주요 콘텐츠로 건너뛰기

NDR 문제 해결

NDR 문제 해결.

NDR 상태 메시지

Sophos Central에는 빨간색, 노란색, 녹색의 세 가지 상태가 표시됩니다. 빨간색 상태는 통합이 작동하지 않음을 의미합니다. 노란색 상태는 통합이 작동하지만 오류가 있음을 나타냅니다. 녹색 상태는 통합이 양호하고 문제 없이 작동하고 있음을 의미합니다.

RED 상태

NDR 컨테이너 준비 안 됨, <특정 컨테이너 이름>.

하나 이상의 애플리케이션이 준비되지 않아 NDR이 실행되고 있지 않습니다. 이 메시지는 필요한 CPU 명령어 세트가 누락되어 dragonfly 컨테이너가 재시작 루프에 갇혔을 때 자주 나타납니다.

자세한 내용은 CLI에서 sudo kubectl describe pod <pod name> 명령을 사용하고 출력 끝에 있는 오류 메시지를 확인하십시오. Sophos 지원팀에 문의하여 수집한 정보를 공유하십시오.

s3에 업로드하지 못했습니다. 요청을 받았지만 오류 코드가 반환되었습니다. 오류 코드: \

사전 서명된 URL을 사용하여 NDR 데이터를 S3 버킷에 업로드할 수 없습니다. 이 문제는 일반적으로 방화벽이나 웹 프록시가 인터넷으로의 아웃바운드 트래픽을 허용하도록 구성되지 않아 해당 트래픽이 차단될 때 발생합니다. 방화벽 또는 웹 프록시 설정을 변경해도 문제가 해결되지 않으면 Sophos 지원팀에 문의하십시오.

???+ failure"spanX: 비정상 span"

NDR 어플라이언스로 네트워크 span 트래픽을 보내는 타사 네트워크 어플라이언스가 올바르게 구성되지 않았습니다. Sophos 지원에 문의하십시오.

노란색 상태

spanX: 패킷 삭제 중

네트워크 패킷의 10% 이상이 삭제되고 있으며, NDR 어플라이언스가 제대로 작동하려면 더 많은 시스템 리소스가 필요합니다. 네트워크 패킷 수집 및 처리는 CPU 집약적인 작업이며, NDR이 이를 수용할 만큼 충분한 CPU 코어를 할당하지 못하면 네트워크 패킷이 삭제됩니다. 가상 머신(VM)에서 NDR을 실행 중인 경우, VM에 더 많은 CPU 코어를 할당하여 문제가 해결되는지 확인해야 합니다. 인증된 하드웨어에서 NDR을 실행 중인 경우, 다른 하드웨어 어플라이언스를 설정하고 두 어플라이언스 간에 네트워크 span 트래픽을 분할할 수 있습니다.

타사 로그 수집기 통합은 높은 수준의 syslog 메시지를 수집할 때 CPU를 많이 사용합니다. 어플라이언스에서 여러 유형의 통합을 실행 중인 경우, 각 통합에 적절한 리소스를 보장하기 위해 여러 어플라이언스에 분산하는 것을 고려하십시오.

녹색 상태

NDR 통합은 스팬 트래픽을 수신하고 있으며 네트워크 패킷 데이터를 문제없이 처리하고 있습니다.

현재 정상적인 스팬 포트의 정의는 네트워크 패킷의 최소 2%가 유니캐스트인 경우입니다.

일반 NDR 문제 해결

Sophos NDR에서 생성된 감지 없음

일부 스위치는 VLAN 태그를 올바르게 처리하지 못하여 감지가 생성되지 않을 수 있습니다.

문제를 해결하고 감지가 생성되도록 하려면 다음을 수행하십시오:

테스트 감지를 생성하십시오. 감지 생성(NDR)을 참조하십시오.

NDR 어플라이언스에서 다음 쿼리를 실행하십시오:

SELECT SrcIp,DestIp,Hostname,ClientToServerBytes,ServerToClientBytes,Vlan,ClusterId FROM dragonfly WHERE DestPort=2222 LIMIT 100;

쿼리 실행에 대한 자세한 내용은 NDR 쿼리를 참조하십시오.

선택한 VLAN과 VLAN0이 모두 표시되면 VLAN 스트립(VLAN Strip)을 켜야 합니다. 글로벌 NDR 설정을 참조하십시오.