View a markdown version of this page

cidrlookup - CloudWatch Amazon-Protokolle

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

cidrlookup

Verwenden Sie den cidrlookup Befehl, um Ereignisse anzureichern, indem Sie ein IP-Feld mit CIDR-Bereichen in einer Nachschlagetabelle abgleichen.

Syntax

| cidrlookup table ipField [AS cidrColumn] OUTPUT|OUTPUTNEW lookupField [AS eventField] [, ...]

Der Befehl verwendet die folgenden Argumente:

  • table— Der Name der Nachschlagetabelle, die CIDR-Bereiche enthält.

  • ipField— Das Ereignisfeld, das die entsprechende IP-Adresse enthält.

  • AS cidrColumn(Optional) — Die Spalte in der Nachschlagetabelle, die die CIDR-Bereiche enthält.

  • OUTPUT|OUTPUTNEW— Wird verwendetOUTPUT, um vorhandene Felder zu überschreiben oder nur leere Felder OUTPUTNEW zu füllen.

  • lookupField— Ein oder mehrere Felder aus der Nachschlagetabelle, die dem Ereignis hinzugefügt werden sollen.

Beispiel

Die folgende Abfrage bereichert Ereignisse mit Region, Besitzer und Rechenzentrum aus einer Netzwerk-Suchtabelle.

fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter