Se o agente do Security Center ficar offline, falhar na instalação ou desinstalação, ou causar alto uso de CPU, use a ferramenta automatizada de solução de problemas para diagnóstico rápido ou siga o procedimento manual para verificar cada item individualmente.
Contexto
Quando o console do Security Center indica que o agente não está instalado ou está offline, o servidor perde a proteção e pode ficar exposto a riscos de intrusão. A tabela a seguir descreve as causas comuns de problemas com agentes offline.
|
Causa |
Descrição |
|
Processo do agente anormal |
Os processos principais do agente (AliYunDun ou AliYunDunUpdate) não estão em execução adequada. As possíveis causas incluem falhas no processo, encerramento manual ou erros do sistema. |
|
Falha na conexão de rede |
A rede entre o servidor e o backend do Security Center está desconectada, impedindo o envio de heartbeats. |
|
Falha na resolução de DNS |
O serviço de DNS no servidor apresenta anomalias e não consegue resolver o nome de domínio do backend do Security Center. |
|
Restrições de firewall ou grupo de segurança |
Regras de ACL do firewall ou regras de grupo de segurança da Alibaba Cloud no servidor bloqueiam a comunicação entre o agente e o backend do Security Center. |
|
Recursos insuficientes do servidor |
O uso elevado e contínuo de recursos do servidor (CPU ou memória acima de 95%) interrompe a operação do agente. |
|
Conflitos com software de segurança de terceiros |
Softwares antivírus de terceiros instalados no servidor bloqueiam o acesso à rede para o agente do Security Center. |
Métodos de solução de problemas
|
Método |
Caso de uso |
Descrição |
|
Console |
O servidor está conectado ao Security Center. |
Use o recurso de solução de problemas do agente no console para coletar e analisar automaticamente os dados do agente. |
|
CLI |
O servidor não está conectado ao Security Center. |
Execute a ferramenta de solução de problemas |
|
Manual |
O servidor não oferece suporte à Agent Troubleshooting ou à ferramenta de solução de problemas |
Verifique o processo do agente, a conexão de rede e os recursos do sistema um por um para identificar a causa do problema de status offline. |
Solução de problemas pelo console
No console do Security Center, use o recurso Agent Troubleshooting para detectar e analisar automaticamente problemas no agente.
Escopo
-
Sistemas operacionais compatíveis:
Windows Server 2008 e versões posteriores
Linux de 64 bits (CentOS 5 e versões anteriores não são suportados)
O servidor deve estar conectado ao Security Center.
Procedimento
Acesse o console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde está localizado o ativo a ser protegido: Chinese Mainland ou Outside Chinese Mainland.
Na página Host, clique em Server. Na lista de servidores, selecione o servidor que deseja investigar e clique em Agent Troubleshooting abaixo da lista.
-
Na caixa de diálogo Agent Troubleshooting, selecione o Issue Type e o Mode para a tarefa de solução de problemas do agente e clique em Start Check.
Parâmetro
Descrição
Issue Type
Selecione o tipo de problema que o agente enfrenta. Se não tiver certeza sobre o problema, selecione Overall Check (Unknown Issues).
Mode
Escolha o modo de solução de problemas. Os seguintes modos estão disponíveis:
Standard Mode: O modo padrão coleta dados de log relacionados ao agente e os envia ao Security Center para análise. A solução de problemas leva cerca de 1 minuto.
Enhancement Mode: O modo aprimorado coleta dados de rede, processo e log relacionados ao agente e os envia ao Security Center para análise. A solução de problemas leva cerca de 5 minutos.
NotaO programa de diagnóstico coleta dados de rede, processo e log relacionados ao agente no servidor e os envia ao Security Center para análise.
-
Na caixa de diálogo Note, clique em OK para abrir o painel Task Management e visualizar todas as tarefas de solução de problemas do agente.
NotaAbra o painel Task Management clicando em Agent Task Management no canto superior direito da página Host.
