WildFire 記錄

Cloud Next Generation Firewall Enterprise 偵測到檔案並提交給 WildFire 分析時,會產生詳細記錄,協助您稽核及分析惡意軟體偵測和防範作業。這些記錄可讓您掌握網路威脅和沙箱結果。

本頁說明 WildFire 提交記錄的格式和結構。

WildFire 記錄類型

WildFire 推出兩大類記錄:

  • WildFire 提交記錄:在 WildFire 評估不明檔案時產生。這些包含兩種子類型:

    • wildfire:表示系統已擷取檔案並提交至 WildFire 雲端,以進行非同步的深度沙箱分析。
    • inline-wildfire:表示檔案在抵達網路前,已由 WildFire 內嵌雲端分析引擎即時評估。
  • WildFire 威脅記錄:防火牆偵測到已知或動態識別的威脅,並主動封鎖時產生。這些記錄新增了兩種威脅記錄子類型:

    • WILDFIRE_VIRUS:表示 WildFire 雲端服務根據已知的簽章比對結果偵測到病毒。
    • ML_VIRUS:表示防火牆的內建 WildFire 內嵌機器學習 (ML) 引擎動態偵測到病毒。

查看記錄

如要查看及分析 WildFire 記錄,請參閱「查看所有防火牆記錄」。

您可以在「Logs Explorer」查詢編輯器欄位中使用下列查詢:

  • 如要查看 WildFire 提交記錄,請輸入 type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog

  • 如要查看 WildFire 威脅記錄,請輸入下列查詢:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

WildFire 記錄格式

Cloud Next Generation Firewall Enterprise 會為提交至 WildFire 的每個檔案,在 Cloud Logging 中建立記錄項目。記錄記錄會納入 LogEntry 物件的 JSON 酬載欄位中。

下表說明 WildFire 提交記錄欄位的格式:

欄位 類型 說明
connection Connection 用來描述與流量相關聯的連線參數的 5 元組。
action string 對提交至 WildFire 的檔案連線執行的動作。例如:allowdeny
wildfireDetails WildFireDetails WildFire 檔案提交和分析結果的詳細資料。
securityProfileGroupDetails SecurityProfileGroupDetails 套用至攔截流量的安全性設定檔群組詳細資料。
interceptVpc VpcDetails 與攔截流量相關聯的虛擬私有雲 (VPC) 網路詳細資料。
interceptInstance InterceptInstance 流量遭到攔截的虛擬機器 (VM) 執行個體詳細資料。

Connection 欄位格式

下表說明「Connection」欄位的格式:

欄位 類型 說明
clientIp string 用戶端 IP 位址。如果用戶端是 Compute Engine VM 執行個體,則 clientIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。外部 IP 位址已省略。記錄會顯示在 IP 標頭上觀察到的 VM 執行個體 IP 位址,與 VM 執行個體上的 TCP 傾印類似。
clientPort integer 用戶端連接埠號碼。
serverIp string 伺服器 IP 位址。如果伺服器是 Compute Engine VM 執行個體,則 serverIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。即使使用外部 IP 位址建立連線,系統也會省略該位址。
serverPort integer 伺服器通訊埠號碼。
protocol string 連線的 IP 通訊協定

WildFireDetails 欄位格式

下表說明「wildfireDetails」欄位的格式:

欄位 類型 說明
verdict string 檔案的 WildFire 判定結果。例如惡意。
detectionTime string 偵測到惡意軟體的時間。
direction string 檔案傳輸方向。例如 CLIENT_TO_SERVER
fileName string 檔案名稱。
fileType string 檔案類型。例如 Linux、PE。
hash string 檔案的安全雜湊演算法 256 位元 (SHA-256) 雜湊值。
severity string 與偵測到的惡意軟體相關聯的嚴重程度。詳情請參閱威脅嚴重程度
repeatCount integer 系統在五秒內偵測到用戶端 IP 位址、伺服器 IP 位址、用戶端通訊埠、伺服器通訊埠、通訊協定和網域相同的工作階段數。
reportUrl string 下載 WildFire 分析報告的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和報表資訊。
sampleUrl string 下載惡意軟體樣本的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和範例資訊。
subtype string WildFire 分析的子類型。例如 wildfire、inline-wildfire。

SecurityProfileGroupDetails 欄位格式

下表說明「SecurityProfileGroupDetails」欄位的格式:

欄位 類型 說明
securityProfileGroupId string 套用至流量的安全性設定檔群組名稱。
organizationId string VM 執行個體所屬的機構 ID。

VpcDetails 欄位格式

下表說明「VpcDetails」欄位的格式:

欄位 類型 說明
vpc string 與遭攔截流量相關聯的虛擬私有雲網路名稱
projectId string 與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。

InterceptInstance 欄位格式

下表說明「InterceptInstance」欄位的格式:

欄位 類型 說明
zone string VM 執行個體所在區域的名稱。
vm string 與攔截流量相關聯的 VM 執行個體名稱。
projectId string 與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。

將 WildFire 記錄與防火牆記錄建立關聯

當防火牆規則評估流量時,Cloud NGFW 會記錄防火牆政策規則記錄項目。詳情請參閱 WildFire。如要查看這些防火牆規則記錄,請參閱「查看記錄」。

如果啟用記錄功能,Cloud NGFW 會先為評估的流量記錄虛擬私有雲防火牆規則記錄項目,接著,流量會傳送至防火牆端點,進行第 7 層檢查。詳情請參閱「啟用或停用防火牆政策規則記錄」。

防火牆端點會分析流量中的檔案,並提交至 WildFire,同時為連線建立個別的 WildFire 提交記錄。這份 WildFire 提交記錄包含檔案名稱、檔案雜湊、流量來源和流量目的地等欄位。

如要查看 WildFire 提交記錄,請在「Logs Explorer」(記錄探索工具) 中搜尋記錄 networksecurity.googleapis.com%2Ffirewall_wildfire

您可以比較防火牆政策規則記錄WildFire 記錄格式中的欄位,找出觸發 WildFire 檔案提交的連線,並採取適當行動來解決問題。

舉例來說,您設定的防火牆政策規則具有下列設定:

  • 來源 IP 位址:192.0.2.0
  • 來源通訊埠:47644
  • 目的地 IP 位址:192.0.2.1
  • 目的地通訊埠:80
  • 記錄:Enabled

如要查看與這項規則相關的 WildFire 提交記錄,請前往「記錄探索工具」頁面。在「Query」(查詢) 窗格中,將下列查詢貼到查詢編輯器欄位。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

「Query results」(查詢結果) 部分會顯示下列 WildFire 提交記錄:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同樣地,如要查看與這項規則相關聯的防火牆記錄,請前往「記錄檔探索工具」頁面。在「Query」(查詢) 窗格中,將下列查詢貼到查詢編輯器欄位。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

「Query results」(查詢結果) 部分會顯示下列防火牆記錄:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

同時使用 WildFire 提交記錄和防火牆記錄查詢,即可查看兩者之間的關聯。下表將防火牆記錄欄位對應至相應的 WildFire 提交記錄欄位:

防火牆記錄欄位 WildFire 提交記錄欄位 說明
src_ip clientIp 防火牆記錄中的來源 IP 位址會與 WildFire 提交記錄中的用戶端 IP 位址建立關聯,以識別評估流量的來源。
src_port clientPort 防火牆記錄中的來源通訊埠會與 WildFire 提交記錄中的用戶端通訊埠建立關聯,以識別評估流量使用的來源通訊埠。
dest_ip serverIp 防火牆記錄中的目的地 IP 位址會與 WildFire 提交記錄中的伺服器 IP 位址相互關聯,以找出評估流量的目標。
dest_port serverPort 防火牆記錄中的目的地通訊埠會與 WildFire 提交記錄中的伺服器通訊埠相互關聯,以識別評估流量使用的目的地通訊埠。

後續步驟