收集 Adtran (舊稱 ADVA Fiber Service Platform) 記錄
剖析器版本:1.0
本文說明如何使用 Bindplane,將 Adtran (舊稱 ADVA Fiber Service Platform) 記錄檔擷取至 Google Security Operations。
Adtran 是一系列光纖網路和乙太網路存取裝置,用於電信業者和企業網路中的傳輸、匯聚和劃界。FSP 產品系列包括 FSP 3000 開放式光纖傳輸平台、FSP 150 乙太網路存取系列,以及相關管理系統,例如 FSP Network Manager 和 Network Element Director (NED)。這些裝置會產生系統記錄訊息,用於警報、設定變更、效能事件和安全稽核追蹤。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機。 - 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
- 具備 ADVA FSP Network Element Director (NED) 或 Element Manager 的特殊權限。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
- 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
- 複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet執行下列指令,確認安裝成功:
sc query observiq-otel-collector
服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector
服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
存取設定檔:
- Linux:
/observiq-otel-collector/config.yaml - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\config.yaml
- Linux:
編輯
config.yaml檔案。以下提供兩種接收器選項,請選擇與 ADVA FSP 裝置傳送記錄方式相符的選項。
選項 A - UDP 系統記錄檔接收器
receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/adva_fsp: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: ADVA_FSP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/adva_fsp: receivers: - udplog exporters: - chronicle/adva_fsp選項 B - TCP 系統記錄檔接收器
receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/adva_fsp: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: ADVA_FSP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/adva_fsp: receivers: - tcplog exporters: - chronicle/adva_fsp將
<CUSTOMER_ID>替換為實際的客戶 ID。將
/etc/bindplane-agent/ingestion-auth.json更新為儲存擷取驗證檔案的路徑。 注意:如果是 Windows,請使用C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json等路徑。如果 Google SecOps 執行個體位於不同區域,請調整
endpoint:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com
- 美國:
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 ADVA FSP 上設定系統記錄轉送
設定 ADVA FSP 裝置,將系統記錄訊息轉寄至 Bindplane 代理程式。設定作業是透過網路元素導向器 (NED) 或元素管理工具網頁介面執行。
- 登入 ADVA FSP Network Element Director (NED) 或 Element Manager。
- 依序前往「節點」>「一般」>「控制項」。
- 在「Remote Syslog Servers」(遠端系統記錄伺服器) 專區中,按一下「Add」(新增) 建立新的系統記錄伺服器項目。
- 請提供下列設定詳細資料:
- IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如
192.168.1.100)。 - 「Port」(通訊埠):輸入與 Bindplane 代理程式接收器設定相符的通訊埠編號 (例如
514)。 - 傳輸:選取「UDP」或「TCP」,與 Bindplane 代理程式接收器類型相符 (UDP 為
udplog,TCP 為tcplog)。 - 系統記錄事件:選取「啟用」,為這個伺服器啟用系統記錄轉送功能。
- IP 位址:輸入 Bindplane 代理程式主機的 IP 位址 (例如
- 按一下「套用」,儲存設定。
檢查 Bindplane 代理程式記錄,確認是否收到系統記錄訊息:
- Linux:
sudo journalctl -u observiq-otel-collector -f- Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
ACCESSORDER |
additional.fields.value.string_value |
這個值取自原始記錄中的 ACCESSORDER 欄位。 |
ADDRESS |
principal.ip |
這個值取自原始記錄中的 ADDRESS 欄位,並剖析為 IP 位址。 |
ADMINSTATE |
additional.fields.value.string_value |
這個值取自原始記錄中的 ADMINSTATE 欄位。 |
AISCLIENTMDLEVEL |
additional.fields.value.string_value |
這個值取自原始記錄中的 AISCLIENTMDLEVEL 欄位。 |
AISGENENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 AISGENENABLED 欄位。 |
AISPRIORITY |
additional.fields.value.string_value |
這個值取自原始記錄中的 AISPRIORITY 欄位。 |
AISTXPERIOD |
additional.fields.value.string_value |
這個值取自原始記錄中的 AISTXPERIOD 欄位。 |
AISTRIGGERTYPES |
additional.fields.value.string_value |
這個值取自原始記錄中的 AISTRIGGERTYPES 欄位。 |
BUFFERSIZE |
additional.fields.value.string_value |
這個值取自原始記錄中的 BUFFERSIZE 欄位。 |
CCIENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 CCIENABLED 欄位。 |
CCMINTERFACESTATUSTLVCONTROL |
additional.fields.value.string_value |
這個值取自原始記錄中的 CCMINTERFACESTATUSTLVCONTROL 欄位。 |
CCMLTMPRIORITY |
additional.fields.value.string_value |
這個值取自原始記錄中的 CCMLTMPRIORITY 欄位。 |
CFMTAGETHERTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 CFMTAGETHERTYPE 欄位。 |
CIR |
additional.fields.value.string_value |
這個值取自原始記錄中的 CIR 欄位。 |
COS |
additional.fields.value.string_value |
這個值取自原始記錄中的 COS 欄位。 |
CT |
metadata.description |
這個值取自原始記錄中的 CT 欄位。 |
DESTBMAC |
target.mac |
這個值取自原始記錄中的 DESTBMAC 欄位,並剖析為 MAC 位址。 |
DHCPCIDENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPCIDENABLED 欄位。 |
DHCPENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPENABLED 欄位。 |
DHCPHOSTNAME |
network.dhcp.client_hostname |
這個值取自原始記錄中的 DHCPHOSTNAME 欄位。 |
DHCPHOSTNAMEENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPHOSTNAMEENABLED 欄位。 |
DHCPHOSTNAMETYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPHOSTNAMETYPE 欄位。 |
DHCPLOGSERVERENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPLOGSERVERENABLED 欄位。 |
DHCPNTPSERVERENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPNTPSERVERENABLED 欄位。 |
DHCPV6CIDENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPV6CIDENABLED 欄位。 |
DHCPV6ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPV6ENABLED 欄位。 |
DHCPV6ROLE |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPV6ROLE 欄位。 |
DHCPVENDORINFOTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 DHCPVENDORINFOTYPE 欄位。 |
DIR |
additional.fields.value.string_value |
這個值取自原始記錄中的 DIR 欄位。 |
DIRECTION |
network.direction |
如果原始記錄中的 DIRECTION 欄位為「UP」(不區分大小寫),則值會設為「OUTBOUND」;如果為「DOWN」,則值會設為「INBOUND」;否則值會留空。 |
ENCAPSULATIONTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 ENCAPSULATIONTYPE 欄位。 |
GUARANTEEDA2NBW |
additional.fields.value.string_value |
這個值取自原始記錄中的 GUARANTEEDA2NBW 欄位。 |
HCOSMGMTENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 HCOSMGMTENABLED 欄位。 |
INT |
additional.fields.value.string_value |
這個值取自原始記錄中的 INT 欄位。 |
IPMODE |
additional.fields.value.string_value |
這個值取自原始記錄中的 IPMODE 欄位。 |
IPV6ADDR |
principal.ip |
這個值取自原始記錄中的 IPV6ADDR 欄位,並剖析為 IP 位址。 |
IPV6ADDRPREFIXLENGTH |
additional.fields.value.string_value |
這個值取自原始記錄中的 IPV6ADDRPREFIXLENGTH 欄位。 |
IPV6MTU |
additional.fields.value.string_value |
這個值取自原始記錄中的 IPV6MTU 欄位。 |
ITAG |
additional.fields.value.string_value |
這個值取自原始記錄中的 ITAG 欄位。 |
ITAGENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 ITAGENABLED 欄位。 |
LBMTXDESTTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 LBMTXDESTTYPE 欄位。 |
LBMTXNUMMSGS |
additional.fields.value.string_value |
這個值取自原始記錄中的 LBMTXNUMMSGS 欄位。 |
LBMTXVLANDROPENABLE |
additional.fields.value.string_value |
這個值取自原始記錄中的 LBMTXVLANDROPENABLE 欄位。 |
LBMTXVLANPRIORITY |
additional.fields.value.string_value |
這個值取自原始記錄中的 LBMTXVLANPRIORITY 欄位。 |
LLRESPONDERENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LLRESPONDERENABLED 欄位。 |
LLVIDLIST |
additional.fields.value.string_value |
這個值取自原始記錄中的 LLVIDLIST 欄位。 |
LMDUALENDEDCOUNTALLPRIOS |
additional.fields.value.string_value |
這個值取自原始記錄中的 LMDUALENDEDCOUNTALLPRIOS 欄位。 |
LMINPROFILEONLY |
additional.fields.value.string_value |
這個值取自原始記錄中的 LMINPROFILEONLY 欄位。 |
LMRXCOUNTALLPRIOS |
additional.fields.value.string_value |
這個值取自原始記錄中的 LMRXCOUNTALLPRIOS 欄位。 |
LMTXCOUNTALLPRIOS |
additional.fields.value.string_value |
這個值取自原始記錄中的 LMTXCOUNTALLPRIOS 欄位。 |
LOC |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOC 欄位。 |
LOCN |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOCN 欄位。 |
LOGINTIMEOUT |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOGINTIMEOUT 欄位。 |
LOOPBACKBLOCKINGENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKBLOCKINGENABLED 欄位。 |
LOOPBACKCONFIG |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKCONFIG 欄位。 |
LOOPBACKDESTMAC |
target.mac |
這個值取自原始記錄中的 LOOPBACKDESTMAC 欄位,並剖析為 MAC 位址。 |
LOOPBACKDESTMACCONTROL |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKDESTMACCONTROL 欄位。 |
LOOPBACKINNERVLAN1 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN1 欄位。 |
LOOPBACKINNERVLAN1ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN1ENABLED 欄位。 |
LOOPBACKINNERVLAN2 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN2 欄位。 |
LOOPBACKINNERVLAN2ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN2ENABLED 欄位。 |
LOOPBACKINNERVLAN3 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN3 欄位。 |
LOOPBACKINNERVLAN3ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKINNERVLAN3ENABLED 欄位。 |
LOOPBACKOUTERITAG1 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG1 欄位。 |
LOOPBACKOUTERITAG1ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG1ENABLED 欄位。 |
LOOPBACKOUTERITAG2 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG2 欄位。 |
LOOPBACKOUTERITAG2ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG2ENABLED 欄位。 |
LOOPBACKOUTERITAG3 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG3 欄位。 |
LOOPBACKOUTERITAG3ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERITAG3ENABLED 欄位。 |
LOOPBACKOUTERVLAN1 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN1 欄位。 |
LOOPBACKOUTERVLAN1ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN1ENABLED 欄位。 |
LOOPBACKOUTERVLAN2 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN2 欄位。 |
LOOPBACKOUTERVLAN2ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN2ENABLED 欄位。 |
LOOPBACKOUTERVLAN3 |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN3 欄位。 |
LOOPBACKOUTERVLAN3ENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKOUTERVLAN3ENABLED 欄位。 |
LOOPBACKSOURCEMAC |
principal.mac |
這個值取自原始記錄中的 LOOPBACKSOURCEMAC 欄位,並剖析為 MAC 位址。 |
LOOPBACKSWAPSADA |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKSWAPSADA 欄位。 |
LOOPBACKTIMER |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOOPBACKTIMER 欄位。 |
LOWESTPRIODEFECT |
additional.fields.value.string_value |
這個值取自原始記錄中的 LOWESTPRIODEFECT 欄位。 |
LTMTXDESTTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 LTMTXDESTTYPE 欄位。 |
LTMTXEGRESSID |
metadata.product_log_id |
這個值取自原始記錄中的 LTMTXEGRESSID 欄位。 |
LTMTXFLAGS |
additional.fields.value.string_value |
這個值取自原始記錄中的 LTMTXFLAGS 欄位。 |
LTMTXTTL |
additional.fields.value.string_value |
這個值取自原始記錄中的 LTMTXTTL 欄位。 |
MT |
additional.fields.value.string_value |
這個值取自原始記錄中的 MT 欄位。 |
MAXIMUMA2NBW |
additional.fields.value.string_value |
這個值取自原始記錄中的 MAXIMUMA2NBW 欄位。 |
MVAL |
additional.fields.value.string_value |
這個值取自原始記錄中的 MVAL 欄位。 |
NAME |
additional.fields.value.string_value |
這個值取自原始記錄中的「NAME」欄位。 |
NC |
additional.fields.value.string_value |
這個值取自原始記錄中的 NC 欄位。 |
PORTEID |
additional.fields.value.string_value |
這個值取自原始記錄中的 PORTEID 欄位。 |
PORTLLENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 PORTLLENABLED 欄位。 |
PRIMARYSERVER |
target.ip |
這個值取自原始記錄中的 PRIMARYSERVER 欄位,並剖析為 IP 位址。 |
PRIMARYVID |
additional.fields.value.string_value |
這個值取自原始記錄中的 PRIMARYVID 欄位。 |
QUEUEPROFILEID |
additional.fields.value.string_value |
這個值取自原始記錄中的 QUEUEPROFILEID 欄位。 |
RXSHAPEREID |
additional.fields.value.string_value |
這個值取自原始記錄中的 RXSHAPEREID 欄位。 |
SATRESPONDENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 SATRESPONDENABLED 欄位。 |
SE |
additional.fields.value.string_value |
這個值取自原始記錄中的 SE 欄位。 |
SHAREDVIM |
additional.fields.value.string_value |
這個值取自原始記錄中的 SHAREDVIM 欄位。 |
SVLANENABLED |
additional.fields.value.string_value |
這個值取自原始記錄中的 SVLANENABLED 欄位。 |
SVLANID |
additional.fields.value.string_value |
這個值取自原始記錄中的 SVLANID 欄位。 |
SYSLOCATION |
principal.location.country_or_region |
這個值取自原始記錄中的 SYSLOCATION 欄位。 |
THVAL |
additional.fields.value.string_value |
這個值取自原始記錄中的 THVAL 欄位。 |
TYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 TYPE 欄位。 |
USERACCESSTYPE |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERACCESSTYPE 欄位。 |
USERAUTHKEY |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERAUTHKEY 欄位。 |
USERAUTHKEYLOCAL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERAUTHKEYLOCAL 欄位。 |
USERAUTHPROTOCOL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERAUTHPROTOCOL 欄位。 |
USERENGINEID |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERENGINEID 欄位。 |
USERKEYSLOCAL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERKEYSLOCAL 欄位。 |
USERNAME |
principal.user.userid |
這個值取自原始記錄中的 USERNAME 欄位。 |
USERPRIVKEY |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERPRIVKEY 欄位。 |
USERPRIVKEYLOCAL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERPRIVKEYLOCAL 欄位。 |
USERPRIVPROTOCOL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERPRIVPROTOCOL 欄位。 |
USERSECURITYLEVEL |
additional.fields.value.string_value |
這個值取自原始記錄中的 USERSECURITYLEVEL 欄位。 |
USERSECURITYNAME |
principal.user.user_display_name |
這個值取自原始記錄中的 USERSECURITYNAME 欄位。 |
application |
principal.application |
這個值取自 grok 剖析器擷取的應用程式欄位。 |
description |
security_result.description |
這個值取自 grok 剖析器擷取的說明欄位。 |
metadata.description |
如果原始記錄中的 CT 欄位為「備份 NTP 伺服器失敗」,則值會設為「備份 NTP 伺服器失敗」。 | |
metadata.event_timestamp.seconds |
這個值取自 grok 剖析器擷取的時間戳記欄位,並轉換為 Epoch 秒數。 | |
metadata.event_type |
系統會根據下列邏輯設定值:如果 network_dhcp_present 為 true,且 principal_present 或 target_present 為 true,則為 NETWORK_DHCP。如果 target_present 和 principal_present 均為 true,則為 NETWORK_CONNECTION。如果 user_present 為 true,則為 USER_RESOURCE_ACCESS。如果 principal_present 為 true,則為 STATUS_UPDATE。否則為 GENERIC_EVENT。 | |
metadata.product_log_id |
這個值取自原始記錄中的 LTMTXEGRESSID 欄位。 | |
metadata.product_name |
值設為「ADVA_FSP」。 | |
metadata.vendor_name |
值設為「ADVA_FSP」。 | |
network.application_protocol |
如果 network_dhcp_present 為 true,且 principal_present 或 target_present 為 true,則值會設為「DHCP」。 | |
principal.hostname |
這個值取自 grok 剖析器擷取的 principal_hostname 欄位,並移除底線。 | |
principal.ip |
這個值取自原始記錄中的 IPADDR 欄位,並剖析為 IP 位址。 | |
timestamp.seconds |
這個值取自 grok 剖析器擷取的時間戳記欄位,並轉換為 Epoch 秒數。 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。