You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询WAF、FW等日志是否发送至Event Hub及Azure WAF日志查询方法

问题解答

一、验证WAF、FW、StorageAccount、Application日志是否已发送至Event Hub

针对这四类资源,可通过以下方式验证日志流向:

1. 直接检查Event Hub消息

  • 进入Azure门户的目标Event Hub界面,通过**“消息”或“捕获”**选项卡(需提前启用捕获功能)查看流入的消息内容,匹配资源标识字段:比如WAF日志包含Microsoft.Network/applicationGateways,FW日志带有Microsoft.Network/azureFirewalls标识。
  • 使用Azure CLI查询Event Hub消息计数,结合资源的日志生成场景(如WAF有流量时应产生日志)间接判断:
    az eventhubs eventhub show --namespace-name <你的命名空间> --name <Event Hub名称> --query "messageCount"
    
    若消息数随资源活动增长,可初步确认日志已送达。

2. 核查资源诊断设置

日志流向Event Hub的核心前提是配置正确的诊断设置:

  • 进入对应资源的**“诊断设置”**界面,确认已创建指向目标Event Hub的配置,且勾选了对应日志类别:
    • WAF:勾选ApplicationGatewayFirewallLog
    • FW:勾选AzureFirewallApplicationRuleLogs/AzureFirewallNetworkRuleLogs等
    • StorageAccount:勾选StorageRead/StorageWrite等操作日志
    • Application(应用服务):勾选AppServiceHTTPLogs/AppServiceConsoleLogs等
  • 确认诊断设置状态为**“已启用”**,且目标Event Hub已授予资源日志写入权限(如Microsoft.EventHub/namespaces/eventhubs/write)。

3. 借助Log Analytics辅助验证

若Event Hub日志已转发至Log Analytics工作区,可通过Kusto查询确认日志存在:

// 查询WAF日志
AzureDiagnostics
| where ResourceType == "APPLICATIONGATEWAYS"
| where Category == "ApplicationGatewayFirewallLog"
| take 10

// 查询FW日志
AzureDiagnostics
| where ResourceType == "AZUREFIREWALLS"
| where Category in ("AzureFirewallApplicationRuleLogs", "AzureFirewallNetworkRuleLogs")
| take 10

// 查询存储账户日志
StorageBlobLogs
| take 10

// 查询应用服务日志
AppServiceHTTPLogs
| take 10

能返回结果则说明日志已完成流转,间接证明日志已送达Event Hub。

二、通过Azure WAF日志查询推送至Event Hub的日志情况

1. WAF日志本身无法直接体现推送状态

Azure WAF的日志(如ApplicationGatewayFirewallLog)仅包含规则匹配、请求详情等业务数据,无字段记录该日志是否被推送至Event Hub——日志路由由诊断设置控制,属于资源配置层面,并非日志自身属性。

2. “无法找到日志推送来源/洞察”的原因

  • 日志本身不携带路由标识,无法从日志内容反向追溯流向;
  • Event Hub作为中转服务,默认不记录消息的来源资源详情(除非启用捕获并配置自定义属性,或收集Event Hub自身诊断日志);
  • 若未将Event Hub的ArchiveLogs/OperationalLogs收集到Log Analytics,也无法通过Event Hub日志关联来源资源的推送情况。

3. 替代方案:跟踪日志推送状态

若需确认WAF日志是否成功推送至Event Hub,可采用以下方法:

  • 启用Event Hub的诊断设置,将其ArchiveLogs收集到Log Analytics,通过Kusto查询关联WAF资源ID:
    AzureDiagnostics
    | where ResourceType == "EVENTHUBS"
    | where Category == "ArchiveLogs"
    | where Properties contains "/subscriptions/<订阅ID>/resourceGroups/<资源组>/providers/Microsoft.Network/applicationGateways/<WAF名称>"
    | take 10
    
  • 用Azure Policy配置合规检查,强制WAF等资源的诊断设置正确指向Event Hub,从配置层面保障推送有效性;
  • 对WAF进行流量测试(如发送触发规则的请求),同时监控Event Hub消息数增长,结合WAF日志生成量验证链路完整性。

内容的提问来源于stack exchange,提问作者Michał Picheta

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 10:31:17