检测到可疑或恶意活动时,DNS Armor 会生成威胁日志。您可以使用 Cloud Logging 查看和分析威胁日志,并获得可据以采取行动的洞见。此外,当您使用 DNS 威胁检测器监控 您的 VPC 网络时,该检测器会导出可使用 Cloud Monitoring 指标进行检查的指标。
您可以使用以下两个指标:
networksecurity.googleapis.com/dnsthreatdetector/sent_dns_log_count:发送给您的提供商以供检查的日志数。networksecurity.googleapis.com/dnsthreatdetector/received_dns_threat_count:检测到的威胁日志数。此指标包括严重级别和威胁类型。
这些指标包含过滤器,可让您更有效地分析信息,例如通过威胁检测器 ID 或位置过滤特定 DNS Armor 实例生成的日志。
准备工作
在查看 DNS 威胁日志之前,请验证是否已完成以下操作:
- 在您的项目中启用 Network Security API 。
- 验证您是否拥有
DNS Threat Detector Viewer角色。
威胁日志会写入 Cloud Logging,并可能会产生额外的存储费用。请参阅使用日志记录和监控:价格 或Google Cloud Visibility 价格:Cloud Logging。
查看威胁日志
您可以在 Google Cloud 控制台中查看日志。
每个日志条目都包含用于标识相应 DNS 查询和威胁的详细信息。
控制台
在 Google Cloud 控制台中,前往 Logs Explorer 页面。
过滤
networksecurity.googleapis.com/DnsThreatDetector的日志。
威胁日志记录字段
每个威胁日志都包含以下字段。
| 名称 | 类型 | 说明 |
|---|---|---|
detectionTime |
字符串 | 检测到威胁的时间(采用 UTC 时间)。时间戳采用 ISO 8601 格式。 |
dnsQuery |
DnsLog | Cloud DNS 日志格式。 |
partnerId |
字符串 | 唯一合作伙伴标识符。 |
threatInfo |
threatInfo | 检测到的威胁的详细信息。 |
威胁信息字段
下表介绍了 threatInfo 字段的格式。
| 名称 | 类型 | 说明 |
|---|---|---|
threatID |
字符串 | 唯一威胁标识符。 |
threat |
字符串 | 检测到的威胁的名称。 |