跳转到内容
搜索文档

安全事件

最后更新 查看 MarkdownAgent 设置

安全事件(Security Events)可帮助您查看被 已处理(mitigated) 的单条请求,并据此调整安全配置。您可以使用安全事件调查 Cloudflare 安全产品已处理或标记的请求、识别误报,并细化安全规则。

如果您需要分析所有入站流量(包含 Cloudflare 未处理的请求),请改用 安全分析

仪表板的主要模块包括:

  • 事件汇总:展示所选时间范围内按所选维度(如动作、主机、国家/地区)分组的安全事件数量。
  • 按服务维度查看事件:按安全功能展示安全相关活动(例如 WAF、API Shield)。
  • 按来源排行查看事件:展示 Cloudflare 安全功能标记或处理的流量明细,如 IP 地址、用户代理(User Agent)、路径、国家/地区、主机、ASN 等。
  • 采样日志:按日期汇总安全事件,显示对应的动作及应用的 Cloudflare 安全产品。

安全事件会展示 Cloudflare 安全产品处理或标记的请求信息,其中包括 Browser Integrity Check 等功能。单个 HTTP 请求触发多个安全功能时,可能会生成多个安全事件。安全事件仪表板展示的是这些事件,而非单独的 HTTP 请求。

可用性

可用功能因 Cloudflare 计划而异:

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes

Dashboard features

Sampled logs only

All

All

All

Account-level dashboard

No

No

No

Yes

Historical time (data retention)

Up to the last 24 hours

Up to the last 24 hours

Up to the last 3 days

Up to the last 30 days

Max query window

24 hours

24 hours

3 days

31 days

Export report

No

No

Up to 500 events

Up to 500 events

Print report

No

Yes

Yes

Yes

仪表板位置

打开某个区域(Zone)的安全事件:

  1. 在 Cloudflare 仪表板中前往 Analytics(分析) 页面。

    Go to Analytics ↗
  2. 选择 Events(事件) 选项卡。

  • 在 Cloudflare 仪表板中,进入 Security(安全) > Events(事件)

另外,Enterprise 客户还可访问账号级仪表板:

Go to Security events ↗

调整展示数据

您可以添加多个筛选和排除条件,以缩小安全事件的范围,并调整报表时间窗。修改时长、筛选或排除项会影响整页展示的分析数据,包括 Sampled logs(采样日志) 与所有图表。

在安全事件中为拦截(Block)动作添加新筛选的示例

添加筛选条件

您可以手动输入筛选条件来缩小分析范围,也可选择 Filter(筛选)Exclude(排除) 按字段值筛选。这些按钮在悬停分析图例时显示。

手动添加筛选步骤:

  1. 选择 Add filter(添加筛选)
  2. 选择字段、运算符和值。例如,按 IP 地址筛选时,字段选择 IP,运算符选择 equals(等于),值填写 IP。
  3. 选择 Apply(应用)

输入筛选值时请注意:

  • 不要给值加引号。
  • 不要在 ASN 前加 AS 前缀。例如请输入 1423,而不是 AS1423
  • 不支持通配符。

调整报表时间窗

通过下拉菜单选择所需时长,默认值为 Last 24 hours(最近 24 小时)

可用报表时长依计划不同而异。更多信息请参见 可用性

从当前筛选创建安全规则

基于安全事件中的当前筛选与排除条件创建 自定义规则

  • 旧版仪表板:选择 Create custom rule(创建自定义规则)
  • 新版安全仪表板:选择 Create custom security rule(创建安全自定义规则)

事件汇总

事件汇总 部分展示在所选时间范围内,按所选维度(如 Action(动作)Host(主机)Country(国家/地区)ASN)分组的安全事件数量。

在事件汇总中将鼠标悬停到目标动作并选择筛选的示例

您可以在图例上悬停后,选择 Filter(筛选)Exclude(排除),调整数据显示内容。

按服务查看事件

按服务查看事件 列出各 Cloudflare 安全功能的活动情况(例如 Managed rules(托管规则)Rate limiting rules(速率限制规则))。

您可以将鼠标悬停在图例或对应柱状图上,并选择 Filter(筛选)Exclude(排除),将安全事件的范围限定到特定服务。

按来源查看热点事件

按来源查看热点事件 提供安全功能标记或处理的流量详情,例如 IP 地址User Agent(用户代理)路径国家/地区

您可在值上悬停后选择 Filter(筛选)Exclude(排除),将分析范围限定到对应来源。

采样日志

采样日志 按日期列出选定时间范围内的部分安全事件、处理动作及应用的 Cloudflare 安全功能。面对大流量时,Cloudflare 会使用 采样 来加速返回,因此列表可能不包含每一条事件。

采样日志示例,展开一条事件可查看详细信息

安全事件以“单事件”方式展示,而不是按请求。若单个请求触发 3 种安全功能,Sampled logs(采样日志) 中会显示 3 条对应事件。

展开单条事件可查看详情,并可基于该事件字段设置筛选。将鼠标悬停在字段上时,可选择 Filter(筛选)Exclude(排除),将字段值加入当前分析的筛选或排除项。要导出 JSON 格式的事件数据,请选择 Export event JSON(导出事件 JSON)

显示列

要配置 Sampled logs(采样日志) 的列,请选择 Edit columns(编辑列)。您可以根据需要进行定制。

例如排查 bot 相关问题时,可显示 User Agent(用户代理)Country(国家/地区);如排查 DDoS 攻击,则可显示 IP 地址(IP address)ASNPath(路径)

事件动作

如需了解 Sampled logs(采样日志) 中常见动作的说明,请参考 动作(Actions)

除了在配置规则时可选的动作外,您还可能看到以下关联动作:

  • 连接关闭(Connection Close)
  • 强制连接关闭(Force Connection Close)

可参见 HTTP DDoS 攻击防护参数(HTTP DDoS Attack Protection parameters) 获取详情。

Sampled logs(采样日志) 中可能出现 受管质询(Managed Challenge) 动作,该动作在 WAF 自定义规则、速率限制规则、Bot Fight Mode、IP 访问规则(IP Access rules)、用户代理拦截规则(User Agent Blocking rules)以及已废弃的防火墙规则中均可出现。

导出事件日志

您可从 Sampled logs(采样日志) 导出最多 500 条原始事件,格式为 JSON。导出的数据会保留您当前的筛选条件,可用于与其他系统或数据库(如 SIEM)联合分析。

要导出当前事件(最多 500 条),在 Sampled logs(采样日志) 中选择 Export(导出)

共享安全事件筛选条件

在安全事件中添加筛选并设置时间窗后,Cloudflare 仪表板 URL 会变化以反映当前参数。您可以将该 URL 分享给其他用户,便于其查看相同的数据。

例如,添加 动作(Action)等于受管质询(Managed Challenge) 筛选并将时间窗设为 最近 3 天(3 天) 后,URL 类似于:

https://dash.cloudflare.com/{account_id}/example.net/security/analytics/events?action=managed_challenge&time-window=4320

打印或下载 PDF 报表

要打印或下载快照报表:

  • 旧版仪表板:选择 Print report(打印报表)
  • 新版安全仪表板:选择右上角三个点 > Print report(打印报表)

浏览器打印界面会给出打印或下载 PDF 的选项。

生成的报表会反映全部已应用的筛选条件。

已知限制

安全事件(Security Events)目前有以下限制:

  • 安全事件(Security Events)可能会使用采样数据以提升性能。更多信息请见 采样(Sampling)

  • Cloudflare 仪表板每页显示的事件数可能不精确。由于数据查询高度优化,且若启用采样,分页结果可能不完整;GraphQL Analytics API 不受此分页问题影响。

  • 触发的 OWASP 规则 会在安全事件(Security Events)的 Additional logs(附加日志) 下展示,但不包含在导出的 JSON 文件中。

采样

安全事件(Security Events)可能使用 采样数据。若查询中使用了采样数据,安全事件(Security Events)可能无法返回全部事件,筛选结果也可能与预期不一致。要查看更多事件,请将时间范围缩小(缩短窗口可降低数据量,进而减少采样或消除采样)。

通过 GraphQL 查询

通过 GraphQL Analytics API 查询安全事件(Security Events)时,底层数据集为 firewallEventsAdaptive。更多信息请见 数据集(表)

关于 firewallEventsAdaptive 查询方法,请参见 使用 GraphQL 查询防火墙事件

限制

firewallEventsAdaptive 的保留策略和查询窗口与支持 安全分析(Security Analytics) 的数据集不完全一致。

下表展示不同 Cloudflare 计划的限制:

数据保留(历史时间)... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 小时 24 小时 3 天 30 天
Security Analytics (httpRequestsAdaptive) 7 天 7 天 31 天 90 天
最大查询窗口... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 小时 24 小时 3 天 31 天
Security Analytics (httpRequestsAdaptive) 24 小时 7 天 31 天 31 天

这篇文档对您有帮助吗?