Risolvere i problemi comuni

Supportato in:

Questo documento fornisce una raccolta di suggerimenti e procedure per aiutarti a diagnosticare e risolvere i problemi comuni riscontrati durante il deployment e il funzionamento dell'agente remoto di Google Security Operations.

Problema di mancata corrispondenza delle chiavi

Questo problema si verifica quando le chiavi private in Google Security Operations e nell'agente remoto non corrispondono. Per risolvere il problema, assicurati che la chiave nelle risorse dell'agente corrisponda alla chiave in agent_db di Siemplify.

Errore del connettore remoto

Se un connettore remoto non funziona:

  1. Verifica che un'istanza di integrazioni sia stata installata correttamente sull'agente.
  2. Controlla i log dell'agente a livello di errore per trovare eventuali errori nel processo di connessione.
  3. Prova la stessa configurazione del connettore localmente e verifica se sono presenti errori.

Errore di installazione: sistema operativo host non supportato o incompatibilità EOL

Se le nuove installazioni o gli upgrade automatici non vanno a buon fine a causa di errori di monitoraggio di glibc e blocchi di chiamate di sistema:

  1. Verifica che l'ambiente host non esegua un sistema operativo legacy, che potrebbe non avere hook di chiamate di sistema moderni.
  2. Esegui di nuovo l'hosting dell'ambiente dell'agente su una distribuzione Linux enterprise con l'ultima versione ufficiale.
  3. Assicurati che l'host sia una piattaforma supportata: Debian 12 (base ufficiale), RHEL 8.7:

    Controlla /etc/os-release: esegui il comando seguente e cerca NAME= e VERSION_ID=:

    cat /etc/os-release
    • Per Debian 12: cerca NAME="Debian GNU/Linux" e VERSION_ID="12".
    • Per RHEL 8.7: cerca NAME="Red Hat Enterprise Linux" e VERSION_ID="8.7".

La configurazione del container esegue il pull del livello operativo precedente anziché della build "più recente"

Se la riesecuzione dei comandi di configurazione del container esegue inavvertitamente il pull di un livello operativo precedente anziché della build software appena rilasciata, esegui i seguenti comandi per eseguire esplicitamente il pull dell'immagine più recente:

  • Per Docker:

    docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
  • Per Podman:

    podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest

Per assicurarti che il deployment venga eseguito sulla release software più aggiornata, esegui sempre il pull dell'immagine più recente prima di eseguire il comando di esecuzione dell'agente.

Errore di deployment dell'agente Docker

Se il deployment di Docker non va a buon fine:

  1. Rimuovi il container Docker:
    1. Esegui il comando seguente per elencare i container in esecuzione:

      docker ps 
    2. Esegui il comando seguente per rimuovere i container non riusciti:

      docker rm -f container_id_or_name
  2. Rimuovi le immagini:
    1. Esegui il comando seguente per elencare le immagini:

      docker images 
    2. Esegui il comando seguente per rimuovere l'immagine:

      docker rmi image_id_or_name
  3. Rimuovi i volumi:
    1. Esegui il comando seguente per elencare i volumi:

      docker volume ls
    2. Esegui il comando seguente per rimuovere i volumi:

      docker volume rm volume_name
  4. Esegui di nuovo il deployment dell'agente. Per saperne di più, consulta Creare un agente utilizzando Docker.

L'agente è bloccato nello stato "In attesa dell'agente"

Se il deployment dell'agente è stato eseguito correttamente, ma lo stato rimane "In attesa dell'agente", segui questi passaggi per risolvere il problema:

  1. Controlla la connettività dell'host: testa la connettività a internet della macchina host dell'agente (ad esempio, curl www.google.com o ping 8.8.8.8). Se non va a buon fine, il problema riguarda la connessione a internet dell'host.
  2. Controlla la connettività del container: se il test dell'host va a buon fine, inserisci la shell del container utilizzando docker exec -it container_ID bash e ricontrolla la connettività. Se il container non ha connettività, riavvia il servizio Docker sulla macchina host (service docker restart).

    1. Esegui questo comando:

      docker exec -it bash

    2. Controlla di nuovo la connettività come hai fatto in precedenza.
    3. Se non è presente connettività, esegui il comando seguente per riavviare il servizio Docker dalla macchina host (non dal container):

      service docker restart

    4. Esegui il comando seguente per avviare di nuovo il container:

      docker start

  3. Esamina i log dei container per verificare la presenza di errori

    Se il passaggio precedente non ha risolto il problema e lo stato dell'agente è ancora "In attesa dell'agente" dopo aver aggiornato la pagina Agente remoto in Google SecOps, accedi di nuovo al container ed esegui il pull dei log.

    1. Trova i log nella directory /var/log/SiemplifyAgent/.
    2. Cerca eventuali errori nei file di log per identificare la causa principale.

Problemi di rete DNS

Se il container riscontra errori di risoluzione DNS o problemi di connettività di rete, aggiungi --network host al comando docker run. L'utilizzo della modalità di rete host consente al container di condividere direttamente lo stack di rete e la configurazione DNS della macchina host.

Impossibile caricare l'immagine Docker (l'inoltro IP4 è disattivato)

Se visualizzi un errore nella CLI quando provi a caricare un'immagine Docker (sistema) o un agente di Google SecOps, l'inoltro IP4 potrebbe essere disattivato. Segui questi passaggi per attivarlo e riavviare l'agente:

  1. Aggiungi la seguente riga al file /etc/sysctl.conf:

    net.ipv4.ip_forward=1 Tieni presente che dovrai utilizzare un editor di file (ad esempio nano, usa: yum install nano -y
  2. Esegui il comando seguente per riavviare il servizio di rete:

    systemctl restart network
  3. Esegui il comando seguente per riavviare il servizio Docker:

    sudo systemctl restart docker
  4. Esegui il comando seguente per verificare se il container è in esecuzione:

    docker ps
  5. Se il container non è in esecuzione, esegui il comando seguente per elencare tutti i container (inclusi quelli arrestati):

    docker ps -a
  6. Se il container è elencato ma è arrestato, esegui il comando seguente per avviarlo:

    docker start container_id_or_name
  7. Se l'agente o il sistema non è ancora in esecuzione dopo aver riavviato Docker e il container:
    1. Esegui il comando seguente per arrestare il container:

      docker stop container_id_or_name
    2. Esegui il comando seguente per eliminare il container:

      docker rm container_id_or_name
    3. Esegui il comando seguente per eliminare l'immagine:

      docker rmi image_name
    4. Carica di nuovo l'immagine.

Errore dopo l'arresto o il riavvio dell'agente

Esegui il comando seguente per forzare l'avvio dell'agente del programma di installazione:
systemctl start supervisord

Esegui il comando seguente per forzare l'avvio dell'agente Docker:
docker start

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.