La création de la version de référence réseau échoue

Lorsque QRadar® Network Threat Analytics ne parvient pas à créer la version de référence du réseau, la page d'accueil n'affiche aucun résultat. La version de référence peut échouer si vous ne disposez pas de suffisamment de données de flux dans QRadar ou si votre certificat n'est pas validé.
Recherchez les messages dans le fichier journal qui peuvent indiquer la raison de l'échec. Pour afficher le fichier journal, procédez comme suit:
  1. Utilisez SSH pour vous connecter au système qui héberge l'application.
  2. Entrez cette commande pour déterminer le qapp ID de l'application :
    /opt/qradar/support/recon ps | grep "Network Threat Analytics"
  3. Affichez le fichier journal de l'une des manières suivantes:
    • Affichez le fichier journal à partir de l'hôte d'application.

      /store/docker/volumes/<qapp-####>/log/app.log

      < qapp-####> correspond à qapp ID for QRadar Network Threat Analytics.
    • Affichez le fichier journal à partir du conteneur d'application.

      /opt/app-root/store/log/app.log

Exemples de messages du fichier journal

Les exemples suivants présentent des messages de fichier journal qui peuvent être liés à des échecs de version de référence et expliquent comment résoudre le problème.

Pas assez de données de flux disponibles

Si le fichier journal inclut un message de ce type, votre instance QRadar ne dispose pas de suffisamment de données de flux.

[AVERTISSEMENT] - [WARNING] - débit non valide pour l'ID de tâche : root 
[AVERTISSEMENT] - Aucun enregistrement de flux n'a été récupéré pour la génération d'un nouveau nœud de grappe, ID de tâche : root, exception : le débit est nul.
[ERREUR] - arborescence de flux vide à optimiser

Pour que le processus de version de référence aboutisse, votre instance QRadar doit disposer d'au moins une semaine de données de flux continu. En fonction de votre environnement, vous devrez peut-être configurer QRadar avec des sources de flux appropriées. Pour afficher les données de flux qui se trouvent dans QRadar, cliquez sur l'onglet Activité réseau .

Important: Les données de flux doivent représenter une activité réseau typique. Les données de flux dans un environnement de test ou les données collectées pendant les vacances peuvent ne pas être représentatives de l'activité typique du réseau.

Trois jours après l'échec du processus de version de référence du réseau, l'application effectue une nouvelle tentative automatique. Ce cycle se répète jusqu'à ce que le système dispose de suffisamment de données de flux pour créer correctement la version de référence du réseau.

Absence de vérification du certificat

Si le fichier journal inclut un message de ce type, le certificat utilisé par QRadar Network Threat Analytics ne peut pas être validé.

SSLError(SSLError("bad handshake: Error([('SSL routines', 'tls_process_server_certificate','certificate verify failed')],)",),)

L'application QRadar Network Threat Analytics valide le certificat lorsqu'elle crée une connexion à la consoleQRadar. Le processus de version de référence peut échouer si le certificat QRadar Console n'est pas valide ou si les paramètres de connexion ne correspondent pas au contenu du certificat.

Pour désactiver la validation de certificat et recréer la version de référence du réseau, procédez comme suit.
  1. Utilisez SSH pour vous connecter au système qui héberge l'application, tel que l'hôte de l'application.
  2. Exécutez la commande suivante pour désactiver la validation du certificat et redémarrer le service startmmgr.
    CON=$(docker ps|grep "qapp-$(/opt/qradar/support/recon ps|grep "Network Threat Analytics"|sed 's/\s\+.*//')-"|sed 's/\s\+.*//'); docker exec $CON cp /opt/app-root/container/conf/mmgr/mmgr.json /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON sed -si 's/"VERSION": ""$/"VERSION": "",\n "VERIFY": false/' /opt/app-root/store/conf/mmgr/mmgr.json; docker exec $CON psql -U appuser -d nta_anomflows -c "truncate table modelmanager.flowtree CASCADE"; docker exec $CON supervisorctl restart startmmgr
    Avertissement: N'exécutez pas cette commande si la version de référence est déjà créée pour cette installation QRadar Network Threat Analytics . Si vous exécutez cette commande après la création de la version de référence du réseau, le statut est effacé, ce qui peut entraîner un comportement imprévisible dans l'application.

    Après le redémarrage du service, l'application QRadar Network Threat Analytics tente à nouveau de créer la version de référence du réseau.