安全 : Cisco AMP for Endpoints

诊断数据的集从一FireAMP连接器运行的在Windows

2015 年 8 月 28 日 - 机器翻译
其他版本: PDFpdf | 英语 (2015 年 4 月 23 日) | 反馈

简介

如果遇到与一FireAMP连接器运行的一个技术问题在Windows,思科技术支持工程师可能要分析日志消息可用在诊断文件。本文描述步骤生成从FireAMP连接器的诊断文件。

贡献用Nazmul Rajib和养育Lipkey, Cisco TAC工程师。

生成诊断文件

根据Windows版本,支持FireAMP连接器诊断工具的定位可能不同的。在多数Windows操作系统中,您去开始菜单查找FireAMP连接器支持诊断工具。例如:

开始>所有Programs> FireAMP连接器>支持诊断工具

注意:如果运行Windows以用户帐户控制,请点击是允许工具运行。

支持诊断工具在桌面创建在7z格式的一个压缩文件并且保存它。下面诊断文件的文件名的示例在桌面的:
 
Sourcefire_Support_Tool_2014_08_07_10_44_11.7z

调试模式

启用在FireAMP连接器的调试模式提供另外的冗余给记录日志,准许更多见解到问题用连接器。以下部分描述如何启动在FireAMP连接器的调试模式。

警告:应该启用调试模式,只有当此数据的思科技术支持工程师requestes。启用最长时间的调试模式非常迅速填满磁盘空间,并且可能防止支持诊断文件采集连接器日志盘日志由于额外的文件大小。

在运行在调试模式后的支持诊断工具,其它数据在以下文件存储:

  • sfc.exe.log
  • iptray.exe.log

这些文件在fireAMP文件夹存储查找在Program Files目录下。在以下示例中, 3.x.x是在主机安装的FireAMP连接器的版本。


在x86平台中:

C:\Program Files (x86)\Sourcefire\fireAMP\3.x.x

x64平台:

C:\Program Files\Sourcefire\fireAMP\3.x.x
 

Enable (event)调试模式

步骤 1: 登录FireAMP控制台。

步骤 2: Management>策略


步骤 3: 找出应用到终端设备或计算机的策略,然后点击“Copy”。


步骤 4: 在单击在复制以后,与复制的策略的FireAMP控制台更新。

步骤 5: 单击编辑,然后点击管理功能

步骤 6: 对于盘日志级别连接器日志级别,请选择从下拉菜单的调试

 

步骤 7: 点击更新策略按钮保存更改。


步骤 8:在您更新策略后,您在您要生成调试信息的终端设备需要应用此。

无法启动调试模式

由于连通性问题,如果无法适用于策略FireAMP连接器,您无法启动调试模式。在那种情况下,您能下载policy.xml文件和配置FireAMP连接器使用您的已修改策略。遵从下面的说明FireAMP网云是否无法用FireAMP连接器通信:

步骤 1: 去Management>策略

 

步骤 2: 找出复制的策略并且点击名称显示策略摘要

步骤 3: 点击file按钮下载的策略XML然后保存文件到您的计算机。


步骤 4: 通过Start>运行的开放services.msc

 


 

步骤 5: 找出FireAMP连接器服务并且点击终止

 


 

步骤 6: 点击开始>计算机,然后导航到任一个下列的目录,根据计算机体系结构:

在x86平台中:

C:\Program Files (x86)\Sourcefire\fireAMP

在x64平台中:

C:\Program Files\Sourcefire\fireAMP

步骤 7: 找出文件呼叫policy.xml,并且重命名文件对policy.xml.old

步骤 8: 搬入下载的policy.xml目录然后点击开始Services窗口的服务FireAMP连接器当前是调试模式和日志其他诊断数据。


要禁用调试模式,请执行步骤从步骤5步骤8,取消对policy.xml.old的更改,并且重新启动FireAMP连接器。


相关的思科支持社区讨论

思科支持社区是您提问、解答问题、分享建议以及与工作伙伴协作的论坛。


Document ID: 118228