Cas d'utilisation : création d'un rapport utilisant des données d'événement non normalisées
Vous pouvez utiliser une propriété personnalisée pour extraire des données non normalisées à partir d'un contenu et utiliser ces données pour générer un rapport. Vous pouvez, par exemple, générer un rapport basé sur les informations d'interface figurant dans les messages de refus du pare-feu Cisco ASA.
<162>Sep 02 2014 11:49:41: %ASA-2-106001: Inbound TCP connection denied
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface External
<162>Sep 02 2014 11:49:40: %ASA-2-106001: Inbound TCP connection denied
from 10.10.10.128/58826 to 10.11.11.11/9100 flags SYN on interface Loopback
<162>Sep 02 2014 11:49:17: %ASA-2-106001: Inbound TCP connection
denied from 10.10.10.128/58821 to 10.11.11.11/9100 flags SYN on interface Internal
- Créez la propriété personnalisée.
Dans les exemples d'événements ci-dessus, vous pouvez voir que la charge d'événement inclut le motinterfacesuivie de la valeur que vous souhaitez extraire. Pour capturer les informations d'interface à partir des événements ci-dessus, créez une propriété personnalisée basée sur l'extraction et configurez-la pour utiliser l'expression régulièreinterface\s(.*)\b.
Pour vous assurer que la nouvelle propriété personnalisée peut être utilisée dans une recherche, cochez la case Activer pour une utilisation dans les règles, les profils de réacheminement et l'indexation de recherche et activez la propriété personnalisée.
- Créez une recherche, et dans la zone Regrouper par , sélectionnez la nouvelle propriété d'événement personnalisé.
Pour faire en sorte que les résultats de la recherche incluent uniquement les événements Cisco ASA, ajoutez la source de journal comme option de filtre rapide dans les paramètres de recherche. Sauvegardez les critères de recherche pour pouvoir les utiliser dans un rapport. Affectez la recherche sauvegardée à un groupe pour pouvoir la retrouver plus facilement ultérieurement.
- Créez un rapportet configurez le contenu du graphique pour utiliser la nouvelle recherche sauvegardée.
Si le rapport n'est pas configuré pour s'exécuter après la sauvegarde, vous pouvez l'exécuter immédiatement en sélectionnant ActionsExécuter le rapport.