يوضح هذا المستند كيفية إجراء تحديثات الوضع في Cisco Identity Services Engine® (ISE).
cisco يوصي أن يتلقى أنت معرفة على Posture تدفق.
تستند المعلومات الواردة في هذا المستند إلى إصدارات المكونات المادية والبرامج التالية.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تتضمن تحديثات الوضع مجموعة من التحققات والقواعد ومخططات الدعم المحددة مسبقا لمكافحة الفيروسات وبرامج مكافحة التجسس لكل من أنظمة التشغيل Windows و MacOS، ومعلومات أنظمة التشغيل المدعومة من Cisco.
عند نشر Cisco ISE على شبكتك لأول مرة، يمكنك تنزيل تحديثات الوضع من الويب. تستغرق هذه العملية حوالي 20 دقيقة. بعد التنزيل الأولي، يمكنك تكوين Cisco ISE للتحقق من التحديثات التزايدية وتنزيلها بشكل تلقائي.
يقوم Cisco ISE بإنشاء سياسات الوضع الافتراضي والمتطلبات والمعالجة مرة واحدة فقط أثناء تحديثات الوضع الأولي. إذا قمت بحذفها، فإن Cisco ISE لا يقوم بإنشائها مرة أخرى أثناء التحديثات اليدوية أو المجدولة التالية.
هناك نوعان من تحديثات الوضع التي يمكنك تنفيذها:
يسترجع تحديث حالة الويب/تحديث الوضع عبر الإنترنت آخر تحديثات الوضع من Cisco cloud أو مستودعات الخادم. وهذا يتضمن تنزيل أحدث السياسات والتعريفات والتواقيع مباشرة من خوادم Cisco. يجب أن يتصل ISE بخوادم سحابة Cisco أو تحديث المستودعات لاسترداد أحدث تعريفات الوضع والنهج والملفات الأخرى المقترنة.
يقوم محرك خدمات الهوية (ISE) بالوصول إلى موقع Cisco على الويب إما من خلال وكيل أو اتصال إنترنت مباشر باستخدام HTTP، وإنشاء اتصال مع www.cisco.com. أثناء هذه العملية، يتم تبادل الترحيب بالجهاز العميل والخادم، حيث يقوم الخادم بتوفير شهادته للتحقق من شرعيته وتأكيد الثقة من جانب العميل. بعد اكتمال عملية ترحيب العميل والخادم، يتم تبادل مفاتيح العميل، ويقوم الخادم بتهيئة تحديثات الوضع. هذا هو التقاط الحزمة الذي يوضح الاتصال بين خادم ISE و Cisco.com أثناء تحديثات Online Posture (وضعية الإنترنت).

Certificates Length: 5083
Certificates (5083 bytes)
Certificate Length: 1940
Certificate: 3082079030820678a0030201020210400191d1f3c7ec4ea73b301be3e06a90300d06092a… (id-at-commonName=www.cisco.com,id-at-organizationName=Cisco Systems Inc.,id-at-localityName=San Jose,id-at-stateOrProvinceName=California,id-at-count
Certificate Length: 1754
Certificate: 308206d6308204bea003020102021040016efb0a205cfaebe18f71d73abb78300d06092a… (id-at-commonName=HydrantID Server CA O1,id-at-organizationalUnitName=HydrantID Trusted Certificate Service,id-at-organizationName=IdenTrust,id-at-cou
Certificate Length: 1380
Certificate: 3082056030820348a00302010202100a0142800000014523c844b500000002300d06092a… (id-at-commonName=IdenTrust Commercial Root CA 1,id-at-organizationName=IdenTrust,id-at-countryName=US)

يتم إستخدام تحديثات الوضع عبر الإنترنت لضمان تحديث سياسات الوضع وتعريفات الأمان والمعايير بأحدث الإصدارات المتاحة التي توفرها Cisco.
لضمان إمكانية وصول نظام ISE بنجاح إلى خوادم سحابة Cisco لتنزيل تحديثات الوضع، يجب أن تكون هذه المنافذ مفتوحة في جدار الحماية لديك وسمحت بالاتصال الصادر من ISE إلى الإنترنت:
1. HTTPS (TCP 443):
2. DNS (UDP 53):
3. NTP (UDP 123):
1. سجل الدخول إلى واجهة المستخدم الرسومية (GUI) > الإدارة > النظام > الإعدادات > الوضع > التحديثات.

2. حدد الأسلوب كموقع ويب لتحديثات الوضع عبر الإنترنت، انقر فوق تحديث الآن.

3. بمجرد بدء تحديثات الوضع، يتم تغيير الحالة إلى تحديث.

4. يمكن التحقق من حالة تحديثات الوضع من معلومات التحديث.

في بيئة مقيدة حيث لا يمكن الوصول إلى عنوان URL الخاص بحقل تحديث الوضع، يلزم تكوين الوكيل. ارجع إلى تكوين وكيل في ISE.
1. انتقل إلى الإدارة > النظام > الإعدادات > الوكيل.

2. قم بتكوين تفاصيل الوكيل، انقر فوق حفظ.

3. يتم إحضار تفاصيل الوكيل تلقائيا من قبل ISE عند إجراء تحديثات الوضع عبر الإنترنت.
يسمح لك تحديث الوضع دون اتصال بتحميل ملفات تحديث الوضع يدويا (في شكل .zip أو تنسيق ملف آخر مدعوم) إلى ISE.
غالبا ما يتم إستخدام هذه الطريقة في البيئات التي يتم فيها عزل النظام عن الإنترنت أو عندما يكون لديك ملفات تحديث غير متصلة معينة مقدمة من Cisco أو فريق الأمان الخاص بك.
للاتصال العام بخادم ISE (أثناء عملية التحديث)، في العديد من الحالات، تكون هذه المنافذ ذات صلة:
1. الوصول إلى الإدارة (المنافذ 22 و 443):
2. نقل الملفات (SFTP أو SCP):
الوصول إلى الشبكة المحلية:
1. انتقل إلى عنوان URL: حزمة تحديث الوضع دون اتصال، انقر فوق تنزيل ويتم تنزيل الملف posture-offline.zip إلى نظامك المحلي.

1. سجل الدخول إلى واجهة المستخدم الرسومية (ISE) > الإدارة > النظام > الإعدادات > الوضع > التحديثات.

2. حدد الخيار دون اتصال، واستعرض المجلد posture-offline.zip الذي تم تنزيله إلى النظام المحلي وحدد هذا المجلد. انقر فوق تحديث الآن.

3. بمجرد بدء تحديثات الوضع، يتم تغيير الحالة إلى تحديث.


4. يمكن التحقق من حالة تحديثات الوضع من معلومات التحديث:

1. سجل الدخول إلى واجهة المستخدم الرسومية (GUI) لعقدة الإدارة الأساسية > العمليات > أستكشاف الأخطاء وإصلاحها > سجلات التنزيل > سجلات التصحيح > سجلات التطبيقات > isc-psc.log، انقر ise-psc.log ويتم تنزيل السجل إلى نظامك المحلي. افتح الملف الذي تم تنزيله من خلال Notepad أو محرر النصوص، وقم بتصفية تنزيل Opswat. يجب العثور على المعلومات المتعلقة بتحديثات الوضع التي يتم إجراؤها في النشر.
أنت يستطيع أيضا تذييل ال log ب يدون إلى ال CLI من الأساسي إدارة عقدة ب يركض العرض تسجيل تطبيق ise-psc.log tail أمر.
تحميل Opswat، مشيرا إلى بدء تحديث الوضع:
2025-03-13 13:58:07،246 معلومات [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- بدء تنزيل Opswat
2025-03-13 13:58:07،251 معلومات [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin:- URI ملف التنزيل دون اتصال : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroupsV2.tar.gz
2025-03-13 13:58:07،251 معلومات [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin:- URI ملف التنزيل دون اتصال : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroups.tar.gz
2025-03-13 13:58:07،251 معلومات [admin-http-pool5][[]
تم تنزيل تنزيل Opswat المكتملة، بالرجوع إلى تحديثات الوضع بنجاح.
2025-03-13 14:24:50،796 معلومات [pool-25534-thread-1][]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::- تنفيذ GetStatus - datadirectSettings
2025-03-13 14:24:50،803 معلومات [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::- تم تنزيل Opswat
2025-03-13 14:24:50،827 INFO [admin-http-pool5][]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::admin::- تنفيذ getStatus - datadirectSettings
فشلت تحديثات الوضع عبر الإنترنت مع حدوث الخطأ "يتعذر الوصول إلى العنوان البعيد". الرجاء التأكد من تكوين موجز ويب تحديث UR وعنوان الوكيل ومنفذ الوكيل بشكل صحيح.
نموذج الخطأ:

1. سجل الدخول إلى واجهة سطر الأوامر (CLI) الخاصة ب ISE، تحقق من أن ISE يمكن الوصول إليه إلى cisco.com من خلال تشغيل الأمر "ping cisco.com."
isehostname/admin#ping cisco.com
إختبار الاتصال على موقع الويب cisco.com (72. 163. 4. 161) 56(84) بايت من البيانات.
64 بايت من 72.163.4.161: icmp_seq=1 ttl=235 time=238 مللي ثانية
64 بايت من 72.163.4.161: icmp_seq=2 ttl=235 time=238 مللي ثانية
64 بايت من 72.163.4.161: icmp_seq=3 ttl=235 time=239 مللي ثانية
64 بايت من 72.163.4.161: icmp_seq=4 ttl=235 time=238 مللي ثانية
— cisco.com إحصائيات إختبار الاتصال —
4 حزم يتم إرسالها و 4 حزم يتم إستلامها و 0٪ فقدان حزم ووقت 3004 مللي ثانية
rtt min/avg/max/mdev = 238.180/238.424/238.766/0.410 مللي ثانية
2. انتقل إلى الإدارة > النظام > الإعدادات > تم تكوين الوكيل باستخدام المنافذ المناسبة.

3. تحقق مما إذا كان مسموح بمنافذ TCP 443 و UDP 53 و UDP 123 على جميع التنقلات إلى الإنترنت.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
24-Sep-2026
|
تم تحديث التدقيق الإملائي والنحوي وإدراج خطوط أفقية لفصل المقاطع من أجل القراءة، أخطاء CCW ثابتة. |
1.0 |
18-Mar-2025
|
الإصدار الأولي |