로그 소스 확장

확장 문서는 특정 로그 소스의 요소가 구문 분석되는 방식을 확장하거나 수정할 수 있습니다. 확장 문서를 사용하여 구문 분석 문제를 정정하거나 기존 DSM에서 이벤트에 대한 기본 구문 분석을 대체할 수 있습니다.

네트워크에 있는 어플라이언스 또는 보안 디바이스의 이벤트를 구문 분석하는 DSM이 없는 경우, 확장 문서가 이벤트 지원을 제공할 수도 있습니다.

확장 문서는 공통 텍스트, 코드 또는 마크업 편집기를 사용하여 작성하거나 편집할 수 있는 XML(Extensible Markup Language) 형식 문서입니다. 여러 개의 확장 문서를 작성할 수 있지만 한 로그 소스에 한 확장 문서만 적용할 수 있습니다.

XML 형식의 경우, 정규식에 필요한 특수 문자가 마크업 형식의 간섭을 받지 않도록 모든 정규식(regex) 패턴은 문자 데이터(CDATA) 섹션에 포함되어야 합니다. 예를 들어, 다음 코드는 프로토콜을 찾기 위한 정규식을 보여줍니다.

<pattern id="ProtocolPattern" case-insensitive="true" xmlns=""> <![CDATA[(TCP|UDP|ICMP|GRE)]]></pattern>

(TCP|UDP|ICMP|GRE)는 정규식 패턴입니다.

사용자 정의 로그 소스 구성은 다음 섹션으로 구성됩니다.

패턴
특정 필드 이름과 연관시키는 정규식 패턴입니다. 패턴은 사용자 정의 로그 소스 파일 내에서 여러 차례 참조됩니다.
일치 그룹
구문 분석되는 일치 그룹 내의 엔티티(예: EventName)로, 구문 분석을 위해 적절한 패턴 및 그룹과 쌍을 이룹니다. 임의 숫자의 일치 그룹이 확장 문서에 나타날 수 있습니다.