具体怎么绑定,有配置指导吗?例如原日志在syslog显示中描述是SrcIPAddr= 1.1.1.1,怎么配置能将描述转换为源地址=1.1.1.1
要做什么?
显示x.x.x.x是吧,实际日志有明确的地址吗?
例如原日志在syslog显示中描述是SrcIPAddr= 1.1.1.1,怎么配置能将描述转换为源地址=1.1.1.1
现场显示是Protocol(1001)=TCP;Application(1002)=http;Category(1174)=网络协议;SrcIPAddr(1003)=x.x.x.x;SrcPort(1004)=54614;NATSrcIPAddr(1005)=x.x.x.x;NATSrcPort(1006)=54614;DstIPAddr(1007)=x.x.x.x;
显示x.x.x.x是吧,实际日志有明确的地址吗?
你的配置思路是对的。为了让系统能从Syslog中提取“源IP地址”(SrcIPAddr),需要确保模板能精准匹配日志内容,并使用 $(参数名) 的语法来定义变量。
如果配置后没有正确解析,很可能是模板内容与日志原文不匹配,或者参数语法使用不当。
一个有效的解析模板需要满足下面几个要求:
定义参数:使用 $(参数名) 语法来定义。在你这个案例中,如果想提取源IP,可以配置为 SrcIPAddr=$(SrcIPAddr)。
禁止字符:参数名中不能包含 $ ( ) * { } < > 等特殊符号。
模板内容:输入匹配规则时,字符串里不能包含 $ 符号。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
具体怎么绑定,有配置指导吗?例如原日志在syslog显示中描述是SrcIPAddr= 1.1.1.1,怎么配置能将描述转换为源地址=1.1.1.1