免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 2642 | 回复: 12
打印 上一主题 下一主题

正则问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2009-02-21 12:53 |只看该作者 |倒序浏览
匹配日志中的ip,假设一种极端情况,日志中有类似于999.168.92.132 这样的ip,请问如何过滤掉?只保留正常ip。
Feb 18 20:56:34 localhost sshd[2633]: Failed password for root from 999.168.92.132 port 2427 ssh2

在awk中我的写法如下,不知道错在哪了


  1. awk '{for (count=1;count<=NF;count++){if ($count ~ /(2[0-4][0-9]|25[0-5]|[01]?[0-9][0-9]?)\.(2[0-4][0-9]|25[0-5]|[01]?[0-9][0-9]?)\.(2[0-4][0-9]|25[0-5]|[01]?[0-9][0-9]?)\.(2[0-4][0-9]|25[0-5]|[01]?[0-9][0-9]?))/) {print $count}}}'
复制代码

论坛徽章:
11
金牛座
日期:2015-03-19 16:56:22数据库技术版块每日发帖之星
日期:2016-08-02 06:20:00数据库技术版块每日发帖之星
日期:2016-04-24 06:20:00数据库技术版块每日发帖之星
日期:2016-04-13 06:20:00IT运维版块每日发帖之星
日期:2016-04-13 06:20:00数据库技术版块每日发帖之星
日期:2016-02-03 06:20:00数据库技术版块每日发帖之星
日期:2015-08-06 06:20:00季节之章:春
日期:2015-03-27 15:54:57羊年新春福章
日期:2015-03-27 15:54:37戌狗
日期:2015-03-19 16:56:41数据库技术版块每日发帖之星
日期:2016-08-18 06:20:00
2 [报告]
发表于 2009-02-21 13:17 |只看该作者

回复 #1 jean2e 的帖子


如果是正常连接,可能出现这样的IP吗??~?

论坛徽章:
0
3 [报告]
发表于 2009-02-21 13:34 |只看该作者
肯定不能,这是自己胡思乱想的问题 挑战下正则水平

论坛徽章:
0
4 [报告]
发表于 2009-02-21 14:07 |只看该作者
也不一定要用正则来判断,大约的提取出来后,可以再判断是否小于255之类的

论坛徽章:
0
5 [报告]
发表于 2009-02-21 22:07 |只看该作者

回复 #1 jean2e 的帖子

有点乱,如果格式固定的话可以考虑以下实现方法:
#!/bin/sh
#Feb 18 20:56:34 localhost sshd[2633]: Failed password for root from 999.168.92.132 port 2427 ssh2
string='Feb 18 20:56:34 localhost sshd[2633]: Failed password for root from 999.168.92.132 port 2427 ssh2'
ip_part=${string#*from}
ip=${ip_part% port*ssh2}
echo $ip

论坛徽章:
3
戌狗
日期:2014-09-10 17:07:162015年辞旧岁徽章
日期:2015-03-03 16:54:15wusuopu
日期:2016-06-17 17:43:45
6 [报告]
发表于 2009-02-22 00:51 |只看该作者
原帖由 longmans163 于 2009-2-21 22:07 发表
有点乱,如果格式固定的话可以考虑以下实现方法:
#!/bin/sh
#Feb 18 20:56:34 localhost sshd[2633]: Failed password for root from 999.168.92.132 port 2427 ssh2
string='Feb 18 20:56:34 localhost ss ...

这只是提取了from和port之间的内容

论坛徽章:
2
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-08-25 06:20:00
7 [报告]
发表于 2009-02-23 14:01 |只看该作者
突然不记得正则中()和\1怎么用了,只有用笨写法:


more test | egrep "(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)"

\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\> 这个严格匹配从1-255,重复4次。但第二次,第三次,第四次需要把第一个[1-9]换为【0-9】,以匹配0

[ 本帖最后由 donggua0713 于 2009-2-23 14:49 编辑 ]

论坛徽章:
2
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-08-25 06:20:00
8 [报告]
发表于 2009-02-23 14:06 |只看该作者

回复 #1 jean2e 的帖子

(2[0-4][0-9]|25[0-5]|[01]?[0-9][0-9]?)

你这一段中,后面[01]?[0-9][0-9]?有问题,你这写法,可以匹配000,001,002等等0开头的数字。

论坛徽章:
9
2015亚冠之阿尔纳斯尔
日期:2015-09-10 16:21:162015亚冠之塔什干火车头
日期:2015-07-01 16:23:022015年亚洲杯之巴勒斯坦
日期:2015-04-20 17:19:46子鼠
日期:2014-11-13 09:51:26未羊
日期:2014-08-28 18:13:36技术图书徽章
日期:2014-02-21 09:30:15酉鸡
日期:2014-01-14 11:12:49天蝎座
日期:2013-12-09 17:56:53平安夜徽章
日期:2015-12-26 00:06:30
9 [报告]
发表于 2009-02-23 16:13 |只看该作者
原帖由 donggua0713 于 2009-2-23 14:01 发表
突然不记得正则中()和\1怎么用了,只有用笨写法:


more test | egrep "(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)\.(\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\>)"

\<(([1-9]|[1-9][0-9])|1[0-9][0-9]|2([0-4][0-9]|5[0-5]))\> 这个严格匹配从1-255,重复4次。但第二次,第三次,第四次需要把第一个[1-9]换为【0-9】,以匹配0

简化下
egrep "(\<([0-9]{1,2}|1[0-9]{2}|2[0-4][0-9]|25[0-5]\>)\.){3}\<([0-9]{1,2}|1[0-9]{2}|2[0-4]\d|25[0-5])\>" urfile

论坛徽章:
2
IT运维版块每日发帖之星
日期:2015-08-24 06:20:00IT运维版块每日发帖之星
日期:2015-08-25 06:20:00
10 [报告]
发表于 2009-02-23 16:40 |只看该作者
原帖由 HH106 于 2009-2-23 16:13 发表

简化下
egrep "(\)\.){3}\" urfile



不能这样改,第一个判断1-255的那部分正则,和后面三部分不同的,因为IP地址不能以0开头,但在其它部分可以使用0,所以第一段和后面三段是不能一样的,
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP