Häufige Probleme beheben
Dieses Dokument enthält eine Sammlung von Tipps und Verfahren zur Diagnose und Behebung häufiger Probleme, die bei der Bereitstellung und dem Betrieb des Google Security Operations Remote Agent auftreten können.
Problem mit nicht übereinstimmenden Schlüsseln
Dieses Problem tritt auf, wenn die privaten Schlüssel in Google Security Operations und im Remote Agent nicht übereinstimmen. Achten Sie darauf, dass der Schlüssel in den Agent-Ressourcen mit dem Schlüssel in der Siemplify-agent_db übereinstimmt.
Fehler beim Remote-Connector
Wenn ein Remote-Connector fehlschlägt, führen Sie die folgenden Schritte aus:
- Prüfen Sie, ob eine Integrationsinstanz erfolgreich auf dem Agent installiert wurde.
- Prüfen Sie die Agent-Logs auf Fehlerebene, um Fehler im Verbindungsprozess zu finden.
- Testen Sie die gleiche Connector-Konfiguration lokal und prüfen Sie, ob Fehler auftreten.
Installationsfehler: Nicht unterstütztes Hostbetriebssystem oder Inkompatibilitäten aufgrund des End-of-Life-Status
Wenn Neuinstallationen oder automatische Upgrades aufgrund von glibc-Trackingfehlern und Systemaufrufblöcken fehlschlagen, führen Sie die folgenden Schritte aus:
- Prüfen Sie, ob in der Hostumgebung ein älteres Betriebssystem ausgeführt wird, dem möglicherweise moderne Systemaufrufe fehlen.
- Hosten Sie die Agent-Umgebung noch einmal auf einer Enterprise-Linux-Distribution mit der neuesten offiziellen Version.
-
Achten Sie darauf, dass der Host eine unterstützte Plattform ist: Debian 12 (offizielle Basis), RHEL 8.7:
Prüfen Sie
/etc/os-release: Führen Sie den folgenden Befehl aus und suchen Sie nachNAME=undVERSION_ID=:cat /etc/os-release- Für Debian 12: Suchen Sie nach
NAME="Debian GNU/Linux"undVERSION_ID="12". - Für RHEL 8.7: Suchen Sie nach
NAME="Red Hat Enterprise Linux"undVERSION_ID="8.7".
- Für Debian 12: Suchen Sie nach
Beim Einrichten des Containers wird die vorherige Betriebsebene anstelle des neuesten Builds abgerufen
Wenn beim erneuten Ausführen von Befehlen zur Containereinrichtung versehentlich eine vorherige Betriebsebene anstelle des neu veröffentlichten Software-Builds abgerufen wird, führen Sie die folgenden Befehle aus, um das neueste Image explizit abzurufen:
Für Docker:
docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latestFür Podman:
podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
Fehler bei der Bereitstellung des Docker-Agents
Wenn die Docker-Bereitstellung fehlschlägt, führen Sie die folgenden Schritte aus:
- Entfernen Sie den Docker-Container:
Führen Sie den folgenden Befehl aus, um die ausgeführten Container aufzulisten:
docker psFühren Sie den folgenden Befehl aus, um die fehlerhaften Container zu entfernen:
docker rm -f container_id_or_name
- Entfernen Sie Images:
Führen Sie den folgenden Befehl aus, um die Images aufzulisten:
docker imagesFühren Sie den folgenden Befehl aus, um das Image zu entfernen:
docker rmi image_id_or_name
- Entfernen Sie Volumes:
Führen Sie den folgenden Befehl aus, um die Volumes aufzulisten:
docker volume lsFühren Sie den folgenden Befehl aus, um die Volumes zu entfernen:
docker volume rm volume_name
- Stellen Sie den Agent noch einmal bereit. Weitere Informationen finden Sie unter Agent mit Docker erstellen.
