Das recon-Tool ausführen

Verwenden Sie das Recon-Tool, um Probleme mit der IBM® QRadar® -App zu finden und zu beheben, von Bereitstellungsproblemen über die Containerumgebung bis hin zu Netzproblemen. Da das Tool möglicherweise Änderungen an Ihrem System vornehmen kann, wird für die Ausführung des Tools Rootzugriff benötigt.

Einschränkungen:

Das Recon-Tool ist für IBM QRadar on Cloud nicht verfügbar.

Das Recon-Tool ist in QRadar V7.4.0 und höher verfügbar.

Vorbereitende Schritte

Zum Ausführen des recon-Tools benötigen Sie das neueste Paket für automatische Aktualisierungen. Wenn automatische Aktualisierungen nicht aktiviert sind, führen Sie die folgenden Schritte aus:
  1. Laden Sie das neueste Paket für automatische Aktualisierungen von Fix Central (https://www.ibm.com/support/fixcentral/) herunter.
  2. Installieren Sie das Paket für automatische Aktualisierungen gemäß den Anweisungen im Abschnitt QRadar: QRadar -Paket für wöchentliche automatische Aktualisierung manuell installieren (https://www.ibm.com/support/docview.wss?uid=swg22003034).

Informationen zu dieser Task

Führen Sie das Recon-Tool auf dem Computer aus, auf dem Ihre Apps ausgeführt werden, entweder in der QRadar -Konsole oder auf dem App-Host.

Vorgehensweise

Geben Sie den folgenden Befehl ein, um das recon-Tool auszuführen:
/opt/qradar/support/recon ps
Wenn keine Fehler festgestellt werden, könnte die recon-Befehlsausgabe wie im folgenden Beispiel aussehen:
App-ID  Name              Managed Host ID  Workload ID  Service Name  AB  Container Name  CDEGH  Port  IJKL
1001 QRadar Hub 53 apps qapp-1001 ++ qapp-1001 +++++ 5000 ++++

Legende:

Symbole:
n - Nicht zutreffend
- - Fehler
*-Warnung
+-Erfolg

Prüfungen:
Service:
A - Service ist in der Workload-Datei vorhanden
B - Service ist für den Start aktiviert

Container:
C - Container befindet sich in der ConMan-Workload-Datei
D - Container-Umgebungsdatei ist vorhanden
E - Container-Image befindet sich in der si-Registry
G - Container-Systemeinheiten wurden gestartet
H - Container ist vorhanden und wird in Docker ausgeführt

Port:
I - Container-IP befindet sich in den Hauptfilterregeln der Firewall
J - Container-IP und Port befinden sich in den iptables-NAT-Filterregeln
K - Container-Port hat Weiterleitungen durch Traefik
L - Container-Port ist im Debug-Pfad empfangsbereit

Wenn ein Fehler festgestellt wird, werden Korrekturschritte angezeigt.

Ergebnisse

Wenn die Ergebnisse des recon-Befehls zeigen, dass eine App nicht gestartet wurde, müssen Sie sicherstellen, dass die App aufRUNNINGin der API.

Sie können das qappmanager -Supportdienstprogramm verwenden. Weitere Informationen finden Sie unter https://www.ibm.com/support/pages/qradar-about-qappmanager-support-utility.