Процессор направления сети
Вычисляет направление сети на основе исходного IP-адреса, целевого IP-адреса и списка внутренних сетей.
Процессор направления сети по умолчанию считывает IP-адреса из полей Elastic Common Schema (ECS). Если вы используете ECS, необходимо указать только опцию internal_networks.
Таблица 30. Параметры направления сети
| Имя | Требуется | По умолчанию | Описание |
|---|---|---|---|
| нет |
| Поле, содержащее исходный IP-адрес. |
| нет |
| Поле, содержащее целевой IP-адрес. |
| нет |
| Поле вывода для направления сети. |
| да * | Список внутренних сетей. Поддерживает IPv4 и IPv6 адреса и диапазоны в CIDR-нотации. Также поддерживает указанные ниже именованные диапазоны. Они могут быть сконструированы с помощью фрагментов шаблонов. * Необходимо указать только один из | |
| нет | Поле в данном документе для чтения конфигурации | |
| нет |
| Если |
| нет | - | Описание процессора. Полезно для описания цели процессора или его конфигурации. |
| нет | - | Условное выполнение процессора. См. Условное выполнение процессора. |
| нет |
| Игнорировать ошибки для процессора. См. Обработка ошибок конвейера. |
| нет | - | Обрабатывать ошибки для процессора. См. Обработка ошибок конвейера. |
| нет | - | Идентификатор процессора. Полезен для отладки и метрик. |
Необходимо указать либо internal_networks, либо internal_networks_field. Если указано internal_networks_field, то оно следует поведению, заданному ignore_missing.
Поддерживаемые именованные диапазоны сетей
Поддерживаемые именованные диапазоны для опции internal_networks:
-
loopback- Соответствует адресам петли обратной связи в диапазоне127.0.0.0/8или::1/128. -
unicastилиglobal_unicast- Соответствует глобальным адресам одноадресной рассылки, определённым в RFC 1122, RFC 4632 и RFC 4291, за исключением IPv4 адреса широковещательной рассылки (255.255.255.255). Это включает частные диапазоны адресов. -
multicast- Соответствует адресам групповой рассылки. -
interface_local_multicast- Соответствует адресам групповой рассылки интерфейса IPv6. -
link_local_unicast- Соответствует адресам локальной сети. -
link_local_multicast- Соответствует адресам групповой рассылки локальной сети. -
private- Соответствует диапазонам частных адресов, определённым в RFC 1918 (IPv4) и RFC 4193 (IPv6). -
public- Соответствует адресам, которые не являются адресами петли обратной связи, неопределёнными, IPv4 широковещательной рассылки, локальной сети, локальной групповой рассылки, интерфейсной групповой рассылки или частными. -
unspecified- Соответствует неопределённым адресам (либо IPv4 адрес "0.0.0.0", либо IPv6 адрес "::").
Примеры
Следующий пример демонстрирует использование процессора направления сети:
POST _ingest/pipeline/_simulate
{
"pipeline": {
"processors": [
{
"network_direction": {
"internal_networks": ["private"]
}
}
]
},
"docs": [
{
"_source": {
"source": {
"ip": "128.232.110.120"
},
"destination": {
"ip": "192.168.1.1"
}
}
}
]
} Что даёт следующий результат:
{
"docs": [
{
"doc": {
...
"_type": "_doc",
"_source": {
"destination": {
"ip": "192.168.1.1"
},
"source": {
"ip": "128.232.110.120"
},
"network": {
"direction": "inbound"
}
}
}
}
]
}
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/network-direction-processor.html