Agent bleibt im Status „Warten auf Agent“ hängen
Wenn der Agent erfolgreich bereitgestellt wurde, der Status aber weiterhin „Warten auf Agent“ lautet, führen Sie die folgenden Schritte aus, um das Problem zu beheben:
- Hostverbindung prüfen: Testen Sie die Internetverbindung des Agent-Hostcomputers (z. B.
curl www.google.comoderping 8.8.8.8). Wenn dies fehlschlägt, liegt das Problem an der Internetverbindung des Hosts. Containerverbindung prüfen: Wenn der Hosttest erfolgreich ist, rufen Sie die Container-Shell mit
docker exec -it container_ID bashauf und prüfen Sie die Verbindung noch einmal. Wenn der Container keine Verbindung hat, starten Sie den Docker-Dienst auf dem Hostcomputer neu (service docker restart).Führen Sie dazu diesen Befehl aus:
docker exec -itbash - Prüfen Sie die Verbindung noch einmal wie zuvor.
- Wenn keine Verbindung besteht, führen Sie den folgenden Befehl aus, um den Docker-Dienst vom Host
computer (nicht vom Container) neu zu starten:
service docker restart Führen Sie den folgenden Befehl aus, um den Container noch einmal zu starten:
docker start
Container-Logs auf Fehler prüfen
Wenn der vorherige Schritt nicht geholfen hat und der Agent-Status nach dem Aktualisieren der Seite Remote-Agent in Google Security Operations immer noch „Warten auf Agent“ lautet, melden Sie sich noch einmal im Container an und rufen Sie die Logs ab.
- Die Logs finden Sie im Verzeichnis
/var/log/SiemplifyAgent/. - Suchen Sie in den Logdateien nach Fehlern, um die Ursache zu ermitteln.
- Die Logs finden Sie im Verzeichnis
Docker-Image kann nicht geladen werden (IP4-Weiterleitung ist deaktiviert)
Wenn in der CLI ein Fehler angezeigt wird, wenn Sie versuchen, ein Google Security Operations-Docker-Image (System) oder einen Agent zu laden, ist die IP4-Weiterleitung möglicherweise deaktiviert. Führen Sie die folgenden Schritte aus, um sie zu aktivieren und den Agent neu zu starten:
Fügen Sie der Datei
/etc/sysctl.confdie folgende Zeile hinzu:net.ipv4.ip_forward=1Hinweis: Sie benötigen einen Dateieditor (z. B. nano). Verwenden Sie dazu:yum install nano -yFühren Sie den folgenden Befehl aus, um den Netzwerkdienst neu zu starten:
systemctl restart networkFühren Sie den folgenden Befehl aus, um den Docker-Dienst neu zu starten:
sudo systemctl restart dockerFühren Sie den folgenden Befehl aus, um zu prüfen, ob der Container ausgeführt wird:
docker psWenn der Container nicht ausgeführt wird, führen Sie den folgenden Befehl aus, um alle Container (einschließlich der angehaltenen) aufzulisten:
docker ps -aWenn der Container aufgeführt, aber angehalten ist, führen Sie den folgenden Befehl aus, um ihn zu starten:
docker start container_id_or_name- Wenn der Agent oder das System nach dem Neustart von Docker und des Containers immer noch nicht ausgeführt wird:
Führen Sie den folgenden Befehl aus, um den Container anzuhalten:
docker stop container_id_or_nameFühren Sie den folgenden Befehl aus, um den Container zu löschen:
docker rm container_id_or_nameFühren Sie den folgenden Befehl aus, um das Image zu löschen:
docker rmi image_name- Laden Sie das Image noch einmal.
Fehler nach dem Herunterfahren oder Neustart des Agents
Führen Sie den folgenden Befehl aus, um den Installations-Agent zu starten:
systemctl start supervisord
Führen Sie den folgenden Befehl aus, um den Docker-Agent zu starten:
docker start
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google Security Operations-Experten erhalten