日志
云防火墙 CFW 日志功能支持对网络流量日志进行存储、查询、分析和审计。您可以使用日志审计快速查看防火墙流量明细,也可以使用日志分析进行检索分析、统计分析、索引配置、实时日志查看和日志导出,了解网络流量情况以及安全事件的处理过程。
云防火墙提供以下两种日志使用方式:
| 功能 | 功能说明 | 适用场景 |
|---|---|---|
| 日志审计 | 提供基础日志查询能力,可按照日志时间、防火墙实例、访问源和访问目的等条件查看日志 | 快速查询防火墙流量明细,定位近期网络访问记录 |
| 日志分析 | 基于日志服务 BLS 提供检索和分析能力,支持检索语句、趋势图、原始日志、统计分析、索引配置、实时日志和日志导出 | 复杂条件检索、日志统计分析、全量日志下载和长期日志审计 |
说明:日志分析基于日志服务 BLS 提供。传输任务、投递、报警等更多日志服务配置,请前往日志服务 BLS 控制台进行管理。
费用说明
云防火墙默认提供 7 天免费日志存储周期。超过免费存储周期后,日志存储按照日志服务 BLS 的计费标准收费。
将防火墙日志切换至个人账号下的 BLS 服务后,相关日志存储和日志服务费用由该账号承担,具体计费项目和价格以 BLS 计费规则为准。
日志审计
日志审计提供基础的防火墙日志查询能力。您可以设置日志集、时间范围、防火墙实例、访问源和访问目的等查询条件,查看符合条件的网络流量日志。
查看日志
- 登录云防火墙 管理控制台。
- 在左侧导航栏选择日志 > 防火墙日志。
- 进入日志审计页面。
- 设置日志查询条件。
- 单击开始检索,查看符合条件的日志记录。

支持设置以下查询条件:
| 支持字段 | 含义 | 百度云情况 |
|---|---|---|
| 流量方向 | 出向、入向、全部方向;第一个数据包的方向 | 展示 |
| 访问源 | 源IP地址 | 检索、展示 |
| 源端口 | 源端口 | 检索、展示 |
| 访问目的 | 目的IP地址 | 检索、展示 |
| 目的端口 | 目的端口 | 检索、展示 |
| 字节数量 | 流量大小 | 展示 |
| 报文数量 | 流量包的数量 | 展示 |
| 协议 | ICMP、TCP、UDP | 展示 |
| 动作 | 观察、放行、丢弃 | 展示 |
您可以通过日志列表右上角的字段设置按钮,自定义日志列表中需要展示的字段。
日志审计页面的查询结果采用连续翻页方式展示,单页最多可以展示 1000 条日志。
说明:日志审计支持通过连续翻页查看当前查询条件下的日志。如需使用检索语句、统计分析或导出完整日志数据,请切换至日志分析。
修改日志存储周期
您可以按照如下步骤修改日志存储周期:
- 在日志审计页面,单击“日志设置”。

- 在日志设置弹窗中,可查看日志存储地域、防火墙日志,可修改日志存储周期。
- 如您希望将日志管理切换至个人账号,请点击“切换”按钮,将其关联到您个人账号下的BLS服务。切换完成后,可以在个人账号下管理日志存储周期,并使用日志分析能力。您也可以直接修改当前日志的存储周期。

2025 年 9 月 30 日之后创建的日志无需切换,可以直接修改日志存储周期。

说明:日志存储地域和防火墙日志不可修改。
日志审计字段说明
日志审计页面支持展示以下常用字段,实际字段以控制台为准。
| 字段 | 说明 |
|---|---|
| 实例ID | 产生该条日志的云防火墙实例ID |
| 推送时间 | 该条日志推送至日志服务的时间 |
| 源IP | 发起网络访问的源 IP 地址 |
| 源端口 | 发起网络访问的源端口 |
| 目的IP | 接收网络访问的目的 IP 地址 |
| 目的端口 | 接收网络访问的目的端口 |
| 协议 | 网络流量使用的传输协议,例如 TCP、UDP、ICMP 等 |
| 访问方向 | 第一个数据包的传输方向,包括入方向和出方向 |
| 字节数量 | 当前网络会话传输的总字节数 |
| 报文数量 | 当前网络会话传输的总报文数 |
| 配置策略 | 当前网络流量命中的云防火墙访问控制策略 |
| 时间 | 当前网络会话的开始时间和结束时间 |
日志分析
日志分析基于日志服务 BLS 提供检索和分析能力。您可以通过检索语句查询日志,查看日志数量趋势、原始日志和统计分析结果,也可以进行索引配置、查看实时日志、引用查询示例以及下载和导出日志。
在日志审计页面,右上角单击切换日志分析。进入日志分析页面。

使用限制
只有关联到个人账号下 BLS 日志集的防火墙日志,才支持使用日志分析。如果切换日志分析按钮不可用,请在日志设置中将日志切换至个人账号下的 BLS 服务。
查看和分析日志

- 在防火墙日志区域确认需要查询的日志集。
- 设置日志查询时间范围。
- 根据需要设置自动刷新频率。

- 在查询框中输入检索或分析语句。
- 单击查询,可查看日志趋势、原始日志或统计分析结果。
可以使用SQL语句查询最新日志,如:
select * order by @timestamp desc limit 10

趋势图按照时间区间展示日志数量。将鼠标移动到趋势图上,可以查看对应时间区间的日志总数和统计间隔。
查看原始日志
在原始日志页签中,可以查看符合查询条件的日志时间、日志原文以及解析后的字段。
页面左侧展示当前日志的显示字段和可用字段,右侧展示日志查询结果。

分析字段说明:
| 字段 | 数据类型 | 说明 | 示例 |
|---|---|---|---|
| action | string | 防火墙处理动作 | allow、deny |
| direction | string | 流量方向 | in、out |
| dst_addr | string | 目的 IP 地址 | 180.76.122.144 |
| dst_port | int | 目的端口 | 22 |
| end_time | string | 流量结束时间 | 2026-09-07T01:39:51Z |
| in_bytes | int | 入方向字节数 | 0 |
| in_packets | int | 入方向报文数 | 0 |
| instance_boundary_type | string | 防火墙实例的边界类型 | internet、nat、vpc |
| instance_id | string | 防火墙实例 ID | cfw-000000000001 |
| instance_type | string | 防火墙实例类型 | internet、nat、vpc |
| log_type | string | 日志类型 | CFW_LOG |
| n_bytes | int | 当前流量的总字节数 | 429 |
| n_packets | int | 当前流量的总报文数 | 6 |
| out_bytes | int | 出方向字节数 | 429 |
| out_packets | int | 出方向报文数 | 6 |
| protocol | string | 网络协议类型 | tcp、udp |
| request_domain | string | 请求访问的域名;无域名时可能为空 | example.com |
| src_addr | string | 源 IP 地址 | 10.12.1.1 |
| src_port | int | 源端口 | 1024 |
| start_time | string | 流量开始时间 | 2026-09-07T01:39:41Z |
| tcp_flags | int | TCP 标志位 | 24 |
| version | string | 日志格式版本 | V2.0 |
查看统计分析
在统计分析页签中,可以查看检索分析语句产生的统计结果,并根据结果类型选择合适的图表。
- 在查询框中输入包含统计分析内容的语句。
- 单击查询,选择统计分析页签。
- 在右侧的图表配置区域选择图表类型,设置图表标题、小数位等参数。
- 查看统计分析结果。目前页面支持表格、折线图、数据面板、饼图几种不同的展示方式。统计分析结果支持下载。单击统计分析区域的下载,可以下载当前统计结果。

设置日志参数
(1)配置索引
在日志分析页面,单击索引配置,可在索引管理页面查看全文索引和键值索引。您可以根据需要开启或关闭全文索引;在键值索引区域添加或配置字段;设置字段名称、数据类型及其他索引参数。

说明:
- 开启全文索引后,仅对新写入的数据建立日志原文索引。
- 修改索引配置通常只对配置生效后新写入的日志产生影响,实际生效范围以页面提示为准。
- 请根据实际查询需要配置索引,避免添加不必要的索引字段。
(2)查看实时日志 实时日志用于持续查看当前写入日志集的日志数据。
在日志分析页面,单击实时日志,可在实时日志页面或抽屉中查看持续写入的日志。

(3)使用引用示例 引用示例提供常用的日志检索和分析语句,帮助您快速构造查询条件。
在日志分析页面,单击引用示例。查看或选择需要使用的示例语句,可将示例语句引用到查询框,根据实际需要修改查询字段、条件、排序方式或返回条数。

下载和导出日志
日志分析支持下载原始日志和统计分析结果。您可以创建日志导出任务,并在日志导出记录中查看任务状态并下载生成的文件。

- 创建日志导出任务。
- 打开日志导出记录。
- 查看任务信息和文件生成状态。
- 文件生成完成后,单击下载。
- 如果不再需要该导出记录,可以单击删除。

说明:生成完成的日志文件将保存 3 天,请在有效期内及时下载。
评价此篇文章
