Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
cidrlookup
Use el cidrlookup comando para enriquecer los eventos comparando un campo IP con los rangos de CIDR en una tabla de búsqueda.
Sintaxis
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
El comando usa los siguientes argumentos:
-
— El nombre de la tabla de consulta que contiene los rangos de CIDR.table -
— El campo de evento que contiene la dirección IP que debe coincidir.ipField -
AS(Opcional): la columna de la tabla de búsqueda que contiene los rangos de CIDR.cidrColumn -
OUTPUT|OUTPUTNEW— Se utilizaOUTPUTpara sobrescribir los campos existentes oOUTPUTNEWpara rellenar solo los campos vacíos. -
— Uno o más campos de la tabla de consulta para añadirlos al evento.lookupField
Ejemplo
La siguiente consulta enriquece los eventos con la región, el propietario y el centro de datos a partir de una tabla de búsqueda de red.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter