Cloudflare 将对 Cloudflare Logs 中与安全相关的字段进行一些更新。这些更新将影响以下数据集:
为尽量减少对我们客户现有 SIEM 配置的可能影响,这些更新将按以下时间线分两个阶段进行:
对于新增的日志字段,Cloudflare 将逐步开始将其添加到日志数据集。
对于重命名的日志字段,Cloudflare 将:
- 添加新字段,其数据与将在阶段 2 移除的字段相同(本文档中称为旧字段)。这些新字段将逐步可用。详情请参阅后续各节。
- 宣布弃用旧字段。 Cloudflare 将于 2023 年 8 月 1 日从日志数据集中移除这些字段。
对于即将移除的日志字段,Cloudflare 宣布其已弃用。将于 2023 年 8 月 1 日从日志数据集中移除。
除这些 Cloudflare Logs 变更外,Cloudflare 还将向以下 GraphQL 数据集 添加新的安全相关字段:
httpRequestsAdaptivehttpRequestsAdaptiveGroupsfirewallEventsAdaptivefirewallEventsAdaptiveGroupsfirewallEventsAdaptiveByTimeGroups
对于重命名的日志字段,Cloudflare 将从 Cloudflare 日志数据集中移除旧字段。自 2023 年 8 月 1 日起,将仅提供新字段。
对于即将移除的日志字段,Cloudflare 也将从 Cloudflare 日志数据集中移除它们。自 2023 年 8 月 1 日起,这些字段将不再可用。
以下概念用于下文审阅后的字段描述:
-
终止操作: 以下操作之一:
blockjs_challengemanaged_challengechallenge(Interactive Challenge)
有关这些操作的更多信息,请参阅规则语言文档中的 Actions 参考。
-
安全规则: 以下规则类型之一:
以下字段将根据时间线中概述的两阶段策略在 HTTP Requests 数据集中重命名:
| 新字段名 | 类型 | 描述 | 旧字段名 (2023 年 8 月 1 日弃用) |
|---|---|---|---|
SecurityRuleID |
String | 触发终止操作的安全规则的规则 ID(若有)。 | WAFRuleID |
SecurityRuleDescription |
String | 触发终止操作的安全规则的规则描述(若有)。 | WAFRuleMessage |
SecurityAction |
String | 触发终止操作的安全规则的规则操作(若有)。 | WAFAction |
SecurityRuleIDs |
String Array | 匹配该请求的安全规则 ID 数组。 | FirewallMatchesRuleIDs |
SecurityActions |
String Array | Cloudflare 安全产品对该请求执行的操作数组。 | FirewallMatchesActions |
SecuritySources |
String Array | 匹配该请求的 Cloudflare 安全产品数组。 | FirewallMatchesSources |
以下字段现已弃用,将于 2023 年 8 月 1 日从 HTTP Requests 数据集中移除:
| 已弃用字段名 | 说明 |
|---|---|
WAFProfile |
用于先前版本的 WAF managed rules(现已弃用)。 |
EdgeRateLimitAction |
用于先前版本的 rate limiting rules(现已弃用)。 |
EdgeRateLimitID |
用于先前版本的 rate limiting rules(现已弃用)。 |
SecurityLevel |
不适用 |
以下字段将添加到 Firewall Events 数据集:
| 字段名 | 类型 | 描述 |
|---|---|---|
Description |
String | 由请求触发的规则的描述。 |
Ref |
String | 由请求触发的规则的用户定义标识符。 |
Cloudflare 将向 httpRequestsAdaptive 与 httpRequestsAdaptiveGroups 数据集添加以下字段:
| 字段名 | 类型 | 描述 |
|---|---|---|
securityAction |
String | 触发终止操作的安全规则的操作(若有)。 |
securitySource |
String | 触发终止操作的安全规则的来源(若有)。 |
Cloudflare 还将向 firewallEventsAdaptive、firewallEventsAdaptiveGroups 与 firewallEventsAdaptiveByTimeGroups 数据集添加以下字段:
| 字段名 | 类型 | 描述 |
|---|---|---|
description |
String | 由请求触发的规则的描述。 |
这些新字段将逐步可用。
有关可用数据集的更多信息,请参阅 GraphQL datasets。
Cloudflare 不会更新现有 Logpush 作业以使用重命名的字段。你需要按照下文说明更新作业。
更新 Logpush 作业后,你可能需要更新 SIEM 系统中的外部过滤器或报告,以反映日志字段变更。
-
在 Cloudflare 仪表板中,前往 Logpush(日志推送) 页面。
Go to Logpush ↗ -
在要编辑的 Logpush 作业旁选择 Edit(编辑)。
-
在 Select data fields(选择数据字段) 下,更新作业中的字段。新的安全日志字段位于 General(常规) 下。
-
选择 Save changes(保存更改)。
按照 Update output_options 中的说明更新 Logpush 作业中的字段。
若你已通过 Terraform 管理 Logpush 作业,请更新现有 cloudflare_logpush_job ↗ Terraform 资源中的 logpull_options。例如:
resource "cloudflare_logpush_job" "example_job" {
enabled = true
zone_id = "<ZONE_ID>"
name = "My-logpush-job"
- logpull_options = "fields=RayID,ClientIP,EdgeStartTimestamp,WAFAction,WAFProfile×tamps=rfc3339"
+ logpull_options = "fields=RayID,ClientIP,EdgeStartTimestamp,SecurityAction×tamps=rfc3339"
destination_conf = "r2://cloudflare-logs/http_requests/date={DATE}?account-id=${var.account_id}&access-key-id=${cloudflare_api_token.logpush_r2_token.id}&secret-access-key=${sha256(cloudflare_api_token.logpush_r2_token.value)}"
dataset = "http_requests"
}