借助 Cloudflare 的 Logpush 服务,您可以配置自动将 Zero Trust 日志(包括 DNS 查询、HTTP 请求、设备状况检查以及由 Cloudflare One 服务生成的其他事件)导出到第三方存储目的地或第三方安全信息和事件管理 (SIEM)解决方案。导出后,您的团队可以根据需要分析和审计这些数据。
要为 Zero Trust 日志配置 Logpush:
- 在 Cloudflare One ↗ 中,转到 Insights(洞察) > Logs(日志)。
- 选择 Manage Logpush(管理 Logpush)。
- 在 Logpush 中,选择 Create a Logpush job(创建 Logpush 作业)。Logpush 作业定义了要导出的数据集以及发送位置。
- 选择 Logpush 目的地。
- 按照特定服务的说明配置和验证您的目的地。
- 选择要导出的 Zero Trust 数据集。
- 输入 Job name(作业名称)、您想要添加以缩小所包含日志范围的任何过滤器(例如,仅来自特定用户或操作的日志)以及您想要在日志中包含的数据字段。
- (可选)在 Advanced settings(高级设置) 中,选择您偏好的时间戳格式,以及是否要开启日志采样。日志采样提供随机采样的日志子集,而不是每个事件,这可以减少高流量数据集的存储容量。
- 选择 Submit(提交)。
您的 Logpush 集成设置现在已完成。Logpush 将开始分批将日志交付到您选择的目的地。您可以通过返回 Logpush(日志推送) 页面来配置多个目的地并向日志添加其他字段。
有关受支持目的地的更多信息,请参阅启用目的地。
Logpush 支持所有仪表板日志以及在 Cloudflare One 仪表板中不可用的其他数据集。有关所有可用字段的列表,请参阅 Logpush 数据集。
| 数据集 | 描述 |
|---|---|
| Access Requests | 对受 Cloudflare Access 保护的网站的 HTTP 请求 |
| Audit Logs | 通过 Cloudflare Access 进行的身份验证事件 |
| Browser Isolation User Actions | 用户在远程浏览器中执行的数据传输操作,例如复制、粘贴和下载事件 |
| CASB Findings | 由 Cloudflare 的 Cloud Access Security Broker (CASB) 检测到的安全问题 |
| Device Posture Results | 来自 Cloudflare One Client 的设备状况状态 |
| DEX Application Tests | 来自 Cloudflare One Client 的 Digital Experience Monitoring (DEX) 自动连接检查结果 |
| DEX Device State Events | 来自 Cloudflare One Client 的 Digital Experience Monitoring (DEX) 设备事件数据(如连接性、CPU 使用率和磁盘 I/O) |
| Gateway DNS | 由 Cloudflare Gateway 检测的 DNS 查询 |
| Gateway HTTP | 由 Cloudflare Gateway 检测的 HTTP 请求 |
| Gateway Network | 由 Cloudflare Gateway 检测的网络数据包 |
| MCP Portal Logs | 通过 MCP 服务器门户发起的请求 |
| SSH Logs | Access for Infrastructure 目标的 SSH 命令日志 |
| WARP Config Changes | 每当设备更改配置文件时,Cloudflare 生成的事件日志 |
| WARP Toggle Events | 每当设备开启或关闭 Cloudflare One Client 时,Cloudflare 生成的事件日志 |
| Zero Trust Network Session Logs | 跨所有受支持的 on-ramp,通过 Cloudflare Gateway 代理的所有流量的网络会话日志 |
如果您将 区域服务(Regional Services)与 Cloudflare One 结合使用,您可以配置解密和路由您的流量的 Cloudflare 数据中心子集。这允许您适应类似 GDPR 的区域性限制,或满足包括对数据流或处理的地理限制在内的合规性要求。
要验证您的区域图是否已正确应用,请检查 Zero Trust 网络会话日志 中的 IngressColoName 字段。此字段显示流量接入的 Cloudflare 数据中心的名称。由于区域化是在 Gateway 的上游应用,因此接入数据中心将位于您配置的区域图内,从而确认流量正在正确的区域中进行处理。
Logpush 记录每个 DNS 查询的以下字段:
- 查询名称
- 查询类型
- 查询类
- 响应 TTL
- 响应数据
Logpush 以两种格式提供 DNS 响应数据。ResourceRecords 包含采用 Base64 编码的二进制格式 ↗的原始 DNS 响应,这种格式很紧凑,但在可读前需要解码。ResourceRecordsJSON 包含 JSON 格式的相同数据,其中记录的名称、类型、类、TTL 和响应数据已被解析。例如:
{
"ResourceRecords": [
{
"type": "5",
"data": "d3d3LmV4YW1wbGUuY29tAAABAAUAAABleGFtcGxlLmNvbQ=="
},
{
"type": "1",
"data": "ZXhhbXBsZS5jb20AAAEAAQAAAQIDBAUGBwgJ"
}
],
"ResourceRecordsJSON": "[{\"name\":\"www.example.com\",\"type\":\"CNAME\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"example.com.\"},{\"name\":\"example.com\",\"type\":\"A\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"203.0.113.0\"}]"
}