-
Localize a tarefa de solução de problemas que deseja visualizar e clique em Details na coluna Actions para abrir o painel Run Logs. O painel Run Logs exibe os detalhes da solução de problemas para cada servidor.
Coluna
Descrição
Start Time/End Time
A hora de início e a hora de término da tarefa de solução de problemas do agente.
Server Information
As informações sobre os servidores incluídos na tarefa de solução de problemas.
Status
O status da tarefa de solução de problemas. Valores válidos:
Started: O comando de solução de problemas foi enviado.
Timed Out: O comando de solução de problemas não retornou resultados dentro do tempo esperado.
Succeeded: Os resultados da solução de problemas foram gerados.
Issue
Os problemas detectados durante a tarefa de solução de problemas.
Result
As soluções para os problemas detectados durante a tarefa de solução de problemas.
Actions
O log de diagnóstico da tarefa de solução de problemas. Baixe o log de diagnóstico para uma análise mais detalhada.
-
Análise de resultados:
Para alguns problemas detectados, há uma solução disponível na coluna Result. Siga a solução fornecida para resolver o problema.
Caso nenhuma solução seja apresentada na coluna Result, clique em Download Diagnostic Logs na coluna Actions para baixar o log de diagnóstico. Forneça o log de diagnóstico exportado e seu AliUid ao suporte técnico da Alibaba Cloud para análise detalhada.
Solução de problemas via CLI
Execute o comando da ferramenta de solução de problemas no servidor para diagnosticar automaticamente problemas no agente.
Escopo
-
Sistemas operacionais de servidor compatíveis:
Windows Server 2008 e versões posteriores
Linux de 64 bits (CentOS 5 e versões anteriores não são suportados)
O servidor deve estar conectado ao Security Center.
Procedimento
-
Faça login no servidor.
NotaFaça login no Windows com privilégios de administrador.
Faça login no Linux com privilégios de root.
-
Execute o seguinte comando no servidor.
Alibaba Cloud ECS - Linux
-
Modo padrão (cerca de 1 minuto):
-
Se a instância ECS conseguir se conectar ao Security Center pela rede, execute o seguinte comando como root:
wget "http://update2.aegis.aliyun.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -
Se a instância ECS não conseguir se conectar ao Security Center pela rede, baixe o aegis_checker e copie-o para o servidor. Em seguida, execute o seguinte comando como root:
chmod +x aegis_checker.bin ./aegis_checker.bin
-
-
Modo aprimorado (cerca de 5 minutos): Execute o seguinte comando como root:
wget "http://update2.aegis.aliyun.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -b "ew0KICAgICJ1dWlkIjogIiIsDQogICAgImNtZF9pZHgiOiAiIiwNCiAgICAiaXNzdWUiOiAib3RoZXJfaXNzdWUiLA0KICAgICJtb2RlIjogMywNCiAgICAianNydl9kb21haW4iOiBbXSwNCiAgICAidXBkYXRlX2RvbWFpbiI6IFtdDQp9"
Alibaba Cloud ECS - Windows
Modo padrão (cerca de 1 minuto): Use um dos seguintes métodos para solucionar problemas:
Baixe o programa aegis_checker e execute-o como administrador.
-
Execute o seguinte comando em uma janela cmd como administrador:
powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://update2.aegis.aliyun.com/download/aegis_client_self_check/win32/aegis_checker.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\aegis_checker.exe'))"; "./aegis_checker.exe"
NotaO modo aprimorado não é suportado no Windows.
