Fehlerbehebung für Remote-Agenten

Unterstützt in:

Dieses Dokument enthält eine Sammlung von Tipps und Verfahren zur Diagnose und Behebung häufiger Probleme, die bei der Bereitstellung und dem Betrieb des Google Security Operations Remote Agent auftreten.

Problem mit nicht übereinstimmenden Schlüsseln

Dieses Problem tritt auf, wenn die privaten Schlüssel in Google Security Operations und im Remote Agent nicht übereinstimmen. Achten Sie darauf, dass der Schlüssel in den Agent-Ressourcen mit dem Schlüssel in der Siemplify-Datenbank agent_db übereinstimmt.

Fehler beim Remote-Connector

Wenn ein Remote-Connector fehlschlägt, gehen Sie so vor:

  1. Prüfen Sie, ob eine Integrationsinstanz erfolgreich auf dem Agent installiert wurde.
  2. Prüfen Sie die Agent-Logs auf Fehlerebene, um Fehler im Verbindungsprozess zu finden.
  3. Testen Sie dieselbe Connector-Konfiguration lokal und prüfen Sie, ob Fehler auftreten.

Fehler bei der Bereitstellung des Docker-Agenten

Wenn die Docker-Bereitstellung fehlschlägt, gehen Sie so vor:

  1. Entfernen Sie den Docker-Container:
    1. Führen Sie den folgenden Befehl aus, um die ausgeführten Container aufzulisten:

      docker ps 
    2. Führen Sie den folgenden Befehl aus, um die fehlerhaften Container zu entfernen:

      docker rm -f container_id_or_name
  2. Entfernen Sie die Images:
    1. Führen Sie den folgenden Befehl aus, um die Images aufzulisten:

      docker images 
    2. Führen Sie den folgenden Befehl aus, um das Image zu entfernen:

      docker rmi image_id_or_name
  3. Entfernen Sie die Volumes:
    1. Führen Sie den folgenden Befehl aus, um die Volumes aufzulisten:

      docker volume ls
    2. Führen Sie den folgenden Befehl aus, um die Volumes zu entfernen:

      docker volume rm volume_name
  4. Stellen Sie den Agent noch einmal bereit. Weitere Informationen finden Sie unter Agent mit Docker erstellen.

Agent bleibt im Status „Warten auf Agent“

Wenn der Agent erfolgreich bereitgestellt wurde, der Status aber weiterhin „Warten auf Agent“ lautet, gehen Sie so vor, um das Problem zu beheben:

  1. Hostverbindung prüfen: Testen Sie die Internetverbindung des Agent-Hostcomputers (z. B. curl www.google.com oder ping 8.8.8.8). Wenn dies fehlschlägt, liegt das Problem an der Internetverbindung des Hosts.
  2. Containerverbindung prüfen: Wenn der Hosttest erfolgreich ist, rufen Sie die Container-Shell mit docker exec -it container_ID bash auf und prüfen Sie die Verbindung noch einmal. Wenn der Container keine Verbindung hat, starten Sie den Docker-Dienst auf dem Hostcomputer neu (service docker restart).

    1. Führen Sie dazu diesen Befehl aus:

      docker exec -it bash

    2. Prüfen Sie die Verbindung noch einmal wie zuvor.
    3. Wenn keine Verbindung besteht, führen Sie den folgenden Befehl aus, um den Docker-Dienst vom Host computer (nicht vom Container) neu zu starten:

      service docker restart

    4. Führen Sie den folgenden Befehl aus, um den Container noch einmal zu starten:

      docker start

  3. Container-Logs auf Fehler prüfen

    Wenn der vorherige Schritt nicht geholfen hat und der Agent-Status nach dem Aktualisieren der Seite Remote-Agent in Google Security Operations immer noch „Warten auf Agent“ lautet, melden Sie sich noch einmal im Container an und rufen Sie die Logs ab.

    1. Die Logs finden Sie im Verzeichnis /var/log/SiemplifyAgent/.
    2. Suchen Sie in den Logdateien nach Fehlern, um die Ursache zu ermitteln.

Docker-Image kann nicht geladen werden (IP4-Weiterleitung ist deaktiviert)

Wenn in der CLI ein Fehler angezeigt wird, wenn Sie versuchen, ein Google Security Operations-Docker-Image (System) oder einen Agent zu laden, ist die IP4-Weiterleitung möglicherweise deaktiviert. Gehen Sie so vor, um sie zu aktivieren und den Agent neu zu starten:

  1. Fügen Sie der Datei /etc/sysctl.conf die folgende Zeile hinzu:

    net.ipv4.ip_forward=1 Hinweis: Sie müssen einen Dateieditor verwenden (z. B. nano: yum install nano -y
  2. Führen Sie den folgenden Befehl aus, um den Netzwerkdienst neu zu starten:

    systemctl restart network
  3. Führen Sie den folgenden Befehl aus, um den Docker-Dienst neu zu starten:

    sudo systemctl restart docker
  4. Führen Sie den folgenden Befehl aus, um zu prüfen, ob der Container ausgeführt wird:

    docker ps
  5. Wenn der Container nicht ausgeführt wird, führen Sie den folgenden Befehl aus, um alle Container (einschließlich der angehaltenen) aufzulisten:

    docker ps -a
  6. Wenn der Container aufgeführt, aber angehalten ist, führen Sie den folgenden Befehl aus, um ihn zu starten:

    docker start container_id_or_name
  7. Wenn der Agent oder das System nach dem Neustart von Docker und des Containers immer noch nicht ausgeführt wird:
    1. Führen Sie den folgenden Befehl aus, um den Container anzuhalten:

      docker stop container_id_or_name
    2. Führen Sie den folgenden Befehl aus, um den Container zu löschen:

      docker rm container_id_or_name
    3. Führen Sie den folgenden Befehl aus, um das Image zu löschen:

      docker rmi image_name
    4. Laden Sie das Image noch einmal.

Fehler nach dem Herunterfahren oder Neustart des Agent

Führen Sie den folgenden Befehl aus, um den Installations-Agent zu starten:
systemctl start supervisord

Führen Sie den folgenden Befehl aus, um den Docker-Agent zu starten:
docker start

Fehler beim Upgrade des Remote-Agent

Wenn ein vorheriges Upgrade gestartet, aber nicht erfolgreich abgeschlossen wurde und sich die Remote-Agent-Version nicht geändert hat, warten Sie 15 Minuten und aktualisieren Sie die Seite Remote-Agent in Google Security Operations. Anschließend können Sie das Upgrade noch einmal starten.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google Security Operations-Experten erhalten