跳转到内容
搜索文档

Gateway 活动日志

最后更新 查看 MarkdownAgent 设置

Gateway 活动日志记录了由 Gateway 检测的 DNS 查询、网络数据包和 HTTP 请求。您还可以下载由 Gateway 代理的会话的加密 SSH 命令日志

企业用户可以使用 Logpush 生成更详细的日志。

查看 Gateway 活动日志

要查看 Gateway 活动日志:

  1. Cloudflare 仪表板中,转到 Zero Trust > Insights(洞察) > Logs(日志)

  2. 选择 Gateway 日志的类型:

    • DNS query logs(DNS 查询日志)
    • Network logs(网络日志)
    • HTTP request logs(HTTP 请求日志)
  3. (可选)过滤在日志查看器中显示的日志。您可以按时间戳和事件详细信息(例如主机、URL、用户电子邮件、策略操作等)过滤日志。

  4. 选择单个时间戳以更详细地调查事件。

选择性日志记录

默认情况下,Gateway 记录所有事件,包括被允许且没有风险的 DNS 查询和 HTTP 请求。您可以选择完全禁用日志记录或仅记录被拦截的请求。

要自定义 Gateway 记录的内容:

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)

  2. Traffic logging(流量日志记录) > Log traffic activity(记录流量活动) 下,选择您对 DNS、网络和 HTTP 日志的偏好。

这些设置仅适用于 Cloudflare One 中显示的日志。Logpush 数据不受影响。

DNS 日志

字段说明

基本信息

字段 描述
Query name 被查询域的名称。
Query ID 由 Cloudflare 分配的查询的 UUID。
Email(电子邮件) 注册了流量来源的 Cloudflare One Client 的用户的电子邮件地址。如果使用了非身份 on-ramp(例如代理端点)或机器级身份验证(例如服务令牌),此值将为 non_identity@<team-domain>.cloudflareaccess.com
Action(操作) Gateway 应用于该查询的操作(例如 Allow(允许)或 Block(拦截))。
Time DNS 查询的日期和时间。
Resolver decision Gateway 对请求应用特定操作的原因。请参阅解析器决策列表
Resolved IPs 响应中解析出的 IP 地址。
CNAMEs 查询中的 CNAME 记录。

配置信息

字段 描述
DNS location 发起 DNS 查询的用户配置的位置
Policy name 匹配策略的名称。
Policy ID 匹配策略的 ID。
Policy description 匹配策略的描述。
DoH subdomain DNS 位置的 DoH 子域
Protocol 用于发起 DNS 查询的协议(例如 https)。

身份

字段 描述
Email(电子邮件) 注册了流量来源的 Cloudflare One Client 的用户的电子邮件地址。
User ID 用户的 UUID。您组织中的每个唯一电子邮件地址都将具有与之关联的 UUID。
Registration ID 用户的 Cloudflare One Client 注册的 UUID。每次为特定电子邮件注册设备时,都会生成一个唯一的注册 ID。同一台物理设备可能具有多个注册 ID。
Device name 操作系统返回给 Cloudflare One Client 的设备显示名称。通常这是设备的主机名。并非所有设备都有设备名称。设备名称不能保证是唯一的。
Device ID 连接到 Cloudflare One Client 的设备的 UUID。您组织中的每台物理设备都将有一个 UUID。
Last authenticated 用户上次验证其 Zero Trust 会话的日期和时间。

DNS 查询详细信息

字段 描述
Query ID 由 Cloudflare 分配的查询的 UUID。
Query type DNS 查询类型。
Initial query domain categories 该域所属的内容类别
Matched categories 与该域匹配的 Gateway 策略类别的名称。
Matched indicator feed names 匹配 Gateway 策略的指标源名称。
Query indicator feed names 匹配的域或 IP 所属的指标源名称。
Resolved continent IP geolocation 解析出的 IP 地址的大洲代码。
Resolved country IP geolocation 解析出的 IP 地址的国家/地区代码。
DoT subdomain DNS 位置的 DoT 子域。
Source IP DNS 查询的公网源 IP 地址。
Source IP continent 源 IP 地址的大洲代码。
Source IP country 源 IP 地址的国家/地区代码。
Source internal IP 用户的本地网络分配的私有 IP 地址。
Application name 与该域匹配的应用程序的名称。
Resolver IP(解析器 IP) DNS 解析器的公网 IP 地址。
Port 用于发起 DNS 查询的端口。
Location ID 发起查询的 DNS 位置的 ID。
Scheduling - Time zone DNS 查询源的时区。
Scheduling - Time zone inferred method 用于确定 DNS 查询源时区的方法。

