Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
cidrlookup
Usa il cidrlookup comando per arricchire gli eventi confrontando un campo IP con gli intervalli CIDR in una tabella di ricerca.
Sintassi
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
Il comando utilizza i seguenti argomenti:
-
— Il nome della tabella di ricerca contenente gli intervalli CIDR.table -
— Il campo dell'evento contenente l'indirizzo IP da abbinare.ipField -
AS(Facoltativo): la colonna nella tabella di ricerca che contiene gli intervalli CIDR.cidrColumn -
OUTPUT|OUTPUTNEW—OUTPUTDa utilizzare per sovrascrivere i campi esistenti oOUTPUTNEWper riempire solo i campi vuoti. -
— Uno o più campi della tabella di ricerca da aggiungere all'evento.lookupField
Esempio
La seguente query arricchisce gli eventi con regione, proprietario e datacenter da una tabella di ricerca di rete.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter