Wenn Cloud Next Generation Firewall Enterprise eine Datei erkennt und zur Analyse an WildFire sendet, werden detaillierte Logs generiert, mit denen Sie die Malware-Erkennung und ‑Prävention prüfen und analysieren können. Diese Logs bieten Einblick in netzwerkbasierte Bedrohungen und Sandboxing-Ergebnisse.
Auf dieser Seite werden das Format und die Struktur der WildFire-Einreichungslogs beschrieben.
Arten von WildFire-Logs
WildFire führt zwei Hauptkategorien von Logs ein:
WildFire-Einreichungslogs: werden generiert, wenn eine unbekannte Datei von WildFire ausgewertet wird. Diese enthalten zwei Untertypen:
wildfire: Gibt an, dass eine Datei extrahiert und zur asynchronen Deep-Sandbox an die WildFire-Cloud gesendet wurde.inline-wildfire: Gibt an, dass eine Datei in Echtzeit von der WildFire-Inline-Cloud-Analyse-Engine ausgewertet wurde, bevor sie das Netzwerk erreicht hat.
WildFire-Bedrohungslogs: werden generiert, wenn die Firewall eine bekannte oder dynamisch identifizierte Bedrohung inline erkennt und aktiv blockiert. Dadurch werden zwei neue Untertypen von Bedrohungslogs hinzugefügt:
WILDFIRE_VIRUS: Gibt einen Virus an, der vom WildFire-Clouddienst basierend auf einer bekannten Signaturübereinstimmung erkannt wurde.ML_VIRUS: Gibt einen Virus an, der dynamisch von der On-Box-WildFire Inline Machine Learning (ML)-Engine der Firewall erkannt wurde.
Logs ansehen
Informationen zum Ansehen und Analysieren der WildFire-Logs finden Sie unter Alle Firewall-Logs ansehen.
Sie können die folgenden Abfragen im Feld des Abfrageeditors des Log-Explorers verwenden:
Geben Sie
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLogein, um WildFire-Einreichungslogs aufzurufen.Geben Sie die folgende Abfrage ein, um WildFire-Bedrohungslogs aufzurufen:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
WildFire-Logformat
Cloud Next Generation Firewall Enterprise erstellt für jede an WildFire gesendete Datei einen Logeintrag in Cloud Logging. Die Logeinträge werden im JSON-Nutzlastfeld eines LogEntry-Objekts erfasst.
In der folgenden Tabelle wird das Format der WildFire-Übermittlungslogfelder beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
connection |
Connection |
Ein 5‑Tupel, das die mit dem Traffic verknüpften Verbindungsparameter beschreibt. |
action |
string |
Die Aktion, die für die Verbindung ausgeführt wird, über die die Datei an WildFire gesendet wird. Beispiel: allow,
deny. |
wildfireDetails |
WildFireDetails |
Die Details der WildFire-Dateieinreichung und der Analyseergebnisse. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
Die Details der Sicherheitsprofilgruppe, die auf den abgefangenen Traffic angewendet wird. |
interceptVpc |
VpcDetails |
Die Details des VPC-Netzwerks (Virtual Private Cloud), das mit dem abgefangenen Traffic verknüpft ist. |
interceptInstance |
InterceptInstance |
Die Details der VM-Instanz, in der der Traffic abgefangen wurde. |
Format des Felds Connection
In der folgenden Tabelle wird das Format des Felds Connection beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
clientIp |
string |
Die IP-Adresse des Clients. Wenn der Client eine Compute Engine-VM-Instanz ist, ist clientIp entweder die primäre interne IP-Adresse oder eine Adresse in einem Alias-IP-Bereich der Netzwerkschnittstelle für die VM. Die externe IP-Adresse wird nicht angegeben. In den Logs wird die IP-Adresse der VM-Instanz angezeigt, wie sie im IP-Header zu sehen ist, ähnlich wie beim TCP-Dump auf der VM-Instanz. |
clientPort |
integer |
Die Clientportnummer. |
serverIp |
string |
Die IP-Adresse des Servers. Wenn der Server eine Compute Engine-VM-Instanz ist, ist serverIp entweder die primäre interne IP-Adresse oder eine Adresse in einem Alias-IP-Bereich der Netzwerkschnittstelle für die VM. Die externe IP-Adresse wird ausgelassen, auch wenn sie zur Herstellung der Verbindung verwendet wird. |
serverPort |
integer |
Die Server-Portnummer. |
protocol |
string |
Das IP-Protokoll der Verbindung. |
Format des Felds WildFireDetails
In der folgenden Tabelle wird das Format des Felds wildfireDetails beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
verdict |
string |
Das WildFire-Ergebnis für die Datei. Zum Beispiel „bösartig“. |
detectionTime |
string |
Der Zeitpunkt, zu dem die Malware erkannt wurde. |
direction |
string |
Die Richtung der Dateiübertragung. Beispiel: CLIENT_TO_SERVER. |
fileName |
string |
Der Name der Datei. |
fileType |
string |
Der Typ der Datei. Beispiele: Linux, PE. |
hash |
string |
SHA-256-Hash der Datei. |
severity |
string |
Der Schweregrad der erkannten Malware. Weitere Informationen finden Sie unter Schweregrade von Bedrohungen. |
repeatCount |
integer |
Die Anzahl der Sitzungen mit derselben Client-IP-Adresse, Server-IP-Adresse, Client-Port, Server-Port, Protokoll und derselben Domain, die innerhalb von fünf Sekunden beobachtet wurden. |
reportUrl |
string |
Eine URL zum Herunterladen des WildFire-Analyseberichts. Diese URL verweist in der Regel auf networksecurity.usercontent.google.com und enthält Informationen zur Organisation oder zum Projekt, zum Standort, zum Firewall-Endpunkt und zum Bericht. |
sampleUrl |
string |
Eine URL zum Herunterladen des Malware-Beispiels. Diese URL verweist in der Regel auf networksecurity.usercontent.google.com und enthält die Organisation oder das Projekt, den Standort, den Firewall-Endpunkt und Beispielinformationen. |
subtype |
string |
Der Untertyp der WildFire-Analyse. Beispiele: wildfire, inline-wildfire. |
Format des Felds SecurityProfileGroupDetails
In der folgenden Tabelle wird das Format des Felds SecurityProfileGroupDetails beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
securityProfileGroupId |
string |
Der Name der Sicherheitsprofilgruppe, die auf den Traffic angewendet wird. |
organizationId |
string |
Die Organisations-ID, zu der die VM-Instanz gehört. |
Format des Felds VpcDetails
In der folgenden Tabelle wird das Format des Felds VpcDetails beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
vpc |
string |
Der Name des VPC-Netzwerk, das mit dem abgefangenen Traffic verknüpft ist. |
projectId |
string |
Der Name des Google Cloud Projekts, das dem VPC-Netzwerk zugeordnet ist. |
Format des Felds InterceptInstance
In der folgenden Tabelle wird das Format des Felds InterceptInstance beschrieben:
| Feld | Typ | Beschreibung |
|---|---|---|
zone |
string |
Der Name der Zone, in der sich die VM-Instanz befindet. |
vm |
string |
Der Name der VM-Instanz, die mit dem abgefangenen Traffic verknüpft ist. |
projectId |
string |
Der Name des Google Cloud Projekts, das dem VPC-Netzwerk zugeordnet ist. |
WildFire-Log-Korrelation mit Firewall-Logs
Wenn Traffic von einer Firewallregel ausgewertet wird, zeichnet Cloud NGFW einen Eintrag für das Logging von Firewallrichtlinienregeln auf. Weitere Informationen finden Sie unter WildFire. Informationen zum Anzeigen dieser Firewallregel-Logs finden Sie unter Logs ansehen.
Wenn für eine Firewallrichtlinienregel mit Layer-7-Prüfung das Logging aktiviert ist, zeichnet Cloud NGFW zuerst einen Logging-Eintrag für VPC-Firewallregeln für den ausgewerteten Traffic auf. Anschließend wird der Traffic zur Layer-7-Prüfung an den Firewallendpunkt gesendet. Weitere Informationen finden Sie unter Logging von Firewallrichtlinienregeln aktivieren oder deaktivieren.
Der Firewall-Endpunkt analysiert den Traffic nach Dateien, die an WildFire gesendet werden sollen, und erstellt ein separates WildFire-Übermittlungsprotokoll für die Verbindung. Dieses WildFire-Übermittlungsprotokoll enthält Felder wie den Dateinamen, den Dateihash, die Quelle des Traffics und das Ziel des Traffics.
Um die WildFire-Übermittlungsprotokolle aufzurufen, suchen Sie im Log-Explorer nach dem Log networksecurity.googleapis.com%2Ffirewall_wildfire.
Sie können die Felder im Protokoll für Firewallrichtlinienregeln und im WildFire-Protokollformat vergleichen, um die Verbindung zu ermitteln, die die WildFire-Dateiübermittlung ausgelöst hat, und entsprechende Maßnahmen zur Behebung des Problems ergreifen.
Angenommen, Sie haben eine Firewallrichtlinienregel mit den folgenden Einstellungen konfiguriert:
- Quell-IP-Adresse:
192.0.2.0 - Quellport:
47644 - Ziel-IP-Adresse:
192.0.2.1 - Zielport:
80 - Protokollierung:
Enabled
Wenn Sie die mit dieser Regel verknüpften WildFire-Einreichungslogs ansehen möchten, rufen Sie die Seite Log-Explorer auf. Fügen Sie im Bereich Abfrage die folgende Abfrage in das Feld des Abfrageeditors ein.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
Im Abschnitt Abfrageergebnisse wird das folgende WildFire-Übermittlungsprotokoll angezeigt:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
Wenn Sie die Firewall-Logs für diese Regel aufrufen möchten, rufen Sie die Seite Log-Explorer auf. Fügen Sie im Bereich Abfrage die folgende Abfrage in das Feld des Abfrageeditors ein.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
Im Abschnitt Abfrageergebnisse wird das folgende Firewall-Log angezeigt:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
Wenn Sie sowohl das WildFire-Übermittlungsprotokoll als auch Firewall-Logabfragen verwenden, können Sie die Korrelation zwischen ihnen sehen. In der folgenden Tabelle werden die Firewall-Logfelder den entsprechenden WildFire-Übermittlungslogfeldern zugeordnet:
| Feld für Firewall-Log | WildFire-Sendelogfeld | Beschreibung |
|---|---|---|
src_ip
|
clientIp
|
Die Quell-IP-Adresse im Firewall-Log wird mit der Client-IP-Adresse im WildFire-Übermittlungslog korreliert, um den Ursprung des ausgewerteten Traffics zu ermitteln. |
src_port
|
clientPort
|
Der Quellport im Firewall-Log wird mit dem Clientport im WildFire-Übermittlungslog korreliert, um den vom ausgewerteten Traffic verwendeten Quellport zu ermitteln. |
dest_ip
|
serverIp
|
Die Ziel-IP-Adresse im Firewall-Log wird mit der Server-IP-Adresse im WildFire-Übermittlungslog korreliert, um das Ziel des ausgewerteten Traffics zu ermitteln. |
dest_port
|
serverPort
|
Der Zielport im Firewall-Log wird mit dem Serverport im WildFire-Übermittlungslog korreliert, um den Zielport zu ermitteln, der vom ausgewerteten Traffic verwendet wird. |