# データ登録時にIPアドレスの範囲をチェックする方法

**URL:** <https://discuss.elastic.co/t/ip/282866>\
**Category:** 日本語による質問・議論はこちら\
**Created:** [August 31, 2021, 1:57am UTC](https://discuss.elastic.co/t/ip/282866 "2021-08-31T01:57:44Z")\
**Posts on this page:** 5\
**Page:** 1

<div class="post-metadata">

**Author:** ![t-nakata](https://avatars.discourse-cdn.com/v4/letter/t/8491ac/32.png) [@t-nakata](https://discuss.elastic.co/u/t-nakata)\
**Post date:** [August 31, 2021, 1:57am UTC](https://discuss.elastic.co/t/ip/282866/1 "2021-08-31T01:57:44Z")

</div>

logstash→Elasticsearchというルートで、IPアドレスフィールドを保持するドキュメントを登録しています。登録時にIPアドレスをチェックし、指定の範囲内であればフラグを付与したいのですが可能でしょうか？LogstashもしくはIngestノードにて可能ではないかと思うのですが、情報が見当たらず投稿させて頂きました。ご教示いただけますでしょうか。

---

<div class="post-metadata">

**Author:** ![bruce\_shimizu](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/bruce_shimizu/32/68786_2.png) [@bruce\_shimizu](https://discuss.elastic.co/u/bruce_shimizu)\
**Post date:** [August 31, 2021, 9:44am UTC](https://discuss.elastic.co/t/ip/282866/2 "2021-08-31T09:44:41Z")

</div>

IngestするDocからIPアドレスフィールドを取り出して、条件比較して、別のフィールドにフラグを付与する、というのは、LogstashでもIngest Pipelineでも可能です。

問題は、条件比較の条件が動的なものか静的なものか、ということになります。

Logstashであれば、条件となるような範囲をIn memoryに保持して、それと比較して処理をするというのは、意外と簡単にできます。フラグ付は、add\_field or add\_tag でやればいいと思います。

> **[Jdbc\_static filter plugin | Logstash Reference \[7.14\] | Elastic](https://www.elastic.co/guide/en/logstash/current/plugins-filters-jdbc_static.html)**

もちろん、静的な条件であれば、ruby filterを使って、条件をparamで渡して、条件をScriptで書くことが可能です。

> **[Ruby filter plugin | Logstash Reference \[7.14\] | Elastic](https://www.elastic.co/guide/en/logstash/current/plugins-filters-ruby.html)**

Ingest Pipelineでも、PainlessでScriptは書けるのですが、条件を外部から動的に読み込むのは無理なので、静的な条件をパラメータで渡して、Scriptで制御する形になりますね。

> **[Ingest processor context | Painless Scripting Language \[7.14\] | Elastic](https://www.elastic.co/guide/en/elasticsearch/painless/current/painless-ingest-processor-context.html)**

条件はパラメータで渡さなくても、ずっと変更がないなら、Script内で定数として定義してもOKですが。。。

---

<div class="post-metadata">

**Author:** ![t-nakata](https://avatars.discourse-cdn.com/v4/letter/t/8491ac/32.png) [@t-nakata](https://discuss.elastic.co/u/t-nakata)\
**Post date:** [September 1, 2021, 12:23am UTC](https://discuss.elastic.co/t/ip/282866/3 "2021-09-01T00:23:51Z")

</div>

ご回答ありがとうございます。参考にさせて頂きます。

条件は別インデックスに保持し、そちらを参照する方式としたいのですが、そのケースは「条件を外部から動的に読み込むのは無理」に該当しますでしょうか？  
また、enrichプロセッサーを使用することでも実現可能かと思ったのですが、いかがでしょうか？

---

<div class="post-metadata">

**Author:** ![bruce\_shimizu](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/bruce_shimizu/32/68786_2.png) [@bruce\_shimizu](https://discuss.elastic.co/u/bruce_shimizu)\
**Post date:** [September 1, 2021, 1:50am UTC](https://discuss.elastic.co/t/ip/282866/4 "2021-09-01T01:50:39Z")

</div>

Enrich processorは、基本的に条件が一意に決まらないと使えないです。

例えば、こちらの例のように、IndexAのあるDocの"email"というフィールドが、IndexBのあるDocの"email"というフィールドに **一致する時に** 、IndexBのそのDocの"first\_name" "last\_name"をIndexAのDocに追加する(Enrichする)と言った具合にです。

> **[Example: Enrich your data based on exact values | Elasticsearch Guide \[7.14\]...](https://www.elastic.co/guide/en/elasticsearch/reference/current/match-enrich-policy-type.html)**

IPアドレスのレンジだと、こうしたIndexBに相当するものを作るのは難しいのではないかと思いました。

なので、残念ながら、IPアドレスレンジ的なものを別のIndexで保持して、それを参照して条件判定は、Ingest Pipelineではできないですね。

似たようなことは、Logstashではできますが、これだと1つのDocument毎にElasticsearchに毎回Query投げるので、効率的には良いとは言えません。なので、最初のLogstashのjdbc\_staticでメモリ上に条件テーブルを展開して、それを使う方がいいかな、と思います。

> **[Elasticsearch filter plugin | Logstash Reference \[7.14\] | Elastic](https://www.elastic.co/guide/en/logstash/current/plugins-filters-elasticsearch.html)**

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [September 29, 2021, 1:51am UTC](https://discuss.elastic.co/t/ip/282866/5 "2021-09-29T01:51:35Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
