이벤트 및 플로우 조회 예제

조회 예제를 사용하거나 편집하여 AQL 검색에 사용할 수 있는 이벤트 및 플로우 조회를 작성할 수 있습니다.

다음 조회 예제를 사용하여 네트워크의 이벤트 및 플로우에 대한 정보를 가져오거나, 다음 예제를 편집하여 고유의 사용자 정의 조회를 빌드하십시오.

중요: 이벤트를 조회할 때 소문자로 events 를 입력해야 합니다.

특정 호스트의 이벤트 비율 및 플로우 비율

SELECT AVG(Value), "Metric ID", Hostname
FROM events 
WHERE LOGSOURCENAME(logsourceid) 
ILIKE '%%health%%' 
AND ("Metric ID"='FlowRate' OR "Metric ID"='EventRate') 
GROUP BY "Metric ID", Hostname 
LAST 15 minutes

이 조회는 마지막 15분 동안 이벤트 또는 플로우 데이터베이스에서 AVG_Value, Metric IDHostname 컬럼을 출력합니다.

AVG_Value 컬럼은 Hostname 컬럼에서 이름 지정되는 호스트에 대한 마지막 15분 동안의 평균 플로우 또는 이벤트 비율 값을 리턴합니다.

로그 소스별 EPS 비율

SELECT logsourcename(logsourceid) 
AS 'MY Log Sources', 
SUM(eventcount) / 2.0*60*60 
AS EPS_Rates
FROM events 
GROUP BY logsourceid 
ORDER BY EPS_Rates DESC 
LAST 2 HOURS

이 조회는 이벤트에서 MY Log SourcesEPS_Rates 컬럼을 출력합니다.

MY Log Sources 컬럼은 로그 소스 이름을 리턴하고 EPS_Rates 컬럼은 마지막 두 시간 동안 각 로그 소스의 EPS 비율을 리턴합니다.

일일 이벤트 유형 및 이벤트 수

SELECT
DATEFORMAT( devicetime, 'dd-MM-yyyy') 
AS 'Date of log source',
QIDDESCRIPTION(qid) 
AS 'Description of event', COUNT(*)
FROM events
WHERE devicetime >( now() -(7*24*3600*1000) )
GROUP BY "Date of log source", qid 
LAST 4 DAYS

이 조회는 로그 소스의 날짜, 이벤트에 대한 설명 및 이벤트의 이벤트 컬럼 를 출력합니다.

최근 4일 동안 이벤트의 날짜, 이벤트에 대한 설명 및 이벤트 수가 리턴됩니다.


네트워크를 통한 로컬 대 원격 플로우 트래픽 모니터링

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'L2R' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

이 조회는 sourceipTotalBytes 컬럼을 출력합니다.

TotalBytes 컬럼은 로컬에서 원격으로 교차하는 소스 및 대상 바이트의 합계를 리턴합니다.


네트워크를 통한 원격 대 로컬 플로우 트래픽 모니터링

SELECT sourceip, 
LONG(SUM(sourcebytes+destinationbytes)) 
AS TotalBytes 
FROM flows 
WHERE flowdirection= 'R2L' 
AND NETWORKNAME(sourceip) 
ILIKE 'servers' 
GROUP BY sourceip
ORDER BY TotalBytes

이 조회는 sourceipTotalBytes 컬럼을 출력합니다.

TotalBytes 컬럼은 소스 및 대상 바이트의 합계를 원격에서 로컬로 리턴합니다.

AQL 안내서에서 조회 예제 복사

AQL 안내서에서 작은따옴표나 큰따옴표가 포함된 조회 예제를 복사하여 붙여넣는 경우 조회가 구문 분석되도록 하려면 따옴표를 다시 입력해야 합니다.