sonar-remove-address-batch
입력 레코드의 지정된 IP 필드 값을 주소 그룹에서 일괄 삭제합니다.
명령어 속성
| 항목 | 설명 |
|---|---|
| 명령어 유형 | 가공 쿼리 |
| 필요 권한 | 관리자 |
| 라이선스 사용량 | 해당 없음 |
| 병렬 실행 | 지원 |
| 분산 실행 | 수집 노드에서 실행 (mapper) |
문법
옵션
guid=STR- 주소를 삭제할 주소 그룹의 GUID
fields=STR- 주소 그룹에서 삭제할 IP 주소를 담고 있는 입력 레코드의 필드 이름 목록. 쉼표(
,)로 구분하여 여러 필드를 지정할 수 있습니다.
입력 필드
| 필드 | 타입 | 필수 여부 | 설명 |
|---|---|---|---|
(fields 옵션에 지정한 필드) | IP 주소 또는 문자열 | 선택 | fields 옵션에 지정한 이름의 입력 필드. 값이 null이거나 유효한 IP 주소 형식이 아닌 경우 해당 필드를 건너뜁니다 |
출력 필드
없음 (입력 레코드를 변경 없이 전달)
오류 코드
파싱 오류
| 오류 코드 | 메시지 | 설명 |
|---|---|---|
| 300177 | 주소 객체 일괄 삭제는 관리자 권한이 필요합니다. | 관리자 권한이 없는 세션에서 실행한 경우 |
| 300178 | guid 옵션을 지정하세요. | guid 옵션이 지정되지 않은 경우 |
| 300179 | guid 형식이 올바르지 않습니다. | guid 옵션 값이 GUID 형식이 아닌 경우 |
| 300180 | fields 옵션을 지정하세요. | fields 옵션이 지정되지 않은 경우 |
런타임 오류
| 오류 코드 | 메시지 | 설명 | 후처리 동작 |
|---|---|---|---|
| - | address group not found: <guid> | guid 옵션 값이 GUID 형식은 올바르지만 실제로 존재하는 주소 그룹이 아닌 경우(정식 오류 코드 없음). 삭제 대상으로 모인 유효한 IP 값이 하나도 없으면 그룹 존재 여부를 확인하는 호출 자체가 발생하지 않아 이 오류도 발생하지 않음 | 쿼리 실행을 중단함 |
설명
sonar-remove-address-batch 명령어는 입력 레코드에서 지정한 필드의 IP 주소 값을 주소 그룹에서 삭제합니다. 입력 레코드는 변경 없이 그대로 다음 명령어로 전달됩니다. guid 옵션 값의 GUID 형식은 올바르지만 실제로 존재하지 않는 그룹을 지정하면 파싱은 통과하되 실행 중 오류로 종료됩니다.
fields 옵션으로 여러 필드를 지정하면 각 필드의 값을 순서대로 처리합니다. 필드 값이 null이거나 유효한 IP 주소가 아닌 경우 해당 필드는 건너뜁니다. 필드 값은 문자열 또는 IP 주소 타입 모두 허용됩니다.
삭제 대상 IP는 내부적으로 1,000개 단위로 모아 일괄 삭제 API를 호출하며, 쿼리가 끝나는 시점에 남아 있는 대상도 마저 삭제를 반영합니다. 삭제 대상 주소 그룹의 guid는 sonar-address-groups 명령어로 확인할 수 있습니다.
사용 예
이 사용 예에서 조회하는 WEB_APACHE_SAMPLE 테이블을 준비하려면 쿼리 실습용 데이터를 참고하세요.
-
웹 로그의 출발지 IP를 주소 그룹에서 삭제
table limit=100 WEB_APACHE_SAMPLE | sonar-remove-address-batch guid="550e8400-e29b-41d4-a716-446655440000" fields="src_ip"웹 서버 접근 로그의 출발지 IP 주소를 지정한 주소 그룹에서 삭제합니다.
-
여러 필드의 IP 주소를 한 번에 삭제
event duration=1h "false positive confirmed" | sonar-remove-address-batch guid="550e8400-e29b-41d4-a716-446655440000" fields="src_ip, dst_ip"오탐으로 확인된 최근 1시간 이내 이벤트의 출발지 IP와 목적지 IP를 모두 주소 그룹에서 삭제합니다.
변경 이력
sonar-remove-address-batch 명령어는 소나 4.0.2609.0 버전부터 사용 가능합니다.
이 명령어는 실험실(Lab) 앱이 제공하던 것을 소나 코어에 내장한 것입니다(SNR#3463). 내장되지 않은 버전에서는 실험실 앱을 설치해 사용할 수 있습니다.