跳转到内容
搜索文档

Logpush 集成

最后更新 查看 MarkdownAgent 设置
Enterprise-only

借助 Cloudflare 的 Logpush 服务,您可以配置自动将 Zero Trust 日志(包括 DNS 查询、HTTP 请求、设备状况检查以及由 Cloudflare One 服务生成的其他事件)导出到第三方存储目的地或第三方安全信息和事件管理 (SIEM)解决方案。导出后,您的团队可以根据需要分析和审计这些数据。

使用 Logpush 导出 Zero Trust 日志

要为 Zero Trust 日志配置 Logpush:

  1. Cloudflare One 中,转到 Insights(洞察) > Logs(日志)
  2. 选择 Manage Logpush(管理 Logpush)
  3. 在 Logpush 中,选择 Create a Logpush job(创建 Logpush 作业)。Logpush 作业定义了要导出的数据集以及发送位置。
  4. 选择 Logpush 目的地
  5. 按照特定服务的说明配置和验证您的目的地。
  6. 选择要导出的 Zero Trust 数据集
  7. 输入 Job name(作业名称)、您想要添加以缩小所包含日志范围的任何过滤器(例如,仅来自特定用户或操作的日志)以及您想要在日志中包含的数据字段。
  8. (可选)在 Advanced settings(高级设置) 中,选择您偏好的时间戳格式,以及是否要开启日志采样。日志采样提供随机采样的日志子集,而不是每个事件,这可以减少高流量数据集的存储容量。
  9. 选择 Submit(提交)

您的 Logpush 集成设置现在已完成。Logpush 将开始分批将日志交付到您选择的目的地。您可以通过返回 Logpush(日志推送) 页面来配置多个目的地并向日志添加其他字段。

有关受支持目的地的更多信息,请参阅启用目的地

Zero Trust 数据集

Logpush 支持所有仪表板日志以及在 Cloudflare One 仪表板中不可用的其他数据集。有关所有可用字段的列表,请参阅 Logpush 数据集

数据集 描述
Access Requests 对受 Cloudflare Access 保护的网站的 HTTP 请求
Audit Logs 通过 Cloudflare Access 进行的身份验证事件
Browser Isolation User Actions 用户在远程浏览器中执行的数据传输操作,例如复制、粘贴和下载事件
CASB Findings 由 Cloudflare 的 Cloud Access Security Broker (CASB) 检测到的安全问题
Device Posture Results 来自 Cloudflare One Client 的设备状况状态
DEX Application Tests 来自 Cloudflare One Client 的 Digital Experience Monitoring (DEX) 自动连接检查结果
DEX Device State Events 来自 Cloudflare One Client 的 Digital Experience Monitoring (DEX) 设备事件数据(如连接性、CPU 使用率和磁盘 I/O)
Gateway DNS 由 Cloudflare Gateway 检测的 DNS 查询
Gateway HTTP 由 Cloudflare Gateway 检测的 HTTP 请求
Gateway Network 由 Cloudflare Gateway 检测的网络数据包
MCP Portal Logs 通过 MCP 服务器门户发起的请求
SSH Logs Access for Infrastructure 目标的 SSH 命令日志
WARP Config Changes 每当设备更改配置文件时,Cloudflare 生成的事件日志
WARP Toggle Events 每当设备开启或关闭 Cloudflare One Client 时,Cloudflare 生成的事件日志
Zero Trust Network Session Logs 跨所有受支持的 on-ramp,通过 Cloudflare Gateway 代理的所有流量的网络会话日志

验证区域映射应用

如果您将 区域服务(Regional Services)与 Cloudflare One 结合使用,您可以配置解密和路由您的流量的 Cloudflare 数据中心子集。这允许您适应类似 GDPR 的区域性限制,或满足包括对数据流或处理的地理限制在内的合规性要求。

要验证您的区域图是否已正确应用,请检查 Zero Trust 网络会话日志 中的 IngressColoName 字段。此字段显示流量接入的 Cloudflare 数据中心的名称。由于区域化是在 Gateway 的上游应用,因此接入数据中心将位于您配置的区域图内,从而确认流量正在正确的区域中进行处理。

解析 DNS 日志

Logpush 记录每个 DNS 查询的以下字段:

  • 查询名称
  • 查询类型
  • 查询类
  • 响应 TTL
  • 响应数据

Logpush 以两种格式提供 DNS 响应数据。ResourceRecords 包含采用 Base64 编码的二进制格式的原始 DNS 响应,这种格式很紧凑,但在可读前需要解码。ResourceRecordsJSON 包含 JSON 格式的相同数据,其中记录的名称、类型、类、TTL 和响应数据已被解析。例如:

{
	"ResourceRecords": [
		{
			"type": "5",
			"data": "d3d3LmV4YW1wbGUuY29tAAABAAUAAABleGFtcGxlLmNvbQ=="
		},
		{
			"type": "1",
			"data": "ZXhhbXBsZS5jb20AAAEAAQAAAQIDBAUGBwgJ"
		}
	],
	"ResourceRecordsJSON": "[{\"name\":\"www.example.com\",\"type\":\"CNAME\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"example.com.\"},{\"name\":\"example.com\",\"type\":\"A\",\"class\":\"IN\",\"ttl\":300,\"rdata\":\"203.0.113.0\"}]"
}

其他 Logpush 指南

这篇文档对您有帮助吗?