Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

トラブルシューティング

最終更新 Markdown で表示Agent セットアップ

Cloudflare App for Splunk 経由で Cloudflare Logs を分析するときのよくある問題を、このガイドで解決します。

Firewall Events の _time 値が正しくない

Firewall Events データセットの cloudflare:json sourcetype のイベントで、_time 値がイベントの実際の時刻と一致せず、splunkd.log に次のようなエントリが出ます。

WARN DateParserVerbose - Failed to parse timestamp.
Defaulting to timestamp of previous event.

原因: 古いバージョンの Cloudflare App for Splunk では、cloudflare:json sourcetype が _timeEdgeStartTimestamp JSON キーから抽出します。このキーは HTTP リクエストログにしかありません。Firewall Events は別のキー(Datetime)を使うため、タイムスタンプの抽出に失敗し、Splunk は直前にインデックスされたイベントのタイムスタンプに静かにフォールバックします。

対処: Cloudflare App for Splunk を最新バージョンにアップグレードしてください。現行リリースは、cloudflare:json sourcetype で EdgeStartTimestampDatetime の両方をパースします。

すぐにアップグレードできない場合、またはカスタマイズした props.conf を維持している場合は、インデクサーまたは heavy forwarder の cloudflare:json スタンザを両方のキーに合わせ、Splunk サービスを再起動してください。

[cloudflare:json]
TRUNCATE = 100000
TIME_PREFIX = "(?:EdgeStartTimestamp|Datetime)"\s*:\s*"
TIME_FORMAT = %Y-%m-%dT%H:%M:%SZ
MAX_TIMESTAMP_LOOKAHEAD = 150

確認: 新しくインデックスされた Firewall Events は正確な _time 値を持ち、splunkd.logDateParserVerbose の警告は出なくなります。修正前にインデックスされたイベントは、再インデックスしない限り元の _time 値のままです。

Cloudflare Security(WAF)ダッシュボードが空になる

Cloudflare App for Splunk の Cloudflare – Security (WAF) ダッシュボードはエラーなく読み込まれますが、すべてのパネルが空です。ほかのダッシュボード(Overview、Performance、Reliability)は通常どおり表示されます。WAF パネルの基になる SPL を検索バーで直接実行しても結果は 0 件です。対象インデックスに WAF とセキュリティイベントがあることは確認済みでも同様です。

原因: 古いバージョンの Cloudflare App for Splunk では、WAF ダッシュボードの SPL が HTTP Requests データセットから削除された Cloudflare ログフィールドを参照しています。

非推奨フィールド 現行フィールド
FirewallMatchesRuleIDs{} SecurityRuleIDs
WAFRuleMessage SecurityRuleDescription

インデックス済みイベントに存在しないフィールドを検索が参照しても、Splunk はエラーを出しません。検索は完了し、結果は 0 件になるため、ダッシュボードのすべてのパネルが空になります。

対処: Cloudflare App for Splunk を最新バージョンにアップグレードしてください。現行リリースは、WAF ダッシュボード、保存済み検索、マクロ全体で SecurityRuleIDsSecurityRuleDescription を参照します。

アプリのカスタムフォークを維持している場合は、ダッシュボード XML、保存済み検索、マクロ内の FirewallMatchesRuleIDs{}WAFRuleMessage への参照を、それぞれ SecurityRuleIDsSecurityRuleDescription に置き換えてください。

確認: Cloudflare – Security (WAF) ダッシュボードを再読み込みします。パネルに直近の WAF とセキュリティイベントが表示されるはずです。index=<your-index> sourcetype=cloudflare:json SecurityRuleIDs=* のような直接検索でも、一致するイベントが返るはずです。

まだ解決しない場合

このページに該当しない問題がある場合は、次を確認してください。

役に立ちましたか?