本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
cidrlookup
使用 cidrlookup命令,透過比對查詢資料表中的 IP 欄位與 CIDR 範圍來豐富事件。
語法
| cidrlookuptableipField[AScidrColumn] OUTPUT|OUTPUTNEWlookupField[ASeventField] [, ...]
命令使用下列引數:
-
– 包含 CIDR 範圍的查詢資料表名稱。table -
– 事件欄位,其中包含要比對的 IP 地址。ipField -
AS(選用) – 查詢資料表中包含 CIDR 範圍的資料欄。cidrColumn -
OUTPUT|OUTPUTNEW– 使用OUTPUT覆寫現有欄位,或僅OUTPUTNEW填入空白欄位。 -
– 要新增至事件之查詢資料表中的一或多個欄位。lookupField
範例
下列查詢會從網路查詢資料表中擴充具有區域、擁有者和資料中心的事件。
fields @timestamp, srcAddr | cidrlookup net_table srcAddr OUTPUT region, owner, datacenter