Zum Inhalt
Klicken Sie hier, um die Dokumentation der lokal verwalteten Switches einschließlich der CLI- und API-Handbücher zu öffnen.

Switch-Daten mit Live Discover abfragen

Sie können Gerätedaten von Sophos-Switches, die in Sophos Central verwaltet werden, über Live Discover im Bedrohungsanalyse-Center abfragen. Mit Live Discover können Sie SQL-Abfragen verwenden, um granularere Daten zu erhalten als die Daten auf der Seite Switch-Verwaltung. Beispielsweise können Sie alle Geräte abfragen, die mit einem bestimmten Switch verbunden sind.

Um Live Discover für Sophos Switch zu verwenden, gehen Sie zu Bedrohungsanalyse-Center > Live Discover und klicken Sie auf Switch. Live Discover verfügt über einige integrierte Data-Lake-Abfragen für Sophos Switch. Sie können diese Abfragen verwenden, bearbeiten oder neue Abfragen erstellen. Um diese Abfragen zu bearbeiten oder neue Abfragen zu erstellen, aktivieren Sie den Designermodus.

Hinweis

Wenn Sie eine neue Abfrage für Sophos Switch erstellen, wählen Sie Data Lake als Quelle aus.

Für Informationen zum Verwenden von Live Discover, siehe Live Discover.

Data-Lake-Schema

Um die verfügbaren Tabellen und Daten anzuzeigen, öffnen Sie das Data Lake-Schema in der Schemaanzeige.

Verfahren Sie zum Öffnen des Schema Viewers wie folgt:

  1. Gehen Sie zu Bedrohungsanalyse-Center > Live Discover und klicken Sie auf Switch.
  2. Stellen Sie sicher, dass Designermodus aktiviert ist.
  3. Im Bereich Abfrage können Sie wie folgt verfahren:

    • Um eine Abfrage zu bearbeiten, wählen Sie die Abfrage aus, die Sie bearbeiten möchten, und klicken Sie auf Bearbeiten.
    • Um eine Abfrage zu erstellen, klicken Sie auf Neue Abfrage erstellen.
  4. Klicken Sie in der oberen rechten Ecke des Dialogfelds SQL auf Schema.

    Schema Viewer öffnen.

    Der Schema Viewer wird in einer neuen Registerkarte geöffnet.

  5. Wählen Sie für AP6 Access Points NSG Cswitch aus der Dropdown-Liste Data Lake aus.

    Wählen Sie das Schema „NSG Cswitch“ aus.

  6. Wählen Sie nsg_cswitch_data.

Cswitch-Feldnamen

Die folgende Tabelle beschreibt die Cswitch-Feldnamen im Data Lake:

Name Beschreibung
message_identifier Eindeutige Kennung, die von der Erfassungspipeline erstellt wurde
ingest_date Datum, an dem die Daten erfasst wurden
ingestion_timestamp Sekunde der Unix-Epoche, in der die Daten erfasst wurden
schema_version Data Lake-Schemaversion
record_size Größe der Daten
customer_id Kunden-ID
type_of_data Die im Stream gesendeten Daten, z. B. Client- und Protokolldaten
is_full_set Ob die gesendeten Daten vollständig oder inkrementell sind
timestamp Zeitstempel, zu dem das Ereignis generiert wird
device_id Eindeutige ID des Switch
device_name Name des Switch
device_model Modell des Switch
device_firmware Die Firmware-Version des Switch.
device_serial_id Seriennummer des Switch
client_mac MAC-Adresse des verbundenen Geräts
client_ip IP-Adresse des verbundenen Geräts
client_hostname Hostname des verbundenen Geräts
client_event_timestamp Zeitstempel, wann das Gerät eine Verbindung hergestellt hat
client_conn_status Verbindungsstatus des Geräts
log_id Protokoll-ID
log_subtype Protokoll-Untertyp
log_component Protokollkomponente
log_message Protokollnachricht
log_severity Priorität des Protokolls
device_ip IP-Adresse des Switch
device_port Port am Switch, an dem der Client angeschlossen ist
client_vlan VLAN, dem das angeschlossene Gerät zugewiesen ist
direct_end_device Ob das Gerät direkt mit dem Switch verbunden ist