阿里云WAF---日志分析

最近服务器经常被攻击,配置使用阿里云防火墙3.0,并且开启了日志服务,下面是分析日志的小技巧。

首先打开Web应用防火墙3.0,打开【检测响应】选择【日志服务】

查询响应日志:status 是通过;405 是拦截

1、基础查询:查询被拦截的请求

status: 405

image

2、查询未被拦截的请求:

NOT status: 405

image

3、其他基础查询

host:www.xxxx.com // 查询host为 www.xxx.com 
real_client_ip: 185.191.* and status:405 // 查询ip段185.191. 而且被拦截的请求

4、查询区域的请求数量

select ip_to_city_geo(real_client_ip) as b, count(*) as c group by b order by c desc limit 1000000

5、高级查询:按照host分组查询请求次数

* | SELECT host, count(*) as cnt GROUP BY host ORDER BY cnt DESC LIMIT 50

image

打完收工!

posted @ 2026-09-13 17:19  帅到要去报警  阅读(13)  评论(0)    收藏  举报