《网络安全法》第二十一条里有明确要求:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。这条要求落到实操上,对个人站长和小团队来说就两个问题:
第一,各家云产品的日志散落在各自控制台,RDS 一处、WAF 一处、操作审计又一处,怎么收拢到一处?第二,日志收拢之后告警一开,钉钉、短信一天几十条,最后所有人把通知一关,告警形同虚设。
这篇按配置顺序把两个问题一次讲清:先用日志服务(SLS)的日志审计能力把日志收拢,再用告警策略里的路由合并与静默把噪音压下去。
一、日志审计能收哪些日志
按官方帮助文档(2026-08 更新)的口径,新版日志审计按接入方式分四类:
| 分类 | 覆盖范围 | 接入方式 |
|---|---|---|
| 实例类 | RDS / PolarDB 审计与慢日志、ALB / CLB 访问日志、VPC 流日志、DNS 内网解析、OSS 访问日志、MongoDB 审计等 | 配置采集规则,按实例粒度(ID / 地域 / 标签)过滤,自动采集 |
| 全局日志类 | SLS 全局审计与错误日志、OSS 计量日志 | 全局粒度规则 |
| 安全类 | WAF 访问日志、云安全中心日志、云防火墙日志、DDoS、KMS | 先在对应云产品控制台开启采集,日志审计只做中心化汇总 |
| 操作审计 / 配置审计类 | ActionTrail 操作审计、配置审计 | 在云产品侧配置跟踪 / 投递到审计关联项目 |
接入后有两个自动化特性值得留意:一是新增日志自动写入目标 LogStore,二是账号下有实例新增或属性变更时,采集规则会自动同步,不需要手工补规则。
两个容易踩的边界:
- ECS 操作日志不在日志审计直接支持范围内,需要用 Logtail 采集主机文本日志单独接入;
- RDS 审计日志要先开 SQL 洞察与审计功能,这个功能在 RDS 侧单独计费,开启前先看费用说明。
二、接入步骤
控制台操作大致十分钟:
- SLS 控制台 → 日志审计(新版)→ 创建采集规则;
- 勾选云产品与日志类型(存储 / 网络 / 数据库 / 安全 / 审计各类按需选);
- 资源选择模式三选一:全部资源 / 按实例过滤 / 按属性过滤。单账号小规模直接选「全部资源」最省事;
- 配置中心化目标 Project,跨地域日志会由自动创建的数据加工任务汇总过去;
- 保存后约 10–15 分钟数据流转到中心库,RDS 审计日志约需 5 分钟。中心库暂时没数据不要急着重配,先等这个时效,必要时重新保存采集规则触发重采。
有多账号的团队可以走资源目录:管理员账号配置多账号采集规则,成员账号的日志自动汇总到中心库。个人账号跳过这一步即可。
三、费用要点,先看再开
- 日志审计功能本身不收费,产生费用的是日志存储与流量,LogStore 按普通口径计费;
- 审计规则自动创建的数据加工任务,产生的读流量 / 读次数、写流量 / 写次数均不计费,这一点对小流量用户比较友好;
- 跨地域汇总会产生外网读取流量(按压缩后数据量计),单地域用户不涉及;
- 部分云产品要先开启对应功能才有日志可采(如 VPC 流日志、RDS SQL 洞察),这些功能的费用在各云产品侧,不在 SLS 侧;
- 新用户首次开通按写入数据量计费模式,首月有 50GB 免费数据写入额度。
具体单价以官方页面实时展示为准,不在此列数字。
四、告警怎么配才不吵
SLS 告警是一条流水线,从产出到通知分四层:
监控规则(查哪个库、什么条件触发)
→ 告警策略(合并 / 静默 / 去重)
→ 行动策略(发给谁、走什么渠道)
→ 内容模板(消息长什么样)
绝大多数「告警轰炸」不是监控规则的问题,而是后三层没配。三个对策:
对策 1:路由合并,同类告警并成一条
在告警策略的路由合并策略里配置分组合并与三个等待时间。官方文档示例的量级:首次等待 30 秒、变化等待 10 分钟、重复等待 4 小时。含义对应:
- 首次等待 30 秒:分组窗口,等 30 秒把满足同一批触发条件的告警攒在一起;
- 变化等待 10 分钟:窗口内同组新告警并入原通知,不另发一条;
- 重复等待 4 小时:同一条告警 4 小时内不重复通知。
一次性配置,作用于所有引用该告警策略的规则。个人场景建议就按这个量级起步,先治「同一次故障刷 50 条」的问题。
对策 2:静默策略,已知噪音按条件压掉
静默策略支持两种静默时间类型:特定时间范围与持续静默。文档给出的组合示例:告警严重度 ≥ 中、项目名匹配特定规则、标签 expired 为 true → 静默 1 小时;无 owner 标签的告警 → 持续静默。
实操建议:把「已知误报」的条件(特定规则名、特定标签)配成静默,而不是去改监控规则的阈值——静默随时可恢复,改阈值容易把真故障一起漏掉。
注意:告警策略一旦配置了静默规则,所有使用该策略的告警规则都会受影响,所以条件尽量写窄。
对策 3:分级行动,不是所有告警都值得打电话
行动策略按告警属性(严重度、标签、来源项目)匹配通知渠道与接收人。一张分级表:
| 严重度 | 触发场景举例 | 通知渠道 | 通知时段 |
|---|---|---|---|
| 高危 | 控制台异常登录、权限策略变更 | 电话 / 短信 | 24 小时 |
| 中危 | 登录地异常、WAF 拦截量突增 | 钉钉群机器人 | 工作时段 |
| 低危 | 单次常规配置变更 | 只进告警看板,不通知 | 无 |
SLS 还支持通知发送时段(日历)设置,「夜间只收高危」可以直接配在日历上,不必给每条规则单独写时间条件。
五、可直接抄的最小配置清单
个人账号或小团队从零开始,建议按这个顺序配:
- 开日志审计,先只勾操作审计 + RDS 审计(若用 RDS)+ WAF / 云安全中心(若已购买),观察一周数据量再扩;
- 建 2 条监控规则起步:控制台登录事件、高危 API 调用(权限与安全配置变更类);
- 严重度只设两级:高危(通知)、低危(只进看板)——级数越多越难维护;
- 告警策略:路由合并按 30 秒 / 10 分钟 / 4 小时的量级起步,静默配好发布窗口;
- 行动策略:高危走短信,低危不通知;
- 每月看一次告警统计,把重复触发 Top 3 的规则调阈值或加静默。
验收方法:在中心化日志库跑一句查询,确认数据确实流转到位:
* | SELECT count(*) AS cnt, date_trunc('hour', __time__) AS hr
GROUP BY hr ORDER BY hr DESC LIMIT 24
每小时有计数即数据流转正常;连续为空则回到采集规则检查是否保存成功、云产品侧功能是否开启。
六、避坑清单
- ECS 操作日志要用 Logtail 单独采,别在日志审计里找开关;
- RDS 审计依赖 SQL 洞察与审计功能,费用在 RDS 侧,不在 SLS 侧;
- 安全类日志(WAF / 云安全中心 / 云防火墙)必须先在云产品控制台开采集,日志审计只负责汇总;
- 数据没到中心库先等 15 分钟再排查,重新保存采集规则可触发重采;
- 静默策略作用于整条告警策略,引用它的规则全部受影响,条件尽量写窄;
- 别一上来全量接入所有云产品日志,存储费用与日志量线性相关,先小后大;
- 留存期限按网安法要求不少于六个月,LogStore 的 TTL 别配成 30 天;
- 新版日志审计目前仅支持公共云,且处于公测阶段,遇到问题走工单。
写在最后
日志收拢 + 告警降噪,这两件事配完,安全审计才算真正跑起来,而不是一个没人看的摆设。SLS 按量计费对小流量个人用户成本可控,新用户首月还有免费写入额度,建议先从操作审计和 RDS 审计接入试起:日志服务 SLS 产品页,具体价格以官方页面实时展示为准。