La création de la version de référence réseau échoue
- Utilisez SSH pour vous connecter au système qui héberge l'application.
- Entrez cette commande pour déterminer le
qapp IDde l'application :/opt/qradar/support/recon ps | grep "Network Threat Analytics" - Affichez le fichier journal de l'une des manières suivantes:
- Affichez le fichier journal à partir de l'hôte d'application.
/store/docker/volumes/<qapp-####>/log/app.log
où < qapp-####> correspond àqapp IDfor QRadar Network Threat Analytics. - Affichez le fichier journal à partir du conteneur d'application.
/opt/app-root/store/log/app.log
- Affichez le fichier journal à partir de l'hôte d'application.
Exemples de messages du fichier journal
Les exemples suivants présentent des messages de fichier journal qui peuvent être liés à des échecs de version de référence et expliquent comment résoudre le problème.
- Pas assez de données de flux disponibles
Si le fichier journal inclut un message de ce type, votre instance QRadar ne dispose pas de suffisamment de données de flux.
[AVERTISSEMENT] - [WARNING] - débit non valide pour l'ID de tâche : root [AVERTISSEMENT] - Aucun enregistrement de flux n'a été récupéré pour la génération d'un nouveau nœud de grappe, ID de tâche : root, exception : le débit est nul. [ERREUR] - arborescence de flux vide à optimiser
Pour que le processus de version de référence aboutisse, votre instance QRadar doit disposer d'au moins une semaine de données de flux continu. En fonction de votre environnement, vous devrez peut-être configurer QRadar avec des sources de flux appropriées. Pour afficher les données de flux qui se trouvent dans QRadar, cliquez sur l'onglet Activité réseau .
Important: Les données de flux doivent représenter une activité réseau typique. Les données de flux dans un environnement de test ou les données collectées pendant les vacances peuvent ne pas être représentatives de l'activité typique du réseau.Trois jours après l'échec du processus de version de référence du réseau, l'application effectue une nouvelle tentative automatique. Ce cycle se répète jusqu'à ce que le système dispose de suffisamment de données de flux pour créer correctement la version de référence du réseau.
- Absence de vérification du certificat
Si le fichier journal inclut un message de ce type, le certificat utilisé par QRadar Network Threat Analytics ne peut pas être validé.
SSLError(SSLError("bad handshake: Error([('SSL routines', 'tls_process_server_certificate','certificate verify failed')],)",),)L'application QRadar Network Threat Analytics valide le certificat lorsqu'elle crée une connexion à la consoleQRadar. Le processus de version de référence peut échouer si le certificat QRadar Console n'est pas valide ou si les paramètres de connexion ne correspondent pas au contenu du certificat.
Pour désactiver la validation de certificat et recréer la version de référence du réseau, procédez comme suit.- Utilisez SSH pour vous connecter au système qui héberge l'application, tel que l'hôte de l'application.
- Exécutez la commande suivante pour désactiver la validation du certificat et redémarrer le service startmmgr.
CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgrAvertissement: N'exécutez pas cette commande si la version de référence est déjà créée pour cette installation QRadar Network Threat Analytics . Si vous exécutez cette commande après la création de la version de référence du réseau, le statut est effacé, ce qui peut entraîner un comportement imprévisible dans l'application.Après le redémarrage du service, l'application QRadar Network Threat Analytics tente à nouveau de créer la version de référence du réseau.