NDR トラブルシューティング
NDR で発生する問題をトラブルシューティングします。
NDR ステータスメッセージ
Sophos Central には、赤、黄、緑の 3つのステータスが表示されます。赤色のステータスは、統合が機能していないことを示します。黄色のステータスは、統合が機能しているがエラーがあることを示します。緑色のステータスは、統合が正常で、問題なく動作していることを示します。
赤色のステータス
NDR containers not ready、specific container <names>
1つ以上のアプリケーションの準備ができていないため、NDR が実行されていません。このメッセージは、必要な CPU 命令セットが欠落しているために dragonfly
コンテナが再起動ループでスタックしている場合によく表示されます。
詳細については、CLI で sudo kubectl describe pod <pod name>
コマンドを使用して、出力の最後にエラーメッセージが表示されているかどうかを確認してください。ソフォスサポートに連絡して、収集した情報を共有してください。
s3 へのアップロードに失敗しました。要求を受信したが、エラーコードが返された。エラーコード: <S3 upload error>
事前署名された URL を使用して、NDR データを S3 バケットにアップロードできませんでした。この問題は通常、インターネットへの送信トラフィックを許可するようにファイアウォールまたは Web プロキシを設定していないため、このトラフィックがブロックされている場合に発生します。ファイアウォールまたは Web プロキシ設定を変更しても問題が解決しない場合は、ソフォスサポートにお問い合わせください。
spanX: unhealthy span
ネットワークスパントラフィックを NDR アプライアンスに送信するサードパーティのネットワークアプライアンスが正しく設定されていません。ソフォスサポートへお問い合わせください。
黄色のステータス
spanX: packets being dropped
ネットワークパケットの 10%以上がドロップされており、NDR アプライアンスが正常に機能するには、より多くのシステムリソースが必要です。ネットワークパケットの取り込みと処理は CPU に負荷がかかります。NDR がこれに対応するのに十分な CPU コアを割り当てることができない場合、ネットワークパケットはドロップされます。仮想マシン (VM) で NDR を実行している場合は、VM に CPU コアを割り当てて、問題が解決するかどうかを確認する必要があります。認定ハードウェアで NDR を実行している場合は、別のハードウェアアプライアンスを設定して、ネットワークスパントラフィックを 2つのハードウェア間で分割できます。
サードパーティのログコレクタ統合も、高レベルの syslog メッセージを取り込む場合に CPU に負荷をかけます。アプライアンスで複数の種類の統合が実行されている場合は、統合ごとに適切なリソースを確保するために、複数のアプライアンスに分散することを検討してください。
緑色のステータス
NDR 統合は、スパントラフィックを受信し、問題なくネットワークパケットデータを処理しています。
現在、問題のない状態のスパンポートの定義は、ネットワークパケットの少なくとも 1%がユニキャストであることです。
一般的な NDR トラブルシューティング
Sophos NDR によって検出が生成されない
一部のスイッチでは VLAN タグを正しく処理できないため、検出が生成されません。
この問題を解決し、検出が生成されていることを確認するには、次の手順に従います。
テスト検出を生成します。検出の生成 (NDR) を参照してください。
NDR アプライアンスで次のクエリを実行します。
SELECT SrcIp,DestIp,Hostname,ClientToServerBytes,ServerToClientBytes,Vlan,ClusterId FROM dragonfly WHERE DestPort=2222 LIMIT 100;
クエリの実行については、NDR クエリを参照してください。
選択した VLAN AND VLAN0 が表示されている場合は、 「VLAN Strip」(VLAN ストリップ) をオンにする必要があります。詳細は、グローバル NDR 設定を参照してください。