Risolvere i problemi comuni

Supportato in:

Questo documento fornisce una raccolta di suggerimenti e procedure per aiutarti a diagnosticare e risolvere i problemi comuni riscontrati durante il deployment e il funzionamento dell'agente remoto di Google Security Operations.

Problema di mancata corrispondenza delle chiavi

Questo problema si verifica quando le chiavi private in Google Security Operations e nell'agente remoto non corrispondono. Per risolvere il problema, assicurati che la chiave nelle risorse dell'agente corrisponda alla chiave in agent_db di Siemplify.

Errore del connettore remoto

Se un connettore remoto non funziona:

  1. Verifica che un'istanza di integrazioni sia stata installata correttamente sull'agente.
  2. Controlla i log dell'agente a livello di errore per trovare eventuali errori nel processo di connessione.
  3. Prova la stessa configurazione del connettore localmente e verifica se sono presenti errori.

Errore di installazione: sistema operativo host non supportato o incompatibilità EOL

Se le nuove installazioni o gli upgrade automatici non riescono a causa di errori di monitoraggio di glibc e blocchi delle chiamate di sistema:

  1. Verifica che l'ambiente host non esegua un sistema operativo legacy, che potrebbe non avere hook di chiamata di sistema moderni.
  2. Esegui di nuovo l'hosting dell'ambiente dell'agente su una distribuzione Linux enterprise con l'ultima versione ufficiale.
  3. Assicurati che l'host sia una piattaforma supportata: Debian 12 (base ufficiale), RHEL 8.7:

    Controlla /etc/os-release: esegui il comando seguente e cerca NAME= e VERSION_ID=:

    cat /etc/os-release
    • Per Debian 12: cerca NAME="Debian GNU/Linux" e VERSION_ID="12".
    • Per RHEL 8.7: cerca NAME="Red Hat Enterprise Linux" e VERSION_ID="8.7".

La configurazione del container estrae il livello operativo precedente anziché la build "più recente"

Se la riesecuzione dei comandi di configurazione del container estrae inavvertitamente un livello operativo precedente anziché la build software appena rilasciata, esegui i seguenti comandi per estrarre esplicitamente l'immagine più recente:

  • Per Docker:

    docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latest 
  • Per Podman:

    podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest

Errore di deployment dell'agente Docker

Se il deployment di Docker non riesce:

  1. Rimuovi il container Docker:
    1. Esegui il comando seguente per elencare i container in esecuzione:

      docker ps 
    2. Esegui il comando seguente per rimuovere i container non riusciti:

      docker rm -f container_id_or_name
  2. Rimuovi le immagini:
    1. Esegui il comando seguente per elencare le immagini:

      docker images 
    2. Esegui il comando seguente per rimuovere l'immagine:

      docker rmi image_id_or_name
  3. Rimuovi i volumi:
    1. Esegui il comando seguente per elencare i volumi:

      docker volume ls
    2. Esegui il comando seguente per rimuovere i volumi:

      docker volume rm volume_name
  4. Esegui di nuovo il deployment dell'agente. Per saperne di più, consulta Creare un agente utilizzando Docker.

L'agente è bloccato nello stato "In attesa dell'agente"

Se l'agente è stato eseguito il deployment correttamente, ma lo stato rimane "In attesa dell'agente", segui questi passaggi per risolvere il problema:

  1. Controlla la connettività dell'host: testa la connettività a internet della macchina host dell'agente (ad esempio, curl www.google.com o ping 8.8.8.8). Se non funziona, il problema riguarda la connessione a internet dell'host.
  2. Controlla la connettività del container: se il test dell'host va a buon fine, inserisci la shell del container utilizzando docker exec -it container_ID bash e controlla di nuovo la connettività. Se il container non ha connettività, riavvia il servizio Docker sulla macchina host (service docker restart).

    1. Esegui questo comando:

      docker exec -it bash

    2. Controlla di nuovo la connettività come hai fatto in precedenza.
    3. Se non è presente connettività, esegui il comando seguente per riavviare il servizio Docker dalla macchina host (non dal container):

      service docker restart

    4. Esegui il comando seguente per avviare di nuovo il container:

      docker start

  3. Esamina i log dei container per verificare la presenza di errori

    Se il passaggio precedente non ha risolto il problema e lo stato dell'agente è ancora "In attesa dell'agente" dopo aver aggiornato la pagina Agente remoto in Google Security Operations, accedi di nuovo al container ed estrai i log.

    1. Trova i log nella directory /var/log/SiemplifyAgent/.
    2. Cerca eventuali errori nei file di log per identificare la causa principale.

Impossibile caricare l'immagine Docker (l'inoltro IP4 è disattivato)

Se visualizzi un errore nella CLI quando provi a caricare un'immagine Docker (sistema) o un agente di Google Security Operations, l'inoltro IP4 potrebbe essere disattivato. Segui questi passaggi per attivarlo e riavviare l'agente:

  1. Aggiungi la seguente riga al file /etc/sysctl.conf:

    net.ipv4.ip_forward=1 Tieni presente che dovrai utilizzare un editor di file (ad esempio nano, usa: yum install nano -y
  2. Esegui il comando seguente per riavviare il servizio di rete:

    systemctl restart network
  3. Esegui il comando seguente per riavviare il servizio Docker:

    sudo systemctl restart docker
  4. Esegui il comando seguente per verificare se il container è in esecuzione:

    docker ps
  5. Se il container non è in esecuzione, esegui il comando seguente per elencare tutti i container (inclusi quelli arrestati):

    docker ps -a
  6. Se il container è elencato ma è arrestato, esegui il comando seguente per avviarlo:

    docker start container_id_or_name
  7. Se l'agente o il sistema non è ancora in esecuzione dopo aver riavviato Docker e il container:
    1. Esegui il comando seguente per arrestare il container:

      docker stop container_id_or_name
    2. Esegui il comando seguente per eliminare il container:

      docker rm container_id_or_name
    3. Esegui il comando seguente per eliminare l'immagine:

      docker rmi image_name
    4. Carica di nuovo l'immagine.

Errore dopo l'arresto o il riavvio dell'agente

Esegui il comando seguente per forzare l'avvio dell'agente del programma di installazione:
systemctl start supervisord

Esegui il comando seguente per forzare l'avvio dell'agente Docker:
docker start

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google Security Operations.