存取日誌欄位

如果要求中未指定 fields,則會傳回一組有限的預設欄位。 使用下列要求來尋找所有可用欄位的完整清單。

ibmcloud cis logpush-available-fields DNS_DOMAIN_ID [--dataset DATASET] [-i, --instance INSTANCE]

資料集

這些可用的資料集說明按日誌類別提供的欄位:

  • HTTP / HTTPS 請求 (http_requests)
  • 防火牆事件 (firewall_events)
  • 範圍事件 (range_events)
  • DNS 日誌 (dns_logs)

可用欄位

下表顯示各資料集可用的欄位。 日誌欄位可能有所變更。 使用「可用日誌欄位」API 來擷取可用欄位的最新版本。

HTTP 要求

本表包含 http_requests 可用的欄位。

HTTP 請求的可用記錄欄位
欄位 說明 類型
BotDetectionIDs 與殭屍管理啟發式偵測請求相關的 ID 清單。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 [arrayint]
BotDetectionTags 與 Bot Management Heuristic(殭屍管理啟發式)檢測請求相關的標籤清單。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 [陣列字串]
BotScore Cloudflare Bot Score。 低於 30 的分數通常與自動流量有關。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 int
BotScoreSrc Heuristics | | 行為分析 | 驗證 Bot | JS 指紋分析 | Cloudflare 服務。Machine Learning 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 字串
BotTags 殭屍流量類型 (若有)。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 [陣列字串]
CacheCacheStatus miss \
CacheReserveUsed Cache Reserve 用於服務此要求。 bool
CacheResponseBytes 快取記憶體傳回的位元組數量。 int
CacheResponseStatus HTTP 快取記憶體回傳給邊緣的狀態代碼。 所有請求 (包括不可快取的請求) 都會經過快取。 請同時參閱 CacheCacheStatus 欄位。 int
CacheTieredFill 分層快取已用於服務此要求。 bool
ClientASN 客戶 AS 號碼。 int
ClientCity 客戶的大概城市。 字串
ClientCountry 用戶端 IP 位址的 2 個字母 ISO-3166 國家代碼。 字串
ClientDeviceType 用戶端裝置類型。 字串
ClientIP 用戶端的 IP 位址。 字串
ClientIPClass badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. 字串
ClientLatitude 客戶的大致緯度。 字串
ClientLongitude 客戶端的大約經度。 字串
ClientMTLSAuthCertFingerprint 客戶端在 mTLS 驗證時提出的憑證 SHA256 指紋。 僅在 mTLS 連線上的第一次請求時填入。 字串
ClientMTLSAuthStatus ok | absent | untrusted | notyetvalid | expired. 字串
ClientRegionCode ISO-3166-2 用戶端 IP 位址的區域代碼。 字串
ClientRequestBytes 用戶端請求的位元組數量。 int
ClientRequestHost 客戶端要求的主機。 字串
ClientRequestMethod HTTP 方法的客戶端請求。 字串
ClientRequestPath 客戶端要求的 URI 路徑,其中只包含要求的 URL 的路徑部分,不包含查詢字串。 字串
ClientRequestProtocol HTTP 客戶端要求的通訊協定。 字串
ClientRequestReferer HTTP 請求轉介者。 字串
ClientRequestScheme 訪客要求的 URL 方案。 字串
ClientRequestSource 識別來自外部來源或 Cloudflare 內其他服務的請求。 字串
ClientRequestURI 客戶端請求的 URI,其中包含 TLS 模式:端對端彈性路徑,以及所請求的 URL 的查詢字串。 字串
ClientRequestUserAgent 用戶端報告的使用者代理程式。 字串
ClientSSLCipher SSL 加密演算法。 字串
ClientSSLProtocol SSL ( TLS )協定。 值「none」表示未使用 SSL。 字串
ClientSrcPort 用戶端來源連接埠。 int
