Resolver problemas comuns
Este documento fornece uma coleção de dicas e procedimentos para ajudar a diagnosticar e resolver problemas comuns encontrados durante a implantação e operação do agente remoto do Google Security Operations.
Problema de incompatibilidade de chaves
Esse problema ocorre quando as chaves privadas no Google Security Operations e no agente remoto não correspondem. Para resolver isso, verifique se a chave nos recursos do agente corresponde à chave no agent_db do Siemplify.
Falha do conector remoto
Se um conector remoto falhar, siga estas etapas:
- Verifique se uma instância de integrações foi instalada corretamente no agente.
- Verifique os registros do agente no nível de erro para encontrar falhas no processo de conexão.
- Teste a mesma configuração do conector localmente e verifique se há erros.
Falha na instalação: SO do host sem suporte ou incompatibilidades de EOL
Se novas instalações ou upgrades automáticos falharem devido a erros de rastreamento do glibc e blocos de chamadas do sistema, siga estas etapas:
- Verifique se o ambiente do host não está executando um sistema operacional legado, que pode não ter hooks de chamada de sistema modernos.
- Rehospede o ambiente do agente em uma distribuição Linux empresarial com a versão oficial mais recente.
-
Verifique se o host é uma plataforma com suporte: Debian 12 (base oficial), RHEL 8.7:
Verifique
/etc/os-release: execute o comando a seguir e procureNAME=eVERSION_ID=:cat /etc/os-release- Para o Debian 12: procure
NAME="Debian GNU/Linux"eVERSION_ID="12". - Para o RHEL 8.7: procure
NAME="Red Hat Enterprise Linux"eVERSION_ID="8.7".
- Para o Debian 12: procure
A configuração do contêiner extrai a camada operacional anterior em vez da build "mais recente"
Se a execução de comandos de configuração de contêiner extrair inadvertidamente uma camada operacional anterior em vez da build de software recém-lançada, execute os comandos a seguir para extrair explicitamente a imagem mais recente:
Para Docker:
docker pull us-docker.pkg.dev/siem-ar-public/images/agent:latestPara Podman:
podman pull us-docker.pkg.dev/siem-ar-public/images/agent:latest
Para garantir que a implantação seja executada na versão de software mais atualizada, sempre extraia a imagem mais recente antes de executar o comando de execução do agente.
Falha na implantação do agente do Docker
Se a implantação do Docker falhar, siga estas etapas:
- Remova o contêiner do Docker:
Execute o comando a seguir para listar os contêineres em execução:
docker psExecute o comando a seguir para remover os contêineres com falha:
docker rm -f container_id_or_name
- Remova as imagens:
Execute o comando a seguir para listar as imagens:
docker imagesExecute o comando a seguir para remover a imagem:
docker rmi image_id_or_name
- Remova os volumes:
Execute o comando a seguir para listar os volumes:
docker volume lsExecute o comando a seguir para remover os volumes:
docker volume rm volume_name
- Implante o agente novamente. Para mais informações, consulte Criar um agente usando o Docker.
Agente preso no status "Aguardando o agente"
Se o agente foi implantado corretamente, mas o status permanece "Aguardando o agente", siga estas etapas para resolver o problema:
- Verifique a conectividade do host: teste a conectividade de Internet da máquina host do agente (por exemplo,
curl www.google.comouping 8.8.8.8). Se isso falhar, o problema será com a conexão de Internet do host. Verifique a conectividade do contêiner: se o teste do host for aprovado, insira o shell do contêiner usando
docker exec -it container_ID bashe verifique a conectividade novamente. Se o contêiner não tiver conectividade, reinicie o serviço do Docker na máquina host (service docker restart).Execute este comando:
docker exec -itbash - Verifique a conectividade novamente como fez anteriormente.
- Se não houver conectividade, execute o comando a seguir para reiniciar o serviço do Docker na máquina host (não no contêiner):
service docker restart Execute o comando a seguir para iniciar o contêiner novamente:
docker start
Analise os registros do contêiner em busca de erros
Se a etapa anterior não ajudou e o status do agente ainda é "Aguardando o agente" após atualizar a página Agente remoto no Google SecOps, faça login novamente no contêiner e extraia os registros.
- Encontre os registros no diretório
/var/log/SiemplifyAgent/. - Procure erros nos arquivos de registro para identificar a causa raiz.
- Encontre os registros no diretório
Problemas de rede de DNS
Se o contêiner tiver falhas de resolução de DNS ou problemas de conectividade de rede, adicione --network host ao comando docker run. O uso do modo de rede do host permite que o contêiner compartilhe a pilha de rede e a configuração de DNS da máquina host diretamente.
A imagem do Docker não é carregada (o encaminhamento de IP4 está desativado)
Se você encontrar um erro na CLI ao tentar carregar uma imagem do Docker (sistema) ou um agente do Google SecOps, o encaminhamento de IP4 poderá estar desativado. Siga estas etapas para ativá-lo e reiniciar o agente:
Adicione a linha a seguir ao arquivo
/etc/sysctl.conf:net.ipv4.ip_forward=1Observação: será necessário usar um editor de arquivos (como o nano, por exemplo, use:yum install nano -yExecute o comando a seguir para reiniciar o serviço de rede:
systemctl restart networkExecute o comando a seguir para reiniciar o serviço do Docker:
sudo systemctl restart dockerExecute o comando a seguir para verificar se o contêiner está em execução:
docker psSe o contêiner não estiver em execução, execute o comando a seguir para listar todos os contêineres (incluindo os interrompidos):
docker ps -aSe o contêiner estiver listado, mas interrompido, execute o comando a seguir para iniciá-lo:
docker start container_id_or_name- Se o agente ou o sistema ainda não estiver em execução após reiniciar o Docker e o contêiner:
Execute o comando a seguir para interromper o contêiner:
docker stop container_id_or_nameExecute o comando a seguir para excluir o contêiner:
docker rm container_id_or_nameExecute o comando a seguir para excluir a imagem:
docker rmi image_name- Carregue a imagem novamente.
Erro após o desligamento ou reinicialização do agente
Execute o comando a seguir para forçar a inicialização do agente do instalador:
systemctl start supervisord
Execute o comando a seguir para forçar a inicialização do agente do Docker:
docker start
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.