Introducción
Este documento describe cómo resolver problemas de alarmas del sistema "SLIC Channel Down" de Secure Network Analytics (SNA).
Prerequisites
Requirements
Cisco recomienda que tenga conocimientos básicos de SNA.
SLIC significa "Stealthwatch Labs Intelligence Center"
Componentes Utilizados
Este documento no tiene restricciones específicas en cuanto a versiones de software y de hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Procedimiento
La alarma "SLIC Channel Down" se activa cuando SNA Manager no puede obtener actualizaciones de fuentes de los Threat Intelligence Servers, anteriormente SLIC.
Para entender mejor qué causó la interrupción de las actualizaciones de la fuente, proceda como se indica a continuación:
- Acceda a Administración central iniciando sesión en el Administrador (en el campo de dirección del navegador, escriba https:// y la dirección IP del dispositivo). Pulse Intro.)
- En el menú principal, seleccione Configurar > Global > Administración central.
- Haga clic en el icono de puntos suspensivos del dispositivo.
- Seleccione Ver estadísticas del dispositivo.
- En el menú principal, seleccione Support > Browse Files .
- En la página Examinar archivos, seleccione smc > logs > y, a continuación, haga clic en smc-core.log.
- Se abre una nueva pestaña con el contenido de smc-core.log. Revise este archivo buscando los
SlicFeedGetter registros.
Registros de errores comunes
Los registros de errores más comunes que se ven en lossmc-core.log informes relacionados con la alarma de caída de canal SLIC son:
Tiempo de espera de conexión agotado
2026-01-01 22:45:39,604 ERROR [SlicFeedGetter] Getting Threat Feed update failed with exception.
org.apache.http.conn.HttpHostConnectException: Connect to lancope.flexnetoperations.com:443 [lancope.flexnetoperations.com/xx.xx.xx.x] failed: Connection timed out (Connection timed out)
No se puede encontrar una ruta de certificación válida para el destino solicitado
2026-01-01 00:27:51,239 ERROR [SlicFeedGetter] Getting Threat Feed update failed with exception.
javax.net.ssl.SSLHandshakeException: PKIX path building failed: sun.security.provider.certpath.SunCertPathBuilderException: unable to find valid certification path to requested target
Fallo de enlace
2026-01-01 20:00:50,227 ERROR [SlicFeedGetter] Getting Threat Feed update failed with exception.
javax.net.ssl.SSLHandshakeException: Handshake failed
Pasos de remediación
Las actualizaciones de la fuente de inteligencia de amenazas pueden interrumpirse debido a diferentes condiciones.
Lleve a cabo los siguientes pasos de validación para asegurarse de que el administrador SNA cumple los requisitos.
Paso 1. Validar el estado de Smart Licensing
Desplácese hasta Central Management > Smart Licensing y asegúrese de que el estado de la licencia de fuente de amenazas es Authorized.
Paso 2. Comprobar la resolución del sistema de nombres de dominio (DNS)
Asegúrese de que el administrador SNA pueda resolver correctamente la dirección IP para lancope.flexnetoperations.com and esdhttp.flexnetoperations.com
Paso 3. Verificar la conectividad con los servidores de fuentes de inteligencia de amenazas
Asegúrese de que el Administrador de SNA tenga acceso a Internet y de que se permita la conectividad con los Servidores de inteligencia de amenazas que se enumeran a continuación:
|
Puerto y Protocolo
|
Fuente
|
Destino
|
|
443/TCP
|
Administrador SNA
|
esdhttp.flexnetoperations.com
lancope.flexnetoperations.com
|
Nota: Si el administrador SNA no tiene permiso para tener acceso directo a Internet, asegúrese de que la configuración de proxy para el acceso a Internet esté en su lugar.
Paso 4. Deshabilitar inspección/descifrado de Secure Socket Layer (SSL)
El segundo y el tercer error descritos en la Common Error Logs sección pueden ocurrir cuando el administrador SNA no recibe el certificado de identidad correcto o la cadena de confianza correcta utilizada por los servidores de fuente de inteligencia de amenazas.
Para evitar esto, asegúrese de que no se realice ninguna inspección/descifrado SSL en toda la red (mediante firewalls o servidores proxy compatibles) para las conexiones entre el administrador SNA y los servidores de inteligencia de amenazas que se enumeran en la Verify Connectivity to the Threat Intelligence Feed Servers sección .
Si no está seguro de si se realiza la inspección/descifrado SSL en la red, puede recopilar una captura de paquetes entre la dirección IP del administrador SNA y la dirección IP de los servidores de inteligencia de amenazas y analizar la captura para verificar el certificado recibido. Para ello, realice lo siguiente:
Para crear un usuario de captura de paquetes en la consola del dispositivo (SystemConfig) como usuario sysadmin.
- Inicie sesión en el dispositivo como sysadmin.
- Seleccione Advanced > Packet Capture. Si no hay capturas de paquetes existentes, accederá directamente al menú de configuración de captura de paquetes. Si ya tiene capturas de paquetes, seleccione Crear para crear una nueva captura de paquetes.
- Ingrese un número de puerto TCP o UDP en el campo Port Filter. El puerto puede ser origen o destino. Puede dejar este campo en blanco para establecer el filtro en "Cualquiera". SLIC utiliza una conexión tcp/443, por lo que debe introducir 443 en este campo.
- En el campo Duration (900 Seconds Max), especifique el número de segundos para realizar la captura de paquetes.
Nota: Tenga cuidado de introducir una cantidad de tiempo razonable, ya que un archivo de captura extremadamente grande puede consumir potencialmente todo el espacio libre del disco duro del dispositivo. Este campo funciona junto con la configuración Paquetes. La captura se ejecuta hasta que se alcanza la duración o el número de paquetes.
- En el campo Packets (100,000 max), especifique el número de paquetes que se capturarán antes de finalizar la captura. Este campo funciona junto con el parámetro Duración. La captura se ejecuta hasta que se alcanza la duración o el número de paquetes.
- Haga clic en Aceptar para iniciar la captura de paquetes.
Consejo: Para detener una captura de paquetes bruscamente, normalmente puede presionar Ctrl+C.
Para ver los archivos de captura de paquetes, descárguelos y véalos localmente. Los archivos se almacenan en /lancope/var/tcpdump.
Puede iniciar sesión directamente en el dispositivo o acceder a él a través del inventario de Central Manager > Ver estadísticas del dispositivo. Vaya a Soporte > Examinar archivos para descargar la captura de paquetes.
Defectos relacionados
Hay un defecto conocido que puede afectar la conexión a los servidores SLIC:
- La comunicación SMC SLIC puede agotar el tiempo de espera y fallar si el puerto de destino 80 está bloqueado. Consulte Cisco bug ID CSCwe08331
Información Relacionada