash | 检测到的文件的哈希,由 DLP 生成。 |
| Content type | 检测到的文件的 MIME 类型。 |
| Direction | 检测到的文件的上传或下载方向。 |
| Action(操作) | Gateway 应用于请求的操作。 |
增强型文件检测是一个可选功能,可从 HTTP 流量中提取更多文件信息。开启后,Gateway 将从 HTTP 正文而不是 HTTP 标头中读取文件信息,从而提供更高的准确性和可靠性。对于文件传输频繁的组织,此功能可能会对性能产生微小影响。
要开启增强型文件检测:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust(Zero Trust)> Traffic policies(流量策略)> Traffic settings(流量设置)。
- 在 **Proxy and inspection settings(代理和检查设置)**中,开启 Inspect HTTPS requests with TLS decryption(检查带有 TLS 解密的 HTTPS 请求)。
- 在 **Policy settings(策略设置)**中,开启 Allow enhanced file detection(允许增强型文件检测)。
当用户创建隔离策略时,Gateway 会分两个阶段记录与隔离相关的请求:
- 初始请求 — 触发隔离的请求被记录为 Isolate 操作。由于此请求尚未被隔离,
is_isolated字段返回false。 - 后续请求 — 在 Zero Trust 在隔离浏览器中将结果返回给用户之后,Gateway 会记录隔离浏览器中的所有后续请求及其操作(例如 Allow(允许)或 Block(拦截)),且
is_isolated字段返回true。
如果连接在 Gateway 检测和过滤流量之前关闭,Gateway 会记录该事件,其操作为 Unknown(未知)。
如果您在 Cloudflare Data Localization Suite (DLS) 中开启了客户元数据边界 (CMB),Gateway 活动日志将无法在仪表板中显示。CMB 限制了客户流量元数据和日志的存储区域。开启了 CMB 的企业用户仍然可以通过 Logpush 导出日志。有关更多信息,请参阅 DLS 产品兼容性。