يوضح هذا المستند خدمات ISE والغرض منها واستكشاف الأخطاء وإصلاحها.
RADIUS
cisco يوصي أن يتلقى أنت معرفة على:
لا يقتصر المستند على أي إصدارات برامج ومكونات مادية معينة من محرك خدمات الهوية من Cisco.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
محرك خدمات الهوية من Cisco (ISE) هو حل شامل مصمم لتوفير أمان شبكة متقدم من خلال الإدارة المركزية للسياسات والمصادقة والتفويض والمحاسبة (AAA). وهو يمكن المؤسسات من إدارة الوصول إلى الشبكة للمستخدمين والأجهزة والتطبيقات مع ضمان الأمان والتوافق وتوفير خبرات المستخدم السلسة في نفس الوقت.
لتحقيق هذه الأهداف، يستخدم Cisco ISE مجموعة من الخدمات، يتحمل كل منها المسؤولية عن مهام محددة تمكن النظام من العمل بكفاءة. وتعمل هذه الخدمات معا لضمان الوصول الآمن إلى الشبكة وتنفيذ السياسات بشكل فعال والتسجيل التفصيلي والدمج السلس مع الأنظمة الخارجية وإعداد ملفات تعريف الأجهزة بكفاءة.
تلعب كل خدمة في معرض ISE دورا حيويا في الحفاظ على تكامل الحل وتوفره. تقوم بعض الخدمات بمعالجة الوظائف الأساسية، مثل إدارة قاعدة البيانات والمصادقة، بينما تعمل خدمات أخرى على تمكين الميزات المتقدمة مثل إنشاء ملفات تعريف الأجهزة وإدارة الشهادات والمراقبة.
تقدم هذه المقالة نظرة عامة على الخدمات المختلفة في Cisco ISE، موضحة الغرض منها وأهميتها وخطوات أستكشاف الأخطاء وإصلاحها المحتملة إذا واجهت مشاكل. سواء كنت مسؤولا أو محترفا لأمان الشبكة، فإن فهم هذه الخدمات يساعد على ضمان تشغيل عملية نشر خدمات البنية الأساسية (ISE) لديك بسلاسة وأمان.
يتم إستخدام الخدمات المذكورة في لقطة الشاشة التالية من قبل شركة ISE لدعم أدائها لوظائفها. تحقق من الحالة أو الخدمات المتوفرة في ISE من خلال تشغيل الأمر show application status ise عبر CLI (واجهة سطر الأوامر) لعقدة ISE. هذا نموذج للمخرجات يعرض الحالة أو الخدمات المتاحة على ISE:
الخدمات المتوفرة في ISE.
والآن، ألق نظرة عن كثب على كل خدمة بالتفصيل.
تعد خدمة Database Listener مكونا هاما يساعد في إدارة الاتصال بين ISE وخادم قاعدة البيانات. ويقوم باستماع الطلبات المتعلقة بقاعدة البيانات ومعالجتها، مما يضمن إمكانية قراءة نظام ISE من قاعدة البيانات الأساسية الخاصة به والكتابة إليها.
واجهة الاتصال: يعمل كجسر إتصالات بين ISE وخادم قاعدة البيانات، مما يتيح للنظام إسترداد البيانات وتخزينها مثل بيانات اعتماد المستخدم ومعلومات جلسة العمل وسياسات الشبكة وغير ذلك الكثير.
دعم قاعدة البيانات الخارجية: يمكن تكوين ISE لاستخدام قاعدة بيانات خارجية (مثل Oracle أو Microsoft SQL Server) لمصادقة المستخدم وتخزين النهج. تضمن خدمة Database Listener إمكانية اتصال ISE بقاعدة البيانات الخارجية هذه والتفاعل معها بشكل آمن وفعال.
معالجة البيانات: تقوم الخدمة بالاستماع إلى استعلامات قاعدة البيانات من نظام ISE وترجمتها إلى الإجراءات المناسبة على قاعدة البيانات الخارجية. كما يمكنه معالجة الطلبات مثل إدراج السجلات أو تحديثها أو حذفها واسترداد المعلومات من قاعدة البيانات.
مراقبة سلامة قاعدة البيانات: وبالإضافة إلى توفير قناة الاتصال، فإنها تساعد أيضا في ضمان إستقرار الاتصال بقاعدة البيانات الخارجية وتشغيله. وفي حالة فشل التوصيل، يرجع ISE إلى التخزين المحلي أو يدخل في وضع مخفض بناء على التهيئة.
خدمة خادم قاعدة البيانات مسؤولة عن إدارة تخزين واسترداد البيانات المستخدمة بواسطة النظام. وهو يعالج التفاعل مع قاعدة البيانات التي يستخدمها ISE لتخزين التكوين ومعلومات النهج وبيانات المستخدم وسجلات المصادقة وتوصيفات الأجهزة ومعلومات ضرورية أخرى.
1. التخزين الداخلي للبيانات: تقوم خدمة خادم قاعدة البيانات في المقام الأول بإدارة قاعدة البيانات الداخلية المضمنة التي يستخدمها ISE لتخزين بيانات التشغيل محليا. ويتضمن ذلك بيانات مثل سجلات المصادقة والتفويض، وملفات تعريف المستخدمين، وسياسات الوصول إلى الشبكة، ومعلومات الجهاز والنقطة النهائية، ومعلومات جلسة العمل.
2. قاعدة البيانات المضمنة: في معظم عمليات نشر Cisco ISE، يستخدم النظام قاعدة بيانات PostgreSQL مضمنة للتخزين المحلي. تضمن "خدمة خادم قاعدة البيانات" عمل قاعدة البيانات هذه بشكل سلس، كما تعالج كافة الاستعلامات والتحديثات ومهام الإدارة المتعلقة بالبيانات المخزنة بداخلها.
3. تكامل قاعدة البيانات: تضمن الخدمة معالجة كافة الحركات بشكل صحيح والحفاظ على سلامة قاعدة البيانات. وهو يعالج مهام مثل تأمين السجلات وإدارة إتصالات قاعدة البيانات وتنفيذ استعلامات قاعدة البيانات.
يعد Database Listener و Database Server خدمتين أساسيتين يجب تشغيلهما معا حتى تعمل كافة الخدمات الأخرى بشكل صحيح. إذا لم تكن هذه الخدمات قيد التشغيل أو في حالة توقف أثناء التهيئة، فإن خطوات أستكشاف الأخطاء وإصلاحها هذه تساعد في الاسترداد.
1. قم بإعادة تشغيل خدمات ISE من خلال تشغيل أوامر ISE و Start ISE الخاصة بالتطبيق.