ClientTCPRTTMs TCP 往返時間 (SRTT) 的平滑平均值。 對於連線上的初始請求,僅在連線設定時測量。 對於同一連線上的後續請求,會在整個連線使用期間測量,直到收到該請求為止。 int
ClientXRequestedWith X-Requested-With HTTP 標頭。 字串
ContentScanObjResults 內容掃描結果清單。 [陣列字串]
ContentScanObjSizes 內容物件大小清單。 [arrayint]
ContentScanObjTypes 內容類型清單。 [陣列字串]
Cookie Cookies 的字串關鍵值對。 物件
EdgeCFConnectingO2O 如果請求在 Cloudflare 邊緣的多個區域中迴圈,則為 True。 這被視為橙色到橙色 ( O2O ) 的請求。 bool
EdgeColoCode 收到請求的資料中心的 IATA 機場代碼。 字串
EdgeColoID Cloudflare 邊緣資料中心 ID。 int
EdgeEndTimestamp 邊緣完成傳送回應給用戶端的時間戳記。 int 或 string
EdgePathingOp 表示對此請求發出的回應類型(未知 = 無特定動作)。 字串
EdgePathingSrc 詳細說明如何根據安全檢查將要求分類(未知 = 無特定分類)。 字串
EdgePathingStatus 表示使用什麼資料來決定此請求的處理方式(未知 = 無資料)。 字串
EdgeRequestHost 從邊緣到起源的請求上的主機標頭。 字串
EdgeResponseBodyBytes HTTP 回傳給用戶端的回應正文的大小。 int
EdgeResponseBytes 邊緣回傳給用戶端的位元組數量。 int
EdgeResponseCompressionRatio 邊緣回應壓縮比率是以原始回應與壓縮回應大小之間的比率來計算。 浮點數
EdgeResponseContentType 邊緣回應 Content-Type 標頭值。 字串
EdgeResponseStatus HTTP Cloudflare 返回給用戶端的狀態代碼。 int
EdgeServerIP 向原點提出請求的邊緣伺服器的 IP。 可能的回應為 IPv4 或 IPv6 格式的字串,或空字串。 空字串表示沒有向原始伺服器提出請求。 字串
EdgeStartTimestamp 邊緣收到用戶端要求的時間戳記。 int 或 string
EdgeTimeToFirstByteMs 在 Cloudflare 邊緣測量的 Time To First Byte 總檢視。 在建立 TCP 連線後開始,並於 Cloudflare 開始向使用者傳回回應的第一個位元組時結束。 包含 TLS 握手時間(針對新連線)及來源回應時間。 int
JA3Hash 用於分析 SSL / TLS 客戶端特徵的 JA3 指紋之 MD5 雜湊值。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 字串
JA4 用於建立 SSL / TLS 客戶端特徵的「JA4」指紋。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 字串
JA4Signals 為此 JA4 指紋計算的拜訪間統計資料。 JA4Signals 欄位以 key:value 對的方式組織,其中值為數字。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 物件
JSDetectionPassed failed | 缺失。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 字串
OriginDNSResponseTimeMs 接收來源名稱的 DNS 回應所需的時間。 通常需要幾毫秒,但如果使用 CNAME 記錄,時間可能會更長。 int
OriginIP 來源伺服器的 IP。 字串
OriginRequestHeaderSendDurationMs 建立連線後,將要求標頭傳送至原點所需的時間。 請注意,此值通常為 0 int
OriginResponseBytes 原始伺服器傳回的位元組數量。 int
OriginResponseDurationMs 上游回應時間,從收到要求的第一個資料中心開始測量。 包括智慧路由和分層快取所花費的時間,以及連線和接收來源伺服器回應的時間。 此欄位取代 OriginResponseTime。 int
OriginResponseHTTPExpires RFC1123 格式的 origin 'expires' 標頭值。 字串
OriginResponseHTTPLastModified RFC1123 格式的 origin 'last-modified' 標頭值。 字串
OriginResponseHeaderReceiveDurationMs Cloudflare 完成傳送請求標頭後原發端傳回回應標頭所需的時間。 int
OriginResponseStatus 上游伺服器傳回的狀態。 值 0 表示沒有收到來自原始伺服器的回應,回應由 Cloudflare's Edge 提供。 但是,如果區域執行 Edge 功能,則 0 的值可能是向原點提出 Edge 功能子請求的結果。 int
