Wie bereinige ich die AWS-WAF-Protokollierung?
Ich möchte blockierte Anfragen in AWS WAF protokollieren. Ich möchte jedoch nicht alle Anfragen protokollieren, die von meinem Schutzpaket analysiert werden.
Kurzbeschreibung
Mit der AWS-WAF-Protokollfilterung kannst du protokollierte Webanfragen filtern, sodass nur die Informationen gespeichert werden, die du analysieren möchtest. Du kannst angeben, ob Webanfragen nach der Überprüfung protokolliert oder aus dem Protokoll gelöscht werden. Dies spart Kosten für die Protokollbereitstellung und -speicherung, da AWS WAF nur die Protokolle veröffentlicht, die du benötigst.
Um AWS-WAF-Protokolle zu filtern, aktiviere zunächst die AWS-WAF-Protokollierung.
Um die Protokolle zu bereinigen, implementiere die Unkenntlichmachung und Protokollfilterung.
Feld-Unkenntlichmachung: Mache Teile der Anfrage unkenntlich, die nicht in den Protokollen erscheinen sollen. Du kannst die folgenden Felder in den Protokolldatensätzen weglassen: URI-Pfad, Abfragezeichenfolge, Einzelner Header und HTTP-Methode. Unkenntlich gemachte Felder werden in den Protokollen als REDACTED angezeigt.
Protokollfilterung: Gib Filterbedingungen an, um Protokolleinträge auf der Grundlage von Regelaktionen oder Bezeichnungen herauszufiltern, die von Regeln während der Auswertung generiert wurden. Um die AWS-WAF-Protokolle für alle Anfragen zu filtern, die eine Bezeichnung enthalten, nimm die Bezeichnungen mit ein, die einen Namen der vollqualifizierten Bezeichnung verwenden. Verwende das folgende Format: awswaf:account_number:webacl:webacl_name:namespace:label name.
Hinweis: Für die Nutzung der AWS-Protokollfilterung fallen keine zusätzlichen Gebühren an. Für die Protokollierung von Zielen fallen jedoch Gebühren an. Dazu gehören Amazon CloudWatch, Amazon Simple Storage Service (Amazon S3)-Buckets und Bereitstellungsstreams in Amazon Data Firehose.
Die AWS-WAF-Konsole verwenden, um die AWS-WAF-Protokollfilterung zu aktivieren
- Öffne die AWS-WAF-Konsole.
- Wähle für „Region“ die AWS-Region aus, in der du das Schutzpaket erstellt hast.
- Wähle im Navigationsbereich Ressourcen und Schutzpakete aus.
- Wähle auf der rechten Seite des Schutzpakets das Symbol neben dem Namen der Region aus, um das Schutzpaket auszuwählen.
- Wähle in deinem ausgewählten Schutzpaket die Option Protokollierung aus.
- Wähle neben „Protokollierung“ die Option Anzeigen und bearbeiten aus, um die mit diesem Schutzpaket verknüpfte Protokollierungskonfiguration anzuzeigen oder zu ändern.
- Wähle unter Einstellungen zum Datenschutz die Option aktiv aus.
- Wähle unter Umfang die Option Nur Ziel protokollieren aus.
- Wähle den Zieltyp und die Cloudwatch-Protokollgruppe aus.
- Wähle unter Geschwärzte Felder die Felder aus, die du aus den Protokollen auslassen möchtest.
Hinweis: Gib benutzerdefinierte Header an, wenn du ein einzelnes Header-Feld unkenntlich machen möchtest. - Wähle für Filterbedingungen entweder Regelaktion für Anfrage oder Anfrage hat Bezeichnung aus.
Wähle für Regelaktion für Anfrage eine Regelaktion aus, nach der die AWS-WAF-Protokolle gefiltert werden sollen. Zum Beispiel: Allow, Block, Count, CAPTCHA oder Challenge.
Gib für Anfrage hat Bezeichnung die Bezeichnung ein, die der AWS WAF bei der Auswertung von Anfragen hinzugefügt wurde. - Wähle für Filterverhalten entweder In Protokollen aufbewahren oder Aus Protokollen löschen aus.
- Wähle für entweder „In Protokollen aufbewahren“ oder „Aus Protokollen löschen“ das Standardverhalten für die Protokollierung aus.
- Wähle Speichern aus.
AWS Command Line Interface (AWS CLI) verwenden, um die AWS-WAF-Protokollfilterung zu aktivieren
Hinweis: Wenn du beim Ausführen von AWS-CLI-Befehlen Fehlermeldungen erhältst, findest du weitere Informationen unter Beheben von AWS-CLI-Fehlern. Stelle außerdem sicher, dass du die neueste Version der AWS CLI verwendest.
- Führe get-logging-configuration aus, um die aktuelle Protokollierungskonfiguration abzurufen:
Hinweis: Ersetze region durch die AWS-Region deiner Web-ACL, resource-arn durch den Amazon-Ressourcennamen (ARN) deiner Web-ACL und webacl_name durch den Namen deiner Web-ACL.aws wafv2 get-logging-configuration --region region--resource-arn arn:aws:wafv2:region:account_number:regional/webacl/webacl_name/webacl_id > waf.json - Öffne die Protokollierungskonfigurationsdatei und füge dann die folgenden JSON-Filter hinzu:
Hinweis: Ersetze die Filter und Filteraktionen durch die erforderlichen Filter."LoggingFilter": { "DefaultBehavior": "string", "Filters": [ { "Behavior": "string", "Conditions": [ { "ActionCondition": { "Action": "string" }, "LabelNameCondition": { "LabelName": "string" } } ], "Requirement": "string" } ] } - Um die Protokollierungskonfiguration zu aktualisieren, führe put-logging-configuration aus:
Hinweis: Ersetze region durch die Region deiner Web-ACL.aws wafv2 put-logging-configuration --region region --cli-input-json file://waf.json
Nur blockierte Anfragen protokollieren
Um nur die von AWS WAF blockierten Anfragen zu protokollieren, wähle die Filterung auf der Grundlage der Regelaktion aus und setze dann die Aktion auf Blockieren. Blockieren ist eine beendende Aktion in AWS WAF. AWS-WAF-Protokollfilter überprüfen die beendende Regelaktion von AWS-WAF-Protokolleinträgen. Wenn die Aktion Blockieren lautet, fügen die AWS-WAF-Protokollfilter den Eintrag zum Protokoll hinzu.
Die Count-Anfragen aus einer Regelgruppe protokollieren
Die Art und Weise, wie eine Regel in einer Regelgruppe festgelegt wird, bestimmt, ob der Protokollfilter Anfragen zählt.
Die Aktion für eine Regel in einer Regelgruppe ist auf „Count“ gesetzt: Protokolle für die Anfrage, die mit dieser Regel übereinstimmt, enthalten keine Count-Aktion. Stattdessen wird diese Regel in den AWS-WAF-Protokollen im Feld excludedRules angezeigt. AWS WAF überprüft dieses Feld nicht. Die AWS-WAF-Protokolle werden nach Anzahl gefiltert. Das bedeutet, dass diese Anfragen nicht durch die Protokollfilterung für die Aktion Count gefiltert werden.
**Eine Regel mit der nicht-beendenden Aktion „Count“ wird zusammen mit einer beendenden Regelaktion wie „Allow“ oder „Block“ geprüft:**Die AWS-WAF-Protokolle enthalten diese Anfragen in Protokollen, die nach der Aktion Count gefiltert wurden.
Die Aktion für eine Regel in einer Regelgruppe ist auf „Override to Count“ gesetzt: Für diese Anfragen enthält das AWS-WAF-Protokoll eine Count-Aktion im Feld nonTerminatingMatchingRules. AWS-WAF-Protokollfilter überprüfen dieses Feld, sodass die Regel durch die Aktion Count gefiltert wird.
Hinweis: EXCLUDED_AS_COUNT ist ein gültiger Aktionstyp für die Protokollfilterung. Führe den Befehl put-logging-configuration aus, um diese Aktion zu konfigurieren.
Ähnliche Informationen
Mit der aktualisierten Konsolenerfahrung erbeiten
Protokollierung des AWS-WAF-Schutzpakets oder des Web-ACL-Datenverkehrs
- Tags
- AWS WAF
- Sprache
- Deutsch

Relevanter Inhalt
AWS OFFICIALAktualisiert vor 2 Jahren