Introduzione
Sourcefire User Agent esegue il monitoraggio dei server Microsoft Active Directory e segnala gli accessi e le disconnessioni autenticati tramite LDAP. Il sistema FireSIGHT integra questi record con le informazioni che raccoglie attraverso l'osservazione diretta del traffico di rete da parte dei dispositivi gestiti. Quando si utilizza Sourcefire User Agent, potrebbero verificarsi problemi tecnici. In questo documento vengono forniti suggerimenti per la risoluzione di vari problemi relativi a Sourcefire User Agent.
Prerequisiti
Cisco raccomanda la conoscenza di FireSIGHT Management Center, Sourcefire User Agent e Active Directory.
Suggerimento: per ulteriori informazioni sull'installazione e la disinstallazione di Sourcefire User Agent, leggere questo documento.
Problemi di connettività
- Verificare che l'agente utente sia stato aggiunto al centro di gestione FireSIGHT. Per verificare questa condizione, passare a Criteri > Utenti > Agente utente e verificare che l'indirizzo IP dell'host dell'agente utente configurato sia corretto.
- Confermare che la porta 3306 sia aperta e in ascolto. Non sono presenti firewall o altri dispositivi di rete che impediscono all'agente utente di comunicare con il Centro difesa.
- La porta 3306 non sarà aperta finché non sarà stata configurata una voce Agente utente nel centro di gestione FireSIGHT.
- Se su un host dell'agente utente è installato telnet, è possibile verificare la connessione mediante telnet dall'host dell'agente utente al centro di gestione FireSIGHT. Viene visualizzato il log 5.1.66 seguito da una stringa di caratteri ASCII. Premere CTRL+C più volte per disconnettersi.
Nota: è previsto l'aspetto del messaggio Pacchetti ricevuti non in ordine.
Se l'agente utente genera errori durante la connessione o l'autenticazione ai server Active Directory, è possibile che si sia verificato un problema di autorizzazioni per account utente o di rete. Verificare che non vi siano problemi di connettività di rete nell'ambiente e configurare temporaneamente l'agente utente in modo che utilizzi un account di amministratore di dominio per l'autenticazione nei server Active Directory per il test, se possibile.
Registrazione diagnostica
Per la risoluzione dei problemi generali dell'agente utente, selezionare Log to local event log within the User Agent GUI client e fare clic su Save. In questo modo, nel registro eventi dell'applicazione host dell'agente utente verranno immessi utili messaggi operativi. È possibile verificare che il polling dell'agente utente sia stato completato correttamente cercando i seguenti eventi nell'ordine indicato:
Nota: le schermate seguenti sono tratte dal Visualizzatore eventi Microsoft sull'host su cui è in esecuzione l'agente utente.
Controllo Active Directory agente utente
Agente utente che esegue il polling del server Active Directory
Numero di eventi segnalati dall'agente (#) al Centro difesa