Non-Alibaba Cloud - Linux
-
Modo padrão (cerca de 1 minuto): Execute o seguinte comando como root:
wget "http://aegis.alicdn.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -
Modo aprimorado (cerca de 5 minutos): Execute o seguinte comando como root:
wget "http://aegis.alicdn.com/download/aegis_client_self_check/linux64/aegis_checker.bin" && chmod +x aegis_checker.bin && ./aegis_checker.bin -b "ew0KICAgICJ1dWlkIjogIiIsDQogICAgImNtZF9pZHgiOiAiIiwNCiAgICAiaXNzdWUiOiAib3RoZXJfaXNzdWUiLA0KICAgICJtb2RlIjogMywNCiAgICAianNydl9kb21haW4iOiBbXSwNCiAgICAidXBkYXRlX2RvbWFpbiI6IFtdDQp9"
Non-Alibaba Cloud - Windows
Modo padrão (cerca de 1 minuto): Use um dos seguintes métodos para solucionar problemas:
Baixe o programa aegis_checker e execute-o como administrador.
-
Execute o seguinte comando em uma janela cmd como administrador:
powershell -executionpolicy bypass -c "(New-Object Net.WebClient).DownloadFile('http://aegis.alicdn.com/download/aegis_client_self_check/win32/aegis_checker.exe', $ExecutionContext.SessionState.Path.GetUnresolvedProviderPathFromPSPath('.\aegis_checker.exe'))"; "./aegis_checker.exe"
NotaO modo aprimorado não é suportado no Windows.
-
-
Após a conclusão da verificação, exporte o arquivo de log gerado. O caminho de armazenamento do arquivo de log varia conforme o sistema operacional do servidor.
Linux: O arquivo de log fica armazenado no diretório /root/miniconda2/aegis_checker/output.
Windows: O arquivo de log fica armazenado no diretório ./miniconda2/aegis_checker/output sob o diretório atual.
-
Análise de resultados: No log de resultados da verificação, as entradas prefixadas com [root cause] indicam os problemas detectados pelo aegis_checker.
Para alguns problemas, há uma solução ou um status de resolvido disponível. Siga as instruções para resolver o problema.
Se o aegis_checker não fornecer uma solução, envie as capturas de tela dos resultados da verificação, o arquivo de log e seu AliUid ao suporte técnico da Alibaba Cloud para análise detalhada.
Solução manual de problemas
Se o agente estiver offline, faça login no servidor e siga as etapas abaixo para verificar cada item individualmente e identificar a causa.
Processos do agente
Etapas de diagnóstico: Verifique se os dois processos principais, AliYunDun e AliYunDunUpdate, estão em execução.
Linux: Execute o comando
ps -ef | grep AliYunDunpara verificar.Windows: Abra o Task Manager e vá para a aba Details ou Services para localizar os processos e serviços relacionados.
Resolução: Reinicie manualmente os processos do agente.
Linux
Execute os seguintes comandos para reiniciar os processos.
-
Interrompa os processos relacionados:
killall AliYunDun killall AliYunDunUpdate -
Inicie a versão mais recente do agente.
No diretório
/usr/local/aegis/aegis_client, localize as pastasaegis_10_xxe selecione aquela com o número de versão mais alto.Por exemplo, entre
aegis_10_70,aegis_10_73eaegis_10_75, selecioneaegis_10_75./usr/local/aegis/aegis_client/aegis_10_xx/AliYunDun
Windows
No painel Services, reinicie os dois serviços do Security Center: Alibaba Security Aegis Detect Service e Alibaba Security Aegis Update Service. Para isso, clique com o botão direito em cada serviço e selecione Restart.

Conexão de rede
Etapas de diagnóstico: Verifique se o firewall ou grupo de segurança permite tráfego de saída para os endereços IP ou nomes de domínio do serviço Security Center, como jsrv.aegis.aliyun.com ou update.aegis.aliyun.com. O agente também pode ficar offline se o servidor não conseguir se conectar ao serviço Security Center.
Para obter mais informações sobre os endereços IP e nomes de domínio do serviço Security Center, consulte Apêndice: Endpoints de comunicação do agente (nomes de domínio e endereços IP).
Resolução:
-
Verifique se o serviço de DNS no servidor está funcionando corretamente.
Se o serviço de DNS não estiver em execução, reinicie o servidor ou solucione problemas no serviço de DNS.
-
Verifique se há políticas de acesso à rede configuradas no servidor.
