Отстраняване на проблеми
Агентът не се свързва
- Списъкът с устройства: устройството там ли е и е офлайн, или изобщо липсва (регистрирането е неуспешно)?
- На компютъра: прочетете
%ProgramData%\RMM\logs\agent.log(предупрежденията и грешките се записват и в журнала на събитията Application, източникRMMAgent) и проверете услугата съсsc query RMMAgentилиrmm-agent.exe status.enrollment token is invalid/expired/exhausted: създайте нов токен в Agent enrollment и инсталирайте наново сENROLLMENT_TOKEN=….- TLS грешки (
x509: certificate signed by unknown authority): прокси прихваща TLS или лабораторен CA не е доверен (TLS). the server revoked this installation; stoppingили401след нормална работа: устройството е изведено от експлоатация или тенантът е спрян (код на затваряне 4003). Повторното инсталиране с токен регистрира машината наново.
- Мрежа: изходящ трафик на порт 443 към името на портала и към името за файлове (изтегляния). WebSocket връзките трябва да преминават през уеб проксито. Ако WebSocket е блокиран, след 10 неуспешни опита агентът преминава към периодично запитване по HTTPS на всеки 5 минути.
- Сървър: потърсете
agent connection endedвdocker compose logs backend(сRMM_LOG_LEVEL=debug) и проверетеrmm_ws_connectionsиrmm_ws_disconnects_total. - Ограничения на честотата на заявките: масовите инсталации зад един
адрес се ограничават от
RMM_ENROLL_RATE_PER_MINUTE(HTTP 429). Увеличете стойността за времето на поетапното пускане.
Инсталирането на агента чрез AD е неуспешно
Инсталирането се изпълнява от конектора за обекта (site connector). Кодът на грешката се показва на реда на компютъра в AD.
| Код | Причина и решение |
|---|---|
dns_failed | Конекторът не може да разреши името на компютъра: проверете DNS на сървъра на конектора и за остарели записи в AD. |
unreachable | Няма маршрут или има защитна стена: разрешете TCP 445 (SMB, използва се с приоритет) или 5985/5986 (WinRM) от сървъра на конектора. |
winrm_disabled | Отговаря само порт 445, а тази компилация на конектора не може да използва SMB (не е за Windows). Стартирайте конектора на Windows или активирайте WinRM чрез GPO (Allow remote server management through WinRM + правило в защитната стена). |
auth_failed | Грешен акаунт или парола за инсталиране, заключен акаунт или NTLM, блокиран от политика. |
access_denied | Акаунтът не е локален администратор на целевата машина. Добавете го чрез GPO (Restricted Groups). Ограниченията на UAC за отдалечен достъп (LocalAccountTokenFilterPolicy) се прилагат за локалните акаунти. |
copy_failed | MSI файлът не може да бъде копиран: споделянето ADMIN$ е изключено (AutoShareWks=0) или диспечерът на услугите не е достъпен през SMB, а WinRM също е изключен; или дискът е пълен; или контролната сума не съвпада след копиране през WinRM. Съобщението посочва коя е причината. |
msiexec_failed | Инсталаторът е неуспешен; кодът на изход, значението му и последните редове от журнала на инсталатора (с маскирани токени) са в резултата. Чести причини: друга инсталация в ход (1618), 32-битов Windows (1633), политика (1625), антивирусна програма. Пълният журнал е C:\\Windows\\Temp\\rmm-agent-install.log, докато инсталирането тече. |
download_failed | Конекторът не е успял да изтегли MSI файла на агента от хоста за файлове (след 4 опита) или контролната му сума не съвпада. cannot resolve означава, че DNS на сървъра на конектора не познава хоста за файлове: на домейн контролер, чийто DNS съдържа зона за домейна на портала, добавете записа в тази зона (проверете с Resolve-DnsName <files host>). В противен случай проверете изходящия HTTPS трафик и дали е публикувано стабилно издание на агента. |
timeout | Целевата машина се е забавила повече от 10 минути или е в спящ режим. Опитайте отново по-късно или първо я събудете. |
already_installed | Услугата RMMAgent вече съществува; отчита се като успех. |
push_credential_required | Конфигурацията на AD няма акаунт за инсталиране (показва се, когато стартирате инсталирането). |
Синхронизацията с AD или LDAP тестът е неуспешен
| Код | Причина и решение |
|---|---|
ldap_connect | Хостът или портът не е достъпен от конектора (389 LDAP/StartTLS, 636 LDAPS) или името на хоста е грешно. |
tls | Проблем със сертификата: сертификатът на домейн контролера не съответства на въведеното име (използвайте FQDN, а не IP адрес); издаващият CA не е доверен на сървъра на конектора (поставете го в полето за CA); или домейн контролерът няма сертификат за LDAPS (използвайте StartTLS или инсталирайте сертификат). Skip certificate verification е само за тестове. |
ldap_bind | Грешен акаунт за свързване или парола, изтекла парола, или домейн контролерът изисква подписване/channel binding: използвайте LDAPS или StartTLS, които удовлетворяват това изискване. |
ldap_search | Базовият DN не съществува или филтърът е невалиден или твърде широк за правата на акаунта. |
connector_timeout | Конекторът не е отговорил навреме: офлайн е или е зает. |
Синхронизация, която изобщо не стартира, обикновено означава, че
конекторът е офлайн. Проверете състоянието му в Active Directory; на
сървъра — sc query RMMConnector и
%ProgramData%\RMM Connector\logs\connector.log.
Внедряването е блокирало
- Целите чакат, докато устройствата им са офлайн; внедряването показва колко са чакащите.
- Прозорец за поддръжка или ограничението на едновременните изпълнения задържа целите.
- Поставено на пауза внедряване не стартира нови цели.
- Цел, чиято задача е приключила без резултат (премахната при почистване, отменена, устройството е изведено от експлоатация), се уточнява при следващото преминаване на планировчика (на всеки 30 s).
„database is at version …“
Бекендът и схемата не съвпадат. Изпълнете migrate up (надграждане) или
стартирайте съответната версия на сървъра
(Надграждания).
Бавни страници
- Проверете
rmm_http_request_duration_secondsпо маршрут, както иpg_stat_statements. - Заявките над 1 s се записват в журнала заедно с плана им
(
auto_explain). - Вижте Производителност за инструментите за начални данни и измерване на производителността.
Имейлите не пристигат
- Проверете настройките
RMM_SMTP_*и журнала на бекенда за грешкиemail.send; за имейлите в опашката се правят повторни опити. - При разработка имейлите отиват в mailpit на
http://localhost:8025. - Връзките в имейлите за аларми сочат към
RMM_PORTAL_URL. Поканите и нулирането на пароли се изпращат от Entrosity Hub: проверете журнала на услугатаplatform; техните връзки сочат къмPLATFORM_PUBLIC_URL.