B.2 卸装 Sentinel

有一个卸装脚本可帮助您去除 Sentinel 安装。在执行全新安装之前,应该执行以下所有步骤,以确保以前的安装没有剩下任何文件或系统设置。

警告:以下说明包括修改操作系统设置和文件。如果您对修改这些系统设置和文件不熟悉,请联系您的系统管理员。

B.2.1 卸装 Sentinel 服务器

使用以下步骤卸装 Sentinel 服务器:

  1. root 用户身份登录到 Sentinel 服务器。

    注:如果安装是以 root 用户身份执行的,则非 root 用户无法卸装 Sentinel 服务器。但是,如果安装是以非 root 用户身份执行的,则非 root 用户可以卸装 Sentinel 服务器。

  2. 访问以下目录:

    <sentinel_installation_path>/opt/novell/sentinel/setup/
  3. 运行以下命令:

    ./uninstall–sentinel
  4. 当提示重新确认希望卸装时,请按 y。

    该脚本首先停止服务,然后完全去除它。

B.2.2 卸载 Collector Manager 和 Correlation Engine

使用以下步骤卸装 Collector Manager 和 Correlation Engine:

  1. root 身份登录到 Collector Manager 和 Correlation Engine 计算机。

    注:如果安装以 root 用户的身份进行,您将无法以非 root 用户的身份卸载远程 Collector Manager 和远程 Correlation Engine。然而,如果安装以非 root 用户身份进行,非 root 用户便可以卸载。

  2. 转到以下位置:

    /opt/novell/sentinel/setup
  3. 运行以下命令:

    ./uninstall–sentinel

    脚本显示一则警告,告知 Collector Manager 或者 Correlation Engine 以及所有相关数据都将被彻底删除。

  4. 输入 y 去除 Collector Manager 或 Correlation Engine。

    该脚本首先停止服务,然后完全去除它。但是,“Collector Manager 和 Correlation Engine”图标仍会在 Sentinel 主界面中显示为非活动状态。

  5. (有条件)如果已启用事件可视化,必须重新部署 Elasticsearch 安全插件。有关详细信息,请参见部署 Elasticsearch 安全插件

  6. 执行以下附加步骤,在 Sentinel 主界面中手动删除 Collector Manager 和 Correlation Engine:

    Collector Manager:

    1. 访问事件源管理 > 实时视图

    2. 右键单击要删除的 Collector Manager,然后单击删除

    Correlation Engine:

    1. 以管理员身份导航到 Sentinel 主界面

    2. 展开关联,然后选择您希望删除的 Correlation Engine。

    3. 单击删除按钮(回收站图标)。

B.2.3 卸载 NetFlow Collector Manager

使用以下步骤卸载 NetFlow Collector Manager:

  1. 登录到 NetFlow Collector Manager 计算机。

    注:您必须以与安装 NetFlow Collector Manager 时使用的用户许可权限相同的用户许可权限登录。

  2. 更改为以下目录:

    /opt/novell/sentinel/setup
  3. 运行以下命令:

    ./uninstall–sentinel
  4. 输入 y 卸载 Collector Manager。

    脚本首先停止服务,然后将服务彻底卸载。