상세 컨텐츠

본문 제목

검색 조건을 추가할 때 유용

Splunk/Platform

by 야솔아빠 2022. 8. 11. 13:59

본문

반응형

SQL에서 IN 조건의 sub query 와 비슷하게 사용할 수 있다.

index=ids OR index=stream* OR index=netflow  sourcetype="stream:netflow"
    [| inputlookup "hackerip_from_ips_sniper.csv"
     | search src = "193.124.22.228" OR src= "140.82.121.4" OR dest = "193.124.22.228" OR dest = "140.82.121.4"
     | stats values(Hacker) as Hacker
     | eval Hacker=mvjoin(Hacker, ", ")
     | eval condition="src IN (".Hacker.") OR dest IN (".Hacker.")"
     | return $condition
    ]

 

즉 수행되는 쿼리는 다음과 같다.

index=ids OR index=stream* OR index=netflow  sourcetype="stream:netflow" src IN ( Hacker IP1, IP2, IP3, xxx)

 

반응형

'Splunk > Platform' 카테고리의 다른 글

Splunk Cloud ACS  (0) 2024.04.02
AWS EventBridge to Splunk via HEC  (0) 2023.05.29
Dashboard에 dropdown 사용법  (0) 2022.08.11
Multi time range in Dashboard Studio  (0) 2022.08.06
Dashboard studio - sample data 추가  (0) 2022.08.06

관련글 더보기

댓글 영역