Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
cidrlookup
Verwenden Sie den cidrlookup Befehl, um Ereignisse anzureichern, indem Sie ein IP-Feld mit CIDR-Bereichen in einer Lookup-Tabelle abgleichen.
Syntax
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
Der Befehl verwendet die folgenden Argumente:
-
— Der Name der Lookup-Tabelle, die CIDR-Bereiche enthält.table -
— Das Ereignisfeld, das die abzugleichende IP-Adresse enthält.ipField -
AS(Optional) — Die Spalte in der Nachschlagetabelle, die die CIDR-Bereiche enthält.cidrColumn -
OUTPUT|OUTPUTNEW— Wird verwendetOUTPUT, um vorhandene Felder zu überschreiben oder nur leere FelderOUTPUTNEWauszufüllen. -
— Ein oder mehrere Felder aus der Nachschlagetabelle, die dem Ereignis hinzugefügt werden sollen.lookupField
Beispiel
Die folgende Abfrage reichert Ereignisse mit Region, Besitzer und Rechenzentrum aus einer Netzwerk-Suchtabelle an.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter