Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
cidrlookup
Utilisez la cidrlookup commande pour enrichir les événements en faisant correspondre un champ IP aux plages CIDR d'une table de recherche.
Syntaxe
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
La commande utilise les arguments suivants :
-
— Nom de la table de recherche contenant les plages d'adresses CIDR.table -
— Le champ d'événement contenant l'adresse IP à associer.ipField -
AS(Facultatif) — Colonne de la table de recherche contenant les plages CIDR.cidrColumn -
OUTPUT|OUTPUTNEW—OUTPUTÀ utiliser pour remplacer des champs existants ouOUTPUTNEWpour ne remplir que des champs vides. -
— Un ou plusieurs champs de la table de recherche à ajouter à l'événement.lookupField
Exemple
La requête suivante enrichit les événements avec la région, le propriétaire et le centre de données à partir d'une table de recherche réseau.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter