存取日誌欄位
如果要求中未指定 fields,則會傳回一組有限的預設欄位。 使用下列要求來尋找所有可用欄位的完整清單。
ibmcloud cis logpush-available-fields DNS_DOMAIN_ID [--dataset DATASET] [-i, --instance INSTANCE]
資料集
這些可用的資料集說明按日誌類別提供的欄位:
- HTTP / HTTPS 請求 (
http_requests) - 防火牆事件 (
firewall_events) - 範圍事件 (
range_events) - DNS 日誌 (
dns_logs)
可用欄位
下表顯示各資料集可用的欄位。 日誌欄位可能有所變更。 使用「可用日誌欄位」API 來擷取可用欄位的最新版本。
HTTP 要求
本表包含 http_requests 可用的欄位。
| 欄位 | 說明 | 類型 |
|---|---|---|
| BotDetectionIDs | 與殭屍管理啟發式偵測請求相關的 ID 清單。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | [arrayint] |
| BotDetectionTags | 與 Bot Management Heuristic(殭屍管理啟發式)檢測請求相關的標籤清單。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | [陣列字串] |
| BotScore | Cloudflare Bot Score。 低於 30 的分數通常與自動流量有關。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | int |
| BotScoreSrc | Heuristics | | 行為分析 | 驗證 Bot | JS 指紋分析 | Cloudflare 服務。Machine Learning 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 |
字串 |
| BotTags | 殭屍流量類型 (若有)。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | [陣列字串] |
| CacheCacheStatus | miss |
\ |
| CacheReserveUsed | Cache Reserve 用於服務此要求。 | bool |
| CacheResponseBytes | 快取記憶體傳回的位元組數量。 | int |
| CacheResponseStatus | HTTP 快取記憶體回傳給邊緣的狀態代碼。 所有請求 (包括不可快取的請求) 都會經過快取。 請同時參閱 CacheCacheStatus 欄位。 | int |
| CacheTieredFill | 分層快取已用於服務此要求。 | bool |
| ClientASN | 客戶 AS 號碼。 | int |
| ClientCity | 客戶的大概城市。 | 字串 |
| ClientCountry | 用戶端 IP 位址的 2 個字母 ISO-3166 國家代碼。 | 字串 |
| ClientDeviceType | 用戶端裝置類型。 | 字串 |
| ClientIP | 用戶端的 IP 位址。 | 字串 |
| ClientIPClass | badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. |
字串 |
| ClientLatitude | 客戶的大致緯度。 | 字串 |
| ClientLongitude | 客戶端的大約經度。 | 字串 |
| ClientMTLSAuthCertFingerprint | 客戶端在 mTLS 驗證時提出的憑證 SHA256 指紋。 僅在 mTLS 連線上的第一次請求時填入。 | 字串 |
| ClientMTLSAuthStatus | ok | absent | untrusted | notyetvalid | expired. |
字串 |
| ClientRegionCode | ISO-3166-2 用戶端 IP 位址的區域代碼。 | 字串 |
| ClientRequestBytes | 用戶端請求的位元組數量。 | int |
| ClientRequestHost | 客戶端要求的主機。 | 字串 |
| ClientRequestMethod | HTTP 方法的客戶端請求。 | 字串 |
| ClientRequestPath | 客戶端要求的 URI 路徑,其中只包含要求的 URL 的路徑部分,不包含查詢字串。 | 字串 |
| ClientRequestProtocol | HTTP 客戶端要求的通訊協定。 | 字串 |
| ClientRequestReferer | HTTP 請求轉介者。 | 字串 |
| ClientRequestScheme | 訪客要求的 URL 方案。 | 字串 |
| ClientRequestSource | 識別來自外部來源或 Cloudflare 內其他服務的請求。 | 字串 |
| ClientRequestURI | 客戶端請求的 URI,其中包含 TLS 模式:端對端彈性路徑,以及所請求的 URL 的查詢字串。 | 字串 |
| ClientRequestUserAgent | 用戶端報告的使用者代理程式。 | 字串 |
| ClientSSLCipher | SSL 加密演算法。 | 字串 |
