使用 Live Discover 查詢 Sophos Switch 資料
您可以使用「威脅 分析 中心」中的 Live Discover,查詢 Sophos Central 中所管理 Sophos Switch 的裝置資料。Live Discover 讓您可以使用 SQL 查詢來取得比 Switch management 頁面上更細緻的資料。例如,您可以查詢連線至特定 Sophos Switch 的所有裝置。
若要將 Live Discover 用於 Sophos Switch,請前往「威脅 分析 中心 > Live Discover」,然後點選「Switch」。Live Discover 針對 Sophos Switch 提供了一些內建的 Data Lake 查詢。您可以使用這些查詢、編輯它們,或建立新的查詢。若要編輯這些查詢或建立新查詢,請開啟 Designer Mode。
注意
如果您要為 Sophos Switch 建立新查詢,請選取 Data Lake 作為 來源。
如需有關如何使用 Live Discover 的資訊,請參閱 Live Discover。
Data Lake 架構
若要查看可用的資料表和資料,請在結構描述檢視器中開啟 Data Lake 結構描述。
若要開啟結構描述檢視器,請執行下列操作:
- 前往「威脅 分析 中心 > Live Discover」,然後點選「Switch」。
- 請確保已開啟 Designer Mode。
-
在 Query 區段中,您可以執行下列操作:
- 若要編輯查詢,請選取您要編輯的查詢,然後點選 Edit。
- 若要建立查詢,請按一下 建立新查詢。
-
在 SQL 對話方塊的右上角,點選 Schema。
結構描述檢視器會在新的索引標籤中開啟。
-
對於 AP6 存取點,請從 Data Lake 下拉式清單中選取 NSG Cswitch。
-
選取 nsg_cswitch_data。
Cswitch 欄位名稱
下表說明 Data Lake 中的 Cswitch 欄位名稱:
| 名稱 | 說明 |
|---|---|
| message_identifier | 由擷取管線建立的唯一識別碼 |
| ingest_date | 資料擷取的日期 |
| ingestion_timestamp | 資料擷取時的紀元秒數 |
| schema_version | Data Lake 結構描述版本 |
| record_size | 資料的大小 |
| customer_id | 客户 ID |
| type_of_data | 串流中傳送的資料,例如用戶端和記錄資料 |
| is_full_set | 傳送的資料是完整集還是增量集 |
| timestamp | 產生事件的時間戳記 |
| device_id | 交換器的唯一 ID |
| device_name | 交換器的名稱 |
| device_model | 交換器的型號 |
| device_firmware | 交換器的韌體版本 |
| device_serial_id | 交換器的序列號。 |
| client_mac | 已連線裝置的 MAC 位址 |
| client_ip | 已連線裝置的 IP 位址 |
| client_hostname | 已連線裝置的主機 名稱 |
| client_event_timestamp | 裝置連線的時間戳記 |
| client_conn_status | 裝置的連線狀態 |
| log_id | 日誌 ID |
| log_subtype | 日誌子類型 |
| log_component | 日誌組件 |
| log_message | 日誌訊息 |
| log_severity | 日誌嚴重性 |
| device_ip | 交換器的 IP 位址 |
| device_port | 用戶端所連線的交換器連接埠 |
| client_vlan | 已連線裝置所屬的 VLAN |
| direct_end_device | 裝置是否直接連線至交換器 |