DNS 响应详细信息

字段 描述
Resolved CNAME categories 与响应中解析的 CNAME 记录相关联的内容类别。
Resolved IP categories 与响应中解析出的 IP 相关联的内容类别。
Resolved IPs 响应中解析的 IP。
Authoritative nameserver IP 响应 DNS 查询的权威域名服务器的 IP 地址。
EDE errors 响应中的扩展 DNS 错误代码(EDE)

自定义解析器

字段 描述
Address 您自定义解析器的地址。
Policy(策略) 匹配的解析器策略名称。
Response 自定义解析器响应的状态。
Time (in milliseconds) 自定义解析器进行响应所需的时间。

解析器决策

名称 描述
blockedByCategory 3 域或主机名与拦截策略中的类别匹配。
allowedOnNoLocation 4 被允许,因为查询未匹配 Gateway DNS 位置。
allowedOnNoPolicyMatch 5 被允许,因为查询未匹配策略。
blockedAlwaysCategory 6 域或主机名始终被 Cloudflare 拦截。
overrideForSafeSearch 7 响应被安全搜索策略覆盖。
overrideApplied 8 响应被覆盖策略覆盖。
blockedRule 9 响应中的 IP 地址与拦截策略匹配。
allowedRule 10 响应中的 IP 地址与允许策略匹配。

网络日志

字段说明

基本信息

字段 描述
Source IP 发送数据包的用户的 IP 地址。
Source Internal IP 用户的本地网络分配的私有 IP 地址。
Destination IP 数据包的目标 IP 地址。
Action(操作) 基于匹配的第一条规则采取的 Gateway 操作(例如 Allow(允许)或 Block(拦截))。
Session ID 唯一会话的 ID。
Time 会话的日期和时间。

匹配的策略

字段 描述
DNS location 发起 DNS 查询的用户配置的位置。
Policy name 匹配策略的名称。
Policy ID 执行 Gateway 所做决策的策略 ID。
Policy description 匹配策略的描述。

身份

字段 描述
Email(电子邮件) 发送数据包的用户的电子邮件地址。这由 Cloudflare One Client 生成。
User ID 发送数据包的用户的 ID。这由 Cloudflare One Client 生成。
Registration ID 用户的设备注册 ID。这由 Cloudflare One Client 生成。
Device name 发送数据包的设备名称。
Device ID 发送数据包的物理设备的 ID。这由 Cloudflare One Client 生成。
Last authenticated 用户上次使用 Zero Trust 进行身份验证的日期和时间。

网络查询详细信息

字段 描述
Source IP 发送数据包的用户的 IP 地址。
Source port 数据包的源端口号。
Source country 数据包源的国家/地区代码。
Source IP continent 源 IP 地址的大洲代码。
Source IP country 源 IP 地址的国家/地区代码。
Destination IP 数据包的目标 IP 地址。
Destination port 数据包的目的端口号。
Destination IP continent 数据包目标的 IP 地址的大洲代码。
Destination IP country 数据包目标的 IP 地址的国家/地区代码。
Transport protocol 发送数据包所采用的协议。
Detected Protocol 检测到的网络协议
SNI Gateway 将根据其服务器名称指示 (SNI) 标头过滤流量的主机。
Virtual Network 客户端连接的虚拟网络
Category details 与数据包相关联的一个或多个类别。
Proxy endpoint 如果适用,Gateway 将流量转发到的 PAC 文件代理端点
Application ID 与该域匹配的应用程序的 ID。
Application name 与该域匹配的应用程序的名称。

HTTP 日志

字段说明

基本信息

字段 描述
Host HTTP 请求的 HTTP 标头中的主机名。如果 Gateway 以 Do Not Inspect(不检测)操作响应请求,则会在此字段中记录 SNI。如果 Gateway 未收到 SNI,此字段将为空。
Email(电子邮件) 发起 HTTP 请求的用户的电子邮件地址。这由 Cloudflare One Client 生成。
Action(操作) 基于匹配的第一条规则采取的 Gateway 操作(例如 Allow(允许)或 Block(拦截))。
Request ID 请求的唯一 ID。
Time HTTP 请求的日期和时间。
Source internal IP 用户的本地网络分配的私有 IP 地址。
User agent 源设备在请求中发送的 User-Agent 标头。
Policy details 根据请求的流量标准,对应于 Gateway 所做决策的策略。
DLP profiles 匹配的 DLP 配置文件的名称。
DLP profile entries DLP 配置文件中匹配条目的名称。
Uploaded/downloaded file 通过增强型文件检测在请求中发现的所传输文件的相关信息。详细信息包括:
  • 文件名
  • 文件类型
  • 文件大小
  • 文件哈希(仅限被允许的请求)
  • 内容类型
  • 方向(上传/下载)
  • 操作(拦截/允许)

匹配的策略

字段 描述
DNS location 发起 DNS 查询的用户配置的位置。
Policy name 匹配策略的名称。
Policy ID 匹配策略的 ID。
Policy description 匹配策略的描述。
Matched category ID 策略中匹配类别的 ID。
Matched category name(匹配的类别名称) 策略中匹配类别的名称。

身份

字段 描述
Email(电子邮件) 发起 HTTP 请求的用户的电子邮件地址。这由 Cloudflare One Client 生成。
User ID 发起请求的用户的 ID。这由 Cloudflare One Client 生成。
Registration ID 用户的设备注册 ID。这由 Cloudflare One Client 生成。
Device name 发起请求的设备名称。
Device ID 发起请求的物理设备的 ID。这由发起请求的设备上的 Cloudflare One Client 生成。
Last authenticated 用户上次使用 Zero Trust 进行身份验证的日期和时间。

HTTP 查询详细信息

字段 描述
HTTP Version Gateway 代表用户连接到的源站的 HTTP 版本。
HTTP Method 用于请求的 HTTP 方法(例如 GETPOST)。
HTTP Status Code(HTTP 状态码) 响应中返回的 HTTP 状态码
URL HTTP 请求的完整 URL。
Referer 包含发起请求的页面地址的 Referer 请求标头。
Source IP HTTP 请求的公网源 IP 地址。
Source Port 用于发起 HTTP 请求的端口。
Source IP continent HTTP 请求的源 IP 大洲代码。
Source IP country HTTP 请求的源 IP 国家/地区代码。
Destination IP 所请求目的地的公网 IP 地址。
Destination Port 所请求目的地的端口。
Destination IP continent 所请求目的地的大洲代码。
Destination IP country 所请求目的地的国家/地区代码。
Blocked file reason(文件被拦截原因) 如果发生或尝试进行文件传输,该文件被拦截的原因。
Category details 被拦截文件所属类别的详细信息。
Application ID 与该域匹配的应用程序的 ID。
Application name 与该域匹配的应用程序的名称。
Categories 该域所属的内容类别
Proxy endpoint 如果适用,Gateway 将流量转发到的 PAC 文件代理端点
Virtual Network 客户端连接的虚拟网络
Sandbox scanned 文件隔离的状态。

文件检测详细信息

字段 描述
Name(名称) 检测到的文件名。
Type 检测到的文件类型。
Size 检测到的文件大小。
Hash 检测到的文件的哈希,由 DLP 生成。
Content type 检测到的文件的 MIME 类型。
Direction 检测到的文件的上传或下载方向。
Action(操作) Gateway 应用于请求的操作。

增强型文件检测

增强型文件检测是一个可选功能,可从 HTTP 流量中提取更多文件信息。开启后,Gateway 将从 HTTP 正文而不是 HTTP 标头中读取文件信息,从而提供更高的准确性和可靠性。对于文件传输频繁的组织,此功能可能会对性能产生微小影响。

要开启增强型文件检测:

  1. Cloudflare 仪表板中,转到 Zero Trust(Zero Trust)> Traffic policies(流量策略)> Traffic settings(流量设置)
  2. 在 **Proxy and inspection settings(代理和检查设置)**中,开启 Inspect HTTPS requests with TLS decryption(检查带有 TLS 解密的 HTTPS 请求)
  3. 在 **Policy settings(策略设置)**中,开启 Allow enhanced file detection(允许增强型文件检测)

隔离请求

当用户创建隔离策略时,Gateway 会分两个阶段记录与隔离相关的请求:

  1. 初始请求 — 触发隔离的请求被记录为 Isolate 操作。由于此请求尚未被隔离,is_isolated 字段返回 false
  2. 后续请求 — 在 Zero Trust 在隔离浏览器中将结果返回给用户之后,Gateway 会记录隔离浏览器中的所有后续请求及其操作(例如 Allow(允许)或 Block(拦截)),且 is_isolated 字段返回 true

局限性

如果连接在 Gateway 检测和过滤流量之前关闭,Gateway 会记录该事件,其操作为 Unknown(未知)。

如果您在 Cloudflare Data Localization Suite (DLS) 中开启了客户元数据边界 (CMB),Gateway 活动日志将无法在仪表板中显示。CMB 限制了客户流量元数据和日志的存储区域。开启了 CMB 的企业用户仍然可以通过 Logpush 导出日志。有关更多信息,请参阅 DLS 产品兼容性

这篇文档对您有帮助吗?