Sentinel 8.0 版本說明

2016 年 11 月

Sentinel 8.0 包含多項全新功能、提升可用性,並且解決許多之前的問題。

這些改進許多是為了直接因應來自顧客的建議。我們衷心感謝您撥冗提供可貴的建議。也期盼您能繼續協助以確保我們的產品能滿足您所有的需求。您可以在 NetIQ 社群的 Sentinel 論壇中張貼意見反應,NetIQ 是我們的線上社群,其中也包含產品資訊、部落格,以及實用資源的連結。

NetIQ 網站上提供了本產品 HTML 與 PDF 格式的文件,您無需登入即可存取該文件頁面。若您有任何改善文件的建議,請到 Sentinel NetIQ 文件頁面,按一下頁面上所張貼任何 HTML 文件版本頁面的備註圖示。要下載本產品,請查看 Sentinel 產品升級網站。

如需此版本說明的最新版本,請參閱 Sentinel 8.0 版本說明

1.0 最新消息

下列幾節將概述重要功能和加強功能,以及本版本已解決的問題:

1.1 Hadoop 式可擴充儲存和事件視覺化

您現在可以使用 CDH (Cloudera’s Distribution Including Apache Hadoop) 架構設定 Sentinel 以儲存和管理大量資料。Hadoop 式可擴充儲存可提供順暢的相應增加資料收集和視覺化的功能,單一 Sentinel 伺服器可增加到非常大的 EPS (大約每秒 1 百萬個事件)。

可擴充儲存的 Sentinel 稱為 Sentinel 可擴充資料管理員 (SSDM)。SSDM 版本的 Sentinel 提供強力和可自定的事件視覺化儀表板,可幫助您搜尋、檢視及詳細分析事件。您可以在階層式系統中使用傳統儲存結合 SSDM 和 Sentinel 來執行更進階的分析功能,例如警示、關聯及異常偵測。

可擴充儲存為選用。取決於 EPS 負載,您可以選擇使用可擴充或傳統儲存。如需更多關於可擴充儲存的資訊,請參閱《NetIQ Sentinel 安裝與組態指南》中的「資料儲存考量事項」

附註:可擴充儲存組態僅於 Sentinel 全新安裝時可供使用。若要使用此功能,您必須套用已更新的授權金鑰,可透過 客戶服務中心入口網站或從 NetIQ 支援取得。

1.2 Sentinel 主要介面

Sentinel Web 主控台現在稱為 Sentinel 主要介面。

1.3 威脅回應儀表板

Sentinel 8.0 推出威脅回應儀表板,提供您目前工作負載的綜覽,將警示依群組細分,例如狀態、指派及優先程度。警示以這種方式分組的情況下,您可以在分級其他警示前,專注於分級指派給您的高優先程度警示。

對於具有操作員角色的使用者,威脅回應儀表板是用來檢視和分級警示的主要使用者介面。任何擁有管理警示許可的使用者,也能夠使用威脅回應儀表板。希望在 Sentinel 主要介面使用警示檢視的使用者,可以在左側導覽按一下 Sentinel 主要。

1.4 已認證平台的更新

Sentinel 已認證平台有數個更新:

新的已認證平台

Sentinel 現在已於下列平台中獲得認證:

傳統安裝:

  • SUSE Linux Enterprise Server 12 SP1 64 位元

  • Red Hat Enterprise Linux Server 7.2 64 位元

裝置安裝: VMware ESX 6.0 (同時適用於 ISO 和 OVF)

事件來源: Security Agent for UNIX 7.5

網頁瀏覽器: Microsoft Edge

已取代平台

Sentinel 已取代下列平台:

傳統安裝:

  • SUSE Linux Enterprise Server 11 SP3 64 位元

  • Red Hat Enterprise Linux Server 6.6 64 位元

裝置安裝: Citrix XenServer 6.5 (同時適用於 ISO 和 OVF)

網頁瀏覽器: Microsoft Internet Explorer 10

資料同步: Microsoft SQL Server 2005

如需有關已認證平台的詳細資訊,請參閱「Sentinel 技術資訊」頁面。

1.5 已取代主動檢視

Sentinel 已在 Sentinel Control Center 中取代「主動檢視」,如此一來您就不再需要切換至多個使用者介面以即時檢視事件。您可以使用 Sentinel 主要介面中的「即時事件檢視」,可提供您即時檢視事件的進階選項。

如需更多詳細資訊,請參閱《NetIQ Sentinel 使用者指南》中的「即時檢視事件」

1.6 TenantID 事件欄位

Sentinel 現在包含名為「TenantID (tid)」的新事件欄位,可謂每個租用戶產生唯一 ID。即便變更 TenantName,此唯一 ID 仍會維持不變。您現在可以使用「tid」事件欄位來搜尋特定租用戶的事件。SSDM 會根據「tid」欄位分隔橫跨租用戶的事件和原始資料。

1.7 增強功能

Sentinel 8.0 包括下列增強功能:

增強安全性通訊支援更高的 TLS 版本

某些 Sentinel 元件允許 TLSv1.0 進行通訊。若要改善安全性狀態並防止已知漏洞,您現在可以停用 TLSv1.0 好讓 Sentinel 可以使用更高版本的 TLS,例如 TLSv1.1 和 TLSv1.2。如需更多資訊,請參閱《NetIQ Sentinel 管理指南》中的「啟用更高版本的 TLS 進行通訊」

加長訊息事件欄位

「訊息 (msg)」事件欄位的大小現在已從 4000 增加到 8000 個字元。如果您在之前版本的 Sentinel 建立了將「訊息 (msg)」事件欄位同步至外部資料庫的資料同步規則,您需要在外部資料庫表格中修改目標欄的大小,以反映欄位已增加的大小。如需更多關於「資料同步」的資訊,請參閱《NetIQ Sentinel 管理指南》中的「設定資料同步化」

Collector Manager 及 Correlation Engine 安裝權限的加強功能

現在任何具有管理員職能的使用者都可以安裝 Collector Manager 及 Correlation Engine。

在過去,只有「admin」使用者擁有安裝Collector Manager 及 Correlation Engine 的權限。這表示安裝 Collector Manager 及 Correlation Engine 的人員必須取得「admin」使用者身分證明的存取權,而這可能會造成無法遵守組織的安全實務。現在您可以使用管理員職能中任何使用者的身分證明來安裝 Collector Manager 及 Correlation Engine。(Bug 982716)

修改預設的使用者角色許可

Sentinel 8.0 修改了使用者角色的預設許可,以反映以最低權限原則為基礎的最佳實務。修改過的使用者角色將不具備「修改事件」許可。為了避免中斷現有環境,修改過的許可並不會套用至升級。如果您正在更新至 Sentinel 8.0,NetIQ 鼓勵您手動修改使用者角色的許可。如需詳細資訊,請參閱《NetIQ Sentinel 管理指南》中的「設定角色和使用者」

Sentinel 暫存檔案的新目錄

為了幫助您更輕鬆地管理 Sentinel 產生的暫存資料,Sentinel 8.0 為 Sentinel 暫存檔案新增了下列目錄:

/var/opt/novell/sentinel/tmp

現有的 /tmp 目錄現在僅會包含作業系統暫存檔案。

Java 執行時間環境升級

Sentinel 8.0 包括 Java 8 更新程式 102,其中包含數個安全性弱點的修復。

1.8 軟體修復

Sentinel 8.0 包含多項軟體修復功能,可解決許多問題。

Sentinel 不會清理事件關聯資料

問題: Sentinel 不會清理輸出關聯目錄的事件關聯資料。因此,目錄若增加大小可能會造成效能問題。(Bug 891686)

修復: Sentinel 現在會保留輸出關聯目錄中的事件關聯資料,預設為 14 天。不過,您可以變更此保留期間。如需更多關於為事件關聯資料設定保留期間的資訊,請參閱《NetIQ Sentinel 管理指南》中的「為事件關聯資料設定保留期間」

收集器例項使用單一 CPU 執行緒處理資料

問題: 收集器例項使用單一 CPU 執行緒處理資料。因此,即便電腦仍有未使用的 CPU 資源,來自事件來源的大量資料還是可能會讓收集器爆滿。(Bug 908321)

修復: 您可以設定收集器例項使用多個執行緒。此增強允許收集器每秒處理更多事件。

若要設定執行緒的數量,請在「編輯收集器」對話方塊中,按下「設定收集器」標籤。將「執行緒數量」設為您想要使用的執行緒數量。如需更多資訊,請參閱《NetIQ Sentinel 管理指南》中的「連接至事件來源」

附註:此變更不會影響需要多個訊息剖析單一事件的事件來源。

如果存在 32 位元和 64 位元的 NSS RPM,轉換至 FIPS 模式將會失敗

問題: 當您轉換 Sentinel 至 FIPS 模式時,如果電腦上同時存在 32 和 64 位元 NSS 的 RPM,轉換程序將會失敗。錯誤訊息不正確地表示程序找不到一或多個所需的 64 位元 NSS 套件。(Bug 978639)

修復: 轉換程序現在會正確辨識 64 位元 NSS RPM。

當您在主動節點中修改組態檔案時,必須手動在 Sentinel High Availability 中啟動同步化

問題: 在 Sentinel High Availability (HA) 中,當您透過更新組態檔案或變更主動節點中的 Sentinel 主要介面來自定 Sentinel 時,被動節點未反映變更。必須手動啟動同步化。

例如,您在下列情境中必須手動啟動同步化:

  • 當您透過為下列內容更新 /etc/opt/novell/sentinel/config/databasePlatforms.xml 檔案的方式,變更通訊協定為 SSL 時:

    ssl=require

  • Sentinel 為 FIPS 模式時,將所有被動節點轉換為 FIPS 模式的同步化未執行完成。在此類情境中發生容錯移轉時,Sentinel 主要介面未啟動。

  • 當您變更主動節點中的 LDAP 組態時,該組態未同步化成被動節點。因為如此,您將無法在被動節點中驗證 LDAP 帳戶。

(Bug 845850)

修復: 在 Sentinel High Availability (HA) 中,當您在主動節點上以下列方式自訂 Sentinel 時,被動節點現在會正確地反映變更:

  • 更新組態檔案

  • 在 Sentinel 主要介面進行變更

在您做出變更後,請在主動節點上執行 csync2 -x -v

2.0 系統要求

如需有關硬體需求、支援的作業系統及瀏覽器等資訊,請參閱 Sentinel 技術資訊網站

3.0 安裝 Sentinel 8.0

如需安裝 Sentinel 8.0 的詳細資訊,請參閱《NetIQ Sentinel 安裝與組態指南》

4.0 升級至 Sentinel 8.0

您可以將 Sentinel 7.3 或更新版本升級到 Sentinel 8.0。

NetIQ 下載網站下載 Sentinel 安裝程式。如需升級到 Sentinel 8.0 的詳細資訊,請參閱《NetIQ Sentinel 安裝與組態指南》中的「升級 Sentinel」

4.1 Change Guardian 相容性

Sentinel 8.0 與 Change Guardian 4.2 以上版本相容。

在您升級之前,如果您的環境並不是執行與此 Sentinel 版本相容的 Change Guardian 版本,您需要先升級 Change Guardian 伺服器、代理程式及規則編輯器至 4.2 版或更新版本。

4.2 升級 Sentinel 裝置

您只能在 Sentinel 7.3 SP2 或更新版本上及您手動升級 NetIQ Change Guardian RPM 時,使用 WebYaST 升級裝置,如 Sentinel 7.3.2 版本說明「升級 NetIQ Change Guardian RPM」所述。

若要從 Sentinel 7.3 SP2 之前的版本升級裝置,請使用 zypper 指令行公用程式,因為需要使用者互動以完成升級。WebYaST 無法協助處理必要的使用者互動。如需更多使用 zypper 升級裝置的資訊,請參閱《NetIQ Sentinel 安裝與組態指南》中的「使用 zypper 升級裝置」

(Bug 956278)

5.0 已知問題

NetIQ Corporation 致力確保我們的產品能提供最優質的解決方案,以符合您的企業軟體需求。以下是現在正在研究的問題。若您有任何問題需要進一步的協助,請聯絡技術支援

Sentinel 所包含的 Java 8 更新可能會影響下列外掛程式:

  • Cisco SDEE Connector

  • SAP (XAL) Connector

  • 因應措施整合器

針對任何外掛程式的相關問題,NetIQ 將根據標準的缺陷處理規則排列優先程度並修正問題。如需有關支援規則的詳細資訊,請參閱支援規則

5.1 在 HA 模式中的 SSDM 不會正確地填入 Elasticsearch 安全性外掛程式組態檔案

問題: 在高可用性模式中的 SSDM,不會在 Elasticsearch 安全性外掛程式組態檔案中,填入 HA 叢集節點正確的 IP 位址。因此,搜尋和事件視覺化儀表板會顯示錯誤。

