Flussdaten von der QRadar Network Insights 1920-Appliance werden nicht angezeigt

Führen Sie die folgenden Schritte aus, um festzustellen, warum die Flussdaten Ihrer QRadar Network Insights 1920-oder 1920-C-Appliance nicht auf der Registerkarte Netzaktivität angezeigt werden.

Symptome

Auf der Registerkarte Netzaktivität werden keine Flussdaten der QRadar Network Insights 1920-oder 1920-C-Appliance angezeigt.

Ursachen

Dieses Problem kann durch eine Konkurrenzsituation verursacht werden, was darauf hinweist, dass der Systemstart nicht ordnungsgemäß verlaufen ist. Dieses Problem tritt auf, wenn die folgende Napatech-Konfigurationsdatei nach dem Neustart der QRadar -Services beschädigt ist:
/opt/napatech3/config/ntservice.ini

Diagnose des Problems

  1. Melden Sie sich über eine SSH-Sitzung am QRadar Network Insights -Host an.
  2. Geben Sie folgenden Befehl ein, um zu bestätigen, dass keine Flussdaten empfangen werden:
    /opt/napatech3/bin/monitoring
    Nach der Eingabe des Befehls wird eine Nachricht ähnlich der Folgenden angezeigt:
    ntservice not running
  3. Geben Sie folgenden Befehl ein, um nach Nachrichten zu suchen, die den Bindungstyp des Adapters anzeigen:
    grep -i bonding /opt/napatech3/config/ntservice.ini
    Nachrichten wie im folgenden Beispiel zeigen an, dass die Konfigurationsdatei beschädigt ist. Die beschädigte Datei verhindert, dass der napatech3 -Service gestartet wird.
    BondingType = *Separate*

Problem beheben

Gehen Sie folgendermaßen vor, um die beschädigte ntservice.ini-Konfigurationsdatei neu zu erstellen.

Sie können die beschädigte Datei für spätere Untersuchungen speichern.

  1. Melden Sie sich über eine SSH-Sitzung bei der QRadar Network Insights -Appliance an.
  2. Verschieben Sie die Datei ntservice.ini, um sie für später zu speichern:
    mv /opt/napatech3/config/ntservice.ini /root/
  3. Führen Sie einen Neustart des Napatech-Service durch:
    systemctl restart napatech3

    Hinweis: Die ntservice.ini-Konfigurationsdatei wird beim Neustart des Service neu erstellt.

  4. Testen Sie den Service, um zu bestätigen, dass er jetzt funktioniert:
    grep -i bonding /opt/napatech3/config/ntservice.ini:
    Es werden möglicherweise Nachrichten angezeigt, die den folgenden Beispielen entsprechen:
    BondingType = Master
    BondingType = Slave
  5. Führen Sie den folgenden Befehl aus, um zu bestätigen, dass der Service ausgeführt wird:
    /opt/napatech3/bin/monitoring

Ergebnisse

Der napatech3 -Service wird gestartet und die Flow-Daten werden in QRadar auf der Registerkarte Netzwerkaktivität angezeigt.

Wenn der Service weiterhin nicht ausgeführt wird, öffnen Sie einen Fall beim QRadar Support.