Introducción
El agente de usuario de Sourcefire supervisa los servidores de Microsoft Active Directory e informa de inicios de sesión y cierres de sesión autenticados mediante LDAP. El sistema FireSIGHT integra estos registros con la información que recopila a través de la observación directa del tráfico de red por parte de los dispositivos gestionados. Cuando trabaje con el agente de usuario de Sourcefire, puede experimentar problemas técnicos. Este documento proporciona consejos para resolver varios problemas con el Agente de usuario de Sourcefire.
Prerequisites
Cisco recomienda tener conocimientos sobre FireSIGHT Management Center, el agente de usuario de Sourcefire y Active Directory.
Sugerencia: Para obtener más información sobre los pasos de instalación y desinstalación del agente de usuario de Sourcefire, lea este documento.
Inconvenientes de conectividad
- Compruebe que el agente de usuario se ha agregado a FireSIGHT Management Center. Para verificarlo, navegue hasta Políticas > Usuarios > Agente de usuario y verifique que la dirección IP del host del Agente de usuario configurado sea correcta.
- Confirme que el puerto 3306 esté abierto y escuchando. No hay firewalls ni otros dispositivos de red que impidan que el agente de usuario se comunique con el centro de defensa.
- El puerto 3306 no se abrirá hasta que se haya configurado una entrada de agente de usuario en FireSIGHT Management Center.
- Si un host de agente de usuario tiene telnet instalado, puede verificar la conexión mediante telnet desde el host de agente de usuario a FireSIGHT Management Center. Verá 5.1.66-log seguido de una cadena de caracteres ASCII. Presione CTRL+C repetidamente para desconectar.
Nota: Se espera el aspecto del mensaje Paquetes obtenidos fuera de orden.
Si el agente de usuario genera errores al conectarse o autenticarse en los servidores de Active Directory, puede haber un problema de permisos de la cuenta de usuario o de la red. Verifique que no haya problemas de conectividad de red en su entorno y configure temporalmente el Agente de usuario para utilizar una cuenta de administrador de dominio para la autenticación a los servidores de Active Directory para realizar pruebas si es posible.
Registros de diagnóstico
Para la resolución general de problemas del agente de usuario, marque Log to local event log dentro del cliente GUI del agente de usuario y haga clic en Save. Esto hace que se introduzcan mensajes operativos útiles en el registro de eventos de la aplicación host del agente de usuario. Puede confirmar que el sondeo del agente de usuario se ha completado correctamente buscando los siguientes eventos, por orden:
Nota: Las capturas de pantalla siguientes provienen del Visor de eventos de Microsoft en el host que ejecuta el agente de usuario.
Comprobación de Active Directory del agente de usuario
Agente de usuario que consulta al servidor de Active Directory
El agente notificó los eventos de número (#) al centro de defensa