2. إذا كانت هذه عقدة VM، فيجب أن تساعد إعادة تشغيل العقدة من VM في إسترداد الخدمات.
3. إذا كانت العقدة عقدة فعلية، فيجب أن تساعد إعادة تشغيل/إعادة تحميل العقدة من CIMC في إسترداد الخدمات.
4. إن القاعدة أفسدت، اتصل ب cisco TAC لبعيد يتحرى.
عادة ما يكون Database Listener و Database Server معرضين للأسفل أو في حالة فشل البدء عند وجود أختلاف في قاعدة البيانات أو عندما تكون قاعدة البيانات غير قادرة على التهيئة بشكل صحيح. في هذه الحالات، يجب أن يساعد تنفيذ إعادة ضبط التطبيق باستخدام الأمر reset-config ise في الاسترداد وبدء قاعدة البيانات حديثا. يؤدي تشغيل الأمر reset-config ise للتطبيق إلى إزالة التكوينات والشهادات، ولكن يتم الاحتفاظ بتفاصيل عنوان IP واسم المجال. يوصى بالاتصال ب Cisco TAC للحصول على مزيد من المعلومات وفهم التأثير المحتمل قبل تطبيق هذا الأمر على أي عقدة في النشر.
يعد Application Server مكونا أساسيا مسؤولا عن تشغيل الوظائف والخدمات الأساسية للنظام الأساسي ISE وإدارتها. وهو يستضيف منطق الأعمال وواجهات المستخدم والخدمات التي تسمح لمدير خدمات الإنترنت (ISE) بأداء دوره في التحكم في الوصول إلى الشبكة والمصادقة والتفويض والمحاسبة وإدارة السياسة.
1. واجهة المستخدم (UI): خدمة خادم التطبيق مسؤولة عن تقديم واجهة المستخدم المستندة إلى الويب (UI) ل ISE. وهذا يسمح للمسؤولين بتكوين السياسات وإدارتها وعرض السجلات والتقارير والتفاعل مع ميزات أخرى ل ISE.
2. إدارة الخدمات: وهو مسؤول عن معالجة مختلف الخدمات التي يقدمها المعهد؛ بما في ذلك إدارة السياسات والمهام الإدارية والاتصال بعقد ISE الأخرى في عملية نشر موزعة.
3. المعالجة المركزية: تلعب خدمة خادم التطبيقات دورا مركزيا في بنية ISE، مما يوفر المنطق الذي يفسر السياسات وطلبات المصادقة والبيانات من أجهزة الشبكة والدلائل والخدمات الخارجية.
يعتمد خادم التطبيق على تطبيقات الويب مثل الشهادات والموارد والنشر والتراخيص. عند فشل تهيئة أي من تطبيقات ويب، يبقى خادم التطبيق غير متنقل في حالة التهيئة. يستغرق خادم التطبيق من 15 إلى 35 دقيقة تقريبا من حالة عدم تشغيل → التهيئة → قيد التشغيل، وذلك وفقا لبيانات التكوين الموجودة على العقدة.
تحقق من حالة خادم التطبيق من خلال تشغيل الأمر show application status ise من واجهة سطر الأوامر (CLI) لعقدة ISE. تتوفر معظم السجلات المتعلقة بخادم التطبيق ضمن ملفات Catalyina.Out و Localhost.log.
إذا تم الوفاء بالشروط وبقي خادم التطبيق غير متنقل في حالة التهيئة، فقم بتأمين حزمة الدعم من واجهة سطر الأوامر/واجهة المستخدم الرسومية (ISE). قم باسترداد/إعادة تشغيل الخدمات عن طريق تشغيل أوامر إيقاف التطبيق وبدء تشغيل التطبيق.
يتم إستخدام قاعدة بيانات منشئ ملفات التعريف لتخزين المعلومات على أجهزة الشبكة ونقاط النهاية وملفات تعريف الأجهزة التي تم اكتشافها بواسطة خدمة "منشئ ملفات التعريف". وهذا مكون هام من ISE الذي يحدد ويصنف أجهزة الشبكة تلقائيا (مثل أجهزة الكمبيوتر والهواتف الذكية والطابعات وأجهزة الإدخال/الإخراج وما إلى ذلك) استنادا إلى خصائص الشبكة وسلوكياتها.
1. تحديد مواصفات الأجهزة: تتمثل الوظيفة الرئيسية لخدمة قاعدة بيانات عوامل التعريف في دعم عملية إنشاء ملفات التعريف. يستخدم ISE هذه الخدمة لتخزين المعلومات التي تجمعها أثناء عملية تحديد الهوية، مثل:
2. معلومات منشئ ملفات التعريف: يخزن خصائص منشئ ملفات التعريف مثل ملفات تعريف الأجهزة والبرامج الخاصة بالجهاز، والتي تستخدم لمطابقة الأجهزة بالنهج المحددة مسبقا. تستخدم هذه المعلومات لتعيين الأجهزة ديناميكيا إلى سياسات الوصول إلى الشبكة أو شبكات VLAN الصحيحة بناء على ملف التعريف الخاص بها.
3. عملية التنميط: تستند عملية التنميط عادة إلى:
1. من واجهة سطر أوامر (CLI) ISE، قم بتشغيل الأمر show application status ise للتحقق من تشغيل خدمة قاعدة بيانات منشئ ملفات التعريف.
2. من واجهة المستخدم الرسومية (GUI) لعقدة الإدارة الأساسية، انتقل إلى الإدارة > النشر > تحديد العقدة. انقر فوق تحرير خدمات جلسة العمل والتحقق منها، وتأكد من تمكين خدمات إنشاء ملفات التعريف.
3. انتقل الآن إلى إدارة > نشر > تحديد العقدة. انتقل إلى تكوين منشئ ملفات التعريف وتحقق من تمكين الاختبارات المطلوبة لتأمين بيانات نقطة النهاية.
4. انتقل إلى الإدارة > النظام > إنشاء ملفات التعريف وتحقق من تكوين إعدادات منشئ ملفات التعريف ل CoA.
5. من إمكانية رؤية السياق > نقاط النهاية، حدد نقاط النهاية وقم بالتحقق من السمات التي تم تجميعها بواسطة مستكشفات مختلفة لنقاط النهاية.
تصحيح أخطاء مفيد لاستكشاف أخطاء التحليل وإصلاحها:
يعد "محرك الفهرسة" خدمة مسؤولة عن البحث والفهرسة واسترجاع البيانات المخزنة في قاعدة بيانات ISE بكفاءة. وهو يعزز الأداء وقابلية التطوير المعهودة في تقنية المعلومات التصنيفية (ISE)، لا سيما عندما يتعلق الأمر بالتعامل مع كميات كبيرة من البيانات وتوفير إمكانية الوصول السريع إلى المعلومات المطلوبة لمهام المصادقة والتفويض والمراقبة والإبلاغ.
