כש-Cloud Next Generation Firewall Enterprise מזהה קובץ ושולח אותו ל-WildFire לצורך ניתוח, הוא יוצר יומני רישום מפורטים שעוזרים לכם לבדוק ולנתח את הזיהוי והמניעה של תוכנות זדוניות. היומנים האלה מספקים תובנות לגבי איומים מבוססי-רשת ותוצאות של ארגז חול.
בדף הזה מוסבר על הפורמט והמבנה של יומני השליחה של WildFire.
סוגים של יומני WildFire
WildFire מציג שתי קטגוריות עיקריות של יומנים:
יומני שליחה של WildFire: נוצרים כשקובץ לא מוכר מוערך על ידי WildFire. יש שני סוגי משנה:
-
wildfire: מציין שקובץ חולץ ונשלח לענן WildFire לצורך ארגז חול עמוק אסינכרוני. -
inline-wildfire: מציין שקובץ הוערך בזמן אמת על ידי מנוע הניתוח של WildFire inline cloud לפני שהגיע לרשת.
-
יומני איומים של WildFire: נוצרים כשחומת האש מזהה איום ידוע או איום שזוהה באופן דינמי, וחוסמת אותו באופן פעיל. העדכון הזה מוסיף שני סוגים חדשים של יומני איומים:
-
WILDFIRE_VIRUS: מציין שזוהה וירוס על ידי שירות הענן WildFire על סמך התאמה לחתימה מוכרת. -
ML_VIRUS: מציין וירוס שזוהה באופן דינמי על ידי מנוע למידת המכונה (ML) של WildFire Inline בתוך חומת האש.
-
צפייה ביומנים
כדי להציג ולנתח את היומנים של WildFire, אפשר לעיין במאמר בנושא הצגת כל היומנים של חומת האש.
אפשר להשתמש בשאילתות הבאות בשדה של עורך השאילתות ב-Logs Explorer:
כדי לראות את יומני השליחה של WildFire, מזינים את הפקודה
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.כדי להציג את יומני האיומים של WildFire, מזינים את השאילתה הבאה:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
הפורמט של יומן WildFire
Cloud Next Generation Firewall Enterprise יוצר רשומה ביומן ב-Cloud Logging לכל קובץ שנשלח ל-WildFire. הרשומות ביומן נכללות בשדה המטען הייעודי (payload) בפורמט JSON של אובייקט LogEntry.
בטבלה הבאה מתואר הפורמט של השדות ביומן השליחה של WildFire:
| שדה | סוג | תיאור |
|---|---|---|
connection |
Connection |
חמישייה שמתארת את פרמטרי החיבור שמשויכים לתנועה. |
action |
string |
הפעולה שבוצעה בחיבור שדרכו הקובץ נשלח אל
WildFire. לדוגמה, allow,
deny. |
wildfireDetails |
WildFireDetails |
פרטים על שליחת הקובץ ל-WildFire ותוצאות הניתוח. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
הפרטים של קבוצת פרופילי האבטחה שחלה על התנועה שירטה. |
interceptVpc |
VpcDetails |
הפרטים של רשת הענן הווירטואלי הפרטי (VPC) שמשויכת לתעבורה שיירטה. |
interceptInstance |
InterceptInstance |
הפרטים של המכונה הווירטואלית (VM) שבה התבצעה חסימת התעבורה. |
פורמט השדה Connection
בטבלה הבאה מתואר הפורמט של השדה Connection:
| שדה | סוג | תיאור |
|---|---|---|
clientIp |
string |
כתובת ה-IP של הלקוח. אם הלקוח הוא מכונה וירטואלית ב-Compute Engine, clientIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק ברשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת. ביומנים מוצגת כתובת ה-IP של מכונת ה-VM כפי שנצפתה בכותרת ה-IP, בדומה ל-TCP dump במכונת ה-VM. |
clientPort |
integer |
מספר היציאה של הלקוח. |
serverIp |
string |
כתובת ה-IP של השרת. אם השרת הוא מכונה וירטואלית ב-Compute Engine, serverIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק של הרשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת, גם אם היא שימשה ליצירת החיבור. |
serverPort |
integer |
מספר היציאה בשרת. |
protocol |
string |
פרוטוקול ה-IP של החיבור. |
פורמט השדה WildFireDetails
בטבלה הבאה מתואר הפורמט של השדה wildfireDetails:
| שדה | סוג | תיאור |
|---|---|---|
verdict |
string |
התוצאה של WildFire לגבי הקובץ. לדוגמה, זדוני. |
detectionTime |
string |
השעה שבה זוהתה התוכנה הזדונית. |
direction |
string |
כיוון העברת הקובץ. לדוגמה, CLIENT_TO_SERVER. |
fileName |
string |
שם הקובץ. |
fileType |
string |
סוג הקובץ. לדוגמה, Linux, PE. |
hash |
string |
גיבוב SHA-256 של הקובץ. |
severity |
string |
רמת החומרה שמשויכת לתוכנה הזדונית שזוהתה. מידע נוסף מופיע במאמר בנושא רמות חומרה של איומים. |
repeatCount |
integer |
מספר הסשנים עם אותה כתובת IP של הלקוח, כתובת IP של השרת, יציאת הלקוח, יציאת השרת, הפרוטוקול והדומיין שנצפו בפרק זמן של חמש שניות. |
reportUrl |
