【问题标题】:Elasticsearch mapping for TSharkTShark 的 Elasticsearch 映射
【发布时间】:2020-04-09 03:17:44
【问题描述】:

今年 2 月 15 日,TShark 增加了为 Elasticsearch 生成映射文件的支持,选项为 -G elastic-mapping。问题是我已经尝试过了,但是当您尝试 PUT 生成的映射时,Elasticsearch 会抱怨。有任何想法吗? (我使用的是 Elasticsearch 7.4 版)。

【问题讨论】:

    标签: elasticsearch mapping wireshark packet tshark


    【解决方案1】:

    生成的带有-G elastic-mapping 选项的映射文件仅与 5.X 之前的 Elasticsearch 版本兼容。 在这里 (https://www.wireshark.org/news/20190215.html) 你可以看到他们添加了这个支持来生成映射,但是当时它已经是旧版本了。
    请记住,由于映射文件可能很大,因此可以使用选项--elastic-mapping-filter 选择协议。例如:

    tshark -G elastic-mapping --elastic-mapping-filter ip,udp,dns
    

    生成映射后,您应该针对较新的版本对其进行修改。例如 JSON 的结构已经改变,Elasticsearch 会抱怨它。只需删除 pcap_file 属性作为第一件事。
    然后,您还需要将string 类型更改为removed since version 5.0。将它们更改为keyword 类型。

    可能还有其他事情需要改变,但这些是主要的。之后只需PUT 模板,您就可以开始从 TShark 提取数据了。

    【讨论】:

      猜你喜欢
      • 2012-07-11
      • 1970-01-01
      • 2019-09-27
      • 2019-05-18
      • 1970-01-01
      • 2021-08-07
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多