Spec-Zone.ru › Elasticsearch 7
›Elasticsearch Guide [7.17] ›Ingest pipelines ›Ingest processor reference

Обработчик Community ID

Вычисляет идентификатор сообщества для данных о потоках сети, как определено в спецификации идентификатора сообщества. Вы можете использовать идентификатор сообщества для корреляции событий сети, относящихся к одному потоку.

Обработчик идентификатора сообщества по умолчанию считывает данные о потоках сети из соответствующих полей Elastic Common Schema (ECS). Если вы используете ECS, никакая конфигурация не требуется.

Таблица 7. Параметры идентификатора сообщества

Имя Обязательно По умолчанию Описание

source_ip

нет

source.ip

Поле, содержащее исходный IP-адрес.

source_port

нет

source.port

Поле, содержащее исходный порт.

destination_ip

нет

destination.ip

Поле, содержащее целевой IP-адрес.

destination_port

нет

destination.port

Поле, содержащее целевой порт.

iana_number

нет

network.iana_number

Поле, содержащее номер IANA.

icmp_type

нет

icmp.type

Поле, содержащее тип ICMP.

icmp_code

нет

icmp.code

Поле, содержащее код ICMP.

transport

нет

network.transport

Поле, содержащее транспортный протокол. Используется только в том случае, если поле iana_number отсутствует.

target_field

нет

network.community_id

Выходное поле для идентификатора сообщества.

seed

нет

0

Семено для хеширования идентификатора сообщества. Должно быть в диапазоне от 0 до 65535 (включительно). Семено может предотвратить коллизии хешей между сетевыми доменами, например, эталонной и рабочей сетью, которые используют ту же схему адресации.

ignore_missing

нет

true

Если true и все необходимые поля отсутствуют, процессор спокойно завершается, не изменяя документ.

description

нет

-

Описание процессора. Полезно для описания цели процессора или его конфигурации.

if

нет

-

Условное выполнение процессора. См. Условное выполнение процессора.

ignore_failure

нет

false

Игнорировать ошибки для процессора. См. Обработка ошибок конвейера.

on_failure

нет

-

Обработка ошибок для процессора. См. Обработка ошибок конвейера.

tag

нет

-

Идентификатор процессора. Полезно для отладки и метрик.

Вот пример определения процессора Community ID:

{
  "description" : "...",
  "processors" : [
    {
      "community_id": {
      }
    }
  ]
}

Когда вышеупомянутый процессор выполняется на следующем документе:

{
  "_source": {
    "source": {
      "ip": "123.124.125.126",
      "port": 12345
    },
    "destination": {
      "ip": "55.56.57.58",
      "port": 80
    },
    "network": {
      "transport": "TCP"
    }
  }
}

Он производит этот результат:

"_source" : {
  "destination" : {
    "port" : 80,
    "ip" : "55.56.57.58"
  },
  "source" : {
    "port" : 12345,
    "ip" : "123.124.125.126"
  },
  "network" : {
    "community_id" : "1:9qr9Z1LViXcNwtLVOHZ3CL8MlyM=",
    "transport" : "TCP"
  }
}

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/community-id-processor.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API