string |
כתובת URL להורדת דוח הניתוח של WildFire. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ופרטי הדוח. |
sampleUrl |
string |
כתובת URL להורדה של דוגמת התוכנה הזדונית. כתובת ה-URL הזו בדרך כלל מפנה אל
networksecurity.usercontent.google.com ומכילה את
הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ומידע לדוגמה. |
subtype |
string |
סוג המשנה של ניתוח WildFire. לדוגמה, wildfire, inline-wildfire. |
פורמט השדה SecurityProfileGroupDetails
בטבלה הבאה מתואר הפורמט של השדה SecurityProfileGroupDetails:
| שדה | סוג | תיאור |
|---|---|---|
securityProfileGroupId |
string |
השם של קבוצת פרופילי האבטחה שחלה על התנועה. |
organizationId |
string |
מזהה הארגון שאליו שייכת מכונת ה-VM. |
פורמט השדה VpcDetails
בטבלה הבאה מתואר הפורמט של השדה VpcDetails:
| שדה | סוג | תיאור |
|---|---|---|
vpc |
string |
השם של רשת ה-VPC שמשויכת לתנועה שיירטה |
projectId |
string |
השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC. |
פורמט השדה InterceptInstance
בטבלה הבאה מתואר הפורמט של השדה InterceptInstance:
| שדה | סוג | תיאור |
|---|---|---|
zone |
string |
שם האזור שבו נמצאת מכונת ה-VM. |
vm |
string |
השם של מופע המכונה הווירטואלית שמשויך לתנועה שירטה. |
projectId |
string |
השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC. |
קורלציה של יומני WildFire עם יומני חומת האש
כשכלל של חומת אש בודק תעבורת נתונים, Cloud NGFW רושם רשומה של רישום ביומן של כללי מדיניות של חומת אש. מידע נוסף זמין במאמר בנושא WildFire. כדי לראות את היומנים של הכללים האלה של חומת האש, אפשר לעיין במאמר בנושא הצגת יומנים.
כשמופעל רישום ביומן של כלל מדיניות חומת אש עם בדיקה של Layer 7, Cloud NGFW קודם רושם ביומן רשומה של כללי חומת אש ב-VPC לגבי תעבורת הנתונים שנבדקה. לאחר מכן, הוא שולח את תעבורת הנתונים לנקודת הקצה של חומת האש לבדיקה של Layer 7. מידע נוסף זמין במאמר הפעלה או השבתה של רישום ביומן של כללים במדיניות חומת האש
נקודת הקצה של חומת האש מנתחת את התנועה של הקבצים כדי לשלוח אותם ל-WildFire, ויוצרת יומן נפרד של שליחת קבצים ל-WildFire עבור החיבור. יומן השליחה של WildFire כולל שדות כמו שם הקובץ, הגיבוב של הקובץ, מקור התנועה ויעד התנועה.
כדי לראות את יומני השליחה של WildFire, מחפשים את היומן networksecurity.googleapis.com%2Ffirewall_wildfire ב-Logs Explorer.
אתם יכולים להשוות בין השדות ביומן של כללי מדיניות חומת האש לבין פורמט היומן של WildFire כדי לזהות את החיבור שהפעיל את שליחת הקובץ ל-WildFire ולנקוט פעולה מתאימה כדי לפתור את הבעיה.
לדוגמה, יש לכם כלל במדיניות חומת האש עם ההגדרות הבאות:
- כתובת ה-IP של המקור:
192.0.2.0 - יציאת המקור:
47644 - כתובת ה-IP של היעד:
192.0.2.1 - יציאת היעד:
80 - רישום ביומן:
Enabled
כדי לראות את יומני השליחה של WildFire שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
בקטע תוצאות השאילתה מוצג יומן השליחה הבא של WildFire:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
באופן דומה, כדי לראות את היומנים של חומת האש שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
בקטע Query results מוצג יומן חומת האש הבא:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
באמצעות שאילתות של יומן השליחה של WildFire ויומן חומת האש, אפשר לראות את הקשר ביניהם. בטבלה הבאה ממופים השדות ביומן של חומת האש לשדות המתאימים ביומן השליחה של WildFire:
| שדה ביומן של חומת האש | שדה יומן השליחה של WildFire | תיאור |
|---|---|---|
src_ip
|
clientIp
|
כתובת ה-IP המקורית ביומן של חומת האש מתואמת עם כתובת ה-IP של הלקוח ביומן השליחה של WildFire, כדי לזהות את המקור של התנועה שנבדקה. |
src_port
|
clientPort
|
יציאת המקור ביומן של חומת האש מתואמת עם יציאת הלקוח ביומן השליחה של WildFire כדי לזהות את יציאת המקור שבה נעשה שימוש בתנועה שנבדקה. |
dest_ip
|
serverIp
|
כתובת ה-IP של היעד ביומן חומת האש משויכת לכתובת ה-IP של השרת ביומן השליחה של WildFire, כדי לאתר את היעד של התנועה שנבדקה. |
dest_port
|
serverPort
|
יציאת היעד ביומן של חומת האש מתואמת עם יציאת השרת ביומן השליחה של WildFire כדי לזהות את יציאת היעד שבה נעשה שימוש בתנועה שנבדקה. |