WildFire 日志

当 Cloud Next Generation Firewall Enterprise 检测到文件并将其提交给 WildFire 进行分析时,会生成详细的日志,帮助您审核和分析恶意软件检测和防御情况。这些日志可让您了解基于网络的威胁和沙盒处理结果。

本页介绍了 WildFire 提交日志的格式和结构。

WildFire 日志类型

WildFire 引入了两大类日志:

  • WildFire 提交日志:在 WildFire 评估未知文件时生成。这些包含两种子类型:

    • wildfire:表示文件已提取并提交到 WildFire 云进行异步深度沙盒分析。
    • inline-wildfire:表示文件在到达网络之前已由 WildFire 内嵌云分析引擎实时评估。
  • WildFire 威胁日志:在防火墙检测到已知威胁或动态识别的内联威胁并主动阻止该威胁时生成。这些添加项引入了两种新的威胁日志子类型:

    • WILDFIRE_VIRUS:表示 WildFire 云服务根据已知的签名匹配检测到病毒。
    • ML_VIRUS:表示防火墙的内置 WildFire 内嵌机器学习 (ML) 引擎动态检测到的病毒。

查看日志

如需查看和分析 WildFire 日志,请参阅查看所有防火墙日志

您可以在Logs Explorer的查询编辑器字段中使用以下查询:

  • 如需查看 WildFire 提交日志,请输入 type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog

  • 如需查看 WildFire 威胁日志,请输入以下查询:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

WildFire 日志格式

Cloud Next Generation Firewall Enterprise 会针对提交给 WildFire 的每个文件在 Cloud Logging 中创建一条日志条目。日志记录包含在 LogEntry 对象的 JSON 载荷字段中。

下表介绍了 WildFire 提交日志字段的格式:

字段 类型 说明
connection Connection 一个 5 元组,用于描述与流量关联的连接参数。
action string 将文件提交到 WildFire 的连接上执行的操作。例如,allowdeny
wildfireDetails WildFireDetails WildFire 文件提交和分析结果的详细信息。
securityProfileGroupDetails SecurityProfileGroupDetails 应用于被拦截流量的安全配置文件组的详细信息。
interceptVpc VpcDetails 与拦截的流量关联的虚拟私有云 (VPC) 网络的详细信息。
interceptInstance InterceptInstance 流量被拦截的虚拟机 (VM) 实例的详细信息。

Connection 字段格式

下表介绍了 Connection 字段的格式:

字段 类型 说明
clientIp string 客户端 IP 地址。如果客户端是 Compute Engine 虚拟机实例,则 clientIp 是主要内部 IP 地址或虚拟机网络接口的别名 IP 范围内的地址。省略了外部 IP 地址。日志显示 IP 标头上观察到的虚拟机实例的 IP 地址,类似于虚拟机实例上的 TCP 转储。
clientPort integer 客户端端口号。
serverIp string 服务器 IP 地址。如果服务器是 Compute Engine 虚拟机实例,则 serverIp 是主要内部 IP 地址或虚拟机网络接口的别名 IP 范围内的地址。即使使用外部 IP 地址进行连接,系统也会省略此地址。
serverPort integer 服务器端口号。
protocol string 连接的 IP 协议

WildFireDetails 字段格式

下表介绍了 wildfireDetails 字段的格式:

字段 类型 说明
verdict string 文件的 WildFire 判定结果。例如,恶意。
detectionTime string 检测到恶意软件的时间。
direction string 文件传输的方向。例如 CLIENT_TO_SERVER
fileName string 相应文件的名称。
fileType string 文件的类型。例如,Linux、PE。
hash string 文件的安全哈希算法 256 位 (SHA-256) 哈希值。
severity string 与检测到的恶意软件关联的严重程度。如需了解详情,请参阅威胁严重级别
repeatCount integer 在五秒内出现相同客户端 IP 地址、服务器 IP 地址、客户端端口、服务器端口、协议和网域的会话数。
reportUrl string 用于下载 WildFire 分析报告的网址。此网址通常指向 networksecurity.usercontent.google.com,并包含组织或项目、位置、防火墙端点和报告信息。
sampleUrl string 用于下载恶意软件样本的网址。此网址通常指向 networksecurity.usercontent.google.com,并包含组织或项目、位置、防火墙端点和示例信息。
subtype string WildFire 分析的子类型。例如,wildfire、inline-wildfire。

