Sentinel 7.3 服务包 3 发行说明

2016 年 7 月

Sentinel 7.3 SP3 改进了可用性并解决了多个此前存在的问题。

其中的很多改进都是直接按照我们客户提供的建议做出的。我们非常感谢您在百忙中抽时间提供宝贵的意见。我们衷心地希望您能一如既往地帮助我们确保产品满足您的一切需求。您可以在 NetIQ 社区(我们的在线社区,其中还包括产品信息、博客以及指向有用资源的链接)中的 Sentinel 论坛上张贴反馈。

NetIQ 网站上提供了本产品 HTML 和 PDF 格式的文档,您无需登录即可访问该文档网页。如果您对文档改进有任何建议,请单击发布在 Sentinel NetIQ 文档页的 HTML 版本文档的任一页上的评论图标。若要下载该产品,请参见 Sentinel 产品升级网站。

有关此发行说明的最新版本,请参见 Sentinel 7.3 服务包 3 发行说明

1.0 新增功能?

以下部分概述了主要功能和增强功能,以及此版本已解决的问题:

1.1 安全漏洞修复

Sentinel 7.3 SP3 解决了绕过鉴定和任意文件上载 (CVE-2016-1605) 安全漏洞。此漏洞 (ZDI-16-406) 由用于 Trend Micro 的 Zero Day Initiative 的 rgod 发现。

1.2 软件修复

以下各节概述了本发行版中解决的软件问题:

有关以前版本中的软件修复和增强功能的列表,请参见具体的发行说明。

“其他”系列项存在大量值时,实时事件视图不可用

问题: 其他系列项存在大量值时,实时事件视图不可用,因为数据的相应视角丢失。(Bug 948003)

修复: 默认情况下,禁用其他系列项。如果要使用其他系列项,请单击事件视图中的其他以启用。

对于使用客户变量的事件字段,事件字段名称显示不正确

问题: 在搜索结果中,Sentinel 显示使用客户变量的事件字段的短名称,而非事件字段的显示名称。(Bug 950361)

修复: Sentinel 现在可以在搜索结果中显示事件字段的完整名称。

如果在创建用户时多次单击“保存”,则 Sentinel 会记录异常

问题: 如果在创建新用户时多次单击保存,Sentinel 会尝试为相同的用户条目创建多个用户并记录异常。(Bug 944475)

修复: 单击保存后,Sentinel 会禁用它,直到保存新的用户记录。此外,Sentinel 一次仅允许创建一个用户条目。这可确保无法保存相同用户的多个条目。

如果图例名称过长且占用过多空间,则事件视图中的图表无法正确显示

问题: 如果图例名称过长,则会占用过多空间且图表无法正确显示。(Bug 949310)

修复: 当图例名称过长时,Sentinel 现在会将其截断到 24 个字符。

Sentinel 无法清晰显示带有区域表的事件视图

问题: EPS 较高时,事件视图中的区域类型表无法清晰可见。(Bug 947891)

修复: Sentinel 现在在堆栈区域表中显示事件视图。

Sentinel 显示搜索结果的顺序不正确

问题: Sentinel Web 界面顶部不显示最近的搜索结果。(Bug 948489)

修复: 现在,Sentinel Web 界面顶部可以显示最新的结果。

当远程 Sentinel 服务器返回无法识别的字符时,分布式搜索将失败

问题: 如果远程 Sentinel 服务器在搜索结果中返回无法识别的字符,分布式搜索将失败,Sentinel 将显示错误讯息。(Bug 951420)

修复: 现在,即使搜索结果中包含无法识别的字符,Sentinel 也可以正确显示分布式搜索结果。

配置了复杂的关联规则后,关联引擎频繁停止

问题: 由于一些复杂的关联规则占用内存的时间超出了配置的时间间隔,导致内存使用率过高,关联引擎频繁停止。(Bug 959898)

修复: 现在,达到配置的时间间隔时,占用大量内存的复杂关联规则将失效。

Sentinel 不显示可用仪表板的数量

问题: 在导航面板中,Sentinel 不显示可用仪表板的数量。(Bug 948081)

修复: Sentinel 现在会显示可用仪表板的数量。

Sentinel 卸载后无法安装

问题: 如果卸载后重新安装 Sentinel,Sentinel 安装失败。(Bug 924567)

修复: Sentinel 安装进程已更新,可解决此问题。现在,Sentinel 卸载后仍可安装。

将操作与关联规则相关联或解除关联时自定义的关联事件字段丢失

问题: 将操作(除创建警报外的任何操作)与关联规则相关联或解除关联时,自定义的关联事件字段丢失。(Bug 949389)

修复: 将操作与关联规则相关联或解除关联时,自定义的关联事件字段不会再丢失。

使用 EPSHistory REST API 时创建孤立文件描述符

问题: 调用 EPSHistory REST API 时,会创建用于读取 eps.data 的新文件描述符,且永远不会将其关闭。这会生成孤立的文件描述符。(Bug 947974)

修复: Sentinel 现在可正确关闭文件描述符。

Sentinel Web 界面中的安全漏洞

问题: Sentinel Web 界面允许潜在的攻击者纳入可能导致单击劫持的内容。(Bug 949924)

修复: Sentinel Web 界面现在不允许纳入任何外部内容。

某些报告显示不一致的结果

问题: 某些 Sentinel 报告显示不完整、不一致的结果。(Bug 985168)

修复: Sentinel 现在可以正确地显示所有报告。

2.0 系统要求

有关硬件要求、支持的操作系统和浏览器的信息,请参见 Sentinel 的技术信息页面。

3.0 升级到 Sentinel 7.3 SP3

您可以从 Sentinel 7.0 或更高版本升级到 Sentinel 7.3 SP3。

NetIQ 下载网站下载 Sentinel 安装程序。有关升级到 Sentinel 7.3 SP3 的信息,请参见《NetIQ Sentinel 安装和配置指南》中的升级 Sentinel

3.1 升级 NetIQ Change Guardian RPM

如果您升级的是 Sentinel 7.3 及更高版本,则不会默认升级 Change Guardian RPM。因此,与 Change Guardian 集成相关的最新软件修复不可用。不过,您可以在升级后与 Change Guardian 集成。您可以手动更新 RPM。(BUG 953909)

若要手动更新 Change Guardian RPM,请执行以下操作:

  1. 请以 root user 身份登录并前往 Sentinel 安装程序所在的目录。

  2. 运行以下命令,以便查看在 Sentinel 中绑定的 Change Guardian RPM 版本:

    rpm -qa | grep ncgOverlay

  3. 运行以下命令:

    rpm -Uvh ncgOverlay-4.1.1.2-1104.i586.rpm

  4. 运行以下命令来检查升级是否成功:

    rpm -qa | grep ncgOverlay

    该命令的输出所应显示的 RPM 版本为 4.1.1.2。

3.2 升级后的配置

(视情况而定)如果您要从 Sentinel 7.2 SP2 或更早版本升级到 Sentinel 7.3 SP3,请执行以下操作:

  • 升级后,搜索代理用户角色将不具有允许用户管理警报许可权限。该许可权限是角色执行远程警报搜索所必需的。将允许用户管理警报许可权限手动指派给搜索代理用户角色。

    有关详细信息,请参见《NetIQ Sentinel 管理指南》中的配置角色和用户

  • 考虑到较新版本的 Sentinel 和 Sentinel 文档的一致性,在升级后将“搜索代理用户”角色重命名为“数据代理用户”。

4.0 已知问题

NetIQ Corporation 将努力确保我们的产品提供高品质的解决方案,以满足企业的软件需求。以下问题目前正在研究中。如果需要有关任何问题的进一步帮助,请联系技术支持

Sentinel 7.3 SP1 中包含的 Java 8 更新和安全漏洞修复可能会影响以下插件:

  • Cisco SDEE 连接器

  • SAP 连接器

  • Remedy 集成商

有关这些插件的任何问题,NetIQ 将根据标准的缺陷处理策略优先考虑和修复这些问题。有关支持策略的详细信息,请参见支持策略

4.1 升级到 Sentinel 7.3 SP1 及更高版本后,无法接收来自 Sentinel UNIX 代理 7.4 的事件

问题: Sentinel 7.3 SP1 中包含的安全漏洞修复与对安全连接的通讯机制更改有关。这些更改与 Sentinel UNIX 代理 7.4 不兼容。因此,Sentinel 无法接收来自 Sentinel UNIX 代理 7.4 的事件。(BUG 953990)

解决方法: 目前没有任何解决方法。当 Sentinel UNIX 代理的兼容版本可用时,这个问题将得到解决。

4.2 无法在警报视图中查看含有 IPv6 数据的警报

问题: Sentinel 警报视图和警报仪表板不会在 IP 地址字段中显示含有 IPv6 地址的警报。(BUG 924874)

解决方法: 要在 Sentinel 中查看含有 IPv6 地址的警报,请执行在 NetIQ 知识库文章 7016555 中提到的步骤。

4.3 将 Sentinel 设备升级到版本 7.3 SP1 及更高版本后,配置 NFS 储存时出错

问题: 将 Sentinel 设备升级到版本 7.3 SP1 及更高版本后,尝试将 NFS 配置为辅助储存位置时,Sentinel 显示一个错误。(BUG 934851)

解决方法: 升级 Sentinel 设备后,使用以下命令重启动 SLES 操作系统:

init 6

4.4 将 Sentinel 从 7.3 SP1 之前的版本升级到版本 7.3 SP1 及更高版本时,Sentinel 服务器日志出现异常

问题: 升级 Sentinel 并启动 Sentinel 服务器时,可能会在服务器日志中看到以下异常:

Invalid length of data object ......

(BUG 933640)

解决方法: 不必在意该异常。没有因为该异常对 Sentinel 的性能产生影响。

4.5 升级到 Sentinel 7.3 SP1 及更高版本后,无法接收来自安全配置管理器的事件

问题: Sentinel 使用 Diffie-Hellman 协议与安全配置管理器进行通讯。作为修复 Logjam 漏洞的一部分,Sentinel 中的 Diffie-Hellman 协议的证书密钥大小已增加至 2048。但是,安全配置管理器使用默认的证书密钥大小;也就是 1024。由于这种不匹配,安全配置管理器无法再与 Sentinel 进行通讯。(BUG 935987)

解决方法: 在发布安全配置管理器的修复后,您可以执行以下步骤:

警告:执行此解决方法将覆盖针对在 Sentinel 7.3.1 发行说明安全漏洞修复中指定的 Logjam 漏洞的修复。

  1. novell 用户身份登录,并打开 /etc/opt/novell/sentinel/config/configuration.properties 文件。

  2. 使用前缀 # 注释禁止以下行:

    jdk.tls.ephemeralDHKeySize=2048

  3. 重启动 Sentinel。

4.6 升级到 Sentinel 7.3 SP1 及更高版本后,无法接收来自 Change Guardian 的事件

问题: 作为修复 Bar Mitzvah 漏洞的一部分,Sentinel 禁用对 Web 服务器启用的 SSL 端口上的 RC4 加密法。但是,Change Guardian 使用 RC4 加密法与 Sentinel 进行通讯。因此,Change Guardian 将无法再与 Sentinel 进行通讯。(BUG 935401)

解决方法: 在发布 Change Guardian 的修复后,您可以执行以下步骤:

警告:执行此解决方法将覆盖针对在 Sentinel 7.3.1 发行说明安全漏洞修复中指定的 Bar Mitzvah 漏洞的修复。

  1. novell 用户身份登录,并打开 /etc/opt/novell/sentinel/3rdparty/jetty/jetty-ssl.xml 文件。

  2. 删除 ExcludeCipherSuites 列表中的以下几行:

    <Item>SSL_RSA_WITH_RC4_128_SHA</Item>

    <Item>SSL_RSA_WITH_RC4_128_MD5</Item>

  3. 重启动 Sentinel。

  4. 在 Change Guardian 代理计算机中重启动 Change Guardian 服务。

4.7 在与 Change Guardian 4.1 集成时,Sentinel 不显示 Change Guardian 增量附加信息

问题: 在与 Change Guardian 4.1 集成时,Sentinel 不会显示 Change Guardian 增量附加信息,尽管已配置为接收 Change Guardian 事件。(BUG 936704)

解决方法: 将 Change Guardian 升级到 4.1.1 或更高版本。

Change Guardian 解决方案包 2011.1r4 解决了此问题。在此解决方案包正式发布后,您可以从 Sentinel 插件预览网站下载该解决方案包。您可以在应用此解决方案包后,在以下 Change Guardian 报告中查看增量信息:

  • Change Guardian 事件

  • 按照资产查看 Change Guardian 事件

  • 按照策略查看 Change Guardian 事件

  • 按照用户查看 Change Guardian 事件

4.8 Sentinel Link 连接器中的 Bar Mitzvah 安全漏洞

问题: Sentinel Link 连接器中存在着 Bar Mitzvah 安全漏洞。Sentinel Link 连接器在 SSL 和 TSL 协议中使用 RC4 算法,这可能会允许针对某个流中的初始字节进行明文恢复攻击。有关详细信息,请参见 CVE-2015-2808(BUG 933741)

解决方法: Sentinel Link 连接器版本 2011.1r4 及更高版本可以解决此问题。此版本在 Sentinel 插件网站上正式发布后,您可以从预览部分下载此连接器。

4.9 如果关联连接收集器支持多个连接模式,则代理管理器连接器不会设置事件中的连接模式属性

问题: 如果收集器分析事件支持多个连接模式,则代理管理器连接器版本 2011.1r3 不会设置事件中的 CONNECTION_MODE 属性。(BUG 880564)

解决方法: 代理管理器连接器版本 2011.1r5 及更高版本可以解决此问题。此版本在 Sentinel 插件网站上正式发布后,您可以从预览部分下载此连接器。

4.10 Sentinel 代理管理器不考虑 RawDataTapFileSize 配置

问题: Sentinel 代理管理器忽略原始数据文件大小配置的 SMServiceHost.exe.config 文件中 RawDataTapFileSize 属性中所指定的值,并且当文件大小达到 10 MB 时停止写入原始数据文件。(BUG 867954)

解决方法: 在文件大小达到 10 MB 时,将原始数据文件的内容手动复制到其他文件,并清除原始数据文件的内容,以便 Sentinel 代理管理器能将新数据写入该文件。

4.11 在升级的 Sentinel 安装中,提示表搜索不返回完整的警报字段列表

问题: 在 Sentinel 7.3 的升级安装中,在 Web 界面的提示表中搜索警报属性时,该搜索不会返回警报字段的完整列表。但是,如果您清除该搜索,则会在提示表中正确显示警报字段。(BUG 914755)

解决方法: 目前没有任何解决方法。

4.12 在同步人类可读格式的 IPv6 地址时,数据同步失败

问题: 在尝试将人类可读格式的 IPv6 地址字段同步到外部数据库时,数据同步失败。有关配置 Sentinel 来填充人类可读点标记格式的 IP 地址字段的信息,请参见《NetIQ Sentinel 管理指南》中的创建数据同步策略(BUG 913014)

解决方法: 若要修复此问题,请在目标数据库中手动将 IP 地址字段的最大大小更改为不少于 46 个字符,然后重新同步此数据库。

4.13 如果您没有任何事件查看许可权限,则事件搜索不响应

问题: 如果在您的角色的安全过滤器为空且您的角色没有事件查看许可权限的情况下运行事件搜索,则该搜索无法完成。该搜索不显示任何有关无效事件查看许可权限的错误讯息。(BUG 908666)

解决方法: 使用以下选项之一更新此角色:

  1. 仅匹配准则的事件字段中指定准则。如果用户处于不应看到任何事件的角色中,则您可以输入 NOT sev:[0 TO 5]

  2. 选择查看系统事件

  3. 选择查看所有事件数据(包括原始数据和 NetFlow 数据)

4.14 在编辑某些保存的搜索时,在日程表页中缺少事件字段面板

问题: 在编辑从 Sentinel 7.2 升级到后续版本的已保存搜索时,在日程表页中缺少用于指定搜索报告 CSV 中的输出字段的事件字段面板。(BUG 900293)

解决方法: 在升级 Sentinel 后,重创建并重安排搜索来查看日程表页中的事件字段面板。

4.15 在您使用默认的 Fire 计数搜索来搜索部署规则的事件时,Sentinel 不返回任何关联事件

问题: 当您通过单击该规则的关联摘要页的活动统计面板的 Fire 计数旁边的图标,搜索部署或启用该规则后生成的所有关联事件时,Sentinel 不会返回任何关联事件。(BUG 912820)

解决方法: 将事件搜索页中 From 字段的值更改为一个早于此字段中填充时间的时间,并再次单击搜索

4.16 处于 FIPS 140-2 模式下的 Sentinel 不显示 Change Guardian 增量附加信息

问题: 尽管将 Sentinel 配置为接收 Change Guardian 事件,但在您搜索 Change Guardian 事件,并单击 Change Guardian 图标时,运行于 FIPS 140-2 模式下的 Sentinel 不会显示 Change Guardian 增量附加信息。早于 4.2 版本的 Change Guardian 版本不支持在 FIPS 140-2 兼容模式下发送事件。(BUG 912230)

解决方法: 目前没有任何解决方法。

4.17 升级到 Sentinel 7.3 后,与 DB2 数据库的数据收集和数据同步失败

问题: 升级到 Sentinel 7.3 导致与 DB2 数据库的数据收集和数据同步失败,因为此升级去除了 IBM DB2 JDBC 驱动程序。(BUG 909343)

解决方法: 升级到 Sentinel 7.3 后,通过执行以下步骤,添加正确的 JDBC 驱动程序并将其配置为数据收集和数据同步:

  1. /opt/novell/sentinel/lib 文件夹中的 DB2 数据库版本复制正确版本的 IBM DB2 JDBC 驱动程序 (db2jcc-*.jar)。

  2. 确保您设置了驱动程序文件的必要所有权和许可权限。

  3. 配置此驱动程序,以便进行数据收集。有关详细信息,请参见数据库连接器文档

4.18 当您修改现有警报时,新进来的警报错误地显示为被选择

问题: 当您在警报视图中单击选择全部来选择警报、取消选择几个警报和修改警报时,在刷新的警报视图中还会选择新进来的警报。这会导致选择进行修改的警报计数错误,同时看上去您正在修改新进来的警报。但是,只有最初选择的警报得到修改。(BUG 904830)

解决方法: 如果您使用自定义时间范围创建警报视图,则警报视图中将不会显示新的警报。

4.19 装载历史安全智能数据需要很长时间

问题: 历史安全智能 (SI) 数据需要很长时间才能装载到具有高每秒事件数 (EPS) 装载的 Sentinel 系统中。(BUG 908599)

解决方法: 如果您正在通过历史数据创建安全智能仪表板,如有可能,请计划在系统负载较低时再部署此仪表板。目前没有任何其他的解决方法。

4.20 当重新生成基线时,安全智能仪表板显示无效的基线持续时间

问题: 在安全智能基线重新生成期间,基线的开始和结束日期不正确,并显示为 1/1/1970。(BUG 912009)

解决方法: 在完成基线的重新生成后,更新正确的日期。

4.21 如果单个分区中有大量事件,运行搜索时,Sentinel 服务器会关闭

问题: 如果在单个分区中有大量索引的事件,运行搜索时,Sentinel 服务器会关闭。(BUG 913599)

解决方法: 通过在一天中至少打开两个分区的方式,创建保留策略。打开多个分区有助于减少分区中索引的事件数量。

您可以基于跟踪一天中小时的 estzhour 字段来创建过滤事件的保留策略。因此,您可以使用 estzhour:[0 TO 11] 作为过滤器来创建一个保留策略,并使用 estzhour:[12 TO 23] 作为过滤器来创建另一个保留策略。

有关详细信息,请参见《NetIQ Sentinel 管理指南》中的配置数据保留策略

4.22 使用 report_dev_setup.sh 脚本为升级的 Sentinel 设备安装上的防火墙异常配置 Sentinel 端口时,出现错误

问题: 当您使用 report_dev_setup.sh 脚本为防火墙异常配置 Sentinel 端口时,Sentinel 显示错误。(BUG 914874)

解决方法: 通过以下步骤,为防火墙异常配置 Sentinel 端口:

  1. 打开 /etc/sysconfig/SuSEfirewall2 文件。

  2. 将以下行:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    更改为

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. 重启动 Sentinel。

4.23 在启用通用主机名解析服务收集器时,Sentinel 通用收集器的性能会下降

问题: 当在 Microsoft Active Directory 和 Windows Collector 上启用通用主机名解析服务收集器时,Sentinel 通用收集器的性能会下降。当远程收集器管理器发送事件时,EPS 下降 50%。(BUG 906715)

解决方法: 目前没有任何解决方法。

4.24 Sentinel 无法访问安全智能、Netflow 和处于 FIPS 140-2 模式下的警报数据

问题: 当您在 FIPS 140-2 模式下安装 Sentinel 时,连接到安全智能数据库的连接器无法启动,并且 Sentinel 无法访问安全智能、Netflow 和警报数据。(BUG 915241)

解决方法: 在 FIPS 140-2 模式中进行安装和配置后,重启动 Sentinel。

4.25 在启用 FIPS 140-2 的 Sentinel 的升级自定义安装中,安全智能数据库和警报仪表板偶尔无法正常工作

问题: 在您从由非根用户安装并在 FIPS 140-2 模式下配置的 Sentinel 自定义安装升级到 Sentinel 7.3 时,安全智能数据库和警报仪表板偶尔无法启动。(BUG 916285)

解决方法: 请执行下列步骤:

  1. 转到 <custom installation directory>/opt/novell/sentinel/bin 来了解 Sentinel 索引服务。

  2. 运行以下命令:

    ./si_db.sh status

    校验是否显示以下输出:

    Connection between alert store and indexing service is running.
    Security Intelligence database is running.
    Indexing service is running.
    

    如果任何上述三个服务没有运行,请执行以下步骤。

  3. 运行以下命令来停止 Sentinel:

    rcsentinel stop

  4. novell 用户身份登录 Sentinel 服务器。

  5. 运行以下命令:

    <custom installation directory>/opt/novell/sentinel/bin/si_db.sh startnoauth

  6. 运行以下命令来添加 dbauser 和 appuser 用户:

    cd <custom installation directory>/opt/novell/sentinel/3rdparty/mongodb/bin

    ./mongo

    use admin

    db.addUser ("dbauser", "novell")

    use analytics

    db.addUser ("appuser", "novell")

    exit

  7. 停止 MongoDB 数据库:

    <custom installation directory>/opt/novell/sentinel/bin/si_db.sh stop

  8. 执行以下步骤添加加密口令字段:

    1. 运行以下命令,为 novell 用户获取加密口令:

      <custom installation directory>/opt/novell/sentinel/bin/encryptpwd -e novell

      显示加密口令。例如:

      bVWOzu6okMmMCkgM0aHeQ==

    2. configuration.properties 文件中,使用 encryptedpassword 更新 baselining.sidb.passwordbaselining.sidb.dbpassword 属性。例如:

      baselining.sidb.password=9bVWOzu6okMmMCkgM0aHeQ==

      baselining.sidb.dbpassword=9bVWOzu6okMmMCkgM0aHeQ==

  9. novell 用户帐户退出,并以 root user 的身份使用以下命令启动 Sentinel:

    rcsentinel start

注:在需要时,运行 configure.sh 脚本重设置口令。有关运行 configure.sh 脚本的详细信息,请参见《NetIQ Sentinel 安装和配置指南》中的安装后修改配置

4.26 默认情况下,Sentinel 不配置 Sentinel 设备网络接口

问题: 默认情况下,当安装 Sentinel 设备时,网络接口为未配置。(BUG 867013)

解决方法: 配置网络接口步骤:

