As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
consulta de cidra
Use o cidrlookup comando para enriquecer eventos combinando um campo IP com intervalos CIDR em uma tabela de pesquisa.
Sintaxe
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
O comando usa os seguintes argumentos:
-
— O nome da tabela de pesquisa contendo intervalos de CIDR.table -
— O campo do evento contendo o endereço IP correspondente.ipField -
AS(Opcional) — A coluna na tabela de pesquisa que contém os intervalos de CIDR.cidrColumn -
OUTPUT|OUTPUTNEW— UseOUTPUTpara sobrescrever campos existentes ouOUTPUTNEWpara preencher somente campos vazios. -
— Um ou mais campos da tabela de pesquisa para adicionar ao evento.lookupField
Exemplo
A consulta a seguir enriquece os eventos com região, proprietário e datacenter a partir de uma tabela de pesquisa de rede.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter