如何用IP子网符号查询Microsoft Defender的DeviceEvent表IP范围?
使用IP子网符号查询DeviceEvent表的IP范围
当然可以用IP子网符号批量查询IP范围,无需逐个列出单个IP。针对你的场景,提供两种适配的查询写法:
方法1:用ipv4_is_in_range()函数匹配CIDR子网
这个函数可直接判断IP是否属于指定的CIDR子网,写法如下:
DeviceEvent | where ipv4_is_in_range(LocalIP, "1.1.1.0/24")
方法2:用cidr_match()函数匹配子网
如果需要更灵活的CIDR匹配,也可以使用这个函数:
DeviceEvent | where cidr_match(LocalIP, "1.1.1.0/24")
如果你的需求是匹配1.1.1.1 - 1.1.1.255这个排除网络地址1.1.1.0的范围,可以在上述基础上增加过滤条件:
DeviceEvent | where ipv4_is_in_range(LocalIP, "1.1.1.0/24") and LocalIP != "1.1.1.0"
注意:确保LocalIP字段为字符串类型的IPv4地址,上述两个函数仅支持IPv4地址的匹配。
内容的提问来源于stack exchange,提问作者Richard Barretto
相关产品推荐
相关产品推荐