  1. 在网络配置页面,单击网络接口

  2. 选择网络接口并单击编辑

  3. 选择动态地址,然后选择 DHCP静态分配 IP 地址

  4. 单击下一步,然后单击确定

4.27 在 Sentinel 中导出搜索结果时,Web 浏览器将显示一则错误信息

问题: 当在 Sentinel 中导出搜索结果时,如果您修改操作系统语言设置,Web 浏览器可能显示一则错误信息。(BUG 834874)

解决方法: 若要正确导出搜索结果,请执行任一下列操作:

  • 当导出搜索结果时,去除导出文件名中的任何特殊字符(ASCII 字符除外)。

  • 启用操作系统语言设置中的 UTF-8,重启计算机,然后重启 Sentinel 服务器。

4.28 从辅助存储器中删除的分区也将从主存储器器中删除

问题: 如果辅助存储器能够存储数据的天数小于主存储器能够存储数据的天数,Sentinel 不会有效利用主存储器磁盘空间。为释放空间而从辅助存储器中删除的分区也会从主存储器器中移除。(BUG 860888)

解决方法: 为辅助存储器分配足够多的空间来存放您想联机保留的数据的总天数(可被搜索的)。

有关更多信息,请参见《NetIQ Sentinel 管理指南》中的事件数据

4.29 Sentinel 服务在安装后可能无法自动启动

问题: 在大于 2 TB 磁盘空间的系统上,Sentinel 在安装后可能无法自动启动。(BUG 846296)

解决方法: 作为一种一次性的活动,通过指定以下命令来手动启动 Sentinel 服务:

rcsentinel start

4.30 无法在 Sentinel 设备安装中启用 Kerberos 鉴定

问题: 在 Sentinel 设备安装中,如果您在 Kerberos 模块中配置 Kerberos 鉴定,控制台会显示一条成功配置 Kerberos 客户端的配置讯息。但是,在您重新查看 Kerberos 模块时,“启用 Kerberos 鉴定”选项处于取消选中状态。(BUG 843623)

解决方法: 目前没有任何解决方法。

4.31 如果口令包含特殊字符,则无法安装远程收集器管理器

问题: 在安装远程收集器管理器时,如果您指定的口令包含特殊字符(如“$”、“"”、“\”或“/”),则安装将出现错误。(BUG 812111)

解决方法: 不要在远程收集器管理器口令中使用特殊字符。

4.32 重启动远程收集器管理器导致某些事件源丢失连接

问题: 当您重启动远程收集器管理器设备时,UDP 端口上连接的 Syslog 事件源将丢失连接。(BUG 795057)

解决方法: 目前没有任何可用的解决方法。

4.33 一次无法查看多个报告结果

问题: 当您等待一个报告结果 PDF(具体而言,100 万个事件的报告结果)打开时,如果单击另一个报告结果 PDF 进行查看,则不会显示报告结果。(BUG 804683)

解决方法: 再次单击第二个报告结果 PDF 即可查看报告结果。

4.34 启用 FIPS 140-2 模式时,代理管理器要求进行 SQL 鉴定

问题: 在 Sentinel 环境中启用了 FIPS 140-2 模式时,如果对代理管理器使用 Windows 鉴定,将导致与代理管理器数据库的同步失败。(BUG 814452)

解决方法: 在 Sentinel 环境中启用了 FIPS 140-2 模式时,对代理管理器使用 SQL 鉴定。

4.35 在 FIPS 140-2 模式下进行 Sentinel 高可用性安装会显示错误

问题: 如果启用 FIPS 140-2 模式,Sentinel 高可用性安装会显示以下错误:

Sentinel 服务器 configuration.properties 文件不正确。请检查配置文件,然后重新运行 convert_to_fips.sh 脚本,以在 Sentinel 服务器中启用 FIPS 模式。

但是,此安装将成功完成。(BUG 817828)

解决方法: 目前没有任何可用的修复或解决方法。虽然安装程序会显示错误,但 Sentinel 高可用性配置将在 FIPS 140-2 模式下成功地正常工作。

4.36 在非 FIPS 140-2 模式下进行 Sentinel 高可用性安装会显示错误

问题: 在非 FIPS 140-2 模式下成功完成了 Sentinel 高可用性安装,但会显示以下错误两次:

/opt/novell/sentinel/setup/configure.sh: line 1045: [:自变量过多

(BUG 810764)

解决方法: 目前没有任何可用的修复或解决方法。虽然安装程序会显示错误,但 Sentinel 高可用性配置将在非 FIPS 140-2 模式下成功地正常工作。

4.37 在 WebYaST 中从 Sentinel 7.2 以前的版本进行设备更新失败

问题: 从 Sentinel 7.2 以前的版本进行设备更新失败,因为更新程序包的供应商已从 Novell 更改为 NetIQ。(BUG 780969)

解决方法: 使用 zypper 命令更新设备。有关详细信息,请参见《NetIQ Sentinel 安装和配置指南》中的使用 zypper 升级设备

4.38 安装关联规则时出现错误

问题: 当系统上已存在同名的关联规则时,解决方案管理器不会安装关联规则。控制台中会记录 NullPointerException 错误。(BUG 713962)

解决方法: 确保所有关联规则具有唯一名称。

4.39 Sentinel Link 操作显示不正确的讯息

问题: 当您从 Web 界面执行 Sentinel Link 操作时,即使从 Sentinel 控制中心进行的 Sentinel Link 连接器集成器测试失败,Sentinel 也会显示一条成功讯息。(BUG 710305)

解决方法: 目前没有任何解决方法。

4.40 相同名字的仪表板和异常定义

问题: 当安全智能仪表板和异常定义具有相同的名称时,“异常细节”页面上将会禁用仪表板链接。(BUG 715986)

解决方法: 在创建仪表板和异常定义时,确保使用唯一的名称。

4.41 活动搜索作业的“持续时间”和“已接受”列不正确

问题: 当 Sentinel Web 界面的计算机时钟比 Sentinel 服务器时钟慢时,Sentinel Web 界面会在活动搜索作业的“持续时间”和“已接受”列中显示负数。例如,当 Sentinel Web 界面时钟设置为 1:30 PM,而 Sentinel 服务器时钟设置为 2:30 PM 时,“持续时间”和“已接受”列便会显示负数。(BUG 719875)

解决方法: 确保您用于访问 Sentinel Web 界面的计算机上的时间与 Sentinel 服务器计算机上的时间相同或快于该时间。

4.42 IssueSAMLToken 审计事件在安全智能仪表板中显示错误信息

问题: 当您登录到安全性仪表板并进行 IssueSAMLToken 审计事件的搜索操作时,IssueSAMLToken 审计事件将显示错误的主机名 (InitiatorUserName) 或(IP 地址)SourceIP。(BUG 870609)

解决方法: 目前没有任何解决方法。

4.43 当 NetIQ Identity Manager Designer 安装在客户端计算机上时,Sentinel 控制中心不起动

问题: 当 NetIQ Identity Manager Designer 安装在客户端计算机上并且 Designer 使用系统 JRE 时,Sentinel 控制中心不起动。Designer 需要将一些支持的 jar 文件(如 xml-apis.jar)添加到 lib/endorsed 目录。xml-apis.jar 文件中的一些类将覆盖 Sentinel 控制中心所使用的系统 JRE 中的相应类。(BUG 888085)

解决方法: 将 Designer 配置为使用它自己的 JRE。

4.44 Sentinel 代理管理器不会截获带有 Null 值的 Windows 插入字符串字段

问题: 在收集事件数据时,Sentinel 代理管理器不会截获带有 Null 值的 Windows 插入字符串字段。(BUG 838825)

解决方法: 目前没有任何解决方法。

5.0 联系信息

我们的目标是提供满足您的需要的文档。如果您有改进建议,请发送电子邮件至 Documentation-Feedback@netiq.com。我们会重视您的意见,欢迎您提供建议。

有关详细的联系信息,请参见支持联系信息网站

有关一般的公司和产品信息,请参见 NetIQ 公司网站

如需与您的同行以及 NetIQ 专家进行交流,不妨成为我们社区的活跃成员。NetIQ 在线社区会提供产品信息以及有用资源、博客和社交媒体渠道的实用链接。