-
Regras de ACL do firewall
Adicione os endereços IP ou nomes de domínio do serviço Security Center à lista de permissões do firewall para permitir o acesso à rede. Configure apenas regras para tráfego de saída.
NotaSe você usar o Alibaba Cloud Firewall, consulte Criar uma política de controle de acesso de saída para tráfego de uma rede interna para a Internet para obter instruções.
Exemplo de configuração de firewall (iptables):
# Allow access to the control service iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 443 -j ACCEPT iptables -A OUTPUT -p tcp -d jsrv.aegis.aliyun.com --dport 80 -j ACCEPT # Allow access to the update service iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 443 -j ACCEPT iptables -A OUTPUT -p tcp -d update.aegis.aliyun.com --dport 80 -j ACCEPT -
Regras de grupo de segurança da Alibaba Cloud
Se você usar uma instância ECS, consulte Gerenciar grupos de segurança para obter etapas específicas.
NotaPermita tráfego de saída para os blocos CIDR do Security Center. Deixe a porta irrestrita ou permita tráfego nas portas 80 e 443.
A seguir, um exemplo de configuração para o bloco CIDR 100.100.0.0/16:
Direction: Outbound
Authorization policy: Allow
Protocol type: TCP
Port range: 80/443
Authorization object: 100.100.0.0/16
-
Recursos do sistema
Etapas de diagnóstico:
Verifique se o servidor possui recursos suficientes. O agente pode parar de funcionar se os recursos do servidor se esgotarem.
CPU/Memória: Use
top(Linux) ou Task Manager (Windows) para verificar o uso.Espaço em disco: Use
df -h(Linux) ou This PC (Windows) para verificar o espaço restante em disco.
Resolução:
-
Alto uso de recursos
Se o processo
AliYunDunfor a causa, entre em contato com o suporte técnico e forneça os logs relevantes.Se outros processos de negócios forem a causa, otimize suas aplicações ou considere atualizar a configuração do servidor.
Espaço em disco insuficiente: Exclua arquivos desnecessários para liberar espaço em disco.
IDs de agente duplicados
Etapas de diagnóstico: Esse problema geralmente ocorre quando vários servidores são criados a partir da mesma imagem de sistema. Verifique se o campo uuid nos seguintes arquivos de configuração está duplicado em vários servidores.
Linux:
/usr/local/aegis/aegis_client.conf-
Windows:
32 bits: C:\Program Files\Alibaba\aegis\aegis_client.conf
64 bits: C:\Program Files (x86)\Alibaba\aegis\aegis_client.conf
Resolução:
Antes de criar várias imagens a partir de um único servidor modelo, desinstale e limpe o agente antigo e, em seguida, obtenha um novo comando de instalação.
Conflitos de software
Etapas de diagnóstico: Verifique se há outro Sistema de Detecção de Intrusão Baseado em Host (HIDS), Detecção e Resposta de Endpoint (EDR) ou software antivírus instalado no servidor. Esses softwares podem entrar em conflito com o agente do Security Center.
Resolução:
Desative ou desinstale o software de segurança de terceiros. Após a instalação do agente do Security Center, reinicie ou reinstale o software original conforme necessário.
Logs do agente
Etapas de diagnóstico: Revise os logs do agente em busca de mensagens de erro específicas. Os arquivos de log estão localizados nos seguintes diretórios:
-
Linux: /usr/local/aegis/aegis_client/aegis_12_xx/data/.
NotaO espaço reservado
aegis_xx_xxrepresenta o diretório da versão do agente em execução. Para encontrar o caminho exato, verifique a saída do comandops -ef|grep AliYunDun. Windows: C:\Program Files (x86)\Alibaba\Aegis\aegis_client\aegis_12_xx\data\.
Resolução:
Solucione o problema com base nas mensagens de erro nos logs. Se não conseguir resolver o problema, entre em contato com o suporte técnico e forneça os arquivos de log completos.