Sophos XGS WAF(웹 애플리케이션 방화벽) 탐지·차단 로그
| # | Field | Type | Display name | Description |
|---|---|---|---|---|
| 1 | _time | DATE | 시각 | 이벤트 발생 시각 |
| 2 | log_type | STRING | 로그유형 | 로그 유형. 항상 "WAF" |
| 3 | log_component | STRING | 로그컴포넌트 | 로그 컴포넌트. 항상 "Web Application Firewall" |
| 4 | priority | STRING | 우선순위 | 벤더 원본 우선순위 값 |
| 5 | user | STRING | 계정 | HTTP 인증으로 확인된 요청자 계정. 401 응답이면 신뢰할 수 없고, 인증이 없으면 "-" |
| 6 | server | STRING | 서버 | 요청을 처리한 가상 서버의 도메인명 |
| 7 | src_ip | IP | 출발지IP | 요청을 시작한 클라이언트(또는 프록시) IP 주소 |
| 8 | local_ip | IP | 로컬IP | 요청을 처리한 백엔드 서버 IP. 백엔드 연결이 없으면 "-" |
| 9 | protocol | STRING | 프로토콜 | WebSocket 프로토콜 사용 여부 표시 |
| 10 | url | URL | URL | 요청 URL 경로(쿼리스트링 제외) |
| 11 | query | STRING | 쿼리 | 쿼리스트링("?" 포함, 없으면 빈 문자열) |
| 12 | cookie | STRING | 쿠키 | 요청의 Cookie 헤더 값 |
| 13 | referer | URL | 리퍼러 | 요청의 Referer 헤더 값 |
| 14 | method | STRING | 메서드 | HTTP 요청 메서드. 예: GET, POST |
| 15 | status | INT | 상태 | HTTP 응답 상태 코드 |
| 16 | reason | STRING | 사유 | 요청을 차단·개입한 WAF 기능. waf(SQL인젝션/XSS), cookie, url hardening, form hardening, av, geoip, dnsrbl 중 하나. 개입 없으면 "-" |
| 17 | extra | STRING | 추가정보 | 요청이 개입된 사유에 대한 추가 설명. 개입 없으면 "-" |
| 18 | content_type | STRING | 콘텐츠유형 | 요청의 Content-Type 헤더 값 |
| 19 | user_agent | STRING | 사용자에이전트 | HTTP User-Agent 헤더 값 |
| 20 | response_time | INT | 응답시간 | 요청 처리에 소요된 시간(마이크로초) |
| 21 | sent_bytes | LONG | 송신바이트 | 요청 처리 중 송신한 바이트 수 |
| 22 | rcvd_bytes | LONG | 수신바이트 | 요청 처리 중 수신한 바이트 수 |
| 23 | fw_rule_id | INT | 방화벽룰ID | WAF 룰이 연결된 방화벽 룰 ID |