咨询WAF、FW等日志是否发送至Event Hub及Azure WAF日志查询方法
问题解答
一、验证WAF、FW、StorageAccount、Application日志是否已发送至Event Hub
针对这四类资源,可通过以下方式验证日志流向:
1. 直接检查Event Hub消息
- 进入Azure门户的目标Event Hub界面,通过**“消息”或“捕获”**选项卡(需提前启用捕获功能)查看流入的消息内容,匹配资源标识字段:比如WAF日志包含
Microsoft.Network/applicationGateways,FW日志带有Microsoft.Network/azureFirewalls标识。 - 使用Azure CLI查询Event Hub消息计数,结合资源的日志生成场景(如WAF有流量时应产生日志)间接判断:
若消息数随资源活动增长,可初步确认日志已送达。az eventhubs eventhub show --namespace-name <你的命名空间> --name <Event Hub名称> --query "messageCount"
2. 核查资源诊断设置
日志流向Event Hub的核心前提是配置正确的诊断设置:
- 进入对应资源的**“诊断设置”**界面,确认已创建指向目标Event Hub的配置,且勾选了对应日志类别:
- WAF:勾选
ApplicationGatewayFirewallLog - FW:勾选
AzureFirewallApplicationRuleLogs/AzureFirewallNetworkRuleLogs等 - StorageAccount:勾选
StorageRead/StorageWrite等操作日志 - Application(应用服务):勾选
AppServiceHTTPLogs/AppServiceConsoleLogs等
- WAF:勾选
- 确认诊断设置状态为**“已启用”**,且目标Event Hub已授予资源日志写入权限(如
Microsoft.EventHub/namespaces/eventhubs/write)。
3. 借助Log Analytics辅助验证
若Event Hub日志已转发至Log Analytics工作区,可通过Kusto查询确认日志存在:
// 查询WAF日志 AzureDiagnostics | where ResourceType == "APPLICATIONGATEWAYS" | where Category == "ApplicationGatewayFirewallLog" | take 10 // 查询FW日志 AzureDiagnostics | where ResourceType == "AZUREFIREWALLS" | where Category in ("AzureFirewallApplicationRuleLogs", "AzureFirewallNetworkRuleLogs") | take 10 // 查询存储账户日志 StorageBlobLogs | take 10 // 查询应用服务日志 AppServiceHTTPLogs | take 10
能返回结果则说明日志已完成流转,间接证明日志已送达Event Hub。
二、通过Azure WAF日志查询推送至Event Hub的日志情况
1. WAF日志本身无法直接体现推送状态
Azure WAF的日志(如ApplicationGatewayFirewallLog)仅包含规则匹配、请求详情等业务数据,无字段记录该日志是否被推送至Event Hub——日志路由由诊断设置控制,属于资源配置层面,并非日志自身属性。
2. “无法找到日志推送来源/洞察”的原因
- 日志本身不携带路由标识,无法从日志内容反向追溯流向;
- Event Hub作为中转服务,默认不记录消息的来源资源详情(除非启用捕获并配置自定义属性,或收集Event Hub自身诊断日志);
- 若未将Event Hub的
ArchiveLogs/OperationalLogs收集到Log Analytics,也无法通过Event Hub日志关联来源资源的推送情况。
3. 替代方案:跟踪日志推送状态
若需确认WAF日志是否成功推送至Event Hub,可采用以下方法:
- 启用Event Hub的诊断设置,将其
ArchiveLogs收集到Log Analytics,通过Kusto查询关联WAF资源ID:AzureDiagnostics | where ResourceType == "EVENTHUBS" | where Category == "ArchiveLogs" | where Properties contains "/subscriptions/<订阅ID>/resourceGroups/<资源组>/providers/Microsoft.Network/applicationGateways/<WAF名称>" | take 10 - 用Azure Policy配置合规检查,强制WAF等资源的诊断设置正确指向Event Hub,从配置层面保障推送有效性;
- 对WAF进行流量测试(如发送触发规则的请求),同时监控Event Hub消息数增长,结合WAF日志生成量验证链路完整性。
内容的提问来源于stack exchange,提问作者Michał Picheta
相关产品推荐
相关产品推荐

