查看和监控威胁日志

检测到可疑或恶意活动时,DNS Armor 会生成威胁日志。您可以使用 Cloud Logging 查看和分析威胁日志,并获得可据以采取行动的洞见。此外,当您使用 DNS 威胁检测器监控 您的 VPC 网络时,该检测器会导出可使用 Cloud Monitoring 指标进行检查的指标。

您可以使用以下两个指标:

  • networksecurity.googleapis.com/dnsthreatdetector/sent_dns_log_count:发送给您的提供商以供检查的日志数。
  • networksecurity.googleapis.com/dnsthreatdetector/received_dns_threat_count:检测到的威胁日志数。此指标包括严重级别和威胁类型。

这些指标包含过滤器,可让您更有效地分析信息,例如通过威胁检测器 ID 或位置过滤特定 DNS Armor 实例生成的日志。

准备工作

在查看 DNS 威胁日志之前,请验证是否已完成以下操作:

威胁日志会写入 Cloud Logging,并可能会产生额外的存储费用。请参阅使用日志记录和监控:价格Google Cloud Visibility 价格:Cloud Logging

查看威胁日志

您可以在 Google Cloud 控制台中查看日志。

每个日志条目都包含用于标识相应 DNS 查询和威胁的详细信息。

控制台

  1. 在 Google Cloud 控制台中,前往 Logs Explorer 页面。

    转到日志浏览器

  2. 过滤 networksecurity.googleapis.com/DnsThreatDetector 的日志。

威胁日志记录字段

每个威胁日志都包含以下字段。

名称 类型 说明
detectionTime 字符串 检测到威胁的时间(采用 UTC 时间)。时间戳采用 ISO 8601 格式。
dnsQuery DnsLog Cloud DNS 日志格式。
partnerId 字符串 唯一合作伙伴标识符。
threatInfo threatInfo 检测到的威胁的详细信息。

威胁信息字段

下表介绍了 threatInfo 字段的格式。

名称 类型 说明
threatID 字符串 唯一威胁标识符。
threat 字符串 检测到的威胁的名称。