Logpush без собственного конвейера
Если вы знакомы с Cloudflare Logpush, идея та же: edge пишет строку на каждый запрос и периодически отправляет файлы в хранилище. Разница в том, кто делает работу. С push-продуктом вы создаёте бакет, выдаёте ключи на запись, описываете задание и поддерживаете всё это. Здесь место назначения уже есть и принадлежит вашему аккаунту: включите доставку — и файлы готовы к просмотру, скачиванию и поиску. Они хранятся в нашем объектном хранилище 30 дней; оттуда их можно перенести куда угодно.
Что содержит каждая строка
Один JSON-объект на запрос: ts (ISO 8601 с часовым поясом), edge, client_ip, method, scheme, host, uri, protocol, status, bytes, cache (HIT, MISS, EXPIRED, STALE…), request_time, origin_time, referer, user_agent, country и asn. Файлы — сжатые gzip JSON Lines, поэтому jq, Elasticsearch, BigQuery, Splunk и почти любой инструмент для логов читают их без отдельного парсера.
Ищите по интервалу на своей машине
Вопросы во время инцидента узкие: все запросы с одного адреса, ответы 5xx на одном пути с 14:00 до 15:00. cdnctl logs grep отвечает на них локально. Он скачивает только пятиминутные файлы, пересекающиеся с интервалом, пропускает уже скачанные и фильтрует каждую строку по IP (или блоку CIDR), коду или классу ответа, хосту, пути, методу, результату кэша, стране или произвольному тексту. cdnctl logs grep --from "2026-09-25 14:00" --to "2026-09-25 15:00" --status 5xx --path /api/ --format table выводит читаемую таблицу; cdnctl logs grep --from 14:00 --ip 203.0.113.0/24 --count только считает. Работу выполняют ваш процессор и ваш диск, строки не покидают вашего контроля.
День журналов в ваш конвейер
cdnctl logs pull --day 2026-09-25 --out ./logs скачивает все файлы дня UTC. Запускайте из cron — повторно скачивается только новое, так что ночной импорт в Elasticsearch, SIEM или хранилище данных — одна строка.
Приватность и хранение
Маскируйте IP посетителей одной галочкой, если они не нужны. Файлы автоматически удаляются через 30 дней. У edge есть ключ только на запись, прочитать они ничего не могут; панель и cdnctl перечисляют и подписывают только файлы из папки вашего аккаунта, а ссылка на скачивание истекает через 15 минут.
Сколько это стоит
Журналы доступа есть во всех тарифах. Хранимые файлы учитываются в месячном лимите как хранилище по пиковому значению месяца — панель предупреждает об этом до включения, — а сжатые журналы малы по сравнению с трафиком, который они описывают. Если нужны сводки, а не строки (доля HTTP/3, коды ответа, состояние кэша и origin), страница «Качество трафика» показывает те же данные бесплатно.
Настройка по шагам
Включите доставку
Откройте в панели «Журналы доступа» для аккаунта и включите доставку. Не нужно создавать бакет, вставлять ключи или планировать задания: место назначения — наше объектное хранилище и папка вашего аккаунта в нём.
Решите насчёт IP посетителей
По умолчанию журналы содержат полный IP посетителя. Если отдельные адреса не нужны, включите маскирование: IPv4 сохраняет /24, IPv6 — /48. Вы — оператор этих данных, поэтому решите до включения доставки.
Дождитесь первых файлов
Каждый edge, обслуживающий аккаунт, загружает запросы последних пяти минут одним файлом. Первые файлы появятся примерно через десять минут.
Просматривайте и скачивайте в панели
Список показывает каждый файл как интервал по местному времени и расположение, с фильтрами по часу, расположению и тексту. Ссылка на скачивание действует 15 минут и ведёт только в папку вашего аккаунта.
Забирайте или ищите из терминала
cdnctl logs pull скачивает целый день UTC; cdnctl logs grep скачивает только файлы интервала и фильтрует каждую строку на вашей машине. Оба используют один локальный кэш, ничего не скачивается дважды.
Примеры сценариев
На странице «Качество трафика» подскакивает доля 4xx. `cdnctl logs grep --from 14:00 --status 4xx --format table` показывает одного клиента, который каждые десять секунд запрашивает один и тот же путь; ещё один grep с --ip и --count подтверждает, что это забытая проверка, а не атака.
Задание cron после полуночи запускает cdnctl logs pull и передаёт новые файлы в конвейер команды безопасности; на стороне CDN ничего настраивать не нужно.
Клиент сообщает об ошибках с 03:10 до 03:25. Найдите 5xx за этот интервал, посмотрите, ответил edge или origin, и приложите точные строки к разбору инцидента.
Частые вопросы
Как часто приходят новые файлы?
Каждый edge, обслуживающий аккаунт, загружает файл раз в пять минут, если за это время были запросы. Рассчитывайте на задержку пять–десять минут: это доставка журналов, а не живой поток.
Сколько хранятся журналы?
Тридцать дней, затем удаляются автоматически. Всё, что нужно хранить дольше, скачайте.
Это платно?
Отдельной платы и требований к тарифу нет. Хранимые файлы учитываются в месячном лимите тарифа как хранилище по пиковому значению месяца.
Можно маскировать IP посетителей?
Да. При маскировании IPv4-адреса сохраняют /24, IPv6 — /48. Формат строки не меняется.
Почему искать локально, а не в панели?
День — это сотни сжатых файлов. Ваша машина просматривает их быстрее, чем веб-страница, строки остаются под вашим контролем, а повторный поиск с другими фильтрами использует локальный кэш вместо повторной загрузки.
В каком часовом поясе время?
Поле ts содержит своё смещение. cdnctl трактует время без пояса как местное время вашего компьютера; панель показывает время Турции.