Risolvere i problemi comuni
Questo documento fornisce una raccolta di suggerimenti e procedure per aiutarti a diagnosticare e risolvere i problemi comuni riscontrati durante il deployment e il funzionamento dell'agente remoto di Google Security Operations.
Problema di mancata corrispondenza delle chiavi
Questo problema si verifica quando le chiavi private in Google Security Operations e nell'agente remoto non corrispondono. Per risolvere il problema, assicurati che la chiave nelle risorse dell'agente corrisponda alla chiave in agent_db di Siemplify.
Errore del connettore remoto
Se un connettore remoto non funziona:
- Verifica che un'istanza di integrazioni sia stata installata correttamente sull'agente.
- Controlla i log dell'agente a livello di errore per trovare eventuali errori nel processo di connessione.
- Prova la stessa configurazione del connettore localmente e verifica se sono presenti errori.
Errore di installazione: sistema operativo host non supportato o incompatibilità EOL
Se le nuove installazioni o gli upgrade automatici non riescono a causa di errori di monitoraggio di glibc e blocchi delle chiamate di sistema:
- Verifica che l'ambiente host non esegua un sistema operativo legacy, che potrebbe non avere hook di chiamata di sistema moderni.
- Esegui di nuovo l'hosting dell'ambiente dell'agente su una distribuzione Linux enterprise con l'ultima versione ufficiale.
-
Assicurati che l'host sia una piattaforma supportata: Debian 12 (base ufficiale), RHEL 8.7:
Controlla
/etc/os-release: esegui il comando seguente e cercaNAME=eVERSION_ID=:cat /etc/os-release- Per Debian 12: cerca
NAME="Debian GNU/Linux"eVERSION_ID="12". - Per RHEL 8.7: cerca
NAME="Red Hat Enterprise Linux"eVERSION_ID="8.7".
- Per Debian 12: cerca
La configurazione del container estrae il livello operativo precedente anziché la build "più recente"
Se la riesecuzione dei comandi di configurazione del container estrae inavvertitamente un livello operativo precedente anziché la build software appena rilasciata, esegui i seguenti comandi per estrarre esplicitamente l'immagine più recente:
Per Docker:
docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latestPer Podman:
podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
Errore di deployment dell'agente Docker
Se il deployment di Docker non riesce:
- Rimuovi il container Docker:
Esegui il comando seguente per elencare i container in esecuzione:
docker psEsegui il comando seguente per rimuovere i container non riusciti:
docker rm -f container_id_or_name
- Rimuovi le immagini:
Esegui il comando seguente per elencare le immagini:
docker imagesEsegui il comando seguente per rimuovere l'immagine:
docker rmi image_id_or_name
- Rimuovi i volumi:
Esegui il comando seguente per elencare i volumi:
docker volume lsEsegui il comando seguente per rimuovere i volumi:
docker volume rm volume_name
- Esegui di nuovo il deployment dell'agente. Per saperne di più, consulta Creare un agente utilizzando Docker.
L'agente è bloccato nello stato "In attesa dell'agente"
Se l'agente è stato eseguito il deployment correttamente, ma lo stato rimane "In attesa dell'agente", segui questi passaggi per risolvere il problema:
- Controlla la connettività dell'host: testa la connettività a internet della macchina host dell'agente (ad esempio,
curl www.google.comoping 8.8.8.8). Se non funziona, il problema riguarda la connessione a internet dell'host. Controlla la connettività del container: se il test dell'host va a buon fine, inserisci la shell del container utilizzando
docker exec -it container_ID bashe controlla di nuovo la connettività. Se il container non ha connettività, riavvia il servizio Docker sulla macchina host (service docker restart).Esegui questo comando:
docker exec -itbash - Controlla di nuovo la connettività come hai fatto in precedenza.
- Se non è presente connettività, esegui il comando seguente per riavviare il servizio Docker dalla macchina host (non dal container):
service docker restart Esegui il comando seguente per avviare di nuovo il container:
docker start
Esamina i log dei container per verificare la presenza di errori
Se il passaggio precedente non ha risolto il problema e lo stato dell'agente è ancora "In attesa dell'agente" dopo aver aggiornato la pagina Agente remoto in Google Security Operations, accedi di nuovo al container ed estrai i log.
- Trova i log nella directory
/var/log/SiemplifyAgent/. - Cerca eventuali errori nei file di log per identificare la causa principale.
- Trova i log nella directory
Impossibile caricare l'immagine Docker (l'inoltro IP4 è disattivato)
Se visualizzi un errore nella CLI quando provi a caricare un'immagine Docker (sistema) o un agente di Google Security Operations, l'inoltro IP4 potrebbe essere disattivato. Segui questi passaggi per attivarlo e riavviare l'agente:
Aggiungi la seguente riga al file
/etc/sysctl.conf:net.ipv4.ip_forward=1Tieni presente che dovrai utilizzare un editor di file (ad esempio nano, usa:yum install nano -yEsegui il comando seguente per riavviare il servizio di rete:
systemctl restart networkEsegui il comando seguente per riavviare il servizio Docker:
sudo systemctl restart dockerEsegui il comando seguente per verificare se il container è in esecuzione:
docker psSe il container non è in esecuzione, esegui il comando seguente per elencare tutti i container (inclusi quelli arrestati):
docker ps -aSe il container è elencato ma è arrestato, esegui il comando seguente per avviarlo:
docker start container_id_or_name- Se l'agente o il sistema non è ancora in esecuzione dopo aver riavviato Docker e il container:
Esegui il comando seguente per arrestare il container:
docker stop container_id_or_nameEsegui il comando seguente per eliminare il container:
docker rm container_id_or_nameEsegui il comando seguente per eliminare l'immagine:
docker rmi image_name- Carica di nuovo l'immagine.
Errore dopo l'arresto o il riavvio dell'agente
Esegui il comando seguente per forzare l'avvio dell'agente del programma di installazione:
systemctl start supervisord
Esegui il comando seguente per forzare l'avvio dell'agente Docker:
docker start
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google Security Operations.