网络连通但采集器显示离线,通常意味着采集器服务本身异常或平台与采集器之间的管理心跳中断,而非简单的网络不通。建议按以下顺序排查:
这是最常见的原因,采集器服务可能因异常而“假死”。
SSH登录后台重启:使用 cyber 账号SSH登录采集器主机,执行以下命令重启被动采集器服务:
验证恢复:等待2-3分钟后,返回Web页面刷新,查看采集器状态是否变为在线。
平台与采集器之间的时间偏差超过5分钟,会导致鉴权失败,资产被判定离线。
检查采集器主机时间:SSH登录后执行 date 命令,对比与平台时间是否一致。
磁盘满或端口被占用会导致采集进程异常。
检查磁盘空间:SSH登录后执行 df -h,查看磁盘利用率是否过高(如超过90%)。磁盘占满会造成采集进程异常,资产陆续离线。
检查514端口占用:被动采集依赖UDP 514端口接收Syslog日志。执行以下命令检查端口是否被其他进程占用:
如有其他进程占用514端口,需结束该进程后再次重启采集服务。
“探针网络联通正常”通常指数据采集链路(如镜像流量)正常,但采集器还需与平台进行管理心跳通信,使用不同的端口。
测试连通性:在采集器后台,使用 telnet 平台IP 8080 测试管理端口是否可达。
检查防火墙策略:确认采集器与平台之间没有防火墙或ACL拦截上述管理端口。
被动采集模块需要有效的License授权,授权缺失会导致服务被系统禁用。
采集器服务正常后,还需确认日志源已正确关联到该被动采集器。进入 系统设置 > 日志源配置 > 采集器管理,检查日志源是否已绑定。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论