Cloud Next Generation Firewall Enterprise 偵測到檔案並提交給 WildFire 分析時,會產生詳細記錄,協助您稽核及分析惡意軟體偵測和防範作業。這些記錄可讓您掌握網路威脅和沙箱結果。
本頁說明 WildFire 提交記錄的格式和結構。
WildFire 記錄類型
WildFire 推出兩大類記錄:
WildFire 提交記錄:在 WildFire 評估不明檔案時產生。這些包含兩種子類型:
wildfire:表示系統已擷取檔案並提交至 WildFire 雲端,以進行非同步的深度沙箱分析。inline-wildfire:表示檔案在抵達網路前,已由 WildFire 內嵌雲端分析引擎即時評估。
WildFire 威脅記錄:防火牆偵測到已知或動態識別的威脅,並主動封鎖時產生。這些記錄新增了兩種威脅記錄子類型:
WILDFIRE_VIRUS:表示 WildFire 雲端服務根據已知的簽章比對結果偵測到病毒。ML_VIRUS:表示防火牆的內建 WildFire 內嵌機器學習 (ML) 引擎動態偵測到病毒。
查看記錄
如要查看及分析 WildFire 記錄,請參閱「查看所有防火牆記錄」。
您可以在「Logs Explorer」查詢編輯器欄位中使用下列查詢:
如要查看 WildFire 提交記錄,請輸入
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog。如要查看 WildFire 威脅記錄,請輸入下列查詢:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
WildFire 記錄格式
Cloud Next Generation Firewall Enterprise 會為提交至 WildFire 的每個檔案,在 Cloud Logging 中建立記錄項目。記錄記錄會納入 LogEntry 物件的 JSON 酬載欄位中。
下表說明 WildFire 提交記錄欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
connection |
Connection |
用來描述與流量相關聯的連線參數的 5 元組。 |
action |
string |
對提交至 WildFire 的檔案連線執行的動作。例如:allow、deny。 |
wildfireDetails |
WildFireDetails |
WildFire 檔案提交和分析結果的詳細資料。 |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
套用至攔截流量的安全性設定檔群組詳細資料。 |
interceptVpc |
VpcDetails |
與攔截流量相關聯的虛擬私有雲 (VPC) 網路詳細資料。 |
interceptInstance |
InterceptInstance |
流量遭到攔截的虛擬機器 (VM) 執行個體詳細資料。 |
Connection 欄位格式
下表說明「Connection」欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
clientIp |
string |
用戶端 IP 位址。如果用戶端是 Compute Engine VM 執行個體,則 clientIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。外部 IP 位址已省略。記錄會顯示在 IP 標頭上觀察到的 VM 執行個體 IP 位址,與 VM 執行個體上的 TCP 傾印類似。 |
clientPort |
integer |
用戶端連接埠號碼。 |
serverIp |
string |
伺服器 IP 位址。如果伺服器是 Compute Engine VM 執行個體,則 serverIp 是主要內部 IP 位址,或是 VM 網路介面別名 IP 範圍內的位址。即使使用外部 IP 位址建立連線,系統也會省略該位址。 |
serverPort |
integer |
伺服器通訊埠號碼。 |
protocol |
string |
連線的 IP 通訊協定。 |
WildFireDetails 欄位格式
下表說明「wildfireDetails」欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
verdict |
string |
檔案的 WildFire 判定結果。例如惡意。 |
detectionTime |
string |
偵測到惡意軟體的時間。 |
direction |
string |
檔案傳輸方向。例如 CLIENT_TO_SERVER。 |
fileName |
string |
檔案名稱。 |
fileType |
string |
檔案類型。例如 Linux、PE。 |
hash |
string |
檔案的安全雜湊演算法 256 位元 (SHA-256) 雜湊值。 |
severity |
string |
與偵測到的惡意軟體相關聯的嚴重程度。詳情請參閱威脅嚴重程度。 |
repeatCount |
integer |
系統在五秒內偵測到用戶端 IP 位址、伺服器 IP 位址、用戶端通訊埠、伺服器通訊埠、通訊協定和網域相同的工作階段數。 |
reportUrl |
string |
下載 WildFire 分析報告的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和報表資訊。 |
sampleUrl |
string |
下載惡意軟體樣本的網址。這個網址通常會指向 networksecurity.usercontent.google.com,並包含機構或專案、位置、防火牆端點和範例資訊。 |
subtype |
string |
WildFire 分析的子類型。例如 wildfire、inline-wildfire。 |
SecurityProfileGroupDetails 欄位格式
下表說明「SecurityProfileGroupDetails」欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
securityProfileGroupId |
string |
套用至流量的安全性設定檔群組名稱。 |
organizationId |
string |
VM 執行個體所屬的機構 ID。 |
VpcDetails 欄位格式
下表說明「VpcDetails」欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
vpc |
string |
與遭攔截流量相關聯的虛擬私有雲網路名稱 |
projectId |
string |
與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。 |
InterceptInstance 欄位格式
下表說明「InterceptInstance」欄位的格式:
| 欄位 | 類型 | 說明 |
|---|---|---|
zone |
string |
VM 執行個體所在區域的名稱。 |
vm |
string |
與攔截流量相關聯的 VM 執行個體名稱。 |
projectId |
string |
與虛擬私有雲網路相關聯的 Google Cloud 專案名稱。 |
將 WildFire 記錄與防火牆記錄建立關聯
當防火牆規則評估流量時,Cloud NGFW 會記錄防火牆政策規則記錄項目。詳情請參閱 WildFire。如要查看這些防火牆規則記錄,請參閱「查看記錄」。
如果啟用記錄功能,Cloud NGFW 會先為評估的流量記錄虛擬私有雲防火牆規則記錄項目,接著,流量會傳送至防火牆端點,進行第 7 層檢查。詳情請參閱「啟用或停用防火牆政策規則記錄」。
防火牆端點會分析流量中的檔案,並提交至 WildFire,同時為連線建立個別的 WildFire 提交記錄。這份 WildFire 提交記錄包含檔案名稱、檔案雜湊、流量來源和流量目的地等欄位。
如要查看 WildFire 提交記錄,請在「Logs Explorer」(記錄探索工具) 中搜尋記錄 networksecurity.googleapis.com%2Ffirewall_wildfire。
您可以比較防火牆政策規則記錄和 WildFire 記錄格式中的欄位,找出觸發 WildFire 檔案提交的連線,並採取適當行動來解決問題。
舉例來說,您設定的防火牆政策規則具有下列設定:
- 來源 IP 位址:
192.0.2.0 - 來源通訊埠:
47644 - 目的地 IP 位址:
192.0.2.1 - 目的地通訊埠:
80 - 記錄:
Enabled
如要查看與這項規則相關的 WildFire 提交記錄,請前往「記錄探索工具」頁面。在「Query」(查詢) 窗格中,將下列查詢貼到查詢編輯器欄位。
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
「Query results」(查詢結果) 部分會顯示下列 WildFire 提交記錄:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
同樣地,如要查看與這項規則相關聯的防火牆記錄,請前往「記錄檔探索工具」頁面。在「Query」(查詢) 窗格中,將下列查詢貼到查詢編輯器欄位。
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
「Query results」(查詢結果) 部分會顯示下列防火牆記錄:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
同時使用 WildFire 提交記錄和防火牆記錄查詢,即可查看兩者之間的關聯。下表將防火牆記錄欄位對應至相應的 WildFire 提交記錄欄位:
| 防火牆記錄欄位 | WildFire 提交記錄欄位 | 說明 |
|---|---|---|
src_ip
|
clientIp
|
防火牆記錄中的來源 IP 位址會與 WildFire 提交記錄中的用戶端 IP 位址建立關聯,以識別評估流量的來源。 |
src_port
|
clientPort
|
防火牆記錄中的來源通訊埠會與 WildFire 提交記錄中的用戶端通訊埠建立關聯,以識別評估流量使用的來源通訊埠。 |
dest_ip
|
serverIp
|
防火牆記錄中的目的地 IP 位址會與 WildFire 提交記錄中的伺服器 IP 位址相互關聯,以找出評估流量的目標。 |
dest_port
|
serverPort
|
防火牆記錄中的目的地通訊埠會與 WildFire 提交記錄中的伺服器通訊埠相互關聯,以識別評估流量使用的目的地通訊埠。 |