Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Трубы инжеста ›Справочник по процессорам инжеста

Процессор Community ID

Вычисляет идентификатор сообщества для данных о потоках сети, как определено в Спецификации идентификатора сообщества. Идентификатор сообщества можно использовать для сопоставления сетевых событий, относящихся к одному потоку.

Процессор идентификатора сообщества по умолчанию считывает данные о сетевых потоках из соответствующих полей Elastic Common Schema (ECS). Если вы используете ECS, конфигурация не требуется.

Таблица 8. Параметры идентификатора сообщества

Имя Обязательно По умолчанию Описание

source_ip

нет

source.ip

Поле, содержащее исходный IP-адрес.

source_port

нет

source.port

Поле, содержащее исходный порт.

destination_ip

нет

destination.ip

Поле, содержащее целевой IP-адрес.

destination_port

нет

destination.port

Поле, содержащее целевой порт.

iana_number

нет

network.iana_number

Поле, содержащее номер IANA.

icmp_type

нет

icmp.type

Поле, содержащее тип ICMP.

icmp_code

нет

icmp.code

Поле, содержащее код ICMP.

transport

нет

network.transport

Поле, содержащее имя или номер транспортного протокола. Используется только тогда, когда поле iana_number отсутствует. В настоящее время поддерживаются следующие имена протоколов: ICMP, IGMP, TCP, UDP, GRE, ICMP IPv6, EIGRP, OSPF, PIM и SCTP.

target_field

нет

network.community_id

Выходное поле для идентификатора сообщества.

seed

нет

0

Зерно для хэша идентификатора сообщества. Должно быть в диапазоне от 0 до 65535 (включительно). Зерно может предотвратить коллизии хэшей между сетевыми доменами, такими как эталонная и производственная сети, которые используют одинаковую схему адресации.

ignore_missing

нет

true

Если true и все необходимые поля отсутствуют, процессор спокойно завершается, не изменяя документ.

description

нет

-

Описание процессора. Полезно для описания назначения процессора или его конфигурации.

if

нет

-

Условное выполнение процессора. См. Условное выполнение процессора.

ignore_failure

нет

false

Игнорировать ошибки для процессора. См. Обработка ошибок в конвейере.

on_failure

нет

-

Обрабатывать ошибки для процессора. См. Обработка ошибок в конвейере.

tag

нет

-

Идентификатор процессора. Полезно для отладки и метрик.

Вот пример определения процессора идентификатора сообщества:

{
  "description" : "...",
  "processors" : [
    {
      "community_id": {
      }
    }
  ]
}

Когда вышеуказанный процессор выполняется на следующем документе:

{
  "_source": {
    "source": {
      "ip": "123.124.125.126",
      "port": 12345
    },
    "destination": {
      "ip": "55.56.57.58",
      "port": 80
    },
    "network": {
      "transport": "TCP"
    }
  }
}

Он генерирует этот результат:

"_source" : {
  "destination" : {
    "port" : 80,
    "ip" : "55.56.57.58"
  },
  "source" : {
    "port" : 12345,
    "ip" : "123.124.125.126"
  },
  "network" : {
    "community_id" : "1:9qr9Z1LViXcNwtLVOHZ3CL8MlyM=",
    "transport" : "TCP"
  }
}

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/community-id-processor.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API