Поиск DNS реверса системного-журнала-ng для полей данных

Я хотел бы попробовать обратный DNS прежде, чем сохранить журналы брандмауэра. Я знаю, что это - possibile в logstash, но я не знаю, может ли системный-журнал-ng быть настроен, чтобы сделать то же. На самом деле мои журналы, прибывающие из pfsense, анализируются с csv синтаксическим анализатором:

parser p_pfsense {
    csv-parser(
        columns("PFSENSE.Rule_Number","PFSENSE.Sub_rule_number",...)
        delimiters(",")
    );
};

Затем у меня уже есть все поля брандмауэра, такие как $ {PFSENSE.sourceip}, но я не знаю, могут ли поля быть обработаны внешним сценарием прежде, чем сохранить его.

Возражайте против этого, я не прошу имя хоста ($ {ХОСТ}) отправителя, но IP поля в сообщении журнала.

0
задан 17 June 2015 в 16:50
1 ответ

Þú getur komið af stað aðgerð fyrir skilgreind skilaboð eins og útskýrt er hér . Í Suricata er að finna dæmi um notkun.

0
ответ дан 24 November 2019 в 08:27

Теги

Похожие вопросы