פתרון בעיות נפוצות
במאמר הזה ריכזנו טיפים ושיטות שיעזרו לכם לאבחן ולפתור בעיות נפוצות שנתקלים בהן במהלך הפריסה וההפעלה של הסוכן המרוחק של Google Security Operations.
בעיה של אי-התאמה במפתחות
הבעיה הזו מתרחשת כשהמפתחות הפרטיים ב-Google Security Operations ובסוכן המרוחק לא תואמים. כדי לפתור את הבעיה, צריך לוודא שהמפתח במשאבי הסוכן זהה למפתח ב-Siemplify agent_db.
כשל במחבר המרוחק
אם מחבר מרחוק נכשל, פועלים לפי השלבים הבאים:
- מוודאים שמופע של שילוב הותקן בהצלחה בסוכן.
- כדי למצוא כשלים בתהליך החיבור, צריך לבדוק את יומני הסוכן ברמת השגיאה.
- בודקים את אותה הגדרת מחבר באופן מקומי ורואים אם יש שגיאות.
ההתקנה נכשלה: מערכת הפעלה של מארח שלא נתמכת או חוסר תאימות בגלל סוף החיים (EOL)
אם התקנות חדשות או שדרוגים אוטומטיים נכשלים בגלל שגיאות מעקב של glibc וחסימות של קריאות מערכת, צריך לפעול לפי השלבים הבאים:
- מוודאים שבסביבת המארח לא פועלת מערכת הפעלה מדור קודם, כי יכול להיות שאין בה הוקים מודרניים לקריאות מערכת.
- מארחים מחדש את סביבת הסוכן בהפצת Linux לארגונים עם הגרסה הרשמית העדכנית.
-
מוודאים שהמארח הוא פלטפורמה נתמכת: Debian 12 (בסיס רשמי), RHEL 8.7:
בודקים את
/etc/os-release: מריצים את הפקודה הבאה ומחפשים אתNAME=ו-VERSION_ID=:cat /etc/os-release- ב-Debian 12: מחפשים את
NAME="Debian GNU/Linux"ואתVERSION_ID="12". - ב-RHEL 8.7: מחפשים את
NAME="Red Hat Enterprise Linux"ו-VERSION_ID="8.7".
- ב-Debian 12: מחפשים את
הגדרת מאגר שולפת את השכבה התפעולית הקודמת במקום את הגרסה העדכנית ביותר
אם הפעלה חוזרת של פקודות להגדרת קונטיינר מושכת בטעות שכבת הפעלה קודמת במקום גרסת התוכנה החדשה, מריצים את הפקודות הבאות כדי למשוך במפורש את קובץ האימג' העדכני:
ב-Docker:
docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latestל-Podman:
podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
כדי לוודא שהפריסה מופעלת בגרסת התוכנה העדכנית ביותר, תמיד צריך לשלוף את התמונה העדכנית ביותר לפני שמריצים את פקודת ההפעלה של הסוכן.
כשל בפריסת סוכן Docker
אם הפריסה של Docker נכשלת, פועלים לפי השלבים הבאים:
- מסירים את מאגר Docker:
מריצים את הפקודה הבאה כדי להציג את רשימת הקונטיינרים הפועלים:
docker psמריצים את הפקודה הבאה כדי להסיר את הקונטיינרים שנכשלו:
docker rm -f container_id_or_name
- הסרת תמונות:
מריצים את הפקודה הבאה כדי להציג את רשימת התמונות:
docker imagesמריצים את הפקודה הבאה כדי להסיר את התמונה:
docker rmi image_id_or_name
- הסרת אמצעי אחסון:
מריצים את הפקודה הבאה כדי להציג את עוצמות הקול:
docker volume lsמריצים את הפקודה הבאה כדי להסיר את אמצעי האחסון:
docker volume rm volume_name
- פורסים מחדש את הסוכן. מידע נוסף זמין במאמר יצירת סוכן באמצעות Docker.
הסוכן נתקע בסטטוס 'בהמתנה לנציג'
אם הסוכן נפרס בהצלחה אבל הסטטוס נשאר 'בהמתנה לסוכן', פועלים לפי השלבים הבאים כדי לפתור את הבעיה:
- בודקים את הקישוריות של המארח: בודקים את הקישוריות לאינטרנט של המכונה המארחת של הסוכן (לדוגמה,
curl www.google.comאוping 8.8.8.8). אם הבדיקה נכשלת, הבעיה היא בחיבור לאינטרנט של המארח. בדיקת הקישוריות של הקונטיינר: אם הבדיקה של המארח עוברת, מזינים את מעטפת הקונטיינר באמצעות
docker exec -it container_ID bashובודקים מחדש את הקישוריות. אם אין קישוריות בקונטיינר, מפעילים מחדש את שירות Docker במחשב המארח (service docker restart).מריצים את הפקודה הבאה:
docker exec -itbash - בודקים שוב את הקישוריות כמו קודם.
- אם אין קישוריות, מריצים את הפקודה הבאה כדי להפעיל מחדש את שירות Docker ממכונת המארח (לא מהקונטיינר):
service docker restart מריצים את הפקודה הבאה כדי להפעיל מחדש את הקונטיינר:
docker start
בדיקת יומני מאגרי תגים לאיתור שגיאות
אם השלב הקודם לא עזר, והסטטוס של הסוכן הוא עדיין 'בהמתנה לסוכן' אחרי רענון הדף Remote agent ב-Google SecOps, צריך להתחבר מחדש לקונטיינר ולשלוף את היומנים.
- מחפשים את היומנים בספרייה
/var/log/SiemplifyAgent/. - כדי לזהות את שורש הבעיה, חפשו שגיאות בקובצי היומן.
- מחפשים את היומנים בספרייה
בעיות ברשת DNS
אם הקונטיינר נתקל בשגיאות בפענוח DNS או בבעיות בקישוריות לרשת, מוסיפים את האפשרות --network host לפקודה docker run. שימוש במצב רשת של המארח מאפשר לקונטיינר לשתף ישירות את מחסנית הרשת ואת הגדרת ה-DNS של מכונת המארח.
טעינת קובץ האימג' של Docker נכשלת (העברת נתונים ב-IP4 מושבתת)
אם מופיעה שגיאה ב-CLI כשמנסים לטעון קובץ אימג' של Docker (מערכת) או סוכן של Google SecOps, יכול להיות שהעברת IP4 מושבתת. כדי להפעיל את התכונה הזו ולהפעיל מחדש את הסוכן, פועלים לפי השלבים הבאים:
מוסיפים את השורה הבאה לקובץ
/etc/sysctl.conf:net.ipv4.ip_forward=1שימו לב שתצטרכו להשתמש בכלי לעריכת קבצים (לדוגמה, nano). כך משתמשים בו:yum install nano -yמריצים את הפקודה הבאה כדי להפעיל מחדש את שירות הרשת:
systemctl restart networkמריצים את הפקודה הבאה כדי להפעיל מחדש את שירות Docker:
sudo systemctl restart dockerמריצים את הפקודה הבאה כדי לבדוק אם הקונטיינר פועל:
docker psאם מאגר התגים לא פועל, מריצים את הפקודה הבאה כדי להציג רשימה של כל מאגרי התגים (כולל אלה שהופסקה הפעולה שלהם):
docker ps -aאם הקונטיינר מופיע ברשימה אבל הוא במצב עצירה, מריצים את הפקודה הבאה כדי להפעיל אותו:
docker start container_id_or_name- אם הסוכן או המערכת עדיין לא פועלים אחרי הפעלה מחדש של Docker והקונטיינר:
מריצים את הפקודה הבאה כדי לעצור את הקונטיינר:
docker stop container_id_or_nameמריצים את הפקודה הבאה כדי למחוק את הקונטיינר:
docker rm container_id_or_nameמריצים את הפקודה הבאה כדי למחוק את התמונה:
docker rmi image_name- טוענים את התמונה שוב.
שגיאה אחרי כיבוי או הפעלה מחדש של הסוכן
מריצים את הפקודה הבאה כדי לאלץ את ההפעלה של סוכן ההתקנה:
systemctl start supervisord
מריצים את הפקודה הבאה כדי להפעיל בכוח את סוכן Docker:
docker start
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.