跳至內容
單擊此處打開本地管理的交換機的文檔,包括CLI和API指南。

使用 Live Discover 查詢 Sophos Switch 資料

您可以使用「威脅 分析 中心」中的 Live Discover,查詢 Sophos Central 中所管理 Sophos Switch 的裝置資料。Live Discover 讓您可以使用 SQL 查詢來取得比 Switch management 頁面上更細緻的資料。例如,您可以查詢連線至特定 Sophos Switch 的所有裝置。

若要將 Live Discover 用於 Sophos Switch,請前往「威脅 分析 中心 > Live Discover」,然後點選「Switch」。Live Discover 針對 Sophos Switch 提供了一些內建的 Data Lake 查詢。您可以使用這些查詢、編輯它們,或建立新的查詢。若要編輯這些查詢或建立新查詢,請開啟 Designer Mode

注意

如果您要為 Sophos Switch 建立新查詢,請選取 Data Lake 作為 來源

如需有關如何使用 Live Discover 的資訊,請參閱 Live Discover

Data Lake 架構

若要查看可用的資料表和資料,請在結構描述檢視器中開啟 Data Lake 結構描述。

若要開啟結構描述檢視器,請執行下列操作:

  1. 前往「威脅 分析 中心 > Live Discover」,然後點選「Switch」。
  2. 請確保已開啟 Designer Mode
  3. Query 區段中,您可以執行下列操作:

    • 若要編輯查詢,請選取您要編輯的查詢,然後點選 Edit
    • 若要建立查詢,請按一下 建立新查詢
  4. SQL 對話方塊的右上角,點選 Schema

    開啟結構描述檢視器。

    結構描述檢視器會在新的索引標籤中開啟。

  5. 對於 AP6 存取點,請從 Data Lake 下拉式清單中選取 NSG Cswitch

    選取 NSG Cswitch 結構描述。

  6. 選取 nsg_cswitch_data

Cswitch 欄位名稱

下表說明 Data Lake 中的 Cswitch 欄位名稱:

名稱 說明
message_identifier 由擷取管線建立的唯一識別碼
ingest_date 資料擷取的日期
ingestion_timestamp 資料擷取時的紀元秒數
schema_version Data Lake 結構描述版本
record_size 資料的大小
customer_id 客户 ID
type_of_data 串流中傳送的資料,例如用戶端和記錄資料
is_full_set 傳送的資料是完整集還是增量集
timestamp 產生事件的時間戳記
device_id 交換器的唯一 ID
device_name 交換器的名稱
device_model 交換器的型號
device_firmware 交換器的韌體版本
device_serial_id 交換器的序列號。
client_mac 已連線裝置的 MAC 位址
client_ip 已連線裝置的 IP 位址
client_hostname 已連線裝置的主機 名稱
client_event_timestamp 裝置連線的時間戳記
client_conn_status 裝置的連線狀態
log_id 日誌 ID
log_subtype 日誌子類型
log_component 日誌組件
log_message 日誌訊息
log_severity 日誌嚴重性
device_ip 交換器的 IP 位址
device_port 用戶端所連線的交換器連接埠
client_vlan 已連線裝置所屬的 VLAN
direct_end_device 裝置是否直接連線至交換器