Erstellung der Netzreferenzversion schlägt fehl
- Melden Sie sich mit SSH bei dem System an, auf dem sich die App befindet.
- Geben Sie den folgenden Befehl ein, um die
qapp IDder App zu bestimmen:/opt/qradar/support/recon ps | grep "Network Threat Analytics" - Zeigen Sie die Protokolldatei auf eine der folgenden Arten an:
- Zeigen Sie die Protokolldatei vom App-Host an.
/store/docker/volumes/<qapp-####>/log/app.log
< qapp-####> steht fürqapp IDfür QRadar Network Threat Analytics. - Zeigen Sie die Protokolldatei innerhalb des App-Containers an.
/opt/app-root/store/log/app.log
- Zeigen Sie die Protokolldatei vom App-Host an.
Beispielnachrichten aus der Protokolldatei
Die folgenden Beispiele zeigen Protokolldateinachrichten, die sich auf Referenzversionsfehler beziehen können, und erläutern, wie Sie den Fehler beheben.
- Nicht genügend Flussdaten verfügbar
Wenn die Protokolldatei eine Nachricht wie diese enthält, verfügt Ihre QRadar -Instanz nicht über genügend Flussdaten.
[WARNING] - Ungültige Datenflussrate für Task-ID: root [WARNING] - Keine Datenflussdatensätze abgerufen zur Generierung eines neuen Clusterknotens, Task-ID: root, Ausnahmebedingung: Flussrate ist null [ERROR] - Leerer Fluss-Baum zur Optimierung
Damit der Baseline-Prozess erfolgreich abgeschlossen werden kann, muss Ihre QRadar -Instanz über mindestens eine Woche mit kontinuierlichen Flussdaten verfügen. Je nach Umgebung müssen Sie möglicherweise QRadar mit den richtigen Datenflussquellen konfigurieren. Um die Flussdaten anzuzeigen, die sich in QRadarbefinden, klicken Sie auf die Registerkarte Netzaktivität .
Wichtig: Die Flussdaten müssen typische Netzaktivitäten darstellen. Flussdaten in einer Testumgebung oder Daten, die während der Feiertage erfasst werden, sind möglicherweise nicht repräsentativ für die typische Netzaktivität.Drei Tage nach dem Fehlschlagen des Netzreferenzversionsprozesses wird die App automatisch erneut versucht. Dieser Zyklus wird wiederholt, bis das System über genügend Flussdaten verfügt, um die Netzbaseline erfolgreich zu erstellen.
- Fehler beim Prüfen des Zertifikats
Wenn die Protokolldatei eine Nachricht wie die folgende enthält, kann das von QRadar Network Threat Analytics verwendete Zertifikat nicht validiert werden.
SSLError(SSLError("bad handshake: Error([('SSL routines','tls_process_server_certificate','certificate verify failed')],)",),)Die App QRadar Network Threat Analytics validiert das Zertifikat, wenn sie eine Verbindung zur QRadar -Konsoleherstellt. Der Baseline-Prozess kann fehlschlagen, wenn das Zertifikat der QRadar -Konsole nicht gültig ist oder wenn die Verbindungsparameter nicht mit dem Zertifikatsinhalt übereinstimmen.
Führen Sie die folgenden Schritte aus, um die Zertifikatsprüfung zu inaktivieren und die Netzbaseline erneut zu erstellen.- Melden Sie sich mit SSH an dem System an, das die App hostet, z. B. der App-Host.
- Führen Sie den folgenden Befehl aus, um die Zertifikatsprüfung zu inaktivieren und den Service startmmgr erneut zu starten.
CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgrWarnung: Führen Sie diesen Befehl nicht aus, wenn die Baseline bereits für diese QRadar Network Threat Analytics -Installation erstellt wurde. Wenn Sie diesen Befehl nach der Erstellung der Netzbaseline ausführen, wird der Status gelöscht, was zu unvorhersehbarem Verhalten in der App führen kann.Nach dem Neustart des Service versucht die App QRadar Network Threat Analytics erneut, die Netzbaseline zu erstellen.