You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用IP子网符号查询Microsoft Defender的DeviceEvent表IP范围?

使用IP子网符号查询DeviceEvent表的IP范围

当然可以用IP子网符号批量查询IP范围,无需逐个列出单个IP。针对你的场景,提供两种适配的查询写法:

方法1:用ipv4_is_in_range()函数匹配CIDR子网

这个函数可直接判断IP是否属于指定的CIDR子网,写法如下:

DeviceEvent
| where ipv4_is_in_range(LocalIP, "1.1.1.0/24")

方法2:用cidr_match()函数匹配子网

如果需要更灵活的CIDR匹配,也可以使用这个函数:

DeviceEvent
| where cidr_match(LocalIP, "1.1.1.0/24")

如果你的需求是匹配1.1.1.1 - 1.1.1.255这个排除网络地址1.1.1.0的范围,可以在上述基础上增加过滤条件:

DeviceEvent
| where ipv4_is_in_range(LocalIP, "1.1.1.0/24") and LocalIP != "1.1.1.0"

注意:确保LocalIP字段为字符串类型的IPv4地址,上述两个函数仅支持IPv4地址的匹配。

内容的提问来源于stack exchange,提问作者Richard Barretto

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 16:30:59