Comment puis-je assainir la journalisation AWS WAF ?
Je souhaite enregistrer les requêtes bloquées dans AWS WAF. Cependant, je ne souhaite pas enregistrer toutes les requêtes analysées par mon pack de protection.
Brève description
Grâce au filtrage des journaux AWS WAF, vous pouvez filtrer les requêtes Web enregistrées afin de ne conserver que les informations que vous souhaitez analyser. Vous pouvez spécifier si les requêtes Web sont enregistrées ou supprimées du journal après l'inspection. Cela permet de réduire les coûts de livraison et de stockage des journaux, car AWS WAF ne publie que les journaux dont vous avez besoin.
Pour filtrer les journaux AWS WAF, activez d'abord la journalisation AWS WAF.
Pour assainir vos journaux, implémentez l’expurgation des champs et le filtrage des journaux.
Expurgation des champs : rédigez les parties de la requête que vous ne souhaitez pas inclure dans les journaux. Vous pouvez omettre les champs suivants de vos enregistrements de journaux : Chemin d'URI, Chaîne de requête, En-tête unique et Méthode HTTP. Les champs expurgés apparaissent comme SUPPRIMÉS dans les journaux.
Filtrage des journaux : spécifiez les conditions de filtrage pour filtrer les entrées de journal en fonction des actions des règles ou des étiquettes générées par les règles lors de l'évaluation. Pour filtrer les journaux AWS WAF pour toutes les requêtes contenant une étiquette, vous devez inclure toutes les étiquettes qui utilisent un ](https://docs.aws.amazon.com/waf/latest/developerguide/waf-rule-label-requirements.html)nom d'étiquette complet[. Utilisez le format suivant : awswaf:account_number:webacl:webacl_name:namespace:label name.
Remarque : l'utilisation du filtrage des journaux AWS n’engendre aucun frais supplémentaire. Toutefois, des frais s'appliquent pour les destinations de journalisation. Cela inclut les compartiments Amazon CloudWatch, Amazon Simple Storage Service (Amazon S3) et les flux de diffusion Amazon Data Firehose.
Utiliser la console AWS WAF pour activer le filtrage des journaux AWS WAF
- Ouvrez la console AWS WAF.
- Pour Région, choisissez la région AWS dans laquelle vous avez créé votre pack de protection.
- Dans le volet de navigation, choisissez Ressources et packs de protection.
- Sur le côté droit du pack de protection, sélectionnez l'icône en regard du nom de la région pour choisir le pack de protection.
- Dans le pack de protection que vous avez sélectionné, sélectionnez Journalisation.
- Sélectionnez Afficher et modifier à côté de Journalisation pour afficher ou modifier la configuration de journalisation associée à ce pack de protection.
- Dans Paramètres de protection des données, sélectionnez Actif.
- Sous Portée, sélectionnez Destination de journalisation uniquement.
- Choisissez le type de destination et le groupe de journaux Cloudwatch.
- Dans Champs expurgés, sélectionnez les champs que vous souhaitez exclure des journaux.
Remarque : spécifiez des en-têtes personnalisés si vous souhaitez supprimer un seul champ d'en-tête. - Pour Conditions de filtrage, sélectionnez Action de règle sur la requête ou La requête comporte une étiquette.
Pour Action de règle sur la requête, sélectionnez une action de règle selon laquelle les journaux AWS WAF pourront être filtrés. Exemple : Autoriser, Bloquer, Décompte, CAPTCHA ou Défi.
Pour La requête comporte une étiquette, saisissez l'étiquette ajoutée à AWS WAF lors de l'évaluation des requêtes. - Pour Comportement du filtre, choisissez Conserver dans les journaux ou Supprimer des journaux.
- Pour Conserver dans les journaux ou Supprimer des journaux, sélectionnez le comportement de journalisation par défaut.
- Sélectionnez Enregistrer.
Utiliser l'interface de la ligne de commande AWS (AWS CLI) pour activer le filtrage des journaux AWS WAF
Remarque : si des erreurs surviennent lorsque vous exécutez des commandes AWS CLI, consultez la section Résoudre les erreurs AWS CLI. Vérifiez également que vous utilisez bien la version la plus récente de l'AWS CLI.
- Pour obtenir votre configuration de journalisation actuelle, exécutez get-logging-configuration :
Remarque : remplacez region par la région AWS de l’ACL Web, resource-arn par l’Amazon Resource Name (ARN) de l’ACL Web et webacl_name par le nom de l’ACL Web.aws wafv2 get-logging-configuration --region region--resource-arn arn:aws:wafv2:region:account_number:regional/webacl/webacl_name/webacl_id > waf.json - Ouvrez le fichier de configuration de journalisation, puis ajoutez les filtres JSON suivants :
Remarque : remplacez les filtres et les actions de filtrage par les filtres souhaités."LoggingFilter": { "DefaultBehavior": "string", "Filters": [ { "Behavior": "string", "Conditions": [ { "ActionCondition": { "Action": "string" }, "LabelNameCondition": { "LabelName": "string" } } ], "Requirement": "string" } ] } - Pour mettre à jour votre configuration de journalisation, exécutez put-logging-configuration :
Remarque : remplacez region par la région de l’ACL Web.aws wafv2 put-logging-configuration --region region --cli-input-json file://waf.json
Enregistrer uniquement les requêtes bloquées
Pour enregistrer uniquement les requêtes bloquées par AWS WAF, sélectionnez le filtrage en fonction de l'action de règle, puis définissez l'action sur Bloquer. Bloquer est une action de résiliation dans AWS WAF. Les filtres de journal AWS WAF vérifient l'action de la règle de résiliation des entrées de journal AWS WAF. Si l'action est Bloquer, les filtres de journal AWS WAF ajoutent l'entrée au journal.
Enregistrer le nombre de requêtes provenant d'un groupe de règles
La manière dont une règle est définie dans un groupe de règles détermine si les journaux filtrent le nombre de requêtes.
**L'action d'une règle dans un groupe de règles est définie sur Décompte :**Les journaux de la requête correspondant à cette règle ne contiennent pas d'action Décompte. À la place, les journaux AWS WAF affichent cette règle dans le champ excludedRules. AWS WAF ne vérifie pas ce champ, les journaux AWS WAF sont filtrés en fonction du Décompte. Cela signifie que ces requêtes ne seront pas filtrées par le filtrage des journaux pour l'action Décompte.
**Une règle dotée de l’action sans résiliation Décompte est inspectée en même temps qu'une action de règle de résiliation telle que Autoriser ou Bloquer :**Les journaux AWS WAF incluent ces requêtes dans les journaux filtrés par l'action Décompte.
L'action pour une règle d'un groupe de règles est définie sur Remplacer par Décompte : Pour ces requêtes, le journal AWS WAF contient une action Décompte dans le champ nonTerminatingMatchingRules. Les filtres de journal AWS WAF vérifient ce champ de sorte que la règle est filtrée par l'action Décompte.
**Remarque :****EXCLUDED \ _AS \ _COUNT ** est un type d'action valide pour le filtrage des journaux. Exécutez la commande put-logging-configuration pour configurer cette action.
Informations connexes
Travailler avec la version mise à jour de la console
Journalisation du trafic du pack de protection AWS WAF ou du trafic ACL Web
- Balises
- AWS WAF
- Langue
- Français

Contenus pertinents
- Réponse acceptée
demandé il y a 3 ans
demandé il y a un an
demandé il y a 10 mois
demandé il y a 3 ans
AWS OFFICIELA mis à jour il y a 9 mois