网络连通但采集器显示离线,通常意味着采集器服务本身异常或平台与采集器之间的管理心跳中断,而非简单的网络不通。建议按以下顺序排查:
这是最常见的原因,采集器服务可能因异常而“假死”。
SSH登录后台重启:使用 cyber 账号SSH登录采集器主机,执行以下命令重启被动采集器服务:
验证恢复:等待2-3分钟后,返回Web页面刷新,查看采集器状态是否变为在线。
平台与采集器之间的时间偏差超过5分钟,会导致鉴权失败,资产被判定离线。
检查采集器主机时间:SSH登录后执行 date 命令,对比与平台时间是否一致。
磁盘满或端口被占用会导致采集进程异常。
检查磁盘空间:SSH登录后执行 df -h,查看磁盘利用率是否过高(如超过90%)。磁盘占满会造成采集进程异常,资产陆续离线。
检查514端口占用:被动采集依赖UDP 514端口接收Syslog日志。执行以下命令检查端口是否被其他进程占用:
如有其他进程占用514端口,需结束该进程后再次重启采集服务。
“探针网络联通正常”通常指数据采集链路(如镜像流量)正常,但采集器还需与平台进行管理心跳通信,使用不同的端口。
测试连通性:在采集器后台,使用 telnet 平台IP 8080 测试管理端口是否可达。
检查防火墙策略:确认采集器与平台之间没有防火墙或ACL拦截上述管理端口。
被动采集模块需要有效的License授权,授权缺失会导致服务被系统禁用。
采集器服务正常后,还需确认日志源已正确关联到该被动采集器。进入 系统设置 > 日志源配置 > 采集器管理,检查日志源是否已绑定。
暂无评论
根据您提供的信息,态势感知平台收不到日志且被动采集器离线,即使与探针网络联通正常,建议按以下步骤排查:
1. 确认采集器状态并尝试重启
进入“系统配置 > 数据来源 > 采集器管理”页面查看采集器状态。若为离线,登录服务器后台执行以下命令重启采集器:
sh /home/csap_install_package/lca_start.sh all restart
如果重启后仍为离线状态,可联系H3C驻本地技术人员协助定位。
2. 检查系统时间一致性
日志源设备发送日志的时间与态势感知平台系统时间相差超过24小时时,日志会被直接丢弃。请分别确认两侧时间:
customlog timestamp localtime
3. 检查日志源配置是否规范
info-center loghost source命令指定发送日志的源IP。4. 抓包验证日志报文是否到达平台
若配置无误但采集器统计中无日志,可登录平台后台执行抓包,确认日志报文是否已发送到平台或是否被中间链路丢弃:
tcpdump -v -i 网卡名称 src 源IP and udp port 514
5. 其他潜在原因
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论