Executando a ferramenta recon

Use a ferramenta de reconhecimento para ajudar a localizar e corrigir problemas do app IBM® QRadar® , desde problemas de implementação até o ambiente de contêiner e problemas de rede. Como ela tem acesso para potencialmente modificar o sistema, a ferramenta requer acesso raiz para ser executada.

Restrições:

A ferramenta de reconhecimento não está disponível para IBM QRadar on Cloud.

A ferramenta recon está disponível no QRadar V7.4.0 e mais recente

Antes de iniciar

É necessário o pacote configurável de atualizações automáticas mais recente para executar a ferramenta recon. Se as atualizações automáticas não estiverem ativadas, siga estas etapas:
  1. Faça download do pacote configurável de atualizações automáticas mais recentes do Fix Central (https://www.ibm.com/support/fixcentral/).
  2. Instale o pacote configurável de atualizações automáticas seguindo as instruções em QRadar: como instalar manualmente o QRadar Weekly Auto Update Bundle (https://www.ibm.com/support/docview.wss?uid=swg22003034).

Sobre esta tarefa

Execute a ferramenta de reconhecimento no computador no qual seus aplicativos estão em execução, no QRadar Console ou no App Host.

Procedimento

Para executar a ferramenta recon, digite o seguinte comando:
/opt/qradar/support/recon ps
Se nenhum problema for detectado, a saída do comando recon pode ser semelhante ao seguinte exemplo:
App-ID  Name              Managed Host ID  Workload ID  Service Name  AB  Container Name  CDEGH  Port  IJKL
1001 QRadar Hub 53 aplicativos qapp-1001 ++ qapp-1001 +++++ 5000 ++++

Legenda:

Símbolos:
n - Not Applicable
- - Failure
*-Aviso
+-Sucesso

Verificações:
Serviço:
A - Service exists in the workload file
B - Service is set to started

Contêiner:
C - Container is in ConMan workload file
D - Container environment file exists
E - Container image is in si-registry
G - Container Systemd Units are started
H - Container exists and is running in Docker

Porta:
I - Container IP are in firewall main filter rules
J - Container IP and port is in iptables NAT filter rules
K - Container port has routes through Traefik
L - Container port is responsive on debug path

Se for detectada uma falha, serão exibidas etapas de correção.

Resultados

Se os resultados do comando de reconhecimento mostrar que um app não é iniciado, você deve garantir que o app esteja configurado comoRUNNINGna API.

É possível usar o utilitário de suporte do qappmanager Para obter mais informações, consulte https://www.ibm.com/support/pages/qradar-about-qappmanager-support-utility..