פתרון בעיות נפוצות

נתמך ב:

במסמך הזה ריכזנו טיפים ונהלים שיעזרו לכם לאבחן ולפתור בעיות נפוצות שמתרחשות במהלך הפריסה והתפעול של Google Security Operations Remote Agent.

בעיה של חוסר התאמה בין מפתחות

הבעיה הזו מתרחשת כשהמפתחות הפרטיים ב-Google Security Operations ובסוכן המרוחק לא תואמים. כדי לפתור את הבעיה, מוודאים שהמפתח במשאבי הסוכן תואם למפתח ב-Siemplify agent_db.

כשל במחבר מרוחק

אם מחבר מרוחק נכשל, פועלים לפי השלבים הבאים:

  1. מוודאים שמופע של שילוב הותקן בהצלחה בסוכן.
  2. בודקים את יומני הסוכן ברמת השגיאה כדי למצוא כשלים בתהליך החיבור.
  3. בודקים את אותה הגדרת מחבר באופן מקומי כדי לראות אם יש שגיאות.

ההתקנה נכשלה: מערכת ההפעלה של המארח לא נתמכת או שיש בעיות תאימות בגלל סוף החיים (EOL)

אם התקנות חדשות או שדרוגים אוטומטיים נכשלים בגלל שגיאות מעקב של glibc וחסימות של קריאות מערכת, צריך לפעול לפי השלבים הבאים:

  1. מוודאים שבסביבת המארח לא פועלת מערכת הפעלה מדור קודם, שייתכן שחסרים בה ווים מודרניים של קריאות מערכת.
  2. מארחים מחדש את סביבת הסוכן בהפצת Linux לארגונים עם הגרסה הרשמית העדכנית.
  3. מוודאים שהמארח הוא פלטפורמה נתמכת: Debian 12 (בסיס רשמי), RHEL 8.7:

    בודקים את /etc/os-release: מריצים את הפקודה הבאה ומחפשים את NAME= ואת VERSION_ID=:

    cat /etc/os-release
    • ב-Debian 12: מחפשים את NAME="Debian GNU/Linux" ואת VERSION_ID="12".
    • ב-RHEL 8.7: מחפשים את NAME="Red Hat Enterprise Linux" ואת VERSION_ID="8.7".

הגדרת מאגר מביאה את השכבה התפעולית הקודמת במקום את גרסת ה-build 'העדכנית'

אם הפעלה חוזרת של פקודות להגדרת קונטיינר מושכת בטעות שכבת הפעלה קודמת במקום גרסת התוכנה החדשה, מריצים את הפקודות הבאות כדי למשוך במפורש את קובץ האימג' העדכני:

  • ב-Docker:

    docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latest 
  • ל-Podman:

    podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest

פריסת סוכן Docker נכשלה

אם הפריסה של Docker נכשלת, צריך לפעול לפי השלבים הבאים:

  1. מסירים את קונטיינר Docker:
    1. מריצים את הפקודה הבאה כדי להציג את רשימת הקונטיינרים הפועלים:

      docker ps 
    2. מריצים את הפקודה הבאה כדי להסיר את הקונטיינרים שנכשלו:

      docker rm -f container_id_or_name
  2. הסרת תמונות:
    1. מריצים את הפקודה הבאה כדי להציג את רשימת התמונות:

      docker images 
    2. מריצים את הפקודה הבאה כדי להסיר את התמונה:

      docker rmi image_id_or_name
  3. הסרת אמצעי אחסון:
    1. מריצים את הפקודה הבאה כדי להציג את עוצמות הקול:

      docker volume ls
    2. מריצים את הפקודה הבאה כדי להסיר את אמצעי האחסון:

      docker volume rm volume_name
  4. פורסים מחדש את הסוכן. מידע נוסף זמין במאמר בנושא יצירת סוכן באמצעות Docker.

הסוכן תקוע בסטטוס 'בהמתנה לנציג'

אם הסוכן נפרס בהצלחה אבל הסטטוס שלו נשאר 'בהמתנה לסוכן', צריך לפעול לפי השלבים הבאים כדי לפתור את הבעיה:

  1. בודקים את הקישוריות של המארח: בודקים את הקישוריות של מכונת המארח של הסוכן לאינטרנט (לדוגמה, curl www.google.com או ping 8.8.8.8). אם הבדיקה נכשלת, הבעיה היא בחיבור לאינטרנט של המארח.
  2. בדיקת הקישוריות של הקונטיינר: אם הבדיקה של המארח עוברת, מזינים את מעטפת הקונטיינר באמצעות docker exec -it container_ID bash ובודקים מחדש את הקישוריות. אם אין קישוריות לקונטיינר, מפעילים מחדש את שירות Docker במחשב המארח (service docker restart).

    1. מריצים את הפקודה הבאה:

      docker exec -it bash

    2. בודקים שוב את החיבור כמו שעשיתם קודם.
    3. אם אין קישוריות, מריצים את הפקודה הבאה כדי להפעיל מחדש את שירות Docker ממחשב המארח (לא מהקונטיינר):

      service docker restart

    4. מריצים את הפקודה הבאה כדי להפעיל מחדש את הקונטיינר:

      docker start

  3. בדיקת יומני מאגרי תגים לאיתור שגיאות

    אם השלב הקודם לא עזר, והסטטוס של הסוכן הוא עדיין 'בהמתנה לסוכן' אחרי רענון הדף Remote agent ב-Google SecOps, צריך להתחבר מחדש לקונטיינר ולשלוף את היומנים.

    1. מחפשים את היומנים בספרייה /var/log/SiemplifyAgent/.
    2. מחפשים שגיאות בקובצי היומן כדי לזהות את הסיבה הבסיסית.

טעינת קובץ אימג' של Docker נכשלה (העברת נתונים ב-IP4 מושבתת)

אם מוצגת שגיאה ב-CLI כשמנסים לטעון קובץ אימג' של Docker (מערכת) או סוכן של Google SecOps, יכול להיות שהעברת IP4 מושבתת. כדי להפעיל את התכונה הזו ולהפעיל מחדש את הסוכן:

  1. מוסיפים את השורה הבאה לקובץ /etc/sysctl.conf:

    net.ipv4.ip_forward=1 שימו לב שתצטרכו להשתמש בכלי לעריכת קבצים (לדוגמה, nano). כך משתמשים בו: yum install nano -y
  2. מריצים את הפקודה הבאה כדי להפעיל מחדש את שירות הרשת:

    systemctl restart network
  3. מריצים את הפקודה הבאה כדי להפעיל מחדש את שירות Docker:

    sudo systemctl restart docker
  4. מריצים את הפקודה הבאה כדי לבדוק אם הקונטיינר פועל:

    docker ps
  5. אם מאגר התגים לא פועל, מריצים את הפקודה הבאה כדי להציג רשימה של כל מאגרי התגים (כולל אלה שהופסקה הפעולה שלהם):

    docker ps -a
  6. אם הקונטיינר מופיע ברשימה אבל הוא במצב עצירה, מריצים את הפקודה הבאה כדי להפעיל אותו:

    docker start container_id_or_name
  7. אם הסוכן או המערכת עדיין לא פועלים אחרי הפעלה מחדש של Docker והקונטיינר:
    1. מריצים את הפקודה הבאה כדי לעצור את הקונטיינר:

      docker stop container_id_or_name
    2. מריצים את הפקודה הבאה כדי למחוק את מאגר התגים:

      docker rm container_id_or_name
    3. מריצים את הפקודה הבאה כדי למחוק את התמונה:

      docker rmi image_name
    4. טוענים את התמונה שוב.

שגיאה אחרי כיבוי או אתחול מחדש של הסוכן

מריצים את הפקודה הבאה כדי להפעיל בכוח את סוכן ההתקנה:
systemctl start supervisord

מריצים את הפקודה הבאה כדי להפעיל בכוח את סוכן Docker:‏
docker start

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.