Skip to main content

常见问题

装不起来、登不进去、连不上 QRadar、查不到、Offense 不来、激活不了、模型慢:按症状找原因和解法。

安装与启动

deploy.sh 起不来,docker compose uprequired variable … is missing .env 缺必填项。deploy.sh 会全部生成;手动安装对照配置项参考补齐,尤其是 RST_USER_DB_PASSWORDCADDY_SITE_ADDRESSQRADAR_SEC_TOKEN

打不开 https://<域名>/v2/ docker compose -f docker-compose.prod.yml logs caddy gateway。常见:443 没放通(云主机看安全组)、CADDY_SITE_ADDRESS 填的是裸 IP(HTTPS 握手失败,换域名 + hosts)。

网关日志 /app/state is not writable by uid 10001 老部署的状态卷是 root 建的。docker run --rm -v <卷名>:/s alpine chown -R 10001:10001 /s,重启网关。

QRadar 连接

readyz 503 qradar 字段是原因。not_configured:没填 Console;带 401:Token 无效、过期或授权服务被停用;连接类错误:QRADAR_URL 填错、443 不通、或开了证书校验但 Console 是私有 CA 没放 RST_QRADAR_CA_CERT

「测试连接」通了,但某一族接口标「不通」 Token 的用户角色缺那一族的权限(Ariel / Offenses / 规则 / 日志源),见 Token 权限。改完角色要 Deploy Changes。

查询报 qradar_forbidden 同上,多半是 Ariel 权限;也可能安全配置不覆盖目标日志源。

Console 证书报错 默认不校验证书;如果手动设了 RST_QRADAR_VERIFY_CERTS=true 又是自签,关掉或把 CA 放进 ./certs/ 并设 RST_QRADAR_CA_CERT

登录

「该部署仍在使用出厂密码,已拒绝远程登录」 没设 RST_ADMIN_PASSWORD_HASHdeploy.sh 会设;手动安装见交付包安装。隔离的试验环境可以 RST_ALLOW_DEFAULT_PASSWORD=1

设了 RST_ADMIN_PASSWORD_HASH 还是登不进 哈希里的 $ 被 compose 吃掉了。.env 里每个 $ 写成 $$

用户页说「加不了人」 没配 RST_USER_DB_URLdeploy.sh 默认配好并起了 userdb;手动安装见用户

改了角色 / 停用了账号,对方还在操作 停用会立刻踢掉会话;改角色立即生效但不踢。对方刷新页面就能看到。

智能查询

结果为空 Ariel 对看不到的日志源直接不返回,0 条分不出「没数据」和「没权限」。先点「把时间放宽到最近 7 天再问一次」;再展开 AQL 核 LOGSOURCENAME() / QIDNAME() 的字面值是否和 Console 里一致;再看安全配置和白名单是否覆盖目标日志源。

「日志源 X 不在白名单内」 系统设置加日志源,或让管理员加。reason=unbounded 是白名单展开超过 50 个名字、语句带子查询、或日志源目录拉不到,网关无法自动限定;在 AQL 里自己写 LOGSOURCENAME(logsourceid) IN (...)

AQL 被 QRadar 拒绝(qradar_aql_error params.reason 是 Console 原话,常见是列名拼错、函数用错。点「让 AI 带着报错重修」,或展开 AQL 手改。

Ariel 搜索超时 RST_AQL_TIMEOUT_SECONDS 默认 120 秒。缩小时间窗,或加 LOGSOURCENAME() 条件让 Ariel 少扫;大站点整体调大。

问「今天 / 昨天」查出来是空的或差一天 RST_TIMEZONE 没设,网关按 UTC 切日界。国内部署设 +08:00

首字超时、45 秒没反应 模型端拥塞或思考模型推理太久。AI 配置把这个 provider 的推理强度调「关」或「低」,或加一个备用 provider。RST_LLM_FIRST_TOKEN_TIMEOUT_S 可以调上限。

同一个问题第二次问结果不一样 在同一个会话里追问会带上上一轮的上下文(数据源、指代)。要「干净」地重问,点「新会话」。

Offense

Offenses 页一直是 0 按顺序看:系统设置里连上了没;Token 安全配置覆盖的日志源 / 网络里有没有 Offense;RST_OFFENSE_INGEST_LOOKBACK(默认 7 天)内有没有 OPEN 的;RST_OFFENSE_MIN_MAGNITUDE 是不是设高了;同步设置里轮询有没有关。网关日志搜 offense_ingest

Console 里关掉的 Offense 网关里还是 OPEN 状态刷新按 last_updated_time 游标,下一个轮询周期(默认 30 秒)内同步。积压很大时日志出现 offense_ingest_page_cap_reached,多等几个周期。

关闭 Offense 失败(offense_update_failed Token 缺 Offense 写权限;或 Offense 已被别人关了;或关闭原因 id 不存在(列表来自 Console,重开抽屉刷新)。

批量分诊「AI 评分未完成」 模型超时。减少「送模型评分的聚类上限」(10 是个能用的值),把 provider 超时调到 300+,或把推理强度降到「低」。

分诊只拉到很少几条 默认时间窗 60 分钟,按 Offense 的 start_time。改大(最多 7 天 = 10080)。

许可

「activation limit reached」 这张许可的主机名额用完了。旧主机上「撤销当前 license」再激活。

「Offline license is bound to a different host」 .lic 里的指纹和这台机器不符:重建过 state/machine-id / state/server_guid,或文件签给了别的机器。

「无法读取本机硬件标识」 容器里读不到 /etc/machine-idstate/machine-id 没挂进去(缺文件时 docker 会挂一个目录)或权限不是 644。

激活了但四个付费功能还是锁着 在线许可:等第一次成功心跳(5 分钟内),产品激活页看「最后一次心跳」。离线许可:确认 .lic 是给 rst_qradar_ai_copilot 签的,Elastic AI Copilot 的许可不通用。

状态「宽限期内」/「心跳丢失」 网关连不上 license.reallysec.com:443。检查出站;超过宽限期自动失效。

通知

邮件目标一直「待重试」/「已放弃」 投递记录里看最后错误。多半是没配发件服务器、密码错、或 SMTP 端口被拦。修好后「重投」。

飞书目标标「密钥失效」 网关重装后旧密文解不开。编辑目标重填 Webhook 和密钥。

升级

升级后报告显示「旧格式报告」 旧版结构,重新生成即可。

更新后异常 ./deploy/rst-update.sh --rollback,或把 GATEWAY_IMAGE_TAG 改回上一版重启。

还是不行

docker compose -f docker-compose.prod.yml logs --since 30m gateway > gateway.log,连同 readyz 的输出发给 support@reallysec.com。日志里不含你的事件内容和 Token。

本页内容