Accès aux zones de journal

Si les fields ne sont pas spécifiées dans la demande, un jeu limité de zones par défaut est renvoyé. Vous pouvez obtenir la liste complète de toutes les zones disponibles à l'aide de la demande suivante :

ibmcloud cis logpush-available-fields DNS_DOMAIN_ID [--dataset DATASET] [-i, --instance INSTANCE]

Fichiers

Ces jeux de données disponibles décrivent les champs disponibles par catégorie de log :

  • HTTP / HTTPS requests (http_requests)
  • Événements de pare-feu (firewall_events)
  • Événements de la gamme (range_events)
  • Journaux DNS (dns_logs)

Zones disponibles

Les tableaux suivants indiquent les champs disponibles par jeu de données. Les champs de journalisation sont susceptibles d'être modifiés. Utilisez l'API Available Log Fields pour récupérer la version la plus récente des champs disponibles.

demandes HTTP

Ce tableau répertorie les champs disponibles pour les requêtes http.

Champs d'enregistrement disponibles pour les demandes HTTP
Zone Description Type
BotDetectionIDs Liste des identifiants correspondant aux détections de l'heuristique de gestion des robots effectuées sur une demande. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. [arrayint]
BotDetectionTags Liste des balises qui correspondent aux détections de l'heuristique de gestion des bots effectuées sur une demande. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. tableau [chaîne]
BotScore Score Bot Cloudflare. Les scores inférieurs à 30 sont généralement associés à du trafic automatisé. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. int
BotScoreSrc Heuristics | Machine Learning \N- Analyse comportementale \N- Bot vérifié \N- Empreinte JS \N- Service Cloudflare. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. chaîne
BotTags Type de trafic de robots (si disponible). Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. tableau [chaîne]
CacheCacheStatus miss | expired | updating | stale | hit | ignored | bypass | revalidated | dynamic | stream_hit | deferred "dynamique" signifie qu'une demande n'est pas éligible pour le cache. Cela peut signifier, par exemple, qu'il a été bloqué par le pare-feu. chaîne
CacheReserveUsed La mémoire cache Cache Reserve a été utilisée pour répondre à cette requête. booléen
CacheResponseBytes Nombre d'octets renvoyés par le cache. int
CacheResponseStatus HTTP code d'état renvoyé par le cache au bord. Toutes les demandes (y compris celles qui ne peuvent être mises en cache) passent par le cache. Voir également le champ CacheCacheStatus. int
CacheTieredFill Le cache à plusieurs niveaux a été utilisé pour répondre à cette requête. booléen
ClientASN Numéro AS du client. int
ClientCity Ville approximative du client. chaîne
ClientCountry code pays à 2 lettres ISO-3166 de l'adresse IP du client. chaîne
ClientDeviceType Type d'appareil du client. chaîne
ClientIP Adresse IP du client. chaîne
ClientIPClass badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. chaîne
ClientLatitude Latitude approximative du client. chaîne
ClientLongitude Longitude approximative du client. chaîne
ClientMTLSAuthCertFingerprint L'empreinte SHA256 du certificat présenté par le client lors de l'authentification mTLS. Uniquement lors de la première demande sur une connexion mTLS. chaîne
ClientMTLSAuthStatus ok | absent | untrusted | notyetvalid | expired. chaîne
ClientRegionCode Le code régional ISO-3166-2 de l'adresse IP du client. chaîne
ClientRequestBytes Nombre d'octets dans la requête du client. int
ClientRequestHost Hébergeur demandé par le client. chaîne
ClientRequestMethod HTTP Méthode de requête client. chaîne
ClientRequestPath Chemin d'accès à l'URI demandé par le client, qui ne comprend que la partie chemin d'accès de l'adresse URL demandée, sans la chaîne de requête. chaîne
ClientRequestProtocol HTTP protocole de requête client. chaîne
ClientRequestReferer HTTP Référent de la requête. chaîne
ClientRequestScheme Le schéma URL demandé par le visiteur. chaîne
ClientRequestSource Identifie les demandes comme provenant d'une source externe ou d'un autre service au sein de Cloudflare. chaîne
ClientRequestURI URI demandé par le client, qui comprend l' TLS. Mode : chemin flexible de bout en bout et chaîne de requête de l'URL demandée URL. chaîne
ClientRequestUserAgent Agent utilisateur signalé par le client. chaîne
ClientSSLCipher Chiffrement client- SSL. chaîne
ClientSSLProtocol Protocole Client- SSL ( TLS ). La valeur « none » signifie que SSL n'a pas été utilisé. chaîne
ClientSrcPort Port source du client. int
ClientTCPRTTMs La moyenne lissée du temps de va-et-vient de l' TCP (SRTT). Pour la demande initiale sur une connexion, elle est mesurée uniquement pendant l'établissement de la connexion. Pour une demande ultérieure sur la même connexion, elle est mesurée sur toute la durée de vie de la connexion jusqu'au moment où la demande est reçue. int
ClientXRequestedWith En-tête X-Requested-With HTTP. chaîne
ContentScanObjResults Liste des résultats de l'analyse du contenu. tableau [chaîne]
ContentScanObjSizes Liste des tailles des objets de contenu. [arrayint]
ContentScanObjTypes Liste des types de contenu. tableau [chaîne]
Cookies Paires de clés et de valeurs pour les cookies. objet
EdgeCFConnectingO2O Vrai si la requête est passée par plusieurs zones sur le bord de Cloudflare. Il s'agit d'une demande de type "orange à orange" ( O2O ). booléen
EdgeColoCode Code aéroport IATA du centre de données ayant reçu la demande. chaîne
EdgeColoID ID du centre de données Cloudflare. int
EdgeEndTimestamp Horodatage indiquant le moment où le nœud périphérique a terminé l'envoi de la réponse au client. entier ou chaîne
EdgePathingOp Indique le type de réponse émise pour cette requête (inconnu = aucune action spécifique). chaîne
EdgePathingSrc Explique en détail comment la requête a été classifiée à l'issue des contrôles de sécurité (inconnu = aucune classification spécifique). chaîne
EdgePathingStatus Indique quelles données ont été utilisées pour déterminer le traitement de cette requête (inconnu = aucune donnée). chaîne
EdgeRequestHost En-tête Host de la requête envoyée depuis la périphérie vers l'origine. chaîne
EdgeResponseBodyBytes Taille du corps de la réponse HTTP renvoyée aux clients. int
EdgeResponseBytes Nombre d'octets renvoyés par le périphérique au client. int
EdgeResponseCompressionRatio Le taux de compression de la réponse au bord est calculé comme le rapport entre la taille de la réponse originale et celle de la réponse compressée. flottant
EdgeResponseContentType Valeur de l'en-tête Content-Type de la réponse Edge. chaîne
EdgeResponseStatus HTTP Code d'état renvoyé par Cloudflare au client. int
EdgeServerIP Adresse IP du serveur périphérique effectuant une requête vers le serveur d'origine. Les réponses possibles sont une chaîne au format IPv4 ou IPv6, ou une chaîne vide. Une chaîne vide signifie qu'aucune demande n'a été adressée au serveur d'origine. chaîne
EdgeStartTimestamp Horodatage indiquant le moment où le nœud périphérique a reçu la requête du client. entier ou chaîne
EdgeTimeToFirstByteMs Vue totale du temps écoulé jusqu'au premier octet, tel que mesuré par Cloudflare. Commence une fois la connexion TCP établie et se termine lorsque Cloudflare commence à renvoyer le premier octet d'une réponse aux utilisateurs. Comprend le temps de négociation de la connexion « TLS » (pour les nouvelles connexions) et le temps de réponse de l'origine. int
JA3Hash Le hachage « MD5 » de l'empreinte « JA3 », utilisé pour établir le profil des clients de SSL / TLS. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. chaîne
JA4 L'empreinte « JA4 » utilisée pour établir le profil des clients de SSL / TLS. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. chaîne
JA4Signals Statistiques inter-requêtes calculées pour cette empreinte JA4. JA4Signals est organisé en paires clé/valeur, où les valeurs sont des nombres. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. objet
JSDetectionPassed failed | Manque. Disponible uniquement pour les clients de Bot Management. Pour activer cette fonction, contactez votre équipe de gestion des comptes. chaîne
OriginDNSResponseTimeMs Temps nécessaire pour recevoir une réponse DNS pour un nom d'origine. Cela prend généralement quelques millisecondes, mais peut être plus long si un enregistrement CNAME est utilisé. int
OriginIP Adresse IP du serveur d'origine. chaîne
OriginRequestHeaderSendDurationMs Temps nécessaire pour envoyer les en-têtes de requête à l'origine après l'établissement d'une connexion. Notez que cette valeur est généralement 0. int
OriginResponseBytes Nombre d'octets renvoyés par le serveur d'origine. int
OriginResponseDurationMs Temps de réponse en amont, mesuré à partir du premier centre de données qui reçoit une demande. Comprend le temps pris par Smart Routing et Tiered Cache, ainsi que le temps de connexion et de réception d'une réponse des serveurs d'origine. Ce champ remplace OriginResponseTime. int
OriginResponseHTTPExpires Valeur de l'en-tête expires d'origine au format RFC1123. chaîne
OriginResponseHTTPLastModified Valeur de l'en-tête last-modified d'origine au format RFC1123. chaîne
OriginResponseHeaderReceiveDurationMs Temps nécessaire à l'origine pour renvoyer les en-têtes de réponse après que Cloudflare a fini d'envoyer les en-têtes de requête. int
OriginResponseStatus Statut renvoyé par le serveur en amont. La valeur 0 signifie qu'aucune réponse n'a été reçue du serveur d'origine et que la réponse a été servie par Cloudflare's Edge. Toutefois, si la zone est dotée d'une fonction Edge, la valeur 0 peut être le résultat d'une sous-demande de fonctions Edge adressée à l'origine. int
OriginResponseTime Nombre de nanosecondes qu'il a fallu au serveur d'origine pour renvoyer la réponse au serveur périphérique. int
OriginSSLProtocol SSL Protocole TLS utilisé pour se connecter à l'origine. chaîne
OriginTCPHandshakeDurationMs Temps nécessaire pour établir une connexion « handshake » de type « TCP » avec le serveur d'origine. Il s'agit de 0 si une connexion d'origine est réutilisée. int
OriginTLSHandshakeDurationMs Temps nécessaire pour établir une connexion « handshake » de type « TLS » avec le serveur d'origine. Il s'agit de 0 si une connexion d'origine est réutilisée. int
ParentRayID ID Ray de la requête parente si cette requête a été effectuée à l'aide d'un script de fonction Edge. chaîne
RayID ID de la demande. chaîne
RequestHeaders Paires de clés et de valeurs pour RequestHeaders. objet
ResponseHeaders Paires de clés et de valeurs pour ResponseHeaders. objet
SecurityAction Action de la règle de sécurité qui a déclenché une action de clôture, le cas échéant. chaîne
SecurityActions allow | block | challenge | jschallenge | log | connectionClose | challengeSolved | challengeBypassed | jschallengeSolved | jschallengeBypassed | bypass | managedChallenge | managedChallengeNonInteractiveSolved | managedChallengeInteractiveSolved | managedChallengeBypassed | rewrite | forceConnectionClose | skip. tableau [chaîne]
SecurityRuleDescription Description de la règle de sécurité qui a déclenché une action d'interruption, le cas échéant. chaîne
SecurityRuleID ID de la règle de sécurité qui a déclenché une action de fin, le cas échéant. chaîne
SecurityRuleIDs Tableau d'ID de règles du produit de sécurité correspondant à la demande. Le produit de sécurité associé à l'ID de la règle se trouve à l'adresse SecuritySources. La longueur du tableau est identique à celle des pages SecurityActions et SecuritySources. tableau [chaîne]
SecuritySources asn | country | ip | ipRange | securityLevel | zoneLockdown | waf | firewallRules | uaBlock | rateLimit | bic | hot | l7ddos | validation | botFight | apiShield | botManagement | dlp | firewallManaged | firewallCustom | apiShieldSchemaValidation | apiShieldTokenValidation | apiShieldSequenceMitigation. tableau [chaîne]
SmartRouteColoID Le centre de données Cloudflare utilisé pour se connecter au serveur d'origine si le routage intelligent est utilisé. int
UpperTierColoID Le centre de données de "niveau supérieur" qui a été vérifié pour une copie mise en cache si Tiered Cache est utilisé. int
VerifiedBotCategory La catégorie du robot vérifié. chaîne
WAFAttackScore Score global de la requête généré par le module de détection WAF. int
WAFFlags null. chaîne
WAFMatchedVar Mode « TLS » : nom flexible de bout en bout de la variable ayant fait l'objet de la dernière correspondance. chaîne
WAFRCEAttackScore Score WAF pour une attaque RCE. int
WAFSQLiAttackScore Score du WAF pour une attaque SQLi. int
WAFXSSAttackScore Score du WAF pour une attaque XSS. int
WorkerCPUTime Durée, en microsecondes, de l'exécution d'une fonction Edge, le cas échéant. int
WorkerScriptName Nom du script de la fonction Edge à l'origine de la demande. chaîne
WorkerStatus État renvoyé par le démon de la fonction Edge. chaîne
WorkerSubrequest Indique si cette requête était ou non une sous-requête de la fonction Edge. booléen
WorkerSubrequestCount Nombre de sous-requêtes émises par une fonction Edge lors du traitement de cette requête. int
WorkerWallTimeUs Temps écoulé en microsecondes entre le début de l'invocation d'une fonction Edge et le moment où le Runtime des fonctions Edge détermine qu'il n'est plus nécessaire d'exécuter JavaScript. Plus précisément, il s'agit de mesurer la durée pendant laquelle le contexte JavaScript est resté ouvert. Par exemple, lorsqu'une réponse contenant un corps volumineux est renvoyée, le moteur d'exécution des fonctions Edge peut, dans certains cas, déterminer qu'il n'est plus nécessaire d'exécuter JavaScript et fermer le contexte JS avant que tous les octets n'aient été transmis et envoyés. Par ailleurs, si vous utilisez l'API waitUntil() pour effectuer des travaux sans bloquer le retour d'une réponse, ces travaux peuvent continuer à s'exécuter après le retour de la réponse et seront inclus dans Edge functionWallTimeUs. int
ZoneName Le nom de la zone, lisible par l'homme (par exemple, ' cloudflare.com '). chaîne

Journaux DNS

Ce tableau répertorie les champs disponibles pour dns_logs.

Champs d'enregistrement disponibles pour les enregistrements DNS
Zone Description Type
ColoCode Code aéroport IATA du centre de données ayant reçu la demande. chaîne
EDNSSous-réseau IPv4 ou IPv6 les informations sur l'adresse correspondant au sous-réseau du client EDNS(ECS) transmises par les résolveurs récursifs. Tous les résolveurs n'envoient pas cette information. chaîne
EDNSSubnetLength Taille du sous-réseau du client EDNS (ECS) en bits. Par exemple, si le dernier octet d'une adresse IPv4 est omis (192.0.2.x.), la longueur du sous-réseau sera 24. int
QueryName Nom de la requête envoyée. chaîne
QueryType Valeur entière du type de requête. Pour plus d'informations, voir Type de requête. int
ResponseCached Indique si la réponse a été mise en cache ou non. booléen
ResponseCode Valeur entière du code de réponse. Pour plus d'informations, voir le code de réponse. int
SourceIP Adresse IP du client ( IPv4 ou IPv6 ). chaîne
Horodatage Date à laquelle la requête a été effectuée. entier ou chaîne

Demandes Range

Ce tableau répertorie les champs disponibles pour range_events.

Champs d'enregistrement disponibles pour les demandes de portée
Zone Description Type
Application L'identifiant public unique de l'application sur laquelle l'événement s'est produit. chaîne
ClientAsn Numéro AS du client. int
ClientBytes Nombre d'octets lus depuis le client par le service Range. int
ClientCountry Pays d'origine de l'adresse IP du client. chaîne
ClientIP Adresse IP client. chaîne
ClientMatchedIpFirewall ALLOW | BLOCK_ERROR | BLOCK_IP | BLOCK_COUNTRY | BLOCK_ASN | WHITELIST_IP | WHITELIST_COUNTRY | WHITELIST_ASN. chaîne
ClientPort Port du client. int
ClientProto udp | unix. chaîne
ClientTcpRtt TCP: temps de transit aller-retour, en nanosecondes, entre le client et Range. int
ClientTlsCipher Le chiffrement négocié entre le client et Range. Un chiffre inconnu est renvoyé sous la forme "UNK" chaîne
ClientTlsClientHelloServerName Le nom du serveur dans le message Client Hello envoyé par le client à Range. chaîne
ClientTlsProtocol none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. chaîne
ClientTlsStatus OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. chaîne
ColoCode Code aéroport IATA du centre de données ayant reçu la demande. chaîne
ConnectTimestamp Horodatage indiquant le moment où les deux branches de la connexion (client/périphérique, périphérique/origine ou prochain saut) ont été établies. entier ou chaîne
DisconnectTimestamp Horodatage indiquant le moment où la connexion a été fermée. entier ou chaîne
Event connect | disconnect | clientFiltered | tlsError | resolveOrigin | originError. chaîne
IpFirewall Si le pare-feu IP était activé au moment de la connexion. booléen
OriginBytes Nombre d'octets lus depuis la source par Range. int
OriginIP Adresse IP d'origine. chaîne
OriginPort Port d'origine. int
OriginProto udp | unix. chaîne
OriginTcpRtt TCP: temps de transit aller-retour en nanosecondes entre Range et l'origine. int
OriginTlsCipher Le chiffrement négocié entre Range et l'origine. Un chiffre inconnu est renvoyé sous la forme "UNK" chaîne
OriginTlsFingerprint SHA256 hachage du certificat d'origine. Un hash SHA256 inconnu est renvoyé sous la forme d'une chaîne vide. chaîne
OriginTlsMode off | TLS Mode : Client-to-Edge | TLS Mode : End-to-End flexible | TLS Mode : End-to-End signé par une autorité de certification. chaîne
OriginTlsProtocol none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. chaîne
OriginTlsStatus OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. chaîne
ProxyProtocol v1 | v2 | simple. chaîne
Statut Code indiquant la raison de la fermeture de la connexion. int
Horodatage Horodatage de l'événement. entier ou chaîne

Evénements de pare-feu

Ce tableau répertorie les champs disponibles pour firewall_events.

