Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
cidrlookup
Verwenden Sie den cidrlookup Befehl, um Ereignisse anzureichern, indem Sie ein IP-Feld mit CIDR-Bereichen in einer Nachschlagetabelle abgleichen.
Syntax
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
Der Befehl verwendet die folgenden Argumente:
-
— Der Name der Nachschlagetabelle, die CIDR-Bereiche enthält.table -
— Das Ereignisfeld, das die entsprechende IP-Adresse enthält.ipField -
AS(Optional) — Die Spalte in der Nachschlagetabelle, die die CIDR-Bereiche enthält.cidrColumn -
OUTPUT|OUTPUTNEW— Wird verwendetOUTPUT, um vorhandene Felder zu überschreiben oder nur leere FelderOUTPUTNEWzu füllen. -
— Ein oder mehrere Felder aus der Nachschlagetabelle, die dem Ereignis hinzugefügt werden sollen.lookupField
Beispiel
Die folgende Abfrage bereichert Ereignisse mit Region, Besitzer und Rechenzentrum aus einer Netzwerk-Suchtabelle.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter