Преминете към основното съдържание

Отстраняване на проблеми

Агентът не се свързва​

  1. Списъкът с устройства: устройството там ли е и е офлайн, или изобщо липсва (регистрирането е неуспешно)?
  2. На компютъра: прочетете %ProgramData%\RMM\logs\agent.log (предупрежденията и грешките се записват и в журнала на събитията Application, източник RMMAgent) и проверете услугата със sc query RMMAgent или rmm-agent.exe status.
    • enrollment token is invalid / expired / exhausted: създайте нов токен в Agent enrollment и инсталирайте наново с ENROLLMENT_TOKEN=….
    • TLS грешки (x509: certificate signed by unknown authority): прокси прихваща TLS или лабораторен CA не е доверен (TLS).
    • the server revoked this installation; stopping или 401 след нормална работа: устройството е изведено от експлоатация или тенантът е спрян (код на затваряне 4003). Повторното инсталиране с токен регистрира машината наново.
  3. Мрежа: изходящ трафик на порт 443 към името на портала и към името за файлове (изтегляния). WebSocket връзките трябва да преминават през уеб проксито. Ако WebSocket е блокиран, след 10 неуспешни опита агентът преминава към периодично запитване по HTTPS на всеки 5 минути.
  4. Сървър: потърсете agent connection ended в docker compose logs backend (с RMM_LOG_LEVEL=debug) и проверете rmm_ws_connections и rmm_ws_disconnects_total.
  5. Ограничения на честотата на заявките: масовите инсталации зад един адрес се ограничават от RMM_ENROLL_RATE_PER_MINUTE (HTTP 429). Увеличете стойността за времето на поетапното пускане.

Инсталирането на агента чрез AD е неуспешно​

Инсталирането се изпълнява от конектора за обекта (site connector). Кодът на грешката се показва на реда на компютъра в AD.

КодПричина и решение
dns_failedКонекторът не може да разреши името на компютъра: проверете DNS на сървъра на конектора и за остарели записи в AD.
unreachableНяма маршрут или има защитна стена: разрешете TCP 445 (SMB, използва се с приоритет) или 5985/5986 (WinRM) от сървъра на конектора.
winrm_disabledОтговаря само порт 445, а тази компилация на конектора не може да използва SMB (не е за Windows). Стартирайте конектора на Windows или активирайте WinRM чрез GPO (Allow remote server management through WinRM + правило в защитната стена).
auth_failedГрешен акаунт или парола за инсталиране, заключен акаунт или NTLM, блокиран от политика.
access_deniedАкаунтът не е локален администратор на целевата машина. Добавете го чрез GPO (Restricted Groups). Ограниченията на UAC за отдалечен достъп (LocalAccountTokenFilterPolicy) се прилагат за локалните акаунти.
copy_failedMSI файлът не може да бъде копиран: споделянето ADMIN$ е изключено (AutoShareWks=0) или диспечерът на услугите не е достъпен през SMB, а WinRM също е изключен; или дискът е пълен; или контролната сума не съвпада след копиране през WinRM. Съобщението посочва коя е причината.
msiexec_failedИнсталаторът е неуспешен; кодът на изход, значението му и последните редове от журнала на инсталатора (с маскирани токени) са в резултата. Чести причини: друга инсталация в ход (1618), 32-битов Windows (1633), политика (1625), антивирусна програма. Пълният журнал е C:\\Windows\\Temp\\rmm-agent-install.log, докато инсталирането тече.
download_failedКонекторът не е успял да изтегли MSI файла на агента от хоста за файлове (след 4 опита) или контролната му сума не съвпада. cannot resolve означава, че DNS на сървъра на конектора не познава хоста за файлове: на домейн контролер, чийто DNS съдържа зона за домейна на портала, добавете записа в тази зона (проверете с Resolve-DnsName <files host>). В противен случай проверете изходящия HTTPS трафик и дали е публикувано стабилно издание на агента.
timeoutЦелевата машина се е забавила повече от 10 минути или е в спящ режим. Опитайте отново по-късно или първо я събудете.
already_installedУслугата RMMAgent вече съществува; отчита се като успех.
push_credential_requiredКонфигурацията на AD няма акаунт за инсталиране (показва се, когато стартирате инсталирането).

Синхронизацията с AD или LDAP тестът е неуспешен​

КодПричина и решение
ldap_connectХостът или портът не е достъпен от конектора (389 LDAP/StartTLS, 636 LDAPS) или името на хоста е грешно.
tlsПроблем със сертификата: сертификатът на домейн контролера не съответства на въведеното име (използвайте FQDN, а не IP адрес); издаващият CA не е доверен на сървъра на конектора (поставете го в полето за CA); или домейн контролерът няма сертификат за LDAPS (използвайте StartTLS или инсталирайте сертификат). Skip certificate verification е само за тестове.
ldap_bindГрешен акаунт за свързване или парола, изтекла парола, или домейн контролерът изисква подписване/channel binding: използвайте LDAPS или StartTLS, които удовлетворяват това изискване.
ldap_searchБазовият DN не съществува или филтърът е невалиден или твърде широк за правата на акаунта.
connector_timeoutКонекторът не е отговорил навреме: офлайн е или е зает.

Синхронизация, която изобщо не стартира, обикновено означава, че конекторът е офлайн. Проверете състоянието му в Active Directory; на сървъра — sc query RMMConnector и %ProgramData%\RMM Connector\logs\connector.log.

Внедряването е блокирало​

  • Целите чакат, докато устройствата им са офлайн; внедряването показва колко са чакащите.
  • Прозорец за поддръжка или ограничението на едновременните изпълнения задържа целите.
  • Поставено на пауза внедряване не стартира нови цели.
  • Цел, чиято задача е приключила без резултат (премахната при почистване, отменена, устройството е изведено от експлоатация), се уточнява при следващото преминаване на планировчика (на всеки 30 s).

„database is at version …“​

Бекендът и схемата не съвпадат. Изпълнете migrate up (надграждане) или стартирайте съответната версия на сървъра (Надграждания).

Бавни страници​

  • Проверете rmm_http_request_duration_seconds по маршрут, както и pg_stat_statements.
  • Заявките над 1 s се записват в журнала заедно с плана им (auto_explain).
  • Вижте Производителност за инструментите за начални данни и измерване на производителността.

Имейлите не пристигат​

  • Проверете настройките RMM_SMTP_* и журнала на бекенда за грешки email.send; за имейлите в опашката се правят повторни опити.
  • При разработка имейлите отиват в mailpit на http://localhost:8025.
  • Връзките в имейлите за аларми сочат към RMM_PORTAL_URL. Поканите и нулирането на пароли се изпращат от Entrosity Hub: проверете журнала на услугата platform; техните връзки сочат към PLATFORM_PUBLIC_URL.