La creación de línea base de red falla
- Utilice SSH para iniciar la sesión en el sistema que aloja la aplicación.
- Escriba este mandato para determinar el
qapp IDde la aplicación:/opt/qradar/support/recon ps | grep "Network Threat Analytics" - Visualice el archivo de registro de una de las maneras siguientes:
- Vea el archivo de registro desde el host de la aplicación.
/store/docker/volumes/<qapp-####>/log/app.log
donde < qapp-####> es elqapp IDpara QRadar Network Threat Analytics. - Visualice el archivo de registro desde dentro del contenedor de aplicaciones.
/opt/app-root/store/log/app.log
- Vea el archivo de registro desde el host de la aplicación.
Mensajes de ejemplo del archivo de registro
Los ejemplos siguientes muestran mensajes de archivo de registro que pueden estar relacionados con anomalías de línea base y explica cómo puede resolver el problema.
- No hay suficientes datos de flujo disponibles
Si el archivo de registro incluye un mensaje como este, la instancia de QRadar no tiene suficientes datos de flujo.
[AVISO] - velocidad de flujo no válida para el ID de tarea: root [AVISO] - No se ha recuperado ningún registro de flujo para generar un nuevo nodo de clúster, id de tarea: root, excepción: la velocidad de flujo es cero [ERROR] - árbol de flujo que optimizar vacío
Para completar correctamente el proceso de línea base, la instancia de QRadar debe tener al menos una semana de datos de flujo continuos. En función del entorno, es posible que tenga que configurar QRadar con los orígenes de flujo adecuados. Para ver los datos de flujo que están en QRadar, pulse la pestaña Actividad de red .
Importante: Los datos de flujo deben representar la actividad de red típica. Los datos de flujo en un entorno de prueba o los datos que se recopilan durante las vacaciones pueden no ser representativos de la actividad de red típica.Tres días después de que el proceso de línea base de red falle, la aplicación vuelve a intentarlo automáticamente. Este ciclo se repite hasta que el sistema tiene suficientes datos de flujo para crear correctamente la línea base de red.
- Error al verificar el certificado
Si el archivo de registro incluye un mensaje como este, el certificado utilizado por QRadar Network Threat Analytics no se puede validar.
SSLError(SSLError("bad handshake: Error([('SSL routines', 'tls_process_server_certificate','certificate verify failed')],)",),)La aplicación QRadar Network Threat Analytics valida el certificado cuando crea una conexión con la consola deQRadar. El proceso de línea base puede fallar si el certificado de QRadar Console no es válido, o si los parámetros de conexión no coinciden con el contenido del certificado.
Para inhabilitar la validación de certificados y volver a crear la línea base de red, siga estos pasos.- Utilice SSH para iniciar la sesión en el sistema que aloja la aplicación, como el host de aplicaciones.
- Ejecute el mandato siguiente para inhabilitar la validación de certificado y reiniciar el servicio startmmgr.
CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgrAviso: No ejecute este mandato si la línea base ya se ha creado para esta instalación de QRadar Network Threat Analytics . Si ejecuta este mandato después de crear la línea base de red, el estado se borra, lo que puede provocar un comportamiento imprevisible en la aplicación.Una vez reiniciado el servicio, la aplicación QRadar Network Threat Analytics intenta volver a crear la línea base de red.