阿里云WAF---日志分析
最近服务器经常被攻击,配置使用阿里云防火墙3.0,并且开启了日志服务,下面是分析日志的小技巧。
首先打开Web应用防火墙3.0,打开【检测响应】选择【日志服务】
查询响应日志:status 是通过;405 是拦截
1、基础查询:查询被拦截的请求
status: 405

2、查询未被拦截的请求:
NOT status: 405

3、其他基础查询
host:www.xxxx.com // 查询host为 www.xxx.com
real_client_ip: 185.191.* and status:405 // 查询ip段185.191. 而且被拦截的请求
4、查询区域的请求数量
select ip_to_city_geo(real_client_ip) as b, count(*) as c group by b order by c desc limit 1000000
5、高级查询:按照host分组查询请求次数
* | SELECT host, count(*) as cnt GROUP BY host ORDER BY cnt DESC LIMIT 50

打完收工!

浙公网安备 33010602011771号