WAF 允许您记录触发托管规则集中特定规则的请求信息。此信息称为载荷 (payload)。载荷信息包括触发规则的特定字符串,以及匹配前后紧邻的文本。
在诊断 WAF 规则行为时,载荷记录尤其有用。由于触发规则的值可能包含敏感数据,这些值会使用客户提供的公钥加密,以便只有您可以稍后查看。
每个托管规则集都有自己的载荷记录配置。要开启载荷记录,请通过以下方式之一配置公钥以加密记录的载荷:
- 直接在 Cloudflare 仪表板中生成密钥对
- 使用您自己的公钥
启用后,WAF 会保存已配置载荷记录的托管规则集的规则匹配载荷,并使用您的公钥加密该载荷。如果检查同一请求字段的多个规则匹配(例如字段 http.cookie),该字段的记录载荷将引用最后匹配的规则。
更多信息请参阅 在仪表板中配置载荷记录 或 通过 API 配置载荷记录。
要以明文查看载荷内容,请执行以下操作之一:
-
在 安全事件 页面中,输入私钥以直接在浏览器中解密日志条目的载荷。详情请参阅 在仪表板中查看载荷内容。
-
在命令行中使用
matched-data-cli工具解密载荷。详情请参阅 在命令行中解密载荷内容。 在将日志存储到 SIEM 系统 之前,使用 Worker 在 Logpush 作业中解密匹配的载荷。详情请参阅 在日志中存储解密后的匹配载荷。
只有具有 超级管理员角色 的用户才能启用载荷记录或编辑载荷记录配置。