Проблемы ICAP интеграции
Проблемы ICAP интеграции
Troubleshooting ICAP интеграции KATA с внешними системами.
Если после настройки нет срабатываний или активности в графиках, выполните следующие действия:
Проверка сетевой взаимосвязанности
- Проверьте соединение между CN/Sensor и Proxy по порту 1344 с помощью
tcpdump
:
tcpdump -i port 1344 -nn
Проверка со тсороны Сentral Node
Проверка со стороны Proxy
Сбор tcpdump для анализа трафика
- Для проверки соединения по порту 1344 между CN/Sensor и ProxyServer выполните на каждой из сторон:
- Эти файлы в формате PCAP удобно анализировать в инструментах типа Wireshark.
- Для выгрузки файлов используйте SCP/WinSCP, например:
- Подключитесь к CN/Sensor или ProxyServer.
- Перейдите в каталог, где сохранен tcpdump (например, /home/admin/).
- Скачайте файл на локальный компьютер.
- Подключитесь к CN/Sensor через SSH и перейдите в Technical Support Mode.
- Для выгрузки логов выполните:
tcpdump -i port 1344 -nn -w capture_filename.pcap
Примечание: Ссылка на описание функциональных возможностей команды tcpdump..
Проверка логов системы
sudo su
kata-collect-siem-logs log-history --output-dir /tmp --no-compress
kata-collect-siem-logs log-detects --output-dir /tmp --no-compress
В данный журнал пишутся файлы создавшие сработку в решении KATA
- В
log-history.log
содержатся записи обо всех проверенных файлах. - В
log-detects.log
— информация об объектах, вызвавших срабатывания.
- Скачайте журналы с помощью SCP/WinSCP из каталога /tmp.
- В файлах логов найдите записи по ключевому слову
ICAP
, чтобы убедиться в получении и анализе трафика от ICAP-клиента.
Просмотр логов сработки
Для просмотра логов работы ICAP на стороне CN/Sensor подключитесь через SSH и выполните:
sudo su
cat /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log
Для удобства анализа можно использовать фильтрацию по режимам сканирования:
- стандартный режим:
grep --color 'blocking_simple mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'
- расширенный режим:
grep --color 'blocking_advanced mode' /var/log/kaspersky/services/preprocessor_icap/preprocessor_icap.log | grep 'verdict'
Советы по созданию заявки в службу технической поддержки
Чтобы ускорить решение возможных проблем и сократить время обработки заявки, рекомендуется:
- Соберите как можно больше информации об установке KATA и KEDR:
- модель и характеристики оборудования,
- уровень трафика,
- типы интеграции,
- версии программного обеспечения,
- даты возникновения проблемы.
- Обязательно приложите актуальные логи:
- журнал системы,
- tcpdump с обеих сторон (ICAP-клиент и ICAP-сервер),
- collect log с CN/Sensor.
- Четко опишите суть проблемы, при каких условиях она возникает, и шаги для воспроизведения.