| ClientSSLProtocol | SSL ( TLS )協定。 值「none」表示未使用 SSL。 | 字串 |
| ClientSrcPort | 用戶端來源連接埠。 | int |
| ClientTCPRTTMs | TCP 往返時間 (SRTT) 的平滑平均值。 對於連線上的初始請求,僅在連線設定時測量。 對於同一連線上的後續請求,會在整個連線使用期間測量,直到收到該請求為止。 | int |
| ClientXRequestedWith | X-Requested-With HTTP 標頭。 | 字串 |
| ContentScanObjResults | 內容掃描結果清單。 | [陣列字串] |
| ContentScanObjSizes | 內容物件大小清單。 | [arrayint] |
| ContentScanObjTypes | 內容類型清單。 | [陣列字串] |
| Cookie | Cookies 的字串關鍵值對。 | 物件 |
| EdgeCFConnectingO2O | 如果請求在 Cloudflare 邊緣的多個區域中迴圈,則為 True。 這被視為橙色到橙色 ( O2O ) 的請求。 | bool |
| EdgeColoCode | 收到請求的資料中心的 IATA 機場代碼。 | 字串 |
| EdgeColoID | Cloudflare 邊緣資料中心 ID。 | int |
| EdgeEndTimestamp | 邊緣完成傳送回應給用戶端的時間戳記。 | int 或 string |
| EdgePathingOp | 表示對此請求發出的回應類型(未知 = 無特定動作)。 | 字串 |
| EdgePathingSrc | 詳細說明如何根據安全檢查將要求分類(未知 = 無特定分類)。 | 字串 |
| EdgePathingStatus | 表示使用什麼資料來決定此請求的處理方式(未知 = 無資料)。 | 字串 |
| EdgeRequestHost | 從邊緣到起源的請求上的主機標頭。 | 字串 |
| EdgeResponseBodyBytes | HTTP 回傳給用戶端的回應正文的大小。 | int |
| EdgeResponseBytes | 邊緣回傳給用戶端的位元組數量。 | int |
| EdgeResponseCompressionRatio | 邊緣回應壓縮比率是以原始回應與壓縮回應大小之間的比率來計算。 | 浮點數 |
| EdgeResponseContentType | 邊緣回應 Content-Type 標頭值。 | 字串 |
| EdgeResponseStatus | HTTP Cloudflare 返回給用戶端的狀態代碼。 | int |
| EdgeServerIP | 向原點提出請求的邊緣伺服器的 IP。 可能的回應為 IPv4 或 IPv6 格式的字串,或空字串。 空字串表示沒有向原始伺服器提出請求。 | 字串 |
| EdgeStartTimestamp | 邊緣收到用戶端要求的時間戳記。 | int 或 string |
| EdgeTimeToFirstByteMs | 在 Cloudflare 邊緣測量的 Time To First Byte 總檢視。 在建立 TCP 連線後開始,並於 Cloudflare 開始向使用者傳回回應的第一個位元組時結束。 包含 TLS 握手時間(針對新連線)及來源回應時間。 | int |
| JA3Hash | 用於分析 SSL / TLS 客戶端特徵的 JA3 指紋之 MD5 雜湊值。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | 字串 |
| JA4 | 用於建立 SSL / TLS 客戶端特徵的「JA4」指紋。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | 字串 |
| JA4Signals | 為此 JA4 指紋計算的拜訪間統計資料。 JA4Signals 欄位以 key:value 對的方式組織,其中值為數字。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 | 物件 |
| JSDetectionPassed | failed | 缺失。 僅適用於 Bot Management 客戶。 若要啟用此功能,請聯絡您的帳戶團隊。 |
字串 |
| OriginDNSResponseTimeMs | 接收來源名稱的 DNS 回應所需的時間。 通常需要幾毫秒,但如果使用 CNAME 記錄,時間可能會更長。 | int |
| OriginIP | 來源伺服器的 IP。 | 字串 |
| OriginRequestHeaderSendDurationMs | 建立連線後,將要求標頭傳送至原點所需的時間。 請注意,此值通常為 0。 |
int |
| OriginResponseBytes | 原始伺服器傳回的位元組數量。 | int |
| OriginResponseDurationMs | 上游回應時間,從收到要求的第一個資料中心開始測量。 包括智慧路由和分層快取所花費的時間,以及連線和接收來源伺服器回應的時間。 此欄位取代 OriginResponseTime。 | int |
| OriginResponseHTTPExpires | RFC1123 格式的 origin 'expires' 標頭值。 | 字串 |
| OriginResponseHTTPLastModified | RFC1123 格式的 origin 'last-modified' 標頭值。 | 字串 |
| OriginResponseHeaderReceiveDurationMs | Cloudflare 完成傳送請求標頭後原發端傳回回應標頭所需的時間。 | int |
| OriginResponseStatus | 上游伺服器傳回的狀態。 值 0 表示沒有收到來自原始伺服器的回應,回應由 Cloudflare's Edge 提供。 但是,如果區域執行 Edge 功能,則 0 的值可能是向原點提出 Edge 功能子請求的結果。 |
int |
| OriginResponseTime | origin 將回應傳回 edge 所花的納秒數。 | int |
| OriginSSLProtocol | SSL ( TLS ) 用於連線至原始伺服器的通訊協定。 | 字串 |
| OriginTCPHandshakeDurationMs | 完成與源伺服器的 TCP 握手所需的時間。 如果重複使用來源連線,則 0。 |
int |
| OriginTLSHandshakeDurationMs | 完成與源伺服器的 TLS 握手所需的時間。 如果重複使用來源連線,則 0。 |
int |
| ParentRayID | 如果此請求是使用 Edge 函式腳本提出,則為父請求的 Ray ID。 | 字串 |
| RayID | 請求的 ID。 | 字串 |
| RequestHeaders | RequestHeaders 的字串關鍵值對。 | 物件 |
| ResponseHeaders | ResponseHeaders 的字串關鍵值對。 | 物件 |
| SecurityAction | 觸發終止動作的安全規則的動作(如有)。 | 字串 |
| SecurityActions | allow | block | challenge | jschallenge | log | connectionClose | challengeSolved | challengeBypassed | jschallengeSolved | jschallengeBypassed | bypass | managedChallenge | managedChallengeNonInteractiveSolved | managedChallengeInteractiveSolved | managedChallengeBypassed |
rewrite | forceConnectionClose | skip. |
[陣列字串] |
| SecurityRuleDescription | 觸發終止動作的安全規則說明(如有)。 | 字串 |
| SecurityRuleID | 觸發終止動作之安全規則的規則 ID (如果有的話)。 | 字串 |
| SecurityRuleIDs | 符合請求的安全產品的規則 ID 陣列。 與規則 ID 相關的安全產品可在 SecuritySources 中找到。 陣列的長度與 SecurityActions 和 SecuritySources 相同。 | [陣列字串] |
| SecuritySources | asn | country | ip | ipRange | securityLevel | zoneLockdown | waf | firewallRules | uaBlock | rateLimit | bic | hot | l7ddos | validation | botFight | apiShield | botManagement | dlp | firewallManaged | firewallCustom | apiShieldSchemaValidation | apiShieldTokenValidation | apiShieldSequenceMitigation. |
[陣列字串] |
| SmartRouteColoID | 如果使用 Smart Routing,用於連接來源伺服器的 Cloudflare 資料中心。 | int |
| UpperTierColoID | 如果使用分層快取,檢查快取副本的「上層」資料中心。 | int |
| VerifiedBotCategory | 已驗證的機器人類別。 | 字串 |
| WAFAttackScore | WAF 偵測模組所產生的整體要求得分。 | int |
| WAF標誌 | null. |
字串 |
| WAFMatchedVar | TLS 模式:最近一次匹配變數的端到端靈活名稱。 | 字串 |
| WAFRCEAttackScore | RCE 攻擊的 WAF 得分。 | int |
| WAFSQLiAttackScore | SQLi 攻擊的 WAF 得分。 | int |
| WAFXSSAttackScore | XSS 攻擊的 WAF 得分。 | int |
| WorkerCPUTime | 執行 Edge 函式所花費的時間 (如果有),以微秒為單位。 | int |
| WorkerScriptName | 提出請求的 Edge 函式指令碼名稱。 | 字串 |
| WorkerStatus | 從 Edge 函式守護程式傳回的狀態。 | 字串 |
| WorkerSubrequest | 此要求是否為 Edge 功能子要求。 | bool |
| WorkerSubrequestCount | Edge 函式在處理此要求時發出子要求的數目。 | int |
| WorkerWallTimeUs | 從 Edge 函式啟動到 Edge 函式 Runtime 判定不再需要執行 JavaScript 之間所經過的時間,以微秒為單位。 具體來說,這是衡量 JavaScript 上下文保持開啟的壁鐘時間。 舉例來說,當傳回具有大量正文的回應時,Edge 函式執行時間在某些情況下會判斷不再需要執行 JavaScript,並在所有位元組都傳送完畢之前關閉 JS 上下文。 另外,如果您使用 waitUntil() API 執行工作而不阻塞回應的傳回,則此工作可能會在回應傳回之後繼續執行,並且會包含在
