Ejecución de la herramienta recon
Utilice la herramienta de reconocimiento para ayudar a encontrar y solucionar problemas de la aplicación IBM® QRadar® , que van desde problemas de despliegue hasta el entorno de contenedor y problemas de red. Dado que su acceso le permite modificar el sistema, la herramienta necesita acceso como usuario root para ejecutarse.
La herramienta de reconocimiento no está disponible para IBM QRadar on Cloud.
La herramienta de reconocimiento está disponible en QRadar V7.4.0 y posteriores.
Antes de empezar
- Descargue el paquete de actualizaciones automáticas más reciente de Fix Central (https://www.ibm.com/support/fixcentral/).
- Instale el paquete de actualizaciones automáticas siguiendo las instrucciones de QRadar: Cómo instalar manualmente el paquete de actualización automática semanal de QRadar (https://www.ibm.com/support/docview.wss?uid=swg22003034).
Acerca de esta tarea
Ejecute la herramienta de reconocimiento en el sistema en el que se están ejecutando las aplicaciones, ya sea en la consola deQRadar o en el host de aplicación.
Procedimiento
/opt/qradar/support/recon ps
ID-App Nombre ID host gestionado ID carga trabajo Nombre servicio AB Nombre contenedor CDEGH Puerto IJKL 1001 QRadar Hub 53 apps qapp-1001 ++ qapp-1001 +++++ 5000 ++++ Leyenda: Símbolos: n - No aplicable - - Error * - Aviso + - Éxito Comprobaciones: Servicio: A - El servicio existe en el archivo de carga de trabajo B - El servicio se ha establecido en iniciado Contenedor: C - El contenedor está en el archivo de carga de trabajo ConMan D - El archivo de entorno de contenedor existe E - La imagen de contenedor está en si-registry G - Las unidades de systemd de contenedor se han iniciado H - El contenedor existe y se está ejecutando en Docker Puerto: I - El IP de contenedor está en las reglas de filtro principal del cortafuegos J - El IP y el puerto de contenedor está en las reglas de filtro NAT de iptables K - El puerto de contenedor tiene rutas a través de Traefik L - El puerto de contenedor responde en la vía de acceso de depuración
Si se detecta algún error, se muestran los pasos para corregirlo.
Resultados
Si los resultados del mandato recon muestran que no se ha iniciado una aplicación, debe asegurarse de que la aplicación esté establecida enRUNNINGen la API.
Puede utilizar el programa de utilidad de soporte de qappmanager . Para obtener más información, consulte https://www.ibm.com/support/pages/qradar-about-qappmanager-support-utility.