OriginResponseTime origin 將回應傳回 edge 所花的納秒數。 int
OriginSSLProtocol SSL ( TLS ) 用於連線至原始伺服器的通訊協定。 字串
OriginTCPHandshakeDurationMs 完成與源伺服器的 TCP 握手所需的時間。 如果重複使用來源連線,則 0 int
OriginTLSHandshakeDurationMs 完成與源伺服器的 TLS 握手所需的時間。 如果重複使用來源連線,則 0 int
ParentRayID 如果此請求是使用 Edge 函式腳本提出,則為父請求的 Ray ID。 字串
RayID 請求的 ID。 字串
RequestHeaders RequestHeaders 的字串關鍵值對。 物件
ResponseHeaders ResponseHeaders 的字串關鍵值對。 物件
SecurityAction 觸發終止動作的安全規則的動作(如有)。 字串
SecurityActions allow | block | challenge | jschallenge | log | connectionClose | challengeSolved | challengeBypassed | jschallengeSolved | jschallengeBypassed | bypass | managedChallenge | managedChallengeNonInteractiveSolved | managedChallengeInteractiveSolved | managedChallengeBypassed | rewrite | forceConnectionClose | skip. [陣列字串]
SecurityRuleDescription 觸發終止動作的安全規則說明(如有)。 字串
SecurityRuleID 觸發終止動作之安全規則的規則 ID (如果有的話)。 字串
SecurityRuleIDs 符合請求的安全產品的規則 ID 陣列。 與規則 ID 相關的安全產品可在 SecuritySources 中找到。 陣列的長度與 SecurityActions 和 SecuritySources 相同。 [陣列字串]
SecuritySources asn | country | ip | ipRange | securityLevel | zoneLockdown | waf | firewallRules | uaBlock | rateLimit | bic | hot | l7ddos | validation | botFight | apiShield | botManagement | dlp | firewallManaged | firewallCustom | apiShieldSchemaValidation | apiShieldTokenValidation | apiShieldSequenceMitigation. [陣列字串]
SmartRouteColoID 如果使用 Smart Routing,用於連接來源伺服器的 Cloudflare 資料中心。 int
UpperTierColoID 如果使用分層快取,檢查快取副本的「上層」資料中心。 int
VerifiedBotCategory 已驗證的機器人類別。 字串
WAFAttackScore WAF 偵測模組所產生的整體要求得分。 int
WAF標誌 null. 字串
WAFMatchedVar TLS 模式:最近一次匹配變數的端到端靈活名稱。 字串
WAFRCEAttackScore RCE 攻擊的 WAF 得分。 int
WAFSQLiAttackScore SQLi 攻擊的 WAF 得分。 int
WAFXSSAttackScore XSS 攻擊的 WAF 得分。 int
WorkerCPUTime 執行 Edge 函式所花費的時間 (如果有),以微秒為單位。 int
WorkerScriptName 提出請求的 Edge 函式指令碼名稱。 字串
WorkerStatus 從 Edge 函式守護程式傳回的狀態。 字串
WorkerSubrequest 此要求是否為 Edge 功能子要求。 bool
WorkerSubrequestCount Edge 函式在處理此要求時發出子要求的數目。 int
WorkerWallTimeUs 從 Edge 函式啟動到 Edge 函式 Runtime 判定不再需要執行 JavaScript 之間所經過的時間,以微秒為單位。 具體來說,這是衡量 JavaScript 上下文保持開啟的壁鐘時間。 舉例來說,當傳回具有大量正文的回應時,Edge 函式執行時間在某些情況下會判斷不再需要執行 JavaScript,並在所有位元組都傳送完畢之前關閉 JS 上下文。 另外,如果您使用 waitUntil() API 執行工作而不阻塞回應的傳回,則此工作可能會在回應傳回之後繼續執行,並且會包含在 Edge functionWallTimeUs 中。 int
ZoneName 區域的可讀名稱 (例如 ' cloudflare.com ')。 字串

