Процессор Community ID
Вычисляет идентификатор сообщества для данных о потоках сети, как определено в Спецификации идентификатора сообщества. Идентификатор сообщества можно использовать для сопоставления сетевых событий, относящихся к одному потоку.
Процессор идентификатора сообщества по умолчанию считывает данные о сетевых потоках из соответствующих полей Elastic Common Schema (ECS). Если вы используете ECS, конфигурация не требуется.
Таблица 8. Параметры идентификатора сообщества
| Имя | Обязательно | По умолчанию | Описание |
|---|---|---|---|
| нет |
| Поле, содержащее исходный IP-адрес. |
| нет |
| Поле, содержащее исходный порт. |
| нет |
| Поле, содержащее целевой IP-адрес. |
| нет |
| Поле, содержащее целевой порт. |
| нет |
| Поле, содержащее номер IANA. |
| нет |
| Поле, содержащее тип ICMP. |
| нет |
| Поле, содержащее код ICMP. |
| нет |
| Поле, содержащее имя или номер транспортного протокола. Используется только тогда, когда поле |
| нет |
| Выходное поле для идентификатора сообщества. |
| нет |
| Зерно для хэша идентификатора сообщества. Должно быть в диапазоне от 0 до 65535 (включительно). Зерно может предотвратить коллизии хэшей между сетевыми доменами, такими как эталонная и производственная сети, которые используют одинаковую схему адресации. |
| нет |
| Если |
| нет | - | Описание процессора. Полезно для описания назначения процессора или его конфигурации. |
| нет | - | Условное выполнение процессора. См. Условное выполнение процессора. |
| нет |
| Игнорировать ошибки для процессора. См. Обработка ошибок в конвейере. |
| нет | - | Обрабатывать ошибки для процессора. См. Обработка ошибок в конвейере. |
| нет | - | Идентификатор процессора. Полезно для отладки и метрик. |
Вот пример определения процессора идентификатора сообщества:
{
"description" : "...",
"processors" : [
{
"community_id": {
}
}
]
} Когда вышеуказанный процессор выполняется на следующем документе:
{
"_source": {
"source": {
"ip": "123.124.125.126",
"port": 12345
},
"destination": {
"ip": "55.56.57.58",
"port": 80
},
"network": {
"transport": "TCP"
}
}
} Он генерирует этот результат:
"_source" : {
"destination" : {
"port" : 80,
"ip" : "55.56.57.58"
},
"source" : {
"port" : 12345,
"ip" : "123.124.125.126"
},
"network" : {
"community_id" : "1:9qr9Z1LViXcNwtLVOHZ3CL8MlyM=",
"transport" : "TCP"
}
}
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/community-id-processor.html