Champs d'enregistrement disponibles pour les événements du pare-feu
Zone Description Type
Action allow | block | challenge | jschallenge | log | connectionclose | challengesolved | challengebypassed | jschallengesolved | jschallengebypassed | bypass | managedchallenge | managedchallengenoninteractivesolved | managedchallengeinteractivesolved | managedchallengebypassed. chaîne
ClientASN Le numéro ASN du visiteur. int
ClientASNDescription L'ASN du visiteur sous forme de chaîne de caractères. chaîne
ClientCountry Pays d'origine de la demande. chaîne
ClientIP L'adresse IP du visiteur ( IPv4 ou IPv6 ). chaîne
ClientIPClass badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. chaîne
ClientRefererHost L'hôte du référent. chaîne
ClientRefererPath Chemin d'accès du référent demandé par le visiteur. chaîne
ClientRefererQuery La chaîne de requête referer a été demandée par le visiteur. chaîne
ClientRefererScheme Le schéma referer URL demandé par le visiteur. chaîne
ClientRequestHost Nom d'hôte HTTP demandé par le visiteur. chaîne
ClientRequestMethod Méthode d' HTTP utilisée par le visiteur. chaîne
ClientRequestPath Le chemin d'accès demandé par le visiteur. chaîne
ClientRequestProtocol Version du protocole HTTP demandée par le visiteur. chaîne
ClientRequestQuery La chaîne de requête a été demandée par le visiteur. chaîne
ClientRequestScheme Le schéma URL demandé par le visiteur. chaîne
ClientRequestUserAgent Chaîne de l'agent utilisateur du visiteur. chaîne
ContentScanObjResults Liste des résultats de l'analyse du contenu. tableau [chaîne]
ContentScanObjSizes Liste des tailles des objets de contenu. [arrayint]
ContentScanObjTypes Liste des types de contenu. tableau [chaîne]
Datetime Date et heure auxquelles l'événement s'est produit en périphérie. entier ou chaîne
Description Description de la règle déclenchée par cette demande. chaîne
EdgeColoCode Le code aéroport du centre de données Cloudflare qui a traité cette requête. chaîne
EdgeResponseStatus HTTP Code d'état de la réponse renvoyé au navigateur. int
Catégorie Le type d'événement, actuellement les seules valeurs possibles sont : firewall. chaîne
MatchIndex Les règles correspondent à l'index dans la chaîne. La dernière règle de correspondance aura pour valeur MatchIndex 0. Si une autre règle correspond avant la dernière, elle aura MatchIndex 1. Il en va de même pour toutes les autres règles de correspondance, qui auront une valeur MatchIndex de 2, 3, etc. int
Métadonnées Informations supplémentaires propres au produit. Les métadonnées sont organisées sous la forme de paires clé:valeur. Les formats des clés et des valeurs peuvent varier selon les produits de sécurité Cloudflare et sont susceptibles d'évoluer au fil du temps. objet
OriginResponseStatus HTTP Code d'état de la réponse d'origine renvoyé au navigateur. int
OriginatorRayID L' RayID e de la requête ayant généré le challenge/jschallenge. chaîne
RayID RayID s de la demande. chaîne
Réf Identifiant défini par l'utilisateur pour la règle déclenchée par cette demande. Utilisez les refs pour étiqueter vos règles individuellement à côté de l'adresse RuleID fournie par Cloudflare. Vous pouvez définir des références via l'API Rulesets pour certains produits de sécurité. chaîne
RuleID RuleID s spécifiques aux produits de sécurité Cloudflare générées par cette requête. chaîne
Source asn | country | ip | iprange | securitylevel | zonelockdown | waf | firewallrules | uablock | ratelimit | bic | hot | l7ddos | validation | botfight | apishield | botmanagement | dlp | firewallmanaged | firewallcustom | apishieldschemavalidation | apishieldtokenvalidation | apishieldsequencemitigation. chaîne