Acessando campos de log
Se fields não forem especificados na solicitação, um conjunto limitado de campos padrão será retornado. Localize a lista completa de todos os campos disponíveis usando a solicitação a seguir.
ibmcloud cis logpush-available-fields DNS_DOMAIN_ID [--dataset DATASET] [-i, --instance INSTANCE]
Conjuntos de dados
Esses conjuntos de dados disponíveis descrevem os campos disponíveis por categoria de registro:
- HTTP / Solicitações de HTTPS (
http_requests) - Eventos de firewall (
firewall_events) - Eventos de alcance (
range_events) - Registros de DNS (
dns_logs)
Campos disponíveis
As tabelas a seguir indicam os campos disponíveis por conjunto de dados. Os campos do log estão sujeitos a alterações. Use a API de campos de log disponíveis para obter a versão mais atualizada dos campos disponíveis.
Solicitações de HTTP
Esta tabela contém os campos disponíveis para http_requests.
| Campo | Descrição | Tipo |
|---|---|---|
| BotDetectionIDs | Lista de IDs que se correlacionam com as detecções da Heurística de gerenciamento de bots feitas em uma solicitação. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | [arrayint] |
| BotDetectionTags | Lista de tags que se correlacionam com as detecções da Heurística de gerenciamento de bots feitas em uma solicitação. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | [matriz de strings] |
| BotScore | Pontuação de Bot da Cloudflare. Pontuações abaixo de 30 costumam ser associadas a tráfego automatizado. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | int |
| BotScoreSrc | Heuristics | Machine Learning | Análise comportamental | Bot verificado | JS Fingerprinting | Cloudflare Service. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe
da sua conta. |
string |
| BotTags | Tipo de tráfego de bot (se disponível). Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | [matriz de strings] |
| CacheCacheStatus | miss | expired | updating | stale | hit | ignored | bypass | revalidated | dynamic | stream_hit | deferred
"dinâmico" significa que uma solicitação não está qualificada para o cache. Isso pode significar, por exemplo, que ele foi bloqueado pelo firewall. |
string |
| CacheReserveUsed | A reserva de cache foi utilizada para atender a essa solicitação. | bool |
| CacheResponseBytes | Número de bytes retornados pelo cache. | int |
| CacheResponseStatus | HTTP código de status retornado pelo cache para a borda. Todas as solicitações (inclusive as não armazenáveis em cache) passam pelo cache. Consulte também o campo CacheCacheStatus. | int |
| CacheTieredFill | O cache em camadas foi utilizado para atender a essa solicitação. | bool |
| ClientASN | Número de AS do cliente. | int |
| ClientCity | Cidade aproximada do cliente. | string |
| ClientCountry | código de país de 2 letras ISO-3166 do endereço IP do cliente. | string |
| ClientDeviceType | Tipo de dispositivo cliente. | string |
| ClientIP | Endereço IP do cliente. | string |
| ClientIPClass | badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. |
string |
| ClientLatitude | Latitude aproximada do cliente. | string |
| ClientLongitude | Longitude aproximada do cliente. | string |
| ClientMTLSAuthCertFingerprint | A impressão digital SHA256 do certificado apresentado pelo cliente durante a autenticação mTLS. Preenchido somente na primeira solicitação em uma conexão mTLS. | string |
| ClientMTLSAuthStatus | ok | absent | untrusted | notyetvalid | expired. |
string |
| ClientRegionCode | O código de região ISO-3166-2 do endereço IP do cliente. | string |
| ClientRequestBytes | Número de bytes na solicitação do cliente. | int |
| ClientRequestHost | Servidor solicitado pelo cliente. | string |