1. فهرسة البيانات: يقوم محرك فهرسة ISE بإنشاء فهارس لأنواع مختلفة من البيانات المخزنة في ISE، مثل سجلات المصادقة وسجلات الجلسات وعمليات البحث في السياسة وبيانات إنشاء ملفات التعريف وسجلات الوصول إلى الشبكة. تساعد الفهرسة على تنظيم البيانات التي تضمن أن البحث والاستعلام أكثر فعالية.
2. إدارة السجلات وإعداد التقارير: تؤدي هذه الخدمة دورا حيويا في إدارة السجلات عن طريق تحسين أداء التقارير والاستفسارات المتعلقة بالسجلات. عند البحث عن أحداث مصادقة معينة، يتيح محرك الفهرسة إمكانية إسترداد السجلات المطلوبة بشكل أسرع، وهو ما يعد أمرا بالغ الأهمية لمراقبة الأمان وإعداد تقارير التوافق.
3. إسترداد البيانات: كما أن محرك الفهرسة مسؤول عن ضمان إمكانية إسترداد ISE للبيانات المفهرسة من قاعدة البيانات الأساسية الخاصة به بكفاءة عند الحاجة. وهذا يسمح ل ISE بتوفير استجابات سريعة للاستفسارات من واجهة المستخدم أو الأدوات الخارجية أو واجهات برمجة التطبيقات.
يتم إستخدام محرك الفهرسة بواسطة "رؤية السياق" ويجب أن يكون "محرك الفهرسة" قيد التشغيل والتشغيل حتى يمكن تشغيل "رؤية السياق" بشكل صحيح. السجلات المفيدة التي تساعد على أستكشاف الأخطاء وإصلاحها هي ملفات ADE.log. يمكن تأمين هذه الأجهزة من حزمة الدعم أو الحصول عليها عبر واجهة سطر الأوامر (CLI) من خلال تشغيل الأمر show logging system ade/ADE.log tail عند ظهور المشكلة.
موصل AD (موصل Active Directory) عبارة عن خدمة تسمح ل ISE بالدمج مع Microsoft Active Directory (AD)، مما يمكن ISE من مصادقة المستخدمين وتخويلهم وإدارتهم بناء على مسوغات AD وعضويات المجموعة. يعمل موصل AD كجسر بين ISE و Active Directory، مما يتيح ISE الاستفادة من AD للتحكم في الوصول إلى الشبكة (NAC) وتنفيذ السياسة.
التحقق من مزامنة NTP مع العقد وفارق الوقت بين AD و ISE؛ يجب أن يكون أقل من 5 دقائق.
تحقق ما إذا كان يمكن لخادم DNS حل FQDN والمجالات ذات الصلة ب AD.
انتقل إلى عمليات > تقارير > تقارير > تشخيصات > عمليات موصل AD تحقق من الأحداث أو التقارير المتعلقة بالإعلان.
السجلات المفيدة لاستكشاف الأخطاء وإصلاحها هي ad_agent.log مع سجلات تصحيح الأخطاء لمكون وقت التشغيل.
تلعب قاعدة بيانات جلسات عمل M&T (قاعدة بيانات جلسات المراقبة واستكشاف الأخطاء وإصلاحها) دورا بالغ الأهمية في تخزين البيانات المتعلقة بجلسة العمل وإدارتها لأحداث الوصول إلى الشبكة. تحتوي قاعدة بيانات جلسة عمل M&T على معلومات حول جلسات العمل النشطة. ويتضمن ذلك مصادقة المستخدم واتصالات الجهاز وأحداث الوصول إلى الشبكة، والتي تعد ضرورية لمراقبة نشاط الشبكة واستكشاف أخطائه وإصلاحها وتحليله.
1. تحقق من تخصيص العقدة باستخدام الموارد الموصى بها.
2. قم بتأمين الدعم الفني show وتشغيله من واجهة سطر الأوامر (CLI) الخاصة ب ISE لمزيد من التحقق من المشكلة.
3. قم بإعادة ضبط قاعدة بيانات جلسة عمل M&T من خلال تشغيل الأمر configure ise للتطبيق في واجهة سطر الأوامر (CLI) الخاصة ب ISE وحدد الخيار 1.
ملاحظة: يجب إكمال إعادة تعيين قاعدة بيانات M&T فقط بعد التحقق من التأثير المحتمل في النشر. اتصل ب cisco TAC ل كثير تدقيق.
العيوب المعروفة: معرف تصحيح الأخطاء من Cisco 32364
معالج سجل M&T (معالج سجل المراقبة واستكشاف الأخطاء وإصلاحها) هو مكون مسؤول عن تجميع بيانات السجل التي تم إنشاؤها بواسطة خدمات مختلفة داخل ISE ومعالجتها وإدارتها. وهو جزء رئيسي من إطار عمل "المراقبة واستكشاف الأخطاء وإصلاحها" (M&T)، الذي يساعد المسؤولين على مراقبة أحداث الوصول إلى الشبكة ومحاولات المصادقة وتنفيذ السياسات والأنشطة الأخرى داخل نظام ISE واستكشاف أخطائها وإصلاحها. يتولى معالج سجل M&T معالجة إدخالات السجل بشكل خاص، مما يضمن أن بإمكان ISE تخزين المعلومات الضرورية وتحليلها وتقديمها لإعداد التقارير ومراجعة الحسابات واستكشاف الأخطاء وإصلاحها.
العيوب المعروفة: Cisco بق ID15130
تعد خدمة المرجع المصدق (CA) مكونا هاما يساعد في إدارة الشهادات الرقمية لتأمين الاتصالات وأجهزة التصديق والمستخدمين وخدمات الشبكة. تعد الشهادات الرقمية ضرورية لإنشاء إتصالات موثوق بها وضمان الاتصال الآمن بين العملاء (أجهزة الكمبيوتر والهواتف الذكية وأجهزة الشبكة) ومكونات البنية الأساسية للشبكة (المحولات ونقاط الوصول اللاسلكية وبوابات الشبكات الخاصة الظاهرية (VPN).) تعمل خدمة CA في Cisco ISE جنبا إلى جنب مع شهادات X.509، والتي يتم إستخدامها لأغراض متعددة في أمان الشبكة، بما في ذلك مصادقة 802.1X والوصول إلى الشبكة الخاصة الظاهرية (VPN) والاتصالات الآمنة وتشفير SSL/TLS.
التسجيل عبر خدمة النقل الآمن (EST) هو بروتوكول يستخدم لإصدار الشهادات الرقمية بأمان لأجهزة الشبكة والمستخدمين في بيئة مصادقة تستند إلى شهادة. EST هو بروتوكول تسجيل شهادات يسمح للأجهزة بطلب شهادات من مرجع مصدق (CA) بطريقة آمنة ومؤتمتة. تكون خدمة EST مفيدة لمصادقة الجهاز، مثل بيئات 802.1X أو إتصالات VPN أو سيناريوهات BYOD (إحضار الجهاز الخاص بك)، حيث يجب أن تتم مصادقة الأجهزة إلى الشبكة باستخدام الشهادات.
خدمة محرك SXP مسؤولة عن إدارة وتسهيل الاتصال بين ISE وأجهزة الشبكة باستخدام رقم مجموعة الأمان (SGT) وبروتوكول تبادل مجموعة الأمان (SXP). ويلعب دورا حاسما في دعم سياسات TrustSec، والتي يتم إستخدامها لفرض التحكم في الوصول إلى الشبكة استنادا إلى مجموعة الأمان الخاصة بالجهاز بدلا من عناوين IP أو عناوين MAC فقط. يتم إستخدام محرك SXP في ISE بشكل أساسي لتبادل معلومات مجموعة الأمان، مما يساعد في تنفيذ السياسات استنادا إلى هوية المستخدم أو الجهاز والتطبيق والموقع. وهو يمكن الأجهزة من مشاركة علامات مجموعة الأمان (SGTs)، والتي يتم إستخدامها لفرض سياسات الأمان عبر أجهزة الشبكة، مثل الموجهات والمحولات.
خدمة TC-NAC (التحكم في الوصول إلى الشبكة من TrustSec) هي مكون يسهل تنفيذ سياسات TrustSec على أجهزة الشبكة، مما يضمن أن التحكم في الوصول مبني على علامات مجموعة الأمان (SGTs) بدلا من عناوين IP أو MAC التقليدية.
TrustSec، بدوره، هو إطار عمل تم تطويره بواسطة Cisco يتيح تنفيذ سياسة الأمان عبر الشبكة استنادا إلى أدوار الجهاز أو المستخدمين أو السياقات، بدلا من إستخدام الآليات القديمة مثل شبكات VLAN أو عناوين IP. وهو يوفر التحكم في الوصول إلى الشبكة بشكل أكثر دقة وديناميكية من خلال تجميع الأجهزة في مجموعات أمان مختلفة ووضع علامات عليها باستخدام وحدات التحكم في الوصول (SGT).
تنبيهات يتم تشغيلها بواسطة NAC الذي يرتكز على التهديد:
المحول يتعذر الوصول إليه (معرف syslog: الطراز 91002): يشير إلى عدم إمكانية الوصول إلى المحول.
فشل اتصال المحول (معرف syslog: الطراز 91018): يشير إلى أن المحول يمكن الوصول إليه، ومع ذلك، فإن التوصيل بين المحول وخادم المصدر معطل.
تم إيقاف المهايئ بسبب الخطأ (معرف syslog: الطراز 91006): يتم تشغيل هذا التنبيه إذا كان المحول ليس في الحالة المرغوب فيها. في حالة عرض هذا التنبيه، تحقق من تكوين المحول واتصال الخادم. راجع سجلات المحول للحصول على مزيد من التفاصيل.
خطأ في المهايئ (syslog id: الطراز 91009): يشير إلى أن المحول Qualys لا يستطيع إنشاء اتصال مع موقع Qualys أو تنزيل المعلومات منه.
تصحيح أخطاء مفيد لاستكشاف أخطاء TC-NAC وإصلاحها:
خدمة PassiveID WMI هي خدمة تسمح ل ISE بإجراء تنميط الجهاز باستخدام Windows Management Instrumentation (WMI) كآلية سلبية لتعريف نقاط النهاية في الشبكة وتنميطها. ويلعب دورا حاسما في توصيف الأجهزة في البيئات التي يجب فيها تحديد الأجهزة التي تعمل بنظام التشغيل Windows بدقة من أجل التحكم في الوصول إلى الشبكة وتنفيذ السياسة.
2. التكامل مع سياسة ISE: يتم دمج المعلومات التي تجمعها خدمة PassiveID WMI في إطار سياسة ISE. فهو يساعد في التطبيق الديناميكي للسياسات القائمة على سمات الأجهزة مثل النوع ونظام التشغيل والتوافق مع معايير الأمان.
وهو مصدر شديد الأمان والدقة، والأكثر شيوعا لتلقي معلومات المستخدم. ويعمل AD كمسبار مع تقنية WMI لتوفير هويات مستخدم مصدق عليها. وبالإضافة إلى ذلك، فإن AD نفسه، بدلا من المسبار، يعمل كنظام مصدر (مزود) تسترد منه المسابر الأخرى بيانات المستخدم أيضا.
تصحيح الأخطاء المفيدة والمعلومات المطلوبة لأغراض أستكشاف الأخطاء وإصلاحها. قم بتعيين هذه السمات على مستوى تصحيح الأخطاء لمشاكل PassiveID WMI:
المعلومات المطلوبة لاستكشاف أخطاء PassiveID WMI وإصلاحها:
خدمة PassiveID syslog هي خدمة تتيح لميزة ملف تعريف PassiveID جمع رسائل syslog ومعالجتها من أجهزة الشبكة في البيئة. تحتوي رسائل syslog هذه على معلومات مهمة حول نقاط النهاية المتصلة بالشبكة، ويستخدم ISE هذه المعلومات لتوصيف الأجهزة الخاصة بالتحكم في الوصول إلى الشبكة وتنفيذ السياسة.
1. المصادقة الخاملة: تتيح خدمة Syslog للمعرف الخامل ل Cisco ISE مصادقة المستخدمين والأجهزة بشكل سلبي من خلال تجميع رسائل syslog من أجهزة الشبكة (مثل المحولات أو الموجهات) التي تشير إلى نشاط المستخدم والجهاز. ويكون ذلك مفيدا في الحالات التي لا تكون فيها أساليب التوثيق الفعالة التقليدية، مثل المعيار 802.1X، مناسبة أو ممكنة.
2. تسجيل الأحداث: تعتمد خدمة syslog للمعرف الخامل على بروتوكول syslog لتلقي السجلات من أجهزة الشبكة التي تتتبع وصول المستخدم وسلوكه على الشبكة. يمكن أن تتضمن المعلومات الواردة في هذه السجلات أشياء مثل محاولات تسجيل الجهاز، ونقاط الوصول، وتفاصيل الواجهة، والتي تساعد ISE في التعرف بشكل سلبي على الجهاز أو المستخدم.
خدمة PassiveID API هي خدمة تتيح عمليات التكامل مع الأنظمة التي تتطلب معلومات حول هوية الأجهزة أو المستخدمين المتصلين بالشبكة. ويتم إستخدامها بشكل نموذجي في البيئات التي يريد فيها مسؤولو الشبكة تنفيذ سياسات وإجراءات قائمة على الهوية دون الحاجة إلى بروتوكولات مصادقة شبكة نشطة مثل 802.1X لكل جهاز.
تتيح خدمة عامل PassiveID إمكانية تحديد ملامح الأجهزة من خلال إستخدام عوامل PassiveID المثبتة على نقاط النهاية (مثل أجهزة الكمبيوتر وأجهزة الكمبيوتر المحمولة والأجهزة المحمولة وما إلى ذلك). يسمح "عامل PassiveID" ل ISE بجمع معلومات إنشاء ملفات التعريف حول الأجهزة على الشبكة من خلال الاستماع إلى حركة المرور من نقاط النهاية، دون الحاجة إلى إجراء عمليات مسح ضوئي نشطة أو التفاعل المباشر مع الأجهزة.
خدمة نقطة نهاية PassiveID هي خدمة مسؤولة عن تعريف نقاط النهاية (الأجهزة) وتنميطها على الشبكة استنادا إلى تقنية PassiveID. تساعد هذه الخدمة ISE في جمع ومعالجة وتصنيف المعلومات المتعلقة بالأجهزة المتصلة بالشبكة، دون الحاجة إلى التفاعل النشط مع نقاط النهاية نفسها. تؤدي خدمة نقطة نهاية PassiveID دورا بالغ الأهمية في إنشاء ملفات التعريف والتحكم في الوصول إلى الشبكة وتنفيذ سياسة الأمان.
تستفيد خدمة PassiveID SPAN (محلل المنفذ المحول) من المنفذ المتطابق على أجهزة الشبكة لالتقاط حركة مرور الشبكة وتحليلها لتنميط نقطة النهاية. تساعد هذه الخدمة ISE على الحصول بشكل سلبي على معلومات حول نقاط النهاية داخل الشبكة عن طريق تحليل أنماط اتصال الشبكة دون الحاجة إلى أجهزة إستشعار أو وكلاء نشطين مثبتة على الأجهزة.
2. التقاط معلومات هوية المستخدم والجهاز: الفسحة بين دعامتين يصغي خدمة إلى الحركة مرور أن يمر عبر الشبكة ويعين مفتاح هوية معلومة من الشبكة ربط دون الحاجة أن يتفاعل مباشرة مع أداة. يمكن أن يتضمن هذا بيانات مثل:
توفر خدمة خادم DHCP (DHCP) وظائف بروتوكول التكوين الديناميكي للمضيف (DHCP) لأجهزة الشبكة. ويتم إستخدامه بشكل أساسي لتعيين عناوين IP للأجهزة (نقاط النهاية) التي تحاول الاتصال بالشبكة. في ISE، يلعب خادم DHCP دورا حاسما في توفير عناوين IP لنقاط النهاية التي تطلبها عند الاتصال بالشبكة. كما يمكن أن توفر الخدمة معلومات تكوين إضافية، مثل خوادم DNS والبوابة الافتراضية وإعدادات الشبكة الأخرى.
تسمح خدمة خادم DNS (المسمى) ل ISE بالعمل كخادم DNS (نظام اسم المجال) أو محلل DNS. وهو مسؤول بشكل أساسي عن حل أسماء المجالات في عناوين IP والعكس، تسهيل الاتصال بين الأجهزة في الشبكة.
2. حل نظام أسماء المجالات (DNS) للخدمات الخارجية: تمكن خدمة DNS ISE من الاتصال بالخدمات الخارجية التي تتطلب أسماء مجالات. على سبيل المثال، يجب أن يقوم ISE بحل أسماء الخدمات الخارجية مثل:
3. خوادم DNS متعددة المجالات والمتكررة: يمكن تكوين ISE لاستخدام خوادم DNS متعددة للتكرار. إذا أصبح أحد خوادم DNS غير متوفر، يمكن أن يرجع ISE إلى خادم DNS آخر لضمان التشغيل المستمر ودقة DNS.
تعد خدمة المراسلة ISE مكونا يسهل الاتصال غير المتزامن بين الخدمات والمكونات المختلفة داخل نظام ISE. ويلعب دورا حاسما في الهندسة المعمارية العامة لنظام ISE، مما يمكن أجزاء مختلفة من النظام الأساسي من إرسال الرسائل وتلقيها وإدارة المهام ومزامنة الأنشطة.
تعد خدمة قاعدة بيانات بوابة واجهة برمجة التطبيقات (ISE) مكونا مسؤولا عن إدارة ومعالجة البيانات المتعلقة بطلبات واجهة برمجة التطبيقات (API) والاستجابات داخل نظام ISE. وهو يعمل كوسيط يربط بوابة واجهة برمجة تطبيقات ISE بقاعدة بيانات ISE، مما يضمن تحديث التطبيقات المخصصة أو تعديل البيانات داخل ISE. على سبيل المثال، ضبط سياسات الوصول أو إضافة/إزالة مستخدمين من خلال مكالمات واجهة برمجة التطبيقات (API) التي تديرها الخدمة.
2. تمكين عمليات تكامل الأنظمة الخارجية: وتلعب هذه الخدمة دورا حاسما في دمج خدمة التشفير الذاتي مع أنظمة خارجية مثل:
من خلال توفير وصول واجهة برمجة التطبيقات (API)، تتيح خدمة قاعدة بيانات بوابة واجهة برمجة التطبيقات (API) لهذه الأنظمة الخارجية الاستعلام عن بيانات ISE أو إرسال تحديثات إلى ISE أو تشغيل إجراءات محددة داخل ISE إستجابة لأحداث خارجية.
3. دعم إتصالات RESTful API: يعرض ISE واجهات برمجة تطبيقات RESTful المصممة للعمل عبر HTTP/HTTPS. تعد "خدمة قاعدة بيانات بوابة واجهة برمجة التطبيقات" مسؤولة عن إدارة تدفق طلبات واجهة برمجة التطبيقات (API) واستجاباتها، مما يضمن مصادقة الطلبات ومعالجتها وإرجاع البيانات المناسبة من قاعدة بيانات ISE إستجابة لذلك.
تعد خدمة بوابة واجهة برمجة التطبيقات (API) ل ISE مكونا بالغ الأهمية يوفر وصول RESTful API إلى خدمات ISE والبيانات والوظائف. وهو يعمل كجسر بين نظم التخزين الفردي (ISE) والأنظمة الخارجية، مما يسمح لهذه الأنظمة بالتفاعل البرنامجي مع التحكم في الوصول إلى شبكة التخزين المستقل (ISE) وتنفيذ السياسة والمصادقة وغيرها من الخدمات. تمكن بوابة واجهة برمجة التطبيقات (API) تطبيقات الجهات الخارجية وأنظمة إدارة الشبكة والتطبيقات المخصصة من التفاعل مع Cisco ISE دون تدخل يدوي أو الوصول المباشر إلى واجهة مستخدم ISE.
3. الرصد والإبلاغ: تسمح خدمة بوابة واجهة برمجة التطبيقات (API) للأنظمة الخارجية بجمع البيانات من سجلات ISE التشغيلية وسجل الجلسات وتفاصيل تنفيذ السياسة. وهذا أمر مهم بالنسبة لما يلي:
يمكن إستخدام إستدعاءات واجهة برمجة التطبيقات (API) لسحب السجلات ومعلومات التدقيق والأحداث؛ السماح لفرق الأمان بمراقبة أنشطة ISE من لوحة معلومات مركزية أو أداة تقارير.
تعد خدمة ISE PxGrid Direct مكونا هاما يدعم وظائف PXgrid (شبكة تبادل الأنظمة الأساسية) في ISE. تعد PxGrid تقنية Cisco التي تسهل مشاركة البيانات وتكاملها بشكل آمن وموحد وقابل للتطوير بين حلول أمان شبكات Cisco والتطبيقات والخدمات والأجهزة التابعة لجهات خارجية. تتيح خدمة ISE PxGrid Direct إمكانية الاتصال المباشر بين ISE والأنظمة الأخرى المتوافقة مع PxGrid دون الحاجة إلى أجهزة أو خدمات وسيطة.
تعد "خدمة نهج التجزئة" مكونا أساسيا مسؤولا عن فرض سياسات تجزئة الشبكة استنادا إلى هوية المستخدم أو وضعية الجهاز أو معلومات أخرى. وتساعد على التحكم في وصول المستخدمين/الأجهزة إلى أجزاء شبكة معينة، مما يضمن إمكانية الوصول إلى أجزاء معينة من الشبكة فقط للمستخدمين المعتمدين أو الأجهزة المتوافقة. يعد تقسيم الشبكة أمرا أساسيا للحد من الهجمات السطحية للشبكة ومنع الحركة الجانبية للتهديدات وضمان التوافق مع الإشعارات التنظيمية. يتم إستخدام خدمة سياسة التجزئة في ISE لفرض قواعد تجزئة الشبكة هذه بشكل ديناميكي وتوفر مرونة عبر الشبكة.
2. التقسيم الديناميكي: تتيح هذه الخدمة إمكانية التجزئة الديناميكية للشبكة، والتي تتيح لقطاعات الشبكة أو شبكات VLAN التغيير استنادا إلى ظروف الوقت الفعلي. على سبيل المثال:
3 - الإنفاذ القائم على السياسات: تستخدم خدمة نهج التجزئة النهج لتحديد المقطع الذي يجب وضع الجهاز أو المستخدم فيه. وهناك عوامل مختلفة تأخذ هذه السياسات في الاعتبار، مثل:
4. تطبيق السياسات الأمنية: تضمن سياسة التجزئة فرض سياسات الأمان بشكل ثابت عبر أجهزة الشبكة (مثل المحولات والموجهات وجدران الحماية وما إلى ذلك) من خلال الاستفادة من المعايير الصناعية مثل تعيين RADIUS و VLAN. وهذا يسمح ل Cisco ISE بالاتصال بأجهزة البنية الأساسية للشبكة لفرض سياسات التجزئة المطلوبة.
توفر خدمة مصادقة REST إمكانيات المصادقة باستخدام واجهات برمجة تطبيقات RESTful. وهو يمكن التطبيقات والأنظمة الخارجية من مصادقة المستخدمين أو الأجهزة من خلال التفاعل مع ميزة ISE عبر بروتوكول (بروتوكولات) HTTP باستخدام بروتوكولات REST القياسية. تتيح هذه الخدمة إمكانية الدمج السلس لوظائف مصادقة Cisco ISE مع تطبيقات أو أنظمة الجهات الخارجية التي يجب أن تصادق المستخدمين أو الأجهزة ولكن لا يمكنها إستخدام الطرق التقليدية (مثل RADIUS أو TACACS+).
راجع وثائق واجهة برمجة التطبيقات للحصول على مزيد من المعلومات حول واجهات برمجة التطبيقات (API) من Cisco.
يقوم موصل SSE (موصل Secure Software-defined Edge) بدمج ISE مع حل الوصول الآمن المعرف بالبرامج (SD-Access) من Cisco. يسمح موصل SSE ل ISE بالاتصال الآمن بمركز DNA من Cisco، مما يتيح سياسات الشبكة المؤتمتة والتجزئة وإدارة الأمان الطرفي في بيئة الوصول إلى SD.
يسهل Hermes (وكيل سحابة pxGrid) التكامل بين ISE ونظام PxGrid البيئي (Platform Exchange Grid) في بيئة سحابية. Hermes هو العميل المستند إلى السحابة المستخدم لتمكين الاتصال بين ISE والخدمات أو الأنظمة الأساسية المستندة إلى السحابة. وهو يدعم إطار عمل pxGrid في مشاركة المعلومات السياقية عبر شبكات وأنظمة أمان مختلفة.
2. تكون التصحيح المفيدة لمشاكل أستكشاف أخطاء Pxgrid المتعلقة بسحابة Hermes.log و pxcloud.log. تتوفر هذه الأخطاء فقط على عقدة Pxgrid حيث يتم تمكين سحابة Pxgrid.
تتيح McTrust (خدمة مزامنة Meraki) التكامل بين أنظمة Cisco ISE و Cisco Meraki لمزامنة أجهزة الشبكة وسياسات الوصول وإدارتها. تعمل خدمة McTrust كموصل يقوم بمزامنة معلومات المستخدم والجهاز بين البنية الأساسية للشبكة المدارة عبر السحابة الخاصة ب Meraki وأنظمة إدارة الهوية والنهج الداخلية ل ISE.
يعد مصدر عقدة ISE مكونا يستخدم لمراقبة مقاييس الأداء وتجميعها باستخدام نظام ISE، من عقد ISE (سواء أكانت عقد إدارة أو عقد مراقبة أو عقد خدمة سياسة).
