Обработчик Community ID
Вычисляет идентификатор сообщества для данных о потоках сети, как определено в спецификации идентификатора сообщества. Вы можете использовать идентификатор сообщества для корреляции событий сети, относящихся к одному потоку.
Обработчик идентификатора сообщества по умолчанию считывает данные о потоках сети из соответствующих полей Elastic Common Schema (ECS). Если вы используете ECS, никакая конфигурация не требуется.
Таблица 7. Параметры идентификатора сообщества
| Имя | Обязательно | По умолчанию | Описание |
|---|---|---|---|
| нет |
| Поле, содержащее исходный IP-адрес. |
| нет |
| Поле, содержащее исходный порт. |
| нет |
| Поле, содержащее целевой IP-адрес. |
| нет |
| Поле, содержащее целевой порт. |
| нет |
| Поле, содержащее номер IANA. |
| нет |
| Поле, содержащее тип ICMP. |
| нет |
| Поле, содержащее код ICMP. |
| нет |
| Поле, содержащее транспортный протокол. Используется только в том случае, если поле |
| нет |
| Выходное поле для идентификатора сообщества. |
| нет |
| Семено для хеширования идентификатора сообщества. Должно быть в диапазоне от 0 до 65535 (включительно). Семено может предотвратить коллизии хешей между сетевыми доменами, например, эталонной и рабочей сетью, которые используют ту же схему адресации. |
| нет |
| Если |
| нет | - | Описание процессора. Полезно для описания цели процессора или его конфигурации. |
| нет | - | Условное выполнение процессора. См. Условное выполнение процессора. |
| нет |
| Игнорировать ошибки для процессора. См. Обработка ошибок конвейера. |
| нет | - | Обработка ошибок для процессора. См. Обработка ошибок конвейера. |
| нет | - | Идентификатор процессора. Полезно для отладки и метрик. |
Вот пример определения процессора Community ID:
{
"description" : "...",
"processors" : [
{
"community_id": {
}
}
]
} Когда вышеупомянутый процессор выполняется на следующем документе:
{
"_source": {
"source": {
"ip": "123.124.125.126",
"port": 12345
},
"destination": {
"ip": "55.56.57.58",
"port": 80
},
"network": {
"transport": "TCP"
}
}
} Он производит этот результат:
"_source" : {
"destination" : {
"port" : 80,
"ip" : "55.56.57.58"
},
"source" : {
"port" : 12345,
"ip" : "123.124.125.126"
},
"network" : {
"community_id" : "1:9qr9Z1LViXcNwtLVOHZ3CL8MlyM=",
"transport" : "TCP"
}
}
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/community-id-processor.html