| ClientRequestMethod | HTTP método da solicitação do cliente. | string |
| ClientRequestPath | Caminho do URI solicitado pelo cliente, que inclui apenas a parte do caminho do URL solicitado, sem a string de consulta. | string |
| ClientRequestProtocol | HTTP protocolo da solicitação do cliente. | string |
| ClientRequestReferer | HTTP referenciador da solicitação. | string |
| ClientRequestScheme | O esquema “ URL ” solicitado pelo visitante. | string |
| ClientRequestSource | Identifica as solicitações como provenientes de uma fonte externa ou de outro serviço da Cloudflare. | string |
| ClientRequestURI | URI solicitado pelo cliente, que inclui o TLS. Modo: caminho flexível de ponta a ponta e a string de consulta do endereço solicitado URL. | string |
| ClientRequestUserAgent | Agente do usuário informado pelo cliente. | string |
| ClientSSLCipher | Algoritmo de criptografia “ SSL ”. | string |
| ClientSSLProtocol | Protocolo do cliente SSL ( TLS ). O valor “nenhum” significa que o SSL não foi utilizado. | string |
| ClientSrcPort | Porta de origem do cliente. | int |
| ClientTCPRTTMs | A média suavizada do tempo de ida e volta d TCP (SRTT). Para a solicitação inicial em uma conexão, isso é medido somente durante a configuração da conexão. Para uma solicitação subsequente na mesma conexão, ela é medida durante todo o tempo de vida da conexão até o momento em que a solicitação é recebida. | int |
| ClientXRequestedWith | Cabeçalho X-Requested-With HTTP . |
string |
| ContentScanObjResults | Lista de resultados da varredura de conteúdo. | [matriz de strings] |
| ContentScanObjSizes | Lista de tamanhos de objetos de conteúdo. | [arrayint] |
| ContentScanObjTypes | Lista de tipos de conteúdo. | [matriz de strings] |
| Cookies | Pares de valores-chave de strings para cookies. | objeto |
| EdgeCFConnectingO2O | True se a solicitação passou por várias zonas na borda do Cloudflare. Essa é considerada uma solicitação de laranja para laranja ( O2O ). | bool |
| EdgeColoCode | Código IATA do aeroporto do centro de dados que recebeu a solicitação. | string |
| EdgeColoID | ID do data center de borda da Cloudflare. | int |
| EdgeEndTimestamp | Carimbo de data/hora em que o edge concluiu o envio da resposta ao cliente. | número inteiro ou sequência |
| EdgePathingOp | Indica que tipo de resposta foi emitida para essa solicitação (desconhecido = nenhuma ação específica). | string |
| EdgePathingSrc | Detalha como a solicitação foi classificada com base em verificações de segurança (desconhecido = sem classificação específica). | string |
| EdgePathingStatus | Indica quais dados foram utilizados para determinar o tratamento desta solicitação (desconhecido = sem dados). | string |
| EdgeRequestHost | Cabeçalho do host na solicitação da borda para a origem. | string |
| EdgeResponseBodyBytes | Tamanho do corpo da resposta HTTP retornado aos clientes. | int |
| EdgeResponseBytes | Número de bytes retornados pelo dispositivo de borda ao cliente. | int |
| EdgeResponseCompressionRatio | A taxa de compressão da resposta de borda é calculada como a razão entre os tamanhos das respostas original e comprimida. | Flutuação |
| EdgeResponseContentType | Valor do cabeçalho Content-Type na resposta do Edge. | string |
| EdgeResponseStatus | HTTP código de status retornado pela Cloudflare ao cliente. | int |
| EdgeServerIP | IP do servidor de borda que está enviando uma solicitação para o servidor de origem. As respostas possíveis são uma cadeia de caracteres no formato IPv4 ou IPv6, ou uma cadeia de caracteres vazia. A cadeia de caracteres vazia significa que não foi feita nenhuma solicitação ao servidor de origem. | string |
| EdgeStartTimestamp | Carimbo de data e hora em que o edge recebeu a solicitação do cliente. | número inteiro ou sequência |
| EdgeTimeToFirstByteMs | Visualização total do tempo até o primeiro byte, conforme medido na borda da Cloudflare. Começa após o estabelecimento de uma conexão TCP e termina quando a Cloudflare começa a enviar o primeiro byte de uma resposta aos usuários. Inclui o tempo de handshake d TLS (para novas conexões) e o tempo de resposta de origem. | int |
| JA3Hash | O hash MD5 da impressão digital JA3, usado para criar perfis dos clientes SSL / TLS. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | string |
| JA4 | A assinatura “ JA4 ” é usada para identificar clientes do SSL / TLS. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | string |
| JA4Signals | Estatísticas entre solicitações computadas para essa impressão digital JA4. JA4Signals é organizado em pares de chave:valor, em que os valores são números. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. | objeto |
| JSDetectionPassed | failed | ausente. Disponível apenas para clientes do Bot Management. Para ativar esse recurso, entre em contato com a equipe da sua conta. |
string |
| OriginDNSResponseTimeMs | Tempo necessário para receber uma resposta de DNS para um nome de origem. Geralmente leva alguns milissegundos, mas pode demorar mais se for usado um registro CNAME. | int |
| OriginIP | IP do servidor de origem. | string |
| OriginRequestHeaderSendDurationMs | Tempo necessário para enviar cabeçalhos de solicitação à origem depois de estabelecer uma conexão. Observe que esse valor geralmente é 0. |
int |
| OriginResponseBytes | Número de bytes retornados pelo servidor de origem. | int |
| OriginResponseDurationMs | Tempo de resposta upstream, medido a partir do primeiro data center que recebe uma solicitação. Inclui o tempo gasto pelo Smart Routing e pelo Tiered Cache, além do tempo para se conectar e receber uma resposta dos servidores de origem. Esse campo substitui OriginResponseTime. | int |
| OriginResponseHTTPExpires | Valor do cabeçalho “expires” de origem no formato RFC1123. | string |
| OriginResponseHTTPLastModified | Valor do cabeçalho “last-modified” de origem no formato RFC1123. | string |
| OriginResponseHeaderReceiveDurationMs | Tempo que a origem leva para retornar os cabeçalhos de resposta depois que a Cloudflare termina de enviar os cabeçalhos de solicitação. | int |
| OriginResponseStatus | Status retornado pelo servidor de origem. O valor 0 significa que não houve resposta recebida do servidor de origem e a resposta foi servida pelo Edge da Cloudflare. No entanto, se a zona tiver uma função de borda em execução,
o valor 0 poderá ser o resultado de uma solicitação secundária de funções de borda feita para a origem. |
int |
| OriginResponseTime | Número de nanossegundos que o servidor de origem levou para enviar a resposta ao servidor de borda. | int |
| OriginSSLProtocol | SSL ( TLS ) protocolo utilizado para se conectar à origem. | string |
| OriginTCPHandshakeDurationMs | Tempo necessário para concluir um handshak TCP o com o servidor de origem. Isso será 0 se uma conexão de origem for reutilizada. |
int |
| OriginTLSHandshakeDurationMs | Tempo necessário para concluir um handshak TLS o com o servidor de origem. Isso será 0 se uma conexão de origem for reutilizada. |
int |
| ParentRayID | ID Ray da solicitação pai, caso esta solicitação tenha sido feita por meio de um script da função Edge. | string |
| RayID | ID da solicitação. | string |
| RequestHeaders | Pares de valores-chave de strings para RequestHeaders. | objeto |
| ResponseHeaders | Pares de valores-chave de strings para ResponseHeaders. | objeto |
| SecurityAction | Ação da regra de segurança que acionou uma ação de encerramento, se houver. | string |
| SecurityActions | allow | block | challenge | jschallenge | log | connectionClose | challengeSolved | challengeBypassed | jschallengeSolved | jschallengeBypassed | bypass | managedChallenge | managedChallengeNonInteractiveSolved | managedChallengeInteractiveSolved | managedChallengeBypassed |
rewrite | forceConnectionClose | skip. |
[matriz de strings] |
| SecurityRuleDescription | Descrição da regra de segurança que acionou uma ação de encerramento, se houver. | string |
| SecurityRuleID | ID da regra de segurança que acionou uma ação de finalização, se houver. | string |
| SecurityRuleIDs | Matriz de IDs de regras do produto de segurança que correspondeu à solicitação. O produto de segurança associado ao ID da regra pode ser encontrado em SecuritySources. O comprimento da matriz é o mesmo que o de SecurityActions e SecuritySources. | [matriz de strings] |
| SecuritySources | asn | country | ip | ipRange | securityLevel | zoneLockdown | waf | firewallRules | uaBlock | rateLimit | bic | hot | l7ddos | validation | botFight | apiShield | botManagement | dlp | firewallManaged | firewallCustom | apiShieldSchemaValidation | apiShieldTokenValidation | apiShieldSequenceMitigation. |
[matriz de strings] |
| SmartRouteColoID | O data center da Cloudflare usado para se conectar ao servidor de origem se o Smart Routing for usado. | int |
| UpperTierColoID | O data center de "camada superior" que foi verificado quanto a uma cópia em cache se o cache em camadas for usado. | int |
| VerifiedBotCategory | A categoria do bot verificado. | string |
| WAFAttackScore | Pontuação geral da solicitação gerada pelo módulo de detecção do WAF. | int |
| WAFFlags | null. |
string |
| WAFMatchedVar | O modo “ TLS ”: nome flexível de ponta a ponta da variável correspondida mais recentemente. | string |
| WAFRCEAttackScore | Pontuação do WAF para um ataque RCE. | int |
| WAFSQLiAttackScore | Pontuação do WAF para um ataque SQLi. | int |
| WAFXSSAttackScore | Pontuação do WAF para um ataque XSS. | int |
| WorkerCPUTime | Tempo, em microssegundos, gasto na execução de uma função do Edge, se houver. | int |
| WorkerScriptName | O nome do script da função Edge que fez a solicitação. | string |
| WorkerStatus | Status retornado do daemon da função Edge. | string |
| WorkerSubrequest | Se essa solicitação foi ou não uma subsolicitação da função Edge. | bool |
| WorkerSubrequestCount | Número de sub-solicitações emitidas por uma função Edge ao processar esta solicitação. | int |
| WorkerWallTimeUs | O tempo decorrido em microssegundos entre o início de uma invocação de função do Edge e o momento em que o tempo de execução das funções do Edge determina que não é mais necessário executar o JavaScript. Especificamente, isso mede o
tempo em que o contexto do JavaScript permaneceu aberto. Por exemplo, ao retornar uma resposta com um corpo grande, o tempo de execução das funções do Edge pode, em alguns casos, determinar que não é necessário executar mais JavaScript
e fechar o contexto JS antes que todos os bytes tenham passado e sido enviados. Como alternativa, se você usar a API waitUntil() para executar o trabalho sem bloquear o retorno de uma resposta, esse trabalho poderá continuar
sendo executado depois que a resposta for retornada e será incluído em Edge functionWallTimeUs. |
int |
| ZoneName | O nome legível para humanos da zona (por exemplo, ' cloudflare.com '). | string |
Logs DNS
Esta tabela contém os campos disponíveis para dns_logs.
| Campo | Descrição | Tipo |
|---|---|---|
| ColoCode | Código IATA do aeroporto do centro de dados que recebeu a solicitação. | string |
| Sub-rede EDNSS | IPv4 ou IPv6 informações de endereço correspondentes à sub-rede do cliente EDNS(ECS) encaminhadas por resolvedores recursivos. Nem todos os resolvedores enviam essas informações. | string |
| EDNSSubnetLength | Tamanho da sub-rede do cliente EDNS (ECS) em bits. Por exemplo, se o último octeto de um endereço IPv4 for omitido (192.0.2.x.), o comprimento da sub-rede será 24. |
int |
| QueryName | Nome da consulta que foi enviada. | string |
| QueryType | Valor inteiro do tipo de consulta. Para obter mais informações, consulte Tipo de consulta. | int |
| ResponseCached | Se a resposta foi armazenada em cache ou não. | bool |
| ResponseCode | Valor inteiro do código de resposta. Para obter mais informações, consulte Código de resposta. | int |
| SourceIP | Endereço IP do cliente ( IPv4 ou IPv6 ). | string |
| Registro de data e hora | Registro de data e hora em que a consulta ocorreu. | número inteiro ou sequência |
Solicitações do Range
Esta tabela contém os campos disponíveis para range_events.
| Campo | Descrição | Tipo |
|---|---|---|
| Aplicativo | O ID público exclusivo do aplicativo no qual o evento ocorreu. | string |
| ClientAsn | Número de AS do cliente. | int |
| ClientBytes | O número de bytes lidos do cliente pelo serviço Range. | int |
| ClientCountry | País do endereço IP do cliente. | string |
| ClientIP | Endereço IP do cliente. | string |
| ClientMatchedIpFirewall | ALLOW | BLOCK_ERROR | BLOCK_IP | BLOCK_COUNTRY | BLOCK_ASN | WHITELIST_IP | WHITELIST_COUNTRY | WHITELIST_ASN. |
string |
| ClientPort | Porta do cliente. | int |
| ClientProto | udp | unix. |
string |
| ClientTcpRtt | TCP: tempo de ida e volta, em nanossegundos, entre o cliente e o Range. | int |
| ClientTlsCipher | A chave de criptografia negociada entre o cliente e a Range. Uma cifra desconhecida é retornada como "UNK" | string |
| ClientTlsClientHelloServerName | O nome do servidor na mensagem “Client Hello” enviada pelo cliente ao Range. | string |
| ClientTlsProtocol | none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. |
string |
| ClientTlsStatus | OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. |
string |
| ColoCode | Código IATA do aeroporto do centro de dados que recebeu a solicitação. | string |
| ConnectTimestamp | Carimbo de data e hora em que ambas as partes da conexão (cliente/ponto de borda, ponto de borda/origem ou próximo salto) foram estabelecidas. | número inteiro ou sequência |
| DisconnectTimestamp | Carimbo de data e hora em que a conexão foi encerrada. | número inteiro ou sequência |
| Evento | connect | disconnect | clientFiltered | tlsError | resolveOrigin | originError. |
string |
| IpFirewall | Se o Firewall IP estava ativado no momento da conexão. | bool |
| OriginBytes | O número de bytes lidos da origem pelo Range. | int |
| OriginIP | Endereço IP de origem. | string |
| OriginPort | Porto de origem. | int |
| OriginProto | udp | unix. |
string |
| OriginTcpRtt | TCP: tempo de ida e volta, em nanossegundos, entre Range e a origem. | int |
| OriginTlsCipher | A chave de criptografia acordada entre o Range e a origem. Uma cifra desconhecida é retornada como "UNK" | string |
| OriginTlsFingerprint | SHA256 hash do certificado de origem. Um hash SHA256 desconhecido é retornado como uma cadeia de caracteres vazia. | string |
| OriginTlsMode | off | TLS Modo: Cliente-para-Borda | TLS Modo: Ponta a ponta flexível | TLS Modo: Ponta a ponta assinado por CA. |
string |
| OriginTlsProtocol | none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. |
string |
| OriginTlsStatus | OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. |
string |
| ProxyProtocol | v1 | v2 | simple. |
string |
| Status | Um código que indica o motivo do encerramento da conexão. | int |
| Registro de data e hora | Data e hora em que o evento ocorreu. | número inteiro ou sequência |
Eventos de firewall
Esta tabela contém os campos disponíveis para firewall_events.
| Campo | Descrição | Tipo |
|---|---|---|
| Ação | allow | block | challenge | jschallenge | log | connectionclose | challengesolved | challengebypassed | jschallengesolved | jschallengebypassed | bypass | managedchallenge | managedchallengenoninteractivesolved | managedchallengeinteractivesolved | managedchallengebypassed. |
string |
| ClientASN | O número ASN do visitante. | int |
| ClientASNDescription | O ASN do visitante como string. | string |
| ClientCountry | País de origem do pedido. | string |
| ClientIP | O endereço IP do visitante ( IPv4 ou IPv6 ). | string |
| ClientIPClass | badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. |
string |
| ClientRefererHost | O host de referência. | string |
| ClientRefererPath | O caminho de referência solicitado pelo visitante. | string |
| ClientRefererQuery | A string de consulta do referer foi solicitada pelo visitante. | string |
| ClientRefererScheme | O esquema de referenciador URL solicitado pelo visitante. | string |
| ClientRequestHost | O nome de host HTTP solicitado pelo visitante. | string |
| ClientRequestMethod | O método HTTP utilizado pelo visitante. |
string |
| ClientRequestPath | O caminho solicitado pelo visitante. | string |
| ClientRequestProtocol | A versão do protocolo HTTP solicitada pelo visitante. | string |
| ClientRequestQuery | A string de consulta foi solicitada pelo visitante. | string |
| ClientRequestScheme | O esquema “ URL ” solicitado pelo visitante. | string |
| ClientRequestUserAgent | Cadeia de caracteres do agente do usuário do visitante. | string |
| ContentScanObjResults | Lista de resultados da varredura de conteúdo. | [matriz de strings] |
| ContentScanObjSizes | Lista de tamanhos de objetos de conteúdo. | [arrayint] |
| ContentScanObjTypes | Lista de tipos de conteúdo. | [matriz de strings] |
| Data/hora | A data e a hora em que o evento ocorreu na borda. | número inteiro ou sequência |
| Descrição | A descrição da regra acionada por essa solicitação. | string |
| EdgeColoCode | O código do aeroporto do data center da Cloudflare que atendeu a essa solicitação. | string |
| EdgeResponseStatus | HTTP código de status da resposta retornado ao navegador. | int |
| Tipo | O tipo de evento, atualmente os únicos valores possíveis são: firewall. | string |
| MatchIndex | As regras correspondem ao índice na cadeia. A última regra de correspondência terá MatchIndex 0. Se outra regra corresponder antes da última, ela terá MatchIndex 1. O mesmo se aplica a qualquer outra regra de correspondência,
que terá um valor MatchIndex de 2, 3 e assim por diante. |
int |
| Metadados | Informações adicionais específicas do produto. Os metadados são organizados em pares chave:valor. Os formatos de chave e valor podem variar de acordo com o produto de segurança da Cloudflare e podem sofrer alterações ao longo do tempo. | objeto |
| OriginResponseStatus | HTTP código de status da resposta de origem retornado ao navegador. | int |
| OriginatorRayID | O RayID da solicitação que gerou o challenge/jschallenge. |
string |
| RayID | RayID e da solicitação. | string |
| Referência | O identificador definido pelo usuário para a regra acionada por essa solicitação. Use refs para rotular suas regras individualmente junto com o RuleID fornecido pela Cloudflare. Você pode definir refs por meio da API de conjuntos de regras para alguns produtos de segurança. | string |
| RuleID | O evento “ RuleID ”, específico do produto de segurança da Cloudflare, foi acionado por essa solicitação. | string |
| Origem | asn | country | ip | iprange | securitylevel | zonelockdown | waf | firewallrules | uablock | ratelimit | bic | hot | l7ddos | validation | botfight | apishield | botmanagement | dlp | firewallmanaged | firewallcustom | apishieldschemavalidation | apishieldtokenvalidation | apishieldsequencemitigation. |
string |