Cloudflare

다운로드 2
업데이트 2026. 8. 4.

cloudflare-firewall-events

Cloudflare 서비스에서 존(zone) 단위의 방화벽 이벤트 목록을 조회합니다.

문법

cloudflare-firewall-events [profile=STRING] [from=DATETIME] [to=DATETIME] [duration=STRING] [order=STRING] [extra=BOOL]

옵션

profile=STRING
선택 옵션. Cloudflare 접속 프로파일 식별자입니다. 생략하면 사용 가능한 모든 Cloudflare 프로파일을 순회하며 조회합니다. 쉼표로 여러 프로파일을 지정할 수 있습니다.
from=DATETIME
선택 옵션. yyyyMMddHHmmss 포맷으로 조회 범위의 시작 시각을 지정합니다. 현재 시각으로부터 31일 이내여야 합니다. (기본값 31일 전)
to=DATETIME
선택 옵션. yyyyMMddHHmmss 포맷으로 조회 범위의 끝 시각을 지정합니다. (기본값 현재 시간)
duration=STRING
선택 옵션. 현재 시각으로부터 일정 시간 범위 이내로 한정합니다. s(초), m(분), h(시), d(일), mon(월) 단위를 사용합니다. 예: 10s는 현재 시각으로부터 10초 이전까지의 범위입니다.
order=STRING
선택 옵션. 시간 정렬 순서입니다. asc 또는 desc를 지정합니다. (기본값 desc)
extra=BOOL
선택 옵션. Enterprise 전용 필드(WAF 공격 점수 등) 포함 여부입니다. t/true 또는 f/false로 지정합니다. (기본값 f)

출력 필드

필드타입이름설명
_time날짜시간엣지에서 이벤트가 발생한 날짜와 시간
profile문자열접속 프로파일Cloudflare 접속 프로파일 식별자
ray_id문자열Ray IDCloudflare Ray ID
src_ipIP 주소출발지 IP방문자의 IP 주소 (IPv4 또는 IPv6)
src_country문자열출발지 국가요청이 시작된 국가
src_asn문자열출발지 ASN출발지 네트워크의 자율 시스템 번호(ASN)
action문자열조치이 요청에 대해 Cloudflare 방화벽이 취한 1차 조치의 코드
signature문자열시그니처이 요청으로 트리거된 규칙의 설명
attack_score정수공격 점수전체 공격 점수 (Enterprise 전용, extra=t)
attack_score_class문자열공격 점수 분류공격 점수의 분류 (Enterprise 전용, extra=t)
ml_attack_score정수ML 공격 점수머신러닝 기반 공격 점수 (Enterprise 전용, extra=t)
sqli_score정수SQLi 점수SQL 인젝션 공격 점수 (Enterprise 전용, extra=t)
xss_score정수XSS 점수크로스 사이트 스크립팅 공격 점수 (Enterprise 전용, extra=t)
rce_score정수RCE 점수원격 코드 실행 공격 점수 (Enterprise 전용, extra=t)
ml_sqli_score정수ML SQLi 점수머신러닝 기반 SQL 인젝션 점수 (Enterprise 전용, extra=t)
ml_xss_score정수ML XSS 점수머신러닝 기반 XSS 공격 점수 (Enterprise 전용, extra=t)
rule_id문자열규칙 ID트리거된 규칙 식별자
ruleset_id문자열규칙 세트 ID규칙 세트 식별자
is_scan_failed정수스캔 실패콘텐츠 스캔 실패 상태
leaked_credential문자열유출된 자격증명자격증명 유출 검사 결과
status정수상태엣지 응답 상태 코드
origin_status정수원본 상태브라우저로 반환된 HTTP 원본 응답 상태 코드
method문자열메서드방문자가 사용한 HTTP 메서드
scheme문자열스킴방문자가 요청한 URL 스킴
host문자열호스트방문자가 요청한 HTTP 호스트명
path문자열경로방문자가 요청한 경로
query문자열쿼리방문자가 요청한 쿼리 문자열
http_ver문자열HTTP 버전방문자가 요청한 HTTP 프로토콜 버전
user_agent문자열사용자 에이전트방문자의 사용자 에이전트 문자열
ref문자열참조이벤트 참조
referer_scheme문자열리퍼러 스킴방문자가 요청한 리퍼러 URL 스킴
referer_host문자열리퍼러 호스트리퍼러 호스트
referer_path문자열리퍼러 경로방문자가 요청한 리퍼러 경로
referer_query문자열리퍼러 쿼리방문자가 요청한 리퍼러 쿼리 문자열
zone_ver정수존 버전존 버전 번호
source문자열소스이벤트 소스
edge_colo_id문자열엣지 데이터 센터 IDPoP 식별자
edge_colo_name문자열엣지 데이터 센터 이름PoP 이름

설명

cloudflare-firewall-events는 Cloudflare GraphQL Analytics API의 firewallEventsAdaptive 데이터셋을 조회해 존 단위의 방화벽 이벤트를 수집합니다. 존 ID가 필요하므로, 조회 대상 프로파일에 Zone ID가 설정되어 있어야 합니다.

명령 실행 시 먼저 존별 조회 한도(settings)를 1회 조회합니다. 여기서 얻은 보존기간(notOlderThan)과 단일 쿼리 최대 범위(maxDuration)를 사용해, 보존기간보다 오래된 from은 조회 가능한 가장 이른 시점으로 자동 조정되고, 전체 구간은 maxDuration 단위(한도를 확인하지 못하면 기본 1일)로 분할되어 조회됩니다. 각 구간은 (datetime, clientIP) 커서로 페이지네이션되며, 페이지 경계에서 발생할 수 있는 중복을 제거합니다. profile을 생략하면 모든 프로파일을 순회하며, 각 행에는 수집 출처가 profile 필드로 기록됩니다.

Note
from은 현재 시각으로부터 31일 이내여야 합니다. 실제 조회 가능 기간은 존의 요금제에 따른 보존기간에 좌우되며, 보존기간보다 오래된 from은 자동으로 조회 가능한 가장 이른 시점으로 조정됩니다.
Caution
extra=t로 요청하는 WAF 공격 점수 관련 필드(attack_score, attack_score_class, ml_attack_score, sqli_score, xss_score, rce_score, ml_sqli_score, ml_xss_score)는 Enterprise 요금제 전용입니다. extra=f(기본값)이면 이 필드들은 요청되지 않으며, Enterprise가 아닌 존에서 extra=t로 요청하면 조회가 실패할 수 있습니다.

사용 예

예시: 최근 1일 차단된 요청 조회

상황: 최근 24시간 동안 방화벽이 차단(block)한 요청을 최신순으로 확인합니다.

cloudflare-firewall-events profile=my_profile duration=1d order=desc
| search action == "block"

예상 결과:

_timesrc_ipsrc_countryactionsignaturehost
2026-07-14 09:58:03192.0.2.1KRblockSQLi - Anomalyexample.com
2026-07-14 09:41:20192.0.2.2USblockRate Limitingexample.com

결과 해석: 최근 하루 동안 차단된 요청이 최신순으로 표시됩니다. src_ip, src_country로 공격 출처를, signature로 어떤 규칙에 의해 차단되었는지 확인할 수 있습니다.

예시: 출발지 IP별 차단 이벤트 집계

상황: 최근 7일간 방화벽 이벤트를 출발지 IP별로 집계해 가장 활동이 많은 IP를 찾습니다.

cloudflare-firewall-events profile=my_profile duration=7d
| stats count by src_ip, action
| sort -count
| limit 10

예상 결과:

src_ipactioncount
192.0.2.1block842
192.0.2.2challenge301
192.0.2.1managed_challenge77

결과 해석: 출발지 IP와 조치별로 이벤트 건수가 집계되어 상위 10개가 표시됩니다. 특정 IP(192.0.2.1)에서 다수의 차단이 발생했다면 지속적인 공격 시도로 판단하고 차단 규칙 추가를 검토할 수 있습니다.