SecurityProfileGroupDetails 字段格式

下表介绍了 SecurityProfileGroupDetails 字段的格式:

字段 类型 说明
securityProfileGroupId string 应用于流量的安全配置文件组名称。
organizationId string 虚拟机实例所属的组织 ID。

VpcDetails 字段格式

下表介绍了 VpcDetails 字段的格式:

字段 类型 说明
vpc string 与被拦截流量关联的 VPC 网络的名称
projectId string 与 VPC 网络关联的 Google Cloud 项目的名称。

InterceptInstance 字段格式

下表介绍了 InterceptInstance 字段的格式:

字段 类型 说明
zone string 虚拟机实例所在可用区的名称。
vm string 与被拦截流量关联的虚拟机实例的名称。
projectId string 与 VPC 网络关联的 Google Cloud 项目的名称。

将 WildFire 日志与防火墙日志相关联

当流量由防火墙规则评估时,Cloud NGFW 会记录一条防火墙政策规则日志记录条目。如需了解详情,请参阅 WildFire。 如需查看这些防火墙规则日志,请参阅查看日志

当启用日志记录的防火墙政策规则具有第 7 层检查功能时,Cloud NGFW 会先为评估的流量记录一条 VPC 防火墙规则日志条目。然后,将流量发送到防火墙端点以进行第 7 层检查。如需了解详情,请参阅启用或停用防火墙政策规则日志记录

防火墙端点会分析流量,以查找要提交给 WildFire 的文件,并为连接创建单独的 WildFire 提交日志。此 WildFire 提交日志包含文件名、文件哈希、流量来源和流量目的地等字段。

如需查看 WildFire 提交日志,请在 Logs Explorer 中搜索日志 networksecurity.googleapis.com%2Ffirewall_wildfire

您可以比较防火墙政策规则日志WildFire 日志格式中的字段,以确定触发 WildFire 文件提交的连接,并采取适当措施来解决该问题。

例如,您已配置一条防火墙政策规则,其中包含以下设置:

  • 来源 IP 地址:192.0.2.0
  • 来源端口:47644
  • 目的地 IP 地址:192.0.2.1
  • 目标端口:80
  • 日志记录:Enabled

如需查看与此规则关联的 WildFire 提交内容日志,请前往Logs Explorer页面。在查询窗格中,将以下查询粘贴到查询编辑器字段中。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

查询结果部分会显示以下 WildFire 提交日志:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同样,如需查看与此规则关联的防火墙日志,请前往Logs Explorer页面。在查询窗格中,将以下查询粘贴到查询编辑器字段中。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

查询结果部分会显示以下防火墙日志:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

通过同时使用 WildFire 提交日志和防火墙日志查询,您可以了解它们之间的相关性。下表将防火墙日志字段映射到相应的 WildFire 提交日志字段:

防火墙日志字段 WildFire 提交日志字段 说明
src_ip clientIp 防火墙日志中的来源 IP 地址与 WildFire 提交日志中的客户端 IP 地址相关联,以确定评估流量的来源。
src_port clientPort 防火墙日志中的源端口与 WildFire 提交日志中的客户端端口相关联,以确定评估流量使用的源端口。
dest_ip serverIp 防火墙日志中的目标 IP 地址与 WildFire 提交日志中的服务器 IP 地址相关联,以精确定位评估流量的目标。
dest_port serverPort 防火墙日志中的目标端口与 WildFire 提交日志中的服务器端口相关联,以确定评估的流量所使用的目标端口。

后续步骤