日志易通过lookup调用自定义地址库形成攻击视图

该方法采用look命令实现 1.新建一个地址列表的csv文件内容如下 ip,city,lo,la ip为你该区域的地址,lo 经度,la 纬度,国家省可以不用。csv文件放在日志易服务器的/data/rizhiyi/spldata/l...

该方法采用look命令实现

1.新建一个地址列表的csv文件内容如下

ip,city,lo,la

attachments-2019-12-HqD5Zypt5df34d7b15f6d.png

ip为你该区域的地址,lo 经度,la 纬度,国家省可以不用。csv文件放在日志易服务器的/data/rizhiyi/spldata/lookup/下,如果是多台设备集群就都放上。


2.日志解析,解析出源地址和目标地址。我用了一个简单样


attachments-2019-12-HsjcjBmf5df34da4a3647.png

3.通过新数据进行统计,完整的spl

appname:pr  

| stats count() by out.s_ip,out.d_ip  

| lookup  lo,la /data/rizhiyi/spldata/lookup/ip.csv on out.s_ip=ip 

| rename lo as f_lo,la as f_la,ip as f_ip 

|  lookup  lo,la /data/rizhiyi/spldata/lookup/ip.csv on out.d_ip=ip  

| rename ip as t_ip 

attachments-2019-12-SSzXWuGZ5df34dbb98b02.png



4.说明

如果你看不明白上面一串你分别进行执行

appname:pr  

| stats count() by out.s_ip,out.d_ip  



appname:pr  

| stats count() by out.s_ip,out.d_ip  

| lookup  lo,la /data/rizhiyi/spldata/lookup/ip.csv on out.s_ip=ip 


appname:pr  

| stats count() by out.s_ip,out.d_ip  

| lookup  lo,la /data/rizhiyi/spldata/lookup/ip.csv on out.s_ip=ip 

| rename lo as f_lo,la as f_la,ip as f_ip 


分别执行三个语句你看一下区别。


5 做图

选图

attachments-2019-12-bV0A6re15df34dd325e05.png


然后点击设置,设置源ip地址地区经纬度,同样的方法选择目标地区的经纬度。权重使用



attachments-2019-12-bijGwyCf5df34dff53969.png

权重选择统计值

attachments-2019-12-xY5EiPGD5df34e0e4ca5b.png




区域选择中国,效果如下


attachments-2019-12-UbfNodQx5df34e175937a.png


城市经纬度可以在百度上查询。

你可能感兴趣的文章

相关问题

0 条评论

请先 登录 后评论
不写代码的码农
疯狂的馒头

边缘人

2 篇文章

作家榜 »

  1. 日志易 24 文章
  2. admin 15 文章
  3. 日志易小A 2 文章
  4. 疯狂的馒头 2 文章
  5. 腾龙国际娱乐 1 文章
  6. rizhiyi509 1 文章
  7. Xiaoyu 1 文章
  8. 陈晨 0 文章