-
access.log(仅在安全控制台上):此文件捕获有关正在访问的资源的信息,例如 Web 界面中的页面。在信息层面,access.log 捕获有关 API 事件的有用信息,例如正在调用的 API、API 版本和 API 客户端的 IP 地址。这对于监视 API 使用和解决 API 问题非常有用。该文件在以前的access_log中称为"文件"。
-
auth.log(仅在安全控制台上):此文件捕获每个登录或注销以及身份验证事件,如身份验证失败和锁定。它可用于跟踪用户会话。此文件在早期产品版本中称为um_log。
-
nsc.log(仅在安全控制台上):此文件捕获安全控制台中的系统和应用程序级事件。它可用于跟踪和解决:更新、操作调度以及分布式引擎的通信问题。此外,如果安全控制台进入维护模式,您可以以全局管理员身份登录并使用该文件来监视维护模式活动。
-
nsc.log(仅在安全控制台上):此文件捕获安全控制台中的系统和应用程序级事件。它除了可用于跟踪和解决:更新、操作调度以及分布式引擎的通信问题。此外,如果安全控制台进入维护模式,您可以以全局管理员身份登录并使用该文件来监视维护模式活动。
-
mem.log(在安全控制台和分布式扫描引擎上):此文件捕获与内存使用相关的事件。它可用于解决内存密集型操作(如扫描和报告)的问题。
-
engine_communication.log:此文件包含安全控制台和远程扫描引擎之间的通信相关日志。
-
eso.log:此文件包含自动操作的相关日志。
-
initdb.log:此文件包含数据库的相关日志。
-
audit.log:此文件记录安全控制台用户创建事件、删除事件、角色更改和站点配置更改。
[yyyy-mm-ddThh:mm:ss GMT] [LEVEL] [Thread: NAME] [MESSAGE]
2011-12-20T16:54:48 [INFO] [Thread: Security Console] Security Console started in 12 minutes 54 seconds
LEVEL 等级 |
意义 |
例子 |
ERROR错误 |
阻止系统进程成功执行并阻止用户操作(如扫描)的异常事件 |
安全控制台无法连接到数据库 |
WARN警告 |
阻止系统进程成功执行但并不完全阻止用户操作(如扫描)的异常事件 |
安全控制台和远程扫描引擎之间的通信中断 |
INFO信息 |
在正常预期事件内提供系统活动的有用信息 |
安全控制台尝试与远程扫描引擎建立连接 |
DEBUG调试 |
除调试目的外,不需要查看的正常预期事件 |
在安全控制台/扫描引擎协议内执行操作 |
在读取日志文件以排除主要问题时,您可能会发现最初查找 ERROR 和 WARN 级别消息非常有用。
命令 |
描述 |
例子 |
Log list |
列出所有日志记录配置属性 |
log list |
Log set [<name>] [value] |
将日志记录配置属性设置为指定的值。省略参数以将所有属性设置为指定的。用于查看可用的属性名称 name value log list |
log set DEBUGlog set auth-level debug |
Log reset [<name>] |
将日志记录配置属性重置为默认值。省略参数以将所有属性重置为默认值。用于查看可用的属性名称。namelog list |
log resetlog reset auth-level |
<!----><!-- <property name="default-level" value="INFO"/> -->
-
Auth
-
Access
-
Mem
<property name="default-level" value="DEBUG"/>
<property name="default-level" value="DEBUG"/>
<property name="auth-level" value="DEBUG"/>
<property name="access-level" value="DEBUG"/>
<property name="mem-level" value="DEBUG"/>
-
在安全控制台中,导航到"Administration"页
-
在" Maintenance, Storage and Troubleshooting"部分下,单击" Diagnose"
-
检查所需的诊断框
-
单击Send Logs
-
"Name or address"字段是指代理服务器的完全限定的域名或 IP 地址。
-
"Port"字段是安全控制台在发送日志文件时连接到的代理服务器上的端口号。
-
安全控制台使用"Domain"、" User ID"和"Password"字段中的信息在代理服务器上进行身份验证。
<ace:collected_object>
<ace:source-id>0</ace:source-id>
<ace:thread-activity>[email protected]:22</ace:thread-activity>
<ace:remote_execution_item id="42">
<ace:command>freebsd-version</ace:command>
<ace:rc datatype="int">0</ace:rc>
<ace:stdin status="does not exist"/>
<ace:stdout>10.0-RELEASE
</ace:stdout>
<ace:stderr status="does not exist"/>
<ace:start_time datatype="int">1443208125966</ace:start_time>
<ace:end_time datatype="int">1443208125982</ace:end_time>
</ace:remote_execution_item>
</ace:collected_object>
-
使用已完全启用增强日志记录的模板对发生不准确结果的资产运行扫描
-
将包含增强日志记录数据的文件发送给技术支持
-
单击" Administration"图标。 -
在" Scan Options"区域中,在“Templates”中单击" Create"链接以创建新模板,或单击" Manage"链接以基于现有模板创建自定义模板。 -
如果单击" Manage"链接,请在" Copy"图标上选择要作为新模板基础的模板。 -
在新模板的配置中,单击" General"选项卡。 -
选择" Enhanced logging"复选框以启用" Enhanced logging"。 -
根据需要配置模板的其余部分并保存它。
-
在安全控制台的"Home"选项卡上,浏览到" Sites"表。
-
单击" Scan Status"列中的相应链接,打开所需扫描的摘要页。
-
单击Download > Scan data。
-
将下载的 zip 文件发送到Rapid7 支持中心https://rapid7support.force.com/customers/login。
-
单击"Administration"选项卡。
-
安全控制台显示管理页。
-
单击"Troubleshooting"旁边的"Diagnose"。安全控制台将会显示疑难解答页面。
-
单击要执行的每个诊断例程的复选框。
-
当应用程序无法连接到配置的数据库时,将触发DBConfig任务。它允许您测试数据库配置设置,并在成功时保存它
-
恢复任务是在启动过程中发生未知故障时触发的常规恢复任务。这种情况非常少见,仅在找不到一个或多个配置文件或无效时才发生。此任务允许您查看失败的原因,并将支持日志上载到安全日志服务器,以便用于故障排除
-
安全控制台处于脱机状态。重新启动安全控制台
-
安全控制台已与 Internet 断开连接。将安全控制台重新连接到互联网
-
用户的浏览器已与 Internet 断开连接。将浏览器重新连接到互联网
-
安全控制台地址已更改。清除托管浏览器的计算机上的地址解析协议 (ARP) 表
-
如果您是全局管理员请转到"用户"页面,然后单击锁定用户名称旁边的挂锁图标。
-
运行控制台命令:unlock account
-
重新启动安全控制台;如果锁定的用户是组织中唯一的全局管理员,这是唯一可以让用户解锁的办法。
DBConsistenc3/10/09 12:05 PM: Inconsistency discovered for dispatched scan ID 410, removing partially imported scan results...
-
在安全控制台的主页上,浏览到"Sites"表。单击要检查的站点的名称以打开它。
-
在"Site Scan Summary"部分中,单击"View Scan History"。
-
浏览到"Past Scans"表:
-
要下载您过去选择的扫描日志,请单击"Download Log"列中的相应图标。
-
若要将扫描数据包发送给支持人员以进行故障排除,请单击"Send log"列中的图标。
Nexpose3/16/09 7:22 PM: Scan [] stopped: "maylor" <>
nsc.log.0:Reportmanage1/5/09 3:00 AM: Report task serviceVulnStatistics finished in 2 hours 1 minute 23 seconds
java. lang. outofMemoryerror
-
通过排除站点配置中的 IP 地址来减少目标主机的数量
-
通过从扫描模板中排除低优先级检查来减少目标漏洞的数量
AutoUpdateJo3/12/09 5:17 AM: NSC update failed: com.rapid7.updater.UpdateException: java.io.EOFException
at com.rapid7.updater.UpdatePackageProcessor.getUpdateTable(Unknown Source)
at com.rapid7.updater.UpdatePackageProcessor.getUpdates(Unknown Source)
at com.rapid7.updater.UpdatePackageProcessor.getUpdates(Unknown Source)
at com.rapid7.nexpose.nsc.U.execute(Unknown Source)
at com.rapid7.scheduler.Scheduler$_A.run(Unknown Source)
AU-BE37EE72A11/3/08 5:56 PM: updating file: nsc/htroot/help/html/757.htm
NSC 11/3/08 9:57 PM: Logging initialized (system time zone is SystemV/PST8PDT)
-
单击"Administration"选项卡转到"管理"页。
-
单击"故障排除"部分中的"运行控制台"命令。将显示命令控制台页面。
-
在文本框中输入"update now"命令,然后单击" Execute"
AU-892F7C6793/7/09 1:19 AM: Applying update id 919518342
AU-892F7C6793/7/09 1:19 AM: error in opening zip file
AutoUpdateJo3/7/09 1:19 AM: NSC update failed: com.rapid7.updater.UpdateException:
java.util.zip.ZipException: error in opening zip file
at com.rapid7.updater.UpdatePackageProcessor.B(Unknown Source)
at com.rapid7.updater.UpdatePackageProcessor.getUpdates(Unknown Source)
at com.rapid7.updater.UpdatePackageProcessor.getUpdates(Unknown Source)
at com.rapid7.nexpose.nsc.U.execute(Unknown Source)
at com.rapid7.scheduler.Scheduler$_A.run(Unknown Source)
AU-A7F0FF3623/10/09 4:53 PM: downloading update: 919518342
AutoUpdateJo3/10/09 4:54 PM: NSC update failed: java.net.SocketTimeoutException
java.net. SocketTimeoutException
本文始发于微信公众号(Rapid7):Nexpose常见问题排查
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论