本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
cidrlookup
使用该cidrlookup命令通过将 IP 字段与查找表中的 CIDR 范围进行匹配来丰富事件。
语法
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
该命令使用以下参数:
-
— 包含 CIDR 范围的查找表的名称。table -
— 包含要匹配的 IP 地址的事件字段。ipField -
AS(可选)-查找表中包含 CIDR 范围的列。cidrColumn -
OUTPUT|OUTPUTNEW—OUTPUT用于覆盖现有字段,或OUTPUTNEW仅填空字段。 -
— 查找表中要添加到事件中的一个或多个字段。lookupField
示例
以下查询使用网络查询表中的区域、所有者和数据中心丰富了事件。
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter