يصف هذا المستند عملية دمج محرك خدمات الهوية مع مركز إدارة جدار الحماية باستخدام إتصالات شبكة Platform Exchange.
توصي Cisco بالمعرفة في هذه الموضوعات:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
توفر هذه الوثائق حلا لدمج FMC و ISE باستخدام PxGrid الإصدار 2. يعد مركز إدارة Cisco Firepower (FMC) بمثابة نظام أساسي مركزي لجدار الحماية ونظام منع الاقتحام من الجيل التالي، مما يوفر إدارة السياسات واكتشاف التهديدات والاستجابة للحادث. محرك خدمات الهوية من Cisco هو حل شامل يوفر الوصول الآمن إلى نقاط النهاية من خلال توفير خدمات المصادقة والتفويض والمساءلة (AAA) وإنفاذ السياسة.
يتيح لك Platform Exchange Grid (pxGrid) تبادل المعلومات بين موردين متعددين، والشبكة عبر الأنظمة الأساسية. يوفر هذا الدمج مراقبة آمنة واكتشاف التهديدات وتعيين سياسات الشبكة استنادا إلى المعلومات المشتركة. يحتوي إطار عمل PxGrid على إصدارين؛ أحدهما للاستخدام (يعتمد على إصدار ISE) والربط؛ عليك أن تراجع.
ابتداء من الإصدار ISE 3.1، تستند جميع إتصالات PXgrid من ISE إلى الإصدار 2 من pxGrid.
ويتميز الإصدار الأول من هذا الإطار (pxGrid v1) على قابلية الصيانة التي تتم رؤيتها من خلال الأمر show application status كما هو معروض في الإخراج. عند تمكين ميزة pxGrid في العقدة، يمكنك رؤية ميزات pxGrid في حالة التشغيل:
قابلية صيانة الإصدار 1 من PxGrid.
في هذا الإصدار من النظام الأساسي، لا توجد سوى عقدة pxGrid واحدة بحالة تشغيل عملية pxGrid بينما تكون عقد pxGrid الأخرى في حالة إستعداد. تراقب هذه العقد باستمرار عقدة pxGrid والخدمات المقترنة بها لضمان تشغيلها بشكل صحيح. تم ترقية عقدة pxGrid الثانوية إلى الأساسي، وقد قامت العقدة الأخرى بتمكين خدمات pxGrid الخاصة بها. ومع ذلك، كان ذلك يمثل فترة توقف عن العمل عند حدوث تجاوز الفشل.
يعتمد الإصدار الأول من PXgrid على الاتصال في بروتوكول التواجد والمراسلة الممتدة (XMPP)، وهو مجموعة من التقنيات المستخدمة في التعاون والبنية الأساسية الصوتية.
الموضوعات المشتركة في اتصال pxGrid v1 هي:
يغطي هذا المستند إستخدام pxGrid v2. يعمل هذا النظام الأساسي باستخدام عمليات REST على بروتوكولات ISE و WebSocket التي توفر تحسينات وقابلية تطوير محسنة وأداء ومرونة في نماذج البيانات. في هذا الإصدار، لا ترى ميزات pxGrid تعمل مثل الإصدارات السابقة باستخدام الأمر show application status ise.
ارجع إلى قسم التحقق من الصحة ل ISE في هذا المستند لفهم آليات المراجعة باستخدام وظائف pxGrid.
في هذا الإصدار، لديك عقد pxGrid لتكوينها كعقد pxGrid نشطة. وهم مستعدون للمشاركة في تبادل المعلومات في أي وقت. باستخدام الإصدار 1، حصلت عقدة واحدة فقط على قابلية صيانة شبكة PXgrid كقيد التشغيل.
الموضوعات المشتركة في اتصال pxGrid v2 هي:
وحدة التحكم في شبكة pxGrid (ISE): يجب الثقة في كل من المشاركين الذين يستخدمون pxGrid.
العميل: يمكن أن يكون مشتركا وناشرا للمواضيع المختلفة.
الناشر: العميل الذي يشارك المعلومات مع وحدة التحكم.
المشترك: عميل يستهلك معلومات الموضوع.
يتيح لك هذا التكامل إنشاء سياسات المحتوى على FMC استنادا إلى المعلومات التي تتم مشاركتها بواسطة ISE والمواضيع المنشورة الخاصة بها (المتعلقة بنشاط نقطة النهاية).
الخطوة 1. قم بتكوين عقدة ISE لتشغيل شخصية pxGrid من إدارة القائمة > نظام > نشر.
الخطوة 2. حدد العقد وقم بتمكين ميزة pxGrid.
تمكين خدمات ISE pxGrid في عقدة ما.
الخطوة 3. بعد تمكين العقد باستخدام ميزة PXgrid، راجع حالة مقابس الويب المتعلقة بالعملاء الداخليين المتصلين.
الخطوة 4. انتقل إلى الإدارة > خدمات PxGrid > WebSocket - لاحظ العملاء الذين يشيرون إلى خدمات ISE مباشرة من خلال عنوان IP 127.0.0.1.
مقابس الويب الداخلية من ISE.
الخطوة 5. انتقل خلال القائمة، إدارة > خدمات pxGrid > إعدادات وحدد الخيار للموافقة تلقائيا على حسابات قاعدة شهادات جديدة، ومع ذلك، فإن هذه الخطوة إختيارية لاتصال pxGrid، ومن المستحسن تمكين خانة الاختيار هذه. يمكنك قبول FMC كمشترك يدويا بعد.
تمكين الموافقة التلقائية على الحسابات المستندة إلى شهادة PxGrid.
الخطوة 6. راجع الشهادات المتعلقة بوظائف PxGrid الخاصة ببيئتك في الإدارة > النظام > شهادات النظام، من المستحسن أن يكون لديك شهادات PxGrid متجانسة في جميع عقد النشر الخاصة بك موقعة من قبل نفس المرجع المصدق الجذر (CA). في هذا المثال، يتم إنشاء شهادات ISE الداخلية ويماثل CA الجذر عقدة PAN.
رسم الشهادات الداخلية على ISE.
ملاحظة: لمزيد من المعلومات حول البنية الداخلية للشهادات التي تم إنشاؤها على ISE، يرجى الرجوع إلى فهم خدمات المرجع المصدق الداخلي ISE.
شهادات PxGrid في نشر موزع.
الخطوة 7. تحقق من حالة شهادات pxGrid. من القائمة السابقة، حدد خانة الاختيار من شهادة pxGrid للعقدة، ثم حدد عرض الخيار. يبدو الإخراج كالذي يعرض في شهادات pxGrid.
التحقق من شهادة pxGrid.
الخطوة 1. تأكد من أن الوقت الداخلي ل FMC محدث بواسطة Nانتقل إلى النظام > التكوين > الوقت.
التحقق من تحديث FMC.
إذا لم يتم تحديث وقت FMC، فتأكد من تكوين بروتوكول وقت الشبكة (NTP) بشكل صحيح ومزامنته. يمكن تكوين NTP ضمن النظام > التكوين > الوقت > + الإضافة.
مزامنة الوقت على FMC.
الخطوة 2. انتقل إلى النظام > التكوين > واجهة الإدارة>الإعدادات المشتركة وتحقق من أن حقل خادم DNS الأساسي يحتوي على خادم DNS صالح.
تكوين DNS على FMC.
الخطوة 3. تأكد من تكوين اسم المضيف ل FMC. انتقل إلى النظام > التكوين > واجهة الإدارة > الإعدادات المشتركة وتحقق من أن اسم المضيف يحتوي على اسم المضيف ل FMC. تحقق من هذه الخطوة أثناء مراجعة الخطوة السابقة في هذا القسم.
الخطوة 1. انتقل إلى إدارة القائمة > خدمات pxGrid > إدارة العميل > الشهادات. في الخيار الأول، حدد أنا أريد إنشاء شهادة واحدة (بدون طلب توقيع شهادة).
الخطوة 2. في قسم "الاسم المشترك (CN)"، أدخل FQDN الخاص بوحدة التحكم في إدارة الإطارات (FMC) حيث يصدر ISE شهادة ويوفر وصفا.
الخطوة 3. في قسم الاسم البديل للموضوع (SAN)، أدخل FQDN وعنوان IP الخاص بوحدة التحكم في الوصول عن بعد (FMC) للاتصال.
الخطوة 4. في أسفل تنسيق تنزيل الشهادة، حدد القائمة المنسدلة واختر شهادة بتنسيق البريد الإلكتروني المحسن للخصوصية (PEM). تنسيق PKCSS PEM للإدخال (بما في ذلك سلسلة الشهادات).
يدخل خطوة 5. ويخزن كلمة في شهادة كلمة (هذا كلمة يستعمل فيما بعد في ال FMC.) قم بتأكيد كلمة المرور وحدد إنشاء.
مثال لإنشاء شهادة PxGrid.
الخطوة 6. يتم تنزيل ملف zip إلى الكمبيوتر. قم بإلغاء ضغط الملف، وتأكد من وجود هذه الملفات في بيئتك:
شهادات PxGrid التي تم إنشاؤها بواسطة ISE.
الخطوة 7. في FMC، انتقل إلى كائنات القائمة > إدارة الكائنات > PKI>نتائج داخلية. حدد الخيار إضافة شهادة داخلية.
إضافة شهادة FMC كشهادة داخلية.
الخطوة 8. حدد اسم الشهادة المخصصة على FMC. استعرض الشهادة التي أنشأتها ل FMC من ISE في قسم بيانات الشهادة.
الخطوة 9. استعرض الملف بالمفتاح .extension لملء الحقل التالي.
الخطوة 10. حدد الخيار يشفر وأدخل كلمة المرور التي أستخدمتها عند إنشاء الشهادة على ISE. احفظ التكوين.
تصدير شهادة FMC التي تم إنشاؤها بواسطة ISE.
شهادة FMC.
الخطوة 5. انتقل إلى القائمة كائنات > إدارة الكائنات > PKI > وثائق التحكم الموثوق بها، حدد إضافة رسائل التحكم بالوصول (CA) الموثوق بها.
إضافة ISE RootCA كشهادة موثوق بها.
الخطوة 11. قم بتسمية جهة منح الشهادة.
الخطوة 12. استعرض وحدد ISE RootCA الذي تم تنزيله من ملف ISE. احفظ التكوين الخاص بك.
تصدير جذر ISE.
الخطوة 13. انتقل إلى تكامل القائمة > عمليات تكامل أخرى > مصادر الهوية. حدد نوع الخدمة: محرك خدمات الهوية،
الخطوة 14. أدخل عنوان IP أو FQDN لعقدة pxGrid، وتصبح هذه هي العقدة الأساسية. كرر الإجراء الخاص بعقدة pxGrid الثانوية.
الخطوة 15. حدد من القائمة المنسدلة شهادة PxGrid التي تم إنشاؤها بواسطة ISE لقسم شهادة عميل pxGrid.
الخطوة 16. في القسم MNT Server CA و PXgrid Server CA، حدد ISE RootCA الذي قمت بتصديره في الخطوة الأخيرة.
ملاحظة: يماثل مرجع مصدق خادم pxGrid المرجع المصدق الجذر للشهادة التي يتم إستخدامها بواسطة pxGrid على عقد pxGrid.
يتوافق المرجع المصدق لخادم MNT مع المرجع المصدق للشهادة التي يتم إستخدامها بواسطة PXgrid على عقد MNT.
الخطوة 17. إختياري: يمكنك الاشتراك في دليل جلسة العمل وموضوع SXP من ISE. احفظ التكوين.
إعداد ISE كمصدر هوية في FMC.
الخطوة 1. في القائمة، انتقل إلى التكامل > عمليات تكامل أخرى > مصادر الهوية > محرك خدمات الهوية. قبل حفظ التكوين الخاص بك، يمكنك إختبار إعدادات إرتباط pxGrid.
اتصال PxGrid الناجح.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
الخطوة 1. عندما يتم دمج عميل FMC pxGrid بنجاح على ISE، يمكنك أن ترى في الإدارة > خدمات pxGrid > إدارة العميل > العملاء ، يتم تضمين العملاء الذين لديهم الاسم fmc وتمكينهم.
عملاء PxGrid متوفرين وممكنين.
ملاحظة: يتم إستخدام عملاء pxGrid المزودين ببادئة "t-fmc" بواسطة زر إختبار FMC.
الخطوة 2. إذا انتقلت إلى إدارة القائمة > خدمات pxGrid > التشخيص > WebSocket، سترى الاتصالات نحو FMC. في هذا السيناريو، لديك FMC في حالة التوفر العالي (HA). يتم عرض الوحدات الأساسية والثانوية مثل هذا المثال:
مقابس الويب المتوفرة على ISE.
الخطوة 3. في علامة التبويب التالية، تحت الموضوعات، تحقق من إضافة مشتركي FMC إلى موضوعات PxGrid التي يتم نشرها بواسطة ISE.على سبيل المثال، الموضوع المتعلق بمجموعة الأمان حيث ترى أن كلا من وحدات التحكم في إدارة الهيكل (FMC) مشترك ويتلقى المعلومات المتعلقة بالرقيب SGT التي ينشرها ISE.
موضوعات لكل مشترك في PxGrid.
الخطوة 4. في القائمة إدارة > خدمات pxGrid > تشخيصات > سجل، يتم عرض أحداث مهمة متعلقة باتصال PxGrid (للعقد مع الميزة الممكنة). وتصور هذه المعلومات المعلومات المتعلقة بالتكامل.
سجلات PxGrid المباشرة.
تأكيد إمكانية حل FMC لاسم المضيف وعقد ISE الخاصة بها بواسطة أسماء المضيف. على سبيل المثال:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
تأكد من تشغيل عملية ADI:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
ضمنت يسمح الإتصال من FMC أن يكون على ميناء TCPP 8910. من FMC CLI يمكنك تكوين التقاط حزمة tcpudump لتأكيد الاتصال ثنائي الإتجاه:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
الخطوة 1. تحقق من تشغيل الاتصال على المنفذ 8910. هذا هو المنفذ المستخدم من قبل عملاء pxGrid للاتصال بعقد pxGrid وعقد MnT للتنزيل المجمع للمعلومات.
تفاعل PxGrid في بيئة ISE.
ملاحظة: يتصل عميل PxGrid، (في هذه الحالة) FMC بعقد PxGrid وتتلقى عقدة MNT الثانوية (SMNT) التنزيل المجمع للمعلومات. إذا حدث فشل في SMNT، فإنه يبحث عن المعلومات من خلال MNT الأساسي.
في عقد ISE التي يتم فيها عقد الاتصال مع عميل PxGrid، يمكنك مراجعة ما إذا كان المنفذ مفتوحا أو ما إذا كانت هناك مقابس متصلة بذلك المنفذ.
#show ports | include 8910
tcp: (output omitted), :::8910,
الخطوة 2. هناك إختباران متاحان في ISE يشخصان الحالة العامة لتنفيذ pxGrid. يمكن العثور على هذه العناصر في إدارة القائمة > خدمات pxGrid > التشخيصات > الاختبار. يتم إجراء الاختبارات المعروضة في هذا القسم داخليا على ISE.
الخطوة الثالثة. إختبار المراقبة الصحية مراجعة بحث خدمة pxGrid، الذي يقيم ما إذا كان العميل يمكنه الوصول إلى دليل جلسة العمل والخدمة والمواضيع المنشورة بواسطة وحدة التحكم pxGrid.
الخطوة 4. حدد الخيار بدء إختبار وانتظر السجلات التي سيتم جمعها.
إختبار مراقبة سلامة PxGrid.
الخطوة 5. بمجرد اكتمال الاختبار، حدد الخيار عرض السجل. في هذا المثال، يكون محتوى السجل:
إستعراض إختبار المراقبة الصحية.
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
يتحقق إختبار مزامنة قاعدة بيانات PxGrid مما إذا كانت المعلومات داخل قواعد البيانات صحيحة بين عقد PAN و PxGrid وما إذا كانت تتم مزامنتها أم لا.لذلك، تكون المعلومات المرسلة إلى مشتركي PXgrid دقيقة.
الخطوة 6. حدد إختبار بدء الخيار وانتظار النتائج ليتم تقييمها.
إختبار مزامنة قواعد بيانات PxGrid.
الخطوة 7. تم الحصول على هذا الإخراج من السجلات التي تم إنشاؤها.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
الخطوة 8. احصل على التقاط من عقد PXgrid التي تشير إلى عقدة FMC الأساسية.
الخطوة 9. انتقل إلى عمليات القائمة > أستكشاف الأخطاء وإصلاحها > أدوات التشخيص > تفريغ TCP.
الخطوة 10. حدد الخيار لإضافة التقاط جديد.
إنشاء التقاط حزمة على ISE.
الخطوة 11. قم بتكوين المعلمات للالتقاط.
الخطوة 12. في HostName، حدد عقدة pxGrid الأساسية المحددة في FMC.
الخطوة 13. تصفية حركة المرور باستخدام مضيف IP هذا <FMC IP>
الخطوة 14. قم بتسمية الالتقاط ثم تابع إلى الحفظ والتشغيل.
مثال على تكوين التقاط الحزمة.
الخطوة 15. في نافذة أخرى، من قائمة FMC، حدد تكامل > عمليات تكامل أخرى > مصادر الهوية. واختبر الاتصال ب ISE من خلال قناة pxGrid. عندما تستلم نتيجة الاختبار، تابع إلى إيقاف الالتقاط على ISE.
إيقاف التقاط حزمة على ISE.
الخطوة 16. قم بتنزيل الالتقاط وبدء التحليل. يعرض هذا السيناريو التقاط اتصال عمل يمكن أن يعمل كمرجع.
اتصال PxGrid بين ISE و FMC.
الخطوة 17. على ISE، يمكنك تجميع تصحيح الأخطاء المتعلقة بمعالجة PXgrid. انتقل عبر القائمة إلى عمليات > أستكشاف الأخطاء وإصلاحها > معالج تصحيح الأخطاء > تكوين السجل. حدد عقدة ISE المقابلة للتحليل ثم تحرير.
تحديد عقدة لتصحيح أخطاء ISE.
الخطوة 18. قم بتصفية المكونات المعروضة وتغيير مستوى السجل إلى تصحيح الأخطاء. يؤدي هذا إلى تصحيح أخطاء مكون pxGrid للمتابعة مع إجراء تحليل.حفظ التكوين.
تغيير مكون pxGrid إلى مستوى تصحيح الأخطاء.
قم بإعادة إنتاج السلوك المراد تحليله، ثم قم بالمتابعة لتحليل السجلات التي تم تجميعها على ملف pxgrid-server.log. السجلات الأخرى التي يمكنك مراجعتها على عقدة ISE لاستكشاف الأخطاء وإصلاحها هي:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
تلميح: للحصول على مزيد من توصيات جمع السجلات، يرجى مراجعة الفيديو كيفية تمكين تصحيح الأخطاء على إصدارات ISE 3.x.
في حالة الاستخدام هذه، يعرض الإخراج المرتبط من زر إختبار FMC Test PxGrid هذا السلوك:
فشل اتصال FMC PXgrid.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
في ISE، لاحظ السلوك الموجود في القائمة، إدارة > خدمات PxGrid > إدارة العميل > عملاء، مما يشير إلى أن عميل PXgrid (FMC) معلق للاعتماد.
الخطوة 1. حدد الزر موافقة وتأكيد التحديد في الإطار التالي وحاول التكامل مرة أخرى. هذه المرة تكون عملية التكامل ناجحة.
عميل FMC في حالة تعليق.
تأكيد الموافقة على عميل pxGrid.
إذا كنت تريد تمكين الموافقة التلقائية لعملاء PxGrid المستندة إلى الشهادة، يمكنك الموافقة/رفض العملاء من الصفحة السابقة كما يمكن أن يظهر هذا التنبيه.
خطأ متعلق باعتماد عملاء PxGrid.
الخطوة 1. في هذا السيناريو، إذا انتقلت إلى إدارة القائمة > النظام > الترخيص، حدد شهادة pxGrid وحدد عرض الخيار. إذا كانت لديك مشكلة مع الترخيص، يمكن أن تحدث هذه الأخطاء:
خطأ متعلق بإكمال سلسلة الشهادات.
الخطوة 2. تحقق أولا مما إذا كان ISE RootCA قد تم إكماله في خيار العرض. إذا كانت الشهادة مفقودة في التدرج الهرمي، فيمكنك إصدار الأمر rootCA الخاص بنشر ISE بالكامل.
الخطوة 3. تصفح إلى القائمة إدارة > النظام > شهادات > إدارة الشهادات > طلب توقيع الشهادة (CSR) وحدد الزر نفسه في الصورة التالية.
إنشاء CSR على ISE.
الخطوة 4. في هذه القائمة، حدد Use ISE Root CA وأعد إنشاء ISE Root CA لجميع العقد. استمر في إستخدام الزر إستبدال سلسلة شهادات ISE Root CA.
تكوين طلب توقيع الشهادة.
الخطوة 5. انتظر حتى يتم إنشاء الشهادات في جميع عقد التنفيذ.وعند الإكمال، يعرض ISE الإشعار التالي.
تأكيد إنشاء الشهادات.
الخطوة 6. تأكد ما إذا كانت سلسلة شهادات PXgrid الموثوق بها قد اكتملت بتحديد خيار العرض في شهادات النظام.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
16-Jul-2026
|
تحديث التدقيق الإملائي والنحوي وهيكل الجملة وإضافة أسطر لفصل المقاطع/إمكانية القراءة وتنبيهات CCW المحدثة والنص البديل المحدث. |
1.0 |
29-Aug-2023
|
الإصدار الأولي |