DAS的agent在linux中的安装步骤及简单排错思路
  

李丁丁 73221人觉得有帮助

{{ttag.title}}
1. 首先在https://bbs.sangfor.com.cn/plugin.php?id=service:download&action=view&fid=100000002253587#/100000024675122/all上下载Agent插件Linux安装包
解压压缩包中的这两个文件到自己的电脑桌面

2. X-shell等工具登陆需要安装agent的服务器
3. 输入cd /home/进入home文件夹,输入mkdir eps创建eps文件夹
4. 输入cd /home/eps进入目标文件夹
5. 输入rz回车,上传下载完的agent_installer.bin
6. 再次输入rz回车,上传下载完的agent.tgz
7. 输入chmod a+x agent_installer.bin修改.bin包的可执行权限
8. 输入./agent_installer.bin /home/eps/安装agent_installer.bin包到eps
9. 输入more ./config/das_agent.ini查看文件配置信息
10. 输入vi ./config/das_agent.ini进入配置
11. host后面写上数据审计设备的IP,现场的IPX.X.X.X
12. 另起一行输入:
[capture]
dev = lo
Filter = tcp and port 3306   端口根据实际情况例:oracle 3306 mysql 1521
输入保存并退出:wq!
13. 输入cd ./config/进入config目录
14. 输入touch res_limit.ini创建res_limit.ini文件
15. 输入vi res_limit.ini编辑文件
在文本中输入
[config]
start_mem=97
16. 输入cd ..回到eps目录下,输入./bin/eps_services restart重启服务
基本查询命令:
17. netstart -ntp    //查询服务器开放的端口
18. more ./var/log/das_agent/TAB键   //查看日志连接情况
19. more ./var/log/das_agent/日志名.log
20. more ./var/log/monitor/日志名.log
附件
一、检查Linux服务器是否有数据库流量
1、在命令行通过ps -aux |grep “数据库进程” 命令确认数据库服务是否存在

② 可在命令行通过netstat -antp命令确认数据库服务是否处于监听状态
如下图:①表示服务处于监听状态,②则表示状态为超时连接,所以可通过抓包来确认是否存在流量

3、在Linux服务器抓包确认服务器本地是否有数据库流量(注意如vlan等特殊环境)
举例抓包条件如下:
tcpdump -i eth2  port 1521 or '\(vlan and port 1521\)' or ip host 10.113.64.8 -s0 -nnv -c 1000
tcpdump -i any  '\(vlan and port 3306\)' or '\( port 3306 \)'
tcpdump -i ethx  '\(vlan\)' or '\( port 3306 \)'
tcpdump -i eth9  '\(vlan and port 3396\)' or '\( port 3396 \)' -s0 -nnv -c 1000
tcpdump -i ethx  '\(vlan and port 1521\)' or '\( port 1521 \)'
tcpdump -i ethx  '\(vlan\)' or '\( port 1521 \)'
tcpdump -i eth2  port 1521 or '\(vlan and port 1521\)'

二、在DAS后台抓包确认捕获流量是否到达设备
检查Linux服务器的数据库流量是否到达DAS后台,分为两个步骤:
1、检查插件运行是否正常
2、在DAS后台抓包确认捕获流量是否到达设备
一、检查插件运行是否正常
1、ps -aux |grep eps 查看插件是否在运行
2、查看插件连接设备是否成功(more ./var/log/das_agent/20200113-095426.log )

3、查看插件是否存在告警报错(more ./var/log/monitor/20200113-095425.log)

二、在DAS后台抓包确认捕获流量是否到达设备
插件审计原理:Agent抓取的流量会包装一层发给das的4567端口,das收到包之后把这层包装去掉,发给最大的空闲镜像口(例如设备一共9个网口,就发给eth9,抓包的时候就选择eth9),模拟正常的物理镜像。
所以抓包需要使用以下命令抓包:tcpdump_dp -i eth9(最大序号网口) host XX(业务服务器) and port XX(业务端口) -c 100 -nne

496035e797ffab8d84.png (29.87 KB, 下载次数: 56)

496035e797ffab8d84.png

358275e798094a073a.png (8.74 KB, 下载次数: 47)

358275e798094a073a.png

打赏鼓励作者,期待更多好文!

打赏
10人已打赏

新手176114 发表于 2020-3-31 09:18
  
DAS是我们公司自研的产品,目前被划分到合规类产品里面,相应的价值可以更好的内部赋能和体现,点赞
Sangfor_闪电回_朱丽 发表于 2020-3-24 19:48
  
GET新知识了,已将帖子放入技术博文,给更多用户参考学习!

社区原创分享活动正在进行,只要符合内容要求,就有奖励,欢迎投稿~
了解奖励和投稿要求,请参考:https://bbs.sangfor.com.cn/forum.php?mod=viewthread&tid=98597
SANGFOR专家组 发表于 2020-3-27 11:20
  
感谢楼主分享。这篇文章从安装到排错思路步骤都完整明了,可做完常规分析。值得大家学习!
新手031815 发表于 2020-3-28 10:49
  
点赞,非常形象
新手081074 发表于 2020-3-31 08:21
  
感谢分享
新手626573 发表于 2020-3-31 11:04
  
感谢分享
阿钻 发表于 2020-3-31 22:34
  
学习了!
新手727241 发表于 2020-4-23 21:58
  
感谢分享
gqce 发表于 2020-4-29 09:17
  
感谢分享
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
技术咨询
功能体验
干货满满
新版本体验
2023技术争霸赛专题
标准化排查
产品连连看
GIF动图学习
信服课堂视频
自助服务平台操作指引
运维工具
技术晨报
通用技术
安装部署配置
每日一记
用户认证
秒懂零信任
安全攻防
云计算知识
SDP百科
设备维护
深信服技术支持平台
答题自测
sangfor周刊
资源访问
社区帮助指南
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
迁移
玩转零信任
山东区技术晨报
地址转换
虚拟机
存储
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

汤汤啊

本周分享达人

kmyd

本周提问达人