解決方式: 在安裝 Elasticsearch 安全性外掛程式後,請在 Elasticsearch 叢集上的各節點執行以下步驟:

  1. 登入和使用者安裝 相同 Elasticsearch 的 Elasticsearch 節點。

  2. 為各作用中節點的 實體 IP 位址 ,以及 <elasticsearch_安裝_目錄>/plugins/elasticsearch-security-plugin/elasticsearch-ip-whitelist.txt 檔案中如下所示的 HA 叢集的被動節點新增項目:

    <叢集_節點_實體_IP>:<目標_Elasticsearch_HTTP_埠>

    在新的行中新增各個項目並儲存檔案。

  3. <elasticsearch_安裝_目錄>/plugins/elasticsearch-security-plugin/plugin-configuration.properties 檔案中,設定 authServer.host 內容至以下 HA 叢集的虛擬 IP 位址

    authServer.host=<叢集_虛擬_IP>

  4. 重新啟動 Elasticsearch。

5.2 並排映射視覺化無法在 Sentinel 可擴充資料管理員中運作

問題: 在 SSDM 環境中,如果您使用預設選項建立了並排映射視覺化,Kibana 將會發生問題並造成事件視覺化儀表板中的新並排映射視覺化無法運作。如需更多關於 Kibana 問題的資訊,請參閱 https://github.com/elastic/kibana/issues/7717(Bug 1001909)

解決方式: 當您建立新並排映射視覺化時,請在「選項」底下選取「WMS 相容映射伺服器」

5.3 無法啟動事件視覺化儀表板

問題: Kibana 發生的問題會造成 Internet Explorer 11 無法開啟事件視覺化儀表板。(Bug 981308)

解決方式: 請使用另一種瀏覽器檢視或修改視覺化儀表板。

5.4 無法在 SLES 11 SP4 的 FIPS 模式中安裝 Sentinel

問題: 如果您嘗試在執行 SLES 11 SP4 作業系統的電腦上,以 FIPS 模式安裝 Sentinel,安裝程序將會失敗。(Bug 990201)

解決方式: 請確保作業系統不是 FIPS 模式,然後完成下列步驟:

  1. 安裝 Sentinel。如需詳細資訊,請參閱《Sentinel 安裝和組態指南》中的「安裝 Sentinel」

  2. 允許 Sentinel 伺服器以 FIPS 模式執行。如需更多資訊,請參閱《Sentinel 安裝與組態指南》中的「啟用 Sentinel 伺服器以 FIPS 140-2 模式中執行」

  3. 使用下列指令允許作業系統以 FIPS 模式執行:

    fips=1 /boot/grub/menu.lst

5.5 無法透過 Sentinel Link Connector 接收事件

問題: Sentinel 無法透過 Sentinel Link Connector 接收事件。(Bug 989784)

解決方式: Sentinel Link 連接器 2011.1r4 版解析這個問題。在該連接器於 Sentinel 外掛程式網站上正式發行前,您可從「預覽」區段下載預覽版本。

5.6 無法從 NetIQ eDirectory 接收事件

問題: NetIQ eDirectory 儀器無法透過平台代辦連接至稽核連接器。不過,Sentinel 將因此無法接收來自 eDirectory 的事件。會發生這個問題是因為 eDirectory 儀器使用 MD5 RSA 證書演算法,這個演算法在用於 Sentinel 8.0 中的 Java 8 update 77 中已遭取代。(Bug 985312)

解決方式: 若要啟用 eDirectory 儀器來使用自訂證書,請執行 NetIQ 知識庫文章 7017764 中提到的步驟。

5.7 從 7.4 SP1 之前版本升級 Sentinel 工具時,會顯示不正確的警告

問題: 從 7.4 SP1 之前版本升級裝置時,針對 Sentinel 7.4 SP1 中對於密碼儲存的變更,會顯示下列錯誤:

Failed to set encrypted password

(錯誤 967764)

解決方式: 此為預期的警告,您可以安全地忽略它。這對升級沒有影響。

5.8 Sentinel 主要介面在轉換至 Sentinel 可擴充資料管理員後,顯示空白頁面

問題: 在您啟用 SSDM 後,登入 Sentinel 主要介面時,瀏覽器會顯示空白頁面。(Bug 1006677)

解決方式: 請關閉您的瀏覽器,然後再次登入 Sentinel 主要介面。此問題僅會發生一次,發生在您啟用 SSDM 後第一次登入 Sentinel 主要介面的時候。

5.9 StreamingEventIndexer 工作不支援 IPv6

問題: com.novell.sentinel.spark.StreamingEventIndexer 工作不支援 IPv6。如果事件包含 IPv6 位址,工作將會失敗。(Bug 1006975)

解決方式: 因應措施為將 IP 類型變更為字串。若要進行此變更,請聯絡技術支援。

5.10 在啟用可擴充儲存後,伺服器記錄檔中出現多個嚴重訊息

問題: 在啟用可擴充儲存後,SSDM 伺服器記錄檔會顯示下列訊息的多個例項:

SEVERE|TimerThreadPool pool|esecurity.ccs.comp.scalablestorage.KibanaVisualAnalyticsUtil.initializeKibanaMappingSearchUnsuccessful in initializing the kibana mapping search call with status code 400

(Bug 1009662)

解決方式: 您可以安全地忽略這些訊息。不會影響功能性。

5.11 當您將 Sentinel 7.3 SP1 之前的版本升級至 7.3 SP1 版與更新版本時,Sentinel 伺服器記錄出現例外

問題: 當您將 Sentinel 從 7.3 版升級為 7.3 SP1 版並啟動 Sentinel 伺服器時,您可能會在伺服器記錄中看到下列例外:

Invalid length of data object ......

(錯誤 933640)

解決方式: 忽略例外。此例外不會影響 Sentinel 效能。

5.12 無法在警示檢視中檢視包含 IPv6 資料的警示

問題: Sentinel 警示檢視和警示儀表板不會顯示 IP 位址欄位包含 IPv6 位址的警示。(錯誤 924874)

解決方式: 若要在 Sentinel 中檢視包含 IPv6 位置的警示,請執行 NetIQ 知識庫文章 7016555 中提到的步驟。

5.13 Sentinel Link 連接器中的 Bar Mitzvah 安全性漏洞

問題: Sentinel Link 連接器中存在 Bar Mitzvah 安全性漏洞。Sentinel Link 連接器使用 SSL 和 TSL 通訊協定中的 RC4 演算法,其可能會允許針對資料流啟始位元組的純文字攻擊。如需詳細資訊,請參閱 CVE-2015-2808(錯誤 933741)

解決方式: Sentinel Link 連接器 2011.1r4 版解析這個問題。在 Sentinel 外掛程式網站正式發行前,您可從「預覽」區段下載該連接器。

5.14 若相關的連接器支援多個連接模式,則 Agent Manager 連接器不會設定事件中的連接模式屬性

問題: 若剖析事件的連接器支援多個連接模式,Agent Manager 連接器版本 2011.1r3 無法設定事件中的 CONNECTION_MODE 屬性。(錯誤 880564)

解決方式: Agent Manager 連接器版本 2011.1r5 和更新版本可解決此問題。在 Sentinel 外掛程式網站正式發行前,您可從「預覽」區段下載該連接器。

5.15 Sentinel Agent Manager 7.3 不會考慮 RawDataTapFileSize 組態

問題: Sentinel Agent Manager 7.3 會針對原始資料檔案大小組態忽略在 SMServiceHost.exe.config 檔案 RawDataTapFileSize 屬性中指定的值,並在檔案大小達到 10 MB 時停止寫入原始資料檔案。(錯誤 867954)

解決方式: 手動將原始資料檔案的內容複製至其他檔案,然後在檔案大小達到 10 MB 時將它清除,讓 Sentinel Agent Manager 可將新資料寫入其中。

5.16 「秘訣」表格搜尋不會傳回已升級 Sentinel 安裝中警示欄位的完整清單

問題: 在已升級的 Sentinel 安裝中,當您在 Sentinel 主要介面的「秘訣」表格中搜尋警示屬性時,搜尋無法傳回警示欄位的完整清單。不過,若您清除搜尋,「秘訣」表格中的警示欄位即可正確顯示。(錯誤 914755)

解決方式: 目前尚未提供解決方式。

5.17 以人類看得懂的格式同步化 IPv6 位址時,資料同步化失敗

問題: 當您嘗試以人類看得懂的格式同步化 IPv6 位址欄位至外部資料庫時,資料同步化失敗。如需設定 Sentinel 以人可讀識的點標記格式填入 IP 位址欄位的詳細資訊,請參閱《NetIQ Sentinel 管理指南》中的「建立資料同步化規則」(錯誤 913014)

解決方式: 若要修正此問題,請在目標資料庫中將 IP 位址欄位的大小上限手動變更為至少 46 個字元,然後重新同步化資料庫。

5.18 若您沒有任何事件檢視許可,則事件搜尋不會作出回應

問題: 若在您角色的安全性過濾器空白時執行事件搜尋,但您的角色沒有事件檢視許可,搜尋就不會完成。搜尋不會顯示任何關於無效事件檢視許可的錯誤訊息。(錯誤 908666)

解決方式: 使用下列其中一個選項更新角色:

  1. 「僅符合準則的事件」欄位中指定一個準則。若角色的使用者不應看到任何事件,您可輸入「NOT sev:[0 TO 5]」

  2. 選取「檢視系統事件」

  3. 選取「檢視所有的事件資料 (包括未經處理資料和 NetFlow 資料)」

5.19 當編輯某些已儲存搜尋時,排程頁面中的「事件欄位」面板遺失

問題: 當編輯從 Sentinel 7.2 升級至新版的已儲存搜尋時,用於在搜尋報告 CSV 中指定輸出欄位的「事件欄位」面板在排程頁面中遺失。(錯誤 900293)

解決方式: 在升級 Sentinel 後,重新建立並重新編程搜尋以在排程頁面中檢視「事件欄位」面板。

5.20 當您使用預設引發計數搜尋來搜尋已部署規則的事件時,Sentinel 不會傳回任何關連事件

問題: 在規則的「關連摘要」頁面中按一下「活動統計資料」面板上「引發計數」旁的圖示,當您搜尋在規則已部署或已啟用後產生的所有關連事件時,Sentinel 不會傳回任何關連事件。(錯誤 912820)

解決方式: 將「事件搜尋」頁面中「從」欄位中的值變更至比欄位中填入時間更早的時間,然後再按一下「搜尋」

5.21 重新產生基線時,安全情報儀表板會顯示無效的基線期間

問題: 在安全情報基線重新產生期間,基線的開始和結束日期錯誤並顯示 1/1/1970。(錯誤 912009)

解決方式: 基線重新產生完成後,即會更新正確日期。

5.22 若單一分割區中有大量事件,則執行搜尋時,Sentinel 伺服器會關閉

問題: 若單一分割區中有大量已編製索引的事件,當您執行搜尋時,Sentinel 伺服器會關閉。(錯誤 913599)

解決方式: 建立保留規則,讓一天內至少有兩個分割區開啟。有一個以上的分割區開啟可協助減少在分割區中已編製索引的事件數目。

您可以建立根據 estzhour 欄位過濾事件的保留規則,該欄位會追蹤當天的時間。因此,您可使用 estzhour:[0 TO 11] 做為過濾器來建立一個保留規則,然後使用 estzhour:[12 TO 23] 做為過濾器來建立另一個保留規則。

如需詳細資訊,請參閱《NetIQ Sentinel 管理指南》中的「設定資料保留規則」

5.23 在已升級 Sentinel 裝置安裝上使用 report_dev_setup.sh 程序檔設定防火牆例外的 Sentinel 連接埠時發生錯誤

問題: 當您使用 report_dev_setup.sh 程序檔設定防火牆例外的 Sentinel 連接埠時,Sentinel 會顯示錯誤。(錯誤 914874)

解決方式: 若要設定防火牆例外的 Sentinel 連接埠,請執行下列操作:

  1. 開啟 /etc/sysconfig/SuSEfirewall2 檔案。

  2. 變更下行:

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590"

    FW_SERVICES_EXT_TCP=" 443 8443 4984 22 61616 10013 289 1289 1468 1443 40000:41000 1290 1099 2000 1024 1590 5432"

  3. 重新啟動 Sentinel。

5.24 啟用一般主機名稱解析服務收集器時,Sentinel 一般收集器效能會降低

問題: 在 Microsoft Active Directory 和 Windows 收集器上啟用一般主機名稱解析服務收集器時,Sentinel 一般收集器效能會降低。當遠端 Collector Manager 傳送事件時,EPS 會降低 50%。(錯誤 906715)

解決方式: 目前尚未提供解決方式。

5.25 Sentinel 在 FIPS 140-2 模式中時無法存取安全情報、Netflow 和警示資料

問題: 當您在 FIPS 140-2 模式中安裝 Sentinel 時,安全情報資料庫的連接器無法啟動,Sentinel 也無法存取安全情報、Netflow 和警示資料。(錯誤 915241)

解決方式: 在 FIPS 140-2 模式中進行安裝和設定後,重新啟動 Sentinel。

5.26 當輸出搜尋結果到 Sentinel 時,網頁瀏覽器顯示錯誤

問題: 當輸出搜尋結果到 Sentinel 時,網頁瀏覽器可能在您修改操作系統語言設定時顯示錯誤。(錯誤 834874)

解決方式: 要正確輸出搜尋結果,請執行下列其中一個步驟:

  • 輸出搜尋結果時,同時移除輸出檔名中的任何特殊字元 (不在 ASCII 字元內)。

  • 啟用操作系統語言設定中的 UTF-8,重新啟動機器,接著重新啟動 Sentinel 伺服器。

5.27 無法一次檢視多個報告結果

問題: 在等待一個報告結果 PDF 開啟時 (特別是 1 百萬個事件的報告結果),若按下其他要檢視的報告結果 PDF,報告結果無法顯示。(錯誤 804683)

解決方式: 再次按下第二個報告結果 PDF 以檢視報告結果。

5.28 啟用 FIPS 140-2 模式時,代辦管理員需要 SQL 驗證

問題: 當 Sentinel 環境中啟用 FIPS 140-2 模式時,使用代辦管理員的 Windows 驗證會造成與代辦管理員資料庫同步失敗。(錯誤 814452)

解決方式: 當 Sentinel 環境中啟用 FIPS 140-2 模式時,使用代辦管理員的 SQL 驗證。

5.29 Sentinel 高可用性安裝在非 FIPS 140-2 模式中顯示錯誤

問題: 已成功使用 FIPS 140-2 模式完成安裝 Sentinel 高可用性,但出現下列錯誤兩次:

/opt/novell/sentinel/setup/configure.sh: line 1045: [: too many arguments 

(錯誤 810764)

解決方式: 此為預期的錯誤,您可以安全地忽略它。雖然安裝程式顯示錯誤,但是 Sentinel High Availability 組態在非 FIPS 140-2 模式中仍可順利運作。

5.30 主動搜尋工作持續和存取時間不準確

問題: Sentinel 主要介面電腦時鐘的時間慢於 Sentinel 伺服器時鐘的時間時,Sentinel 主要介面的「主動搜尋工作持續時間」和「已存取」欄中會顯示負值。例如,當 Sentinel 主要介面時鐘設為 1:30 PM,而 Sentinel 伺服器設為 2:30 PM 時,「持續時間」和「已存取」欄會顯示負值。(錯誤 719875)

解決方式: 請確認用來存取 Sentinel 主要介面的電腦時間與 Sentinel 伺服器電腦上的時間相同或較晚。

5.31 IssueSAMLToken 稽核事件在安全性智慧儀表板中顯示錯誤資訊

問題: 當您登入安全性儀表板並執行搜尋 IssueSAMLToken 稽核事件時,IssueSAMLToken 稽核事件顯示不正確的主機名稱 (InitiatorUserName) 或 (IP 位址) SourceIP 。(錯誤 870609)

解決方式: 目前尚未提供解決方式。

6.0 聯絡資訊

我們的目標是提供符合您需求的文件。若您要提出任何改進建議,請將電子郵件傳送到 Documentation-Feedback@netiq.com。我們重視您的意見並期待您提出建議。

如需詳細的聯絡人資訊,請參閱支援聯絡人資訊網站

如需一般的企業和產品資訊,請參閱 NetIQ 企業網站

如需與同事和 NetIQ 專家進行互動對話,歡迎成為我們社群的活躍成員。NetIQ 線上社群提供產品資訊以及有用資源、部落格和社群媒體通道的實用連結。