Edge functionWallTimeUs 中。 |
int |
| ZoneName | 區域的可讀名稱 (例如 ' cloudflare.com ')。 | 字串 |
DNS 日誌
此表包含 dns_logs 可用的欄位。
| 欄位 | 說明 | 類型 |
|---|---|---|
| ColoCode | 收到請求的資料中心的 IATA 機場代碼。 | 字串 |
| EDNS子網 | IPv4 或 由遞迴解析器轉送的 IPv6 EDNS 用戶端子網路(ECS) 對應的位址資訊。 並非所有解析器都會傳送此資訊。 | 字串 |
| EDNSSubnetLength | EDNS 用戶端子網路 (ECS) 的大小(位元)。 例如,如果省略 IPv4 位址的最後一個八位字元 (192.0.2.x.),子網路長度將是 24。 |
int |
| QueryName | 傳送的查詢名稱。 | 字串 |
| QueryType | 查詢類型的整數值。 如需詳細資訊,請參閱 查詢類型。 | int |
| ResponseCached | 回應是否被快取。 | bool |
| ResponseCode | 回應碼的整數值。 如需詳細資訊,請參閱 回應碼。 | int |
| SourceIP | 用戶端的 IP 位址 ( IPv4 或 IPv6 )。 | 字串 |
| 時間戳記 | 查詢發生的時間戳記。 | int 或 string |
範圍要求
本表包含 range_events 可用的欄位。
| 欄位 | 說明 | 類型 |
|---|---|---|
| 應用程式 | 發生該事件之應用程式的唯一公開識別碼。 | 字串 |
| ClientAsn | 客戶 AS 號碼。 | int |
| ClientBytes | Range 服務從用戶端讀取的位元組數量。 | int |
| ClientCountry | 用戶端 IP 位址的國家/地區。 | 字串 |
| ClientIP | 用戶端 IP 位址。 | 字串 |
| ClientMatchedIpFirewall | ALLOW | BLOCK_ERROR | BLOCK_IP | BLOCK_COUNTRY | BLOCK_ASN | WHITELIST_IP | WHITELIST_COUNTRY | WHITELIST_ASN. |
字串 |
| ClientPort | 用戶端連接埠。 | int |
| ClientProto | udp | unix. |
字串 |
| ClientTcpRtt | TCP 表示客戶端與 Range 之間的往返時間(單位:奈秒)。 | int |
| ClientTlsCipher | 用戶端與 Range 協商的密碼。 未知密碼會以 "UNK" 回傳 | 字串 |
| ClientTlsClientHelloServerName | 客戶端傳送至 Range 的 Client Hello 訊息中的伺服器名稱。 | 字串 |
| ClientTlsProtocol | none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. |
字串 |
| ClientTlsStatus | OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. |
字串 |
| ColoCode | 收到請求的資料中心的 IATA 機場代碼。 | 字串 |
| ConnectTimestamp | 連線兩端 (客戶端/邊緣、邊緣/原點或 nexthop) 建立的時間戳記。 | int 或 string |
| DisconnectTimestamp | 連線關閉的時間戳記。 | int 或 string |
| 事件 | connect | disconnect | clientFiltered | tlsError | resolveOrigin | originError. |
字串 |
| IpFirewall | 連線時是否啟用 IP Firewall。 | bool |
| OriginBytes | Range 從原點讀取的位元組數量。 | int |
| OriginIP | 來源 IP 位址。 | 字串 |
| OriginPort | 始發港。 | int |
| OriginProto | udp | unix. |
字串 |
| OriginTcpRtt | TCP 範圍與原點之間的往返時間(單位:奈秒)。 | int |
| OriginTlsCipher | Range 與來源之間協商的密碼。 未知密碼會以 "UNK" 回傳 | 字串 |
| OriginTlsFingerprint | SHA256 原產地證書的哈希值。 未知的 SHA256 散列會以空字串返回。 | 字串 |
| OriginTlsMode | off | TLS 模式:客戶端至邊緣 | TLS 模式:端對端彈性模式 | TLS 模式:端對端 CA 簽署。 |
字串 |
| OriginTlsProtocol | none | SSLv3 | TLSv1 | TLSv1.1 | TLSv1.2 | TLSv1.3. |
字串 |
| OriginTlsStatus | OK | INTERNAL_ERROR | INVALID_CONFIG | INVALID_SNI | HANDSHAKE_FAILED | KEYLESS_RPC. |
字串 |
| ProxyProtocol | v1 | v2 | simple. |
字串 |
| 狀態 | 表示連線關閉原因的代碼。 | int |
| 時間戳記 | 事件發生的時間戳記。 | int 或 string |
防火牆事件
本表包含可用於 firewall_events 的欄位。
| 欄位 | 說明 | 類型 |
|---|---|---|
| 動作 | allow | block | challenge | jschallenge | log | connectionclose | challengesolved | challengebypassed | jschallengesolved | jschallengebypassed | bypass | managedchallenge | managedchallengenoninteractivesolved | managedchallengeinteractivesolved | managedchallengebypassed. |
字串 |
| ClientASN | 訪客的 ASN 編號。 | int |
| ClientASNDescription | 訪客的 ASN(字串)。 | 字串 |
| ClientCountry | 請求來自的國家。 | 字串 |
| ClientIP | 訪客的 IP 位址 ( IPv4 或 IPv6 )。 | 字串 |
| ClientIPClass | badHost | searchEngine | allowlist | monitoringService | noRecord | scan | tor. |
字串 |
| ClientRefererHost | Referer 主機。 | 字串 |
| ClientRefererPath | 訪客要求的參考路徑。 | 字串 |
| ClientRefererQuery | 訪問者請求參考者查詢字串。 | 字串 |
| ClientRefererScheme | 訪客要求的 Referer URL 方案。 | 字串 |
| ClientRequestHost | 訪客要求的 HTTP 主機名稱。 | 字串 |
| ClientRequestMethod | 訪客使用的 HTTP 方法。 | 字串 |
| ClientRequestPath | 訪客要求的路徑。 | 字串 |
| ClientRequestProtocol | 訪客要求的 HTTP 通訊協定版本。 | 字串 |
| ClientRequestQuery | 訪客要求查詢字串。 | 字串 |
| ClientRequestScheme | 訪客要求的 URL 方案。 | 字串 |
| ClientRequestUserAgent | 訪客的使用者代理字串。 | 字串 |
| ContentScanObjResults | 內容掃描結果清單。 | [陣列字串] |
| ContentScanObjSizes | 內容物件大小清單。 | [arrayint] |
| ContentScanObjTypes | 內容類型清單。 | [陣列字串] |
| 日期時間 | 邊緣事件發生的日期和時間。 | int 或 string |
| 說明 | 此請求所觸發規則的說明。 | 字串 |
| EdgeColoCode | 提供此請求的 Cloudflare 資料中心的機場代碼。 | 字串 |
| EdgeResponseStatus | HTTP 返回給瀏覽器的回應狀態代碼。 | int |
| 類型 | 事件種類,目前可能的值只有:防火牆。 | 字串 |
| MatchIndex | 規則匹配鏈中的索引。 最後一條匹配規則將有 MatchIndex 0。 如果另一條規則在最後一條規則之前匹配,則 MatchIndex 1。 這同樣適用於任何其他匹配規則,這些規則的 MatchIndex 值將為 2、3,依此類推。 |
int |
| Meta 資料 | 其他產品特定資訊。 meta 資料以 key: value 配對進行組織。 金鑰和值格式可能因 Cloudflare 安全產品而異,並可能隨時間改變。 | 物件 |
| OriginResponseStatus | HTTP origin 回傳給瀏覽器的回應狀態代碼。 | int |
| OriginatorRayID | 發出挑戰/jschallenge 的請求的 RayID。 | 字串 |
| RayID | 該請求的 RayID。 | 字串 |
| 參照 | 此要求觸發的規則的使用者定義識別碼。 使用 refs 將您的規則與 Cloudflare 提供的 RuleID 逐一標示。 您可以透過某些安全產品的 Rulesets API 設定參考。 | 字串 |
| RuleID | 此要求觸發的 Cloudflare 安全產品特定 RuleID。 | 字串 |
| 來源 | asn | country | ip | iprange | securitylevel | zonelockdown | waf | firewallrules | uablock | ratelimit | bic | hot | l7ddos | validation | botfight | apishield | botmanagement | dlp | firewallmanaged | firewallcustom | apishieldschemavalidation | apishieldtokenvalidation | apishieldsequencemitigation. |
字串 |