Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
recherche CIDR
Utilisez la cidrlookup commande pour enrichir les événements en faisant correspondre un champ IP à des plages d'adresses CIDR dans une table de recherche.
Syntaxe
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
La commande utilise les arguments suivants :
-
— Nom de la table de recherche contenant les plages CIDR.table -
— Le champ d'événement contenant l'adresse IP à faire correspondre.ipField -
AS(Facultatif) — Colonne de la table de recherche qui contient les plages CIDR.cidrColumn -
OUTPUT|OUTPUTNEW— Utilisez-leOUTPUTpour remplacer des champs existants ouOUTPUTNEWpour ne remplir que des champs vides. -
— Un ou plusieurs champs de la table de recherche à ajouter à l'événement.lookupField
Exemple
La requête suivante enrichit les événements en indiquant la région, le propriétaire et le centre de données à partir d'une table de recherche réseau.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter