As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
pesquisa de sidra
Use o cidrlookup comando para enriquecer eventos comparando um campo IP com os intervalos CIDR em uma tabela de pesquisa.
Sintaxe
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
O comando usa os seguintes argumentos:
-
— O nome da tabela de pesquisa contendo intervalos CIDR.table -
— O campo do evento contendo o endereço IP a ser correspondido.ipField -
AS(Opcional) — A coluna na tabela de pesquisa que contém os intervalos CIDR.cidrColumn -
OUTPUT|OUTPUTNEW— UseOUTPUTpara substituir campos existentes ouOUTPUTNEWpara preencher somente campos vazios. -
— Um ou mais campos da tabela de pesquisa para adicionar ao evento.lookupField
Exemplo
A consulta a seguir enriquece eventos com região, proprietário e datacenter de uma tabela de consulta de rede.
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter