Exécution de l'outil recon

Utilisez l'outil recon pour rechercher et résoudre les problèmes de l'application IBM® QRadar® , depuis les problèmes de déploiement jusqu'à l'environnement de conteneur et les problèmes de mise en réseau. Etant donné que cet outil peut potentiellement modifier votre système, son exécution requiert les droits d'accès de l'utilisateur root.

Restrictions :

L'outil recon n'est pas disponible pour IBM QRadar on Cloud.

L'outil recon est disponible dans QRadar V7.4.0 et ultérieure.

Avant de commencer

Le bundle de mises à jour automatiques le plus récent est requis pour exécuter l'outil recon. Si les mises à jour automatiques ne sont pas activées, procédez comme suit :
  1. Téléchargez le dernier bundle de mises à jour automatiques depuis Fix Central (https://www.ibm.com/support/fixcentral/).
  2. Installez le bundle de mises à jour automatiques en suivant les instructions de la rubrique QRadar: How to Manually Install QRadar Weekly Auto Update Bundle (https://www.ibm.com/support/docview.wss?uid=swg22003034).

A propos de cette tâche

Exécutez l'outil de reconnaissance sur l'ordinateur sur lequel vos applications s'exécutent, sur la consoleQRadar ou sur l'hôte d'application.

Procédure

Pour exécuter l'outil recon, entrez la commande suivante :
/opt/qradar/support/recon ps
Si aucun problème n'est détecté, la sortie de la commande recon est semblable à l'exemple suivant :
App-ID  Name              Managed Host ID  Workload ID  Service Name  AB  Container Name  CDEGH  Port  IJKL
1001 QRadar Hub 53 apps qapp-1001 ++ qapp-1001 +++++ 5000 ++++

Légende :

Symbols:
n - Not Applicable
- - Failure
*-Avertissement
+ - Success

Checks:
Service :
A - Service exists in the workload file
B - Service is set to started

Conteneur :
C - Container is in ConMan workload file
D - Container environment file exists
E - Container image is in si-registry
G - Container Systemd Units are started
H - Container exists and is running in Docker

Port :
I - Container IP are in firewall main filter rules
J - Container IP and port is in iptables NAT filter rules
K - Container port has routes through Traefik
L - Container port is responsive on debug path

Si une anomalie est détectée, les étapes de résolution sont affichées.

Résultats

Si les résultats de la commande recon indiquent qu'une application n'est pas démarrée, vous devez vous assurer que l'application est définie surRUNNINGDans l'API.

Vous pouvez utiliser l'utilitaire de support qappmanager . Pour plus d'informations, voir https://www.ibm.com/support/pages/qradar-about-qappmanager-support-utility.