DNS 日誌

此表包含 dns_logs 可用的欄位。

DNS 日誌的可用日誌欄位
欄位 說明 類型
ColoCode 收到請求的資料中心的 IATA 機場代碼。 字串
EDNS子網 IPv4 或 由遞迴解析器轉送的 IPv6 EDNS 用戶端子網路(ECS) 對應的位址資訊。 並非所有解析器都會傳送此資訊。 字串
EDNSSubnetLength EDNS 用戶端子網路 (ECS) 的大小(位元)。 例如,如果省略 IPv4 位址的最後一個八位字元 (192.0.2.x.),子網路長度將是 24 int
QueryName 傳送的查詢名稱。 字串
QueryType 查詢類型的整數值。 如需詳細資訊,請參閱 查詢類型 int
ResponseCached 回應是否被快取。 bool
ResponseCode 回應碼的整數值。 如需詳細資訊,請參閱 回應碼 int
SourceIP 用戶端的 IP 位址 ( IPv4 或 IPv6 )。 字串
時間戳記 查詢發生的時間戳記。 int 或 string

範圍要求

本表包含 range_events 可用的欄位。

範圍請求的可用記錄欄位
欄位 說明 類型
應用程式 發生該事件之應用程式的唯一公開識別碼。 字串
ClientAsn 客戶 AS 號碼。 int
ClientBytes Range 服務從用戶端讀取的位元組數量。 int
ClientCountry 用戶端 IP 位址的國家/地區。 字串
ClientIP 用戶端 IP 位址。 字串
ClientMatchedIpFirewall ALLOW | BLOCK_ERROR | BLOCK_IP | BLOCK_COUNTRY | BLOCK_ASN | WHITELIST_IP | WHITELIST_COUNTRY | WHITELIST_ASN. 字串
ClientPort 用戶端連接埠。 int
ClientProto udp | unix. 字串
ClientTcpRtt TCP 表示客戶端與 Range 之間的往返時間(單位:奈秒)。 int
ClientTlsCipher 用戶端與 Range 協商的密碼。 未知密碼會以 "UNK" 回傳 字串
ClientTlsClientHelloServerName 客戶端傳送至 Range 的 Client Hello 訊息中的伺服器名稱。 字串
ClientTlsProtocol none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. 字串
ClientTlsStatus OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. 字串
ColoCode 收到請求的資料中心的 IATA 機場代碼。 字串
ConnectTimestamp 連線兩端 (客戶端/邊緣、邊緣/原點或 nexthop) 建立的時間戳記。 int 或 string
DisconnectTimestamp 連線關閉的時間戳記。 int 或 string
事件 connect | disconnect | clientFiltered | tlsError | resolveOrigin | originError. 字串
IpFirewall 連線時是否啟用 IP Firewall。 bool
OriginBytes Range 從原點讀取的位元組數量。 int
OriginIP 來源 IP 位址。 字串
OriginPort 始發港。 int
OriginProto udp | unix. 字串
OriginTcpRtt TCP 範圍與原點之間的往返時間(單位:奈秒)。 int
OriginTlsCipher Range 與來源之間協商的密碼。 未知密碼會以 "UNK" 回傳 字串
OriginTlsFingerprint SHA256 原產地證書的哈希值。 未知的 SHA256 散列會以空字串返回。 字串
OriginTlsMode off | TLS 模式:客戶端至邊緣 | TLS 模式:端對端彈性模式 | TLS 模式:端對端 CA 簽署。 字串
OriginTlsProtocol none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. 字串
OriginTlsStatus OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. 字串
ProxyProtocol v1 | v2 | simple. 字串
狀態 表示連線關閉原因的代碼。 int
時間戳記 事件發生的時間戳記。 int 或 string

防火牆事件

本表包含可用於 firewall_events 的欄位。

防火牆事件的可用記錄欄位
欄位 說明 類型
動作 allow | block | challenge | jschallenge | log | connectionclose | challengesolved | challengebypassed | jschallengesolved | jschallengebypassed | bypass | managedchallenge | managedchallengenoninteractivesolved | managedchallengeinteractivesolved | managedchallengebypassed. 字串
ClientASN 訪客的 ASN 編號。 int
ClientASNDescription 訪客的 ASN(字串)。 字串
ClientCountry 請求來自的國家。 字串
ClientIP 訪客的 IP 位址 ( IPv4 或 IPv6 )。 字串
ClientIPClass badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. 字串
ClientRefererHost Referer 主機。 字串
ClientRefererPath 訪客要求的參考路徑。 字串
ClientRefererQuery 訪問者請求參考者查詢字串。 字串
ClientRefererScheme 訪客要求的 Referer URL 方案。 字串
ClientRequestHost 訪客要求的 HTTP 主機名稱。 字串
ClientRequestMethod 訪客使用的 HTTP 方法。 字串
ClientRequestPath 訪客要求的路徑。 字串
ClientRequestProtocol 訪客要求的 HTTP 通訊協定版本。 字串
ClientRequestQuery 訪客要求查詢字串。 字串
ClientRequestScheme 訪客要求的 URL 方案。 字串
ClientRequestUserAgent 訪客的使用者代理字串。 字串
ContentScanObjResults 內容掃描結果清單。 [陣列字串]
ContentScanObjSizes 內容物件大小清單。 [arrayint]
ContentScanObjTypes 內容類型清單。 [陣列字串]
日期時間 邊緣事件發生的日期和時間。 int 或 string
說明 此請求所觸發規則的說明。 字串
EdgeColoCode 提供此請求的 Cloudflare 資料中心的機場代碼。 字串
EdgeResponseStatus HTTP 返回給瀏覽器的回應狀態代碼。 int
類型 事件種類,目前可能的值只有:防火牆。 字串
MatchIndex 規則匹配鏈中的索引。 最後一條匹配規則將有 MatchIndex 0。 如果另一條規則在最後一條規則之前匹配,則 MatchIndex 1。 這同樣適用於任何其他匹配規則,這些規則的 MatchIndex 值將為 2、3,依此類推。 int
Meta 資料 其他產品特定資訊。 meta 資料以 key: value 配對進行組織。 金鑰和值格式可能因 Cloudflare 安全產品而異,並可能隨時間改變。 物件
OriginResponseStatus HTTP origin 回傳給瀏覽器的回應狀態代碼。 int
OriginatorRayID 發出挑戰/jschallenge 的請求的 RayID。 字串
RayID 該請求的 RayID。 字串
參照 此要求觸發的規則的使用者定義識別碼。 使用 refs 將您的規則與 Cloudflare 提供的 RuleID 逐一標示。 您可以透過某些安全產品的 Rulesets API 設定參考。 字串
RuleID 此要求觸發的 Cloudflare 安全產品特定 RuleID。 字串
來源 asn | country | ip | iprange | securitylevel | zonelockdown | waf | firewallrules | uablock | ratelimit | bic | hot | l7ddos | validation | botfight | apishield | botmanagement | dlp | firewallmanaged | firewallcustom | apishieldschemavalidation | apishieldtokenvalidation | apishieldsequencemitigation. 字串