تقوم خدمة ISE Prometheus بدمج Prometheus مع ISE لتمكين المراقبة وتجميع مقاييس الأداء من ISE. بروميثيوس عبارة عن مجموعة أدوات للمراقبة والتنبيه مفتوحة المصدر تستخدم لجمع بيانات السلاسل الزمنية وتخزينها وتحليلها، وتسمح خدمة بروميثيوس ISE لمعيار الدقة ISE بالكشف عن مقاييسها الداخلية لبروميثيوس لأغراض المراقبة.
يوفر ISE Grafana مقاييس أداء النظام وهو نظام أساسي مفتوح المصدر للمراقبة وعرض البيانات. يتكامل مع بروميثيوس لعرض البيانات التاريخية الآنية التي تم تجميعها من ISE، مما يسمح للمسؤولين بإنشاء لوحات معلومات تفاعلية توفر رؤى حول صحة نظام ISE وأدائه واستخدامه.
ملاحظة: عند تمكين المراقبة، يجب تشغيل مصدر عقدة ISE وخدمة ISE Prometheus وخدمة ISE Grafana نظرا لأن أي تعطل لهذه الخدمات يتسبب في حدوث مشاكل أثناء جمع البيانات.
إن IlluasSearch الخاص ب ISE MNT LogAnalytics هو مكون يدمج Elasticsearch مع إمكانيات مراقبة ISE واستكشاف الأخطاء وإصلاحها (MNT). يتم إستخدامه لتجميع السجل والبحث والتحليلات المتعلقة بسجلات وأحداث ISE. يعتبر Elasticsearch محرك بحث وتحليلات واسع الاستخدام وموزع، وعند دمجه مع ISE فإنه يحسن النظام لتخزين بيانات السجل التي تم إنشاؤها بواسطة مكونات ISE وتحليلها وتصويرها.
العيوب المعروفة: معرف تصحيح الأخطاء من · Cisco 66198
تدمج خدمة تسجيل دخول ISE Logstash، وهو خط أنابيب معالجة بيانات مصدر مفتوح مع ISE لجمع السجلات وتحويلها وإعادة توجيهها. تقوم بمعالجة سجلات ISE في تنسيق مهيكل وإرسالها إلى أنظمة تسجيل مركزية للتحليل والتخزين والمراقبة.
العيوب المعروفة المتعلقة ب Logstash:
خدمة ISE Kibana هي أداة عرض للبيانات مفتوحة المصدر مع تسجيل ومراقبة ISE. وتعمل كيبانا جنبا إلى جنب مع Elasticsearch الذي يقوم بتخزين وفهارس بيانات السجل، وهو نظام أساسي قوي لتصور سجلات ISE ومقاييس الأداء والبحث فيها وتحليلها.
عيوب معروفة تتعلق بقضية كيبانا:
ملاحظة: عند تمكين تحليلات السجل، يجب أن يتم تشغيل ISE MNT LogAnalytics Elasticsearch وخدمة ISE Logstash وخدمة ISE Kibana نظرا لأن أي تعطل لهذه الخدمات يؤدي إلى حدوث مشاكل أثناء جمع البيانات.
تشير خدمة ISE الأصلية IPSec إلى الدعم المدمج ل IPSec (أمان بروتوكول الإنترنت)، والذي يوفر اتصالا آمنا بين عقد ISE أو بين ISE وأجهزة الشبكة الأخرى. IPSec هي مجموعة من البروتوكولات المستخدمة لتأمين إتصالات الشبكة من خلال مصادقة كل حزمة IP وتشفيرها في جلسة اتصال. تعد خدمة IPSec الأصلية جزءا من إطار إدارة الأمان والوصول إلى الشبكة الأوسع نطاقا. وهو يوفر إمكانات لمعالجة إتصالات VPN IPsec وإدارتها، مما يضمن أمان البيانات التي يتم إرسالها بين نظام ISE ونقاط النهاية البعيدة. وقد يتضمن ذلك تفاعلات مع أجهزة العميل أو أجهزة الوصول إلى الشبكة (مثل الموجهات أو جدران الحماية) أو عقد ISE الأخرى، حيث يكون تشفير IPsec والنفقي ضروريين لتأمين المعلومات الحساسة.
MFC Profiler هو مكون متخصص يستخدم لتصنيف أجهزة الشبكة ونقاط النهاية. يعد إنشاء ملفات التعريف جزءا أساسيا من التحكم في الوصول إلى الشبكة، حيث يسمح لإدارة خدمات الإنترنت (ISE) بتعريف الأجهزة الموجودة على الشبكة وتصنيفها وتطبيق سياسات الشبكة المناسبة استنادا إلى نوع الجهاز والسلوك.
عيب معروف لمنشئ ملفات تعريف MFC يظهر على أنه ليس قيد التشغيل بدلا من حالة معطلة:
في Cisco Identity Services Engine (ISE) 3.4، تعمل خدمة Duo Sync على تسهيل الدمج السلس ل Duo Multi-Factor Authentication (MFA) دون الحاجة إلى وكيل مصادقة ثنائي خارجي. يؤدي هذا التكامل الأصلي إلى تعزيز الأمان لسير عمل مصادقة VPN و TACACS+.
تكون خدمة ACIconn (موصل ACI) مسؤولة عن دمج Cisco ISE مع Cisco Application Centric Infrastructure (ACI). يتيح هذا التكامل ل ISE مشاركة هوية نقطة النهاية ومعلومات الوضع بشكل ديناميكي مع Cisco ACI للتجزئة المعرفة برمجيا وتنفيذ السياسة.
تعد خدمة ISE Prometheus Source بمثابة خدمة في الخلفية تقوم بتصدير مقاييس Cisco ISE بتنسيق متوافق مع Prometheus، وهو نظام شائع لمراقبة المصادر المفتوحة والتنبيه. وهذا يسمح لأدوات المراقبة من إنتاج جهات خارجية مثل بروميثيوس وجرافانا باستيعاب مقاييس معايير معايير معايير التقييم المستقل للوحات المعلومات والتنبيهات وتحليل الأداء.
3.تأكد من وجود أي حالات لاستخدام عال للموارد على العقدة، حيث يؤثر ذلك على أداء برنامج ISE.
يدير مدير تنبيه ISE Prometheus في ISE، التنبيهات استنادا إلى المقاييس التي تم تصديرها بواسطة خدمة Prometheus Source Source Service. وهو يعالج بيانات بيانات القياس عن بعد المجمعة ويثير الإنذارات أو الإخطارات عند استيفاء حدود معينة أو شروط معينة.
Protocols Engine (محرك البروتوكولات) هو خدمة/وحدة ISE التي تقوم بإدارة ومعالجة تفاعلات بروتوكول الشبكة مثل RADIUS و TACACS+ و Diameter وبروتوكولات المصادقة والمحاسبة الأخرى المدعومة من قبل ISE. وبدون تشغيل مشغل البروتوكولات كما هو متوقع، لن يتمكن ISE من معالجة طلبات المصادقة أو فرض سياسات الوصول إلى الشبكة. وهو يضمن الاتصال الآمن والموثوق به بين أجهزة الشبكة وخادم ISE.
2. خطوات أستكشاف الأخطاء وإصلاحها المفيدة لتصحيح الأخطاء، تحقق من البروتوكولات Engine-AAA و ProtocolsEngine-config و ProtocolsEngine-GRPC و ProtocolsEngine-logging components في تصحيح الأخطاء. يمكن التحقق من السجلات من حزمة الدعم أو ذيل السجلات من خلال تشغيل الأمر show logging application protocols-engine.log tail عبر واجهة سطر الأوامر (CLI) الخاصة ب ISE.
خدمة تفويض الدعم عن بعد هي خدمة ISE التي تدير بشكل آمن تفويض جلسات الدعم عن بعد لمركز المساعدة التقنية (TAC) من Cisco. كما يتحقق مما إذا كان يسمح بالوصول إلى الدعم عن بعد استنادا إلى سياسات الدعم التي تم تكوينها ويضمن إنشاء جلسات أستكشاف الأخطاء وإصلاحها عن بعد مصرح بها فقط. تساعد هذه الخدمة على الحفاظ على الوصول الإداري الآمن أثناء السماح لمهندسي TAC من Cisco بالمساعدة في أستكشاف الأخطاء وإصلاحها عند تمكين الدعم عن بعد.
يتم تمكين "خدمة تفويض الدعم عن بعد" بشكل افتراضي عند توفر وظيفة الدعم عن بعد. إذا لم تكن الخدمة قيد التشغيل، قم بتشغيل أوامر إيقاف التطبيق وبدء التطبيق لإعادة تشغيل الخدمات.
تقوم خدمة تنبيه Prometheus Prometheus بإدارة التنبيهات التي تم إنشاؤها من Prometheus ويتم تجميع المقاييس داخل Cisco ISE. فهو يتلقى تنبيهات من خدمة مراقبة Prometheus، ويجمع ويقمع التنبيهات المكررة، ويرسل إخطارات إلى الوجهات التي تم تكوينها. وتتيح هذه الخدمة للمسؤولين إمكانية مراقبة سلامة نظام ISE التشغيلية والاستجابة بشكل استباقي لمشكلات البنية الأساسية أو التطبيقات.
يتم تمكين خدمة إدارة تنبيه ISE Prometheus بشكل افتراضي كجزء من إطار المراقبة. في حالة عدم تشغيل الخدمة، قم بتشغيل ميزة "إيقاف التطبيق" و"بدء تشغيل التطبيق" لإعادة تشغيل الخدمات.
خطوات أستكشاف الأخطاء وإصلاحها المفيدة لتصحيح الأخطاء، تتضمن AlertManager-config و AlertManager-service ومكونات AlarmManager-logging في وضع تصحيح الأخطاء. يمكن التحقق من السجلات من حزمة الدعم أو عرضها أثناء تشغيل الأمر cli show logging application alertManager.log tail.
توفر خدمة شبكة بيانات ISE وحدات تخزين البيانات الموزعة في الذاكرة ومزامنتها عبر عقد Cisco ISE. وهو يمكن خدمات ISE المتعددة من مشاركة معلومات وقت التشغيل بشكل آمن مثل بيانات جلسة العمل ومعلومات نقطة النهاية ووحدات التخزين المؤقت وحالة التشغيل بين العقد. تعمل خدمة شبكة البيانات على تحسين إمكانية التوسع والأداء والتوفر العالي عن طريق السماح للخدمات بالوصول إلى البيانات المشتركة دون الاعتماد فقط على قاعدة البيانات الأساسية.
وبصرف النظر عن المشكلات المتعلقة بخدمات ISE، فهذه هي بعض المشكلات التي تم العثور عليها في عقد ISE إلى جانب الخطوات الأساسية لاستكشاف الأخطاء وإصلاحها:
1. تحقق من تخصيص الموارد الموصى بها من Cisco للعقدة من خلال تشغيل الأمر show inventory عبر واجهة سطر الأوامر (CLI) لواجهة سطر الأوامر (ISE).
2. من واجهة سطر الأوامر (CLI) الخاصة بعقدة ISE، قم بتشغيل الأمر tech top للتحقق من إستخدام الموارد ل ISE.
3. تحقق من إستخدام القرص من خلال تشغيل الأمر show disk عبر واجهة سطر الأوامر (CLI) الخاصة ب ISE.
4. قم بإزالة نقاط النهاية غير النشطة، ومسح القرص المحلي للعقدة، وإجراء عمليات تنظيف الترقية.
إذا إستمرت المشكلة، اتصل ب cisco TAC، ووفر ال يأمن دعم حزمة، كومة تخديد وتفريغ مؤشر الترابط من العقدة التي تواجه المشكلة.
تعد وظيفة المراقبة واستكشاف الأخطاء وإصلاحها (MnT) الخاصة ب ISE واحدة من المكونات الرئيسية لبنية ISE، التي توفر إمكانات المراقبة وإعداد التقارير والتنبيه. يعرض ISE معلومات المراقبة في العديد من الأماكن، بما في ذلك:
المسائل العامة التي لوحظت في فئة الرصد واستكشاف الأخطاء وإصلاحها:
تصحيح الأخطاء المطلوب تمكينها على عقد MnT لتقليل المشكلة:
بالإضافة إلى المكونات الموجودة في تصحيح الأخطاء، يمكن أن تساعد هذه المعلومات في أستكشاف الأخطاء وإصلاحها:
إذا كنت تستخدم خدمات syslog ل MnT، فإن هذه المعلومات مطلوبة لاستكشاف الأخطاء وإصلاحها:
إذا كانت المشكلة مرتبطة بالأداء على عقدة MnT، فإن TAC يتطلب هذه المعلومات:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
06-Aug-2026
|
تحديث التدقيق الإملائي والنحوي والنص البديل وتنبيهات CCW وإدماج خطوط أفقية لفصل المقاطع/إمكانية القراءة. |
1.0 |
26-Mar-2025
|
الإصدار الأولي |