问题很可能出在流量口配置或镜像流量处理上。
流量口接上之后,还需要在Web管理页面里“勾选启用”才行。
操作路径:
用Chrome浏览器访问ATD的Web管理地址(推荐Chrome,其他浏览器可能有兼容性问题)
登录后,进入 配置 → 系统配置 菜单
找到右上角的 网络配置 区域
确认Eth0-Eth3对应的流量口左侧复选框是否已勾选
如果没勾选,勾选后点击保存
为什么重要:即使网线插了、灯亮了,如果这里没勾选,系统就不会接收和处理镜像流量。查询攻击事件时需要读取流量分析数据,没有流量进来自然超时。
确认Web端配置无误后,检查物理层:
看网口指示灯:流量口右侧的指示灯应该是绿色常亮或闪烁,如果灯不亮或琥珀色,说明链路不通
检查网线连接:确认Eth0-Eth3到核心交换机42-25口的网线插紧,没有松动
确认交换机侧镜像配置:核心交换机上42-25口作为镜像目的端口,需要确认:
镜像配置是否还在(有时设备重启后配置丢失)
镜像方向是否为双向(配置单向镜像会导致沙箱无法解析报文)
是否有流量经过被镜像端口(如果没有流量,当然查不到事件)
如果流量口配置正确且有流量进来,但查询超时,可能是系统处理不过来:
进入 监控 → 系统监控 菜单
查看 CPU使用率和内存使用率——如果长期在90%以上,说明系统过载
查看 网络流量监控趋势图——确认流量大小是否在设备处理能力范围内
如果过载:
可以检查是否接入了不必要的流量(比如把整个核心交换机所有端口都镜像过来了)
考虑在交换机侧做流量过滤,只镜像需要的流量
换Chrome浏览器试试:官方文档明确指出“推荐使用Chrome浏览器,使用其他浏览器可能会出现兼容性问题”
清理浏览器缓存:有时缓存问题会导致请求异常
检查管理口到设备的网络:虽然登录正常,但如果网络有丢包或延迟,大查询也可能超时——可以用ping测试管理IP的丢包率
暂无评论
display interface GigabitEthernet 4/2/5
display interface GigabitEthernet 4/2/42
systemctl status csap-atd-event
systemctl status searchd
active (running) → 正常stopped / failed → 卡死systemctl restart csap-atd-event
systemctl restart searchd
cd /opt/csap/atd/bin
./es_check.sh
index errorblock errorcorruption./es_rebuild_index.sh
display mirroring-group all
ping 核心交换机IP
ping 上联网关IP
display mirroring-group all
display interface GigabitEthernet 4/2/5
display interface GigabitEthernet 4/2/42
systemctl status csap-atd-event
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论