In diesem Dokument wird der Prozess zur Integration der Identity Services Engine in das Firewall Management Center über Platform Exchange Grid-Verbindungen beschrieben.
Cisco empfiehlt Fachwissen in folgenden Bereichen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Diese Dokumentation bietet eine Lösung für die Integration von FMC und ISE mit pxGrid Version 2. Cisco FirePOWER Management Center (FMC) ist eine zentralisierte Plattform für die Next Generation Firewall und das Intrusions Prevention System und bietet Richtlinienmanagement, Bedrohungserkennung und Reaktion auf Vorfälle. Die Cisco Identity Services Engine ist eine umfassende Lösung, die einen sicheren Zugriff auf Endgeräte ermöglicht, indem sie Services für Authentifizierung, Autorisierung und Rechenschaftspflicht (AAA) sowie die Durchsetzung von Richtlinien bereitstellt.
Mit Platform Exchange Grid (pxGrid) können Sie Informationen zwischen verschiedenen Anbietern und dem plattformübergreifenden Netzwerk austauschen. Diese Integration ermöglicht die sichere Überwachung, Erkennung von Bedrohungen und die Festlegung von Netzwerkrichtlinien auf Basis der gemeinsam genutzten Informationen. PxGrid Framework verfügt über zwei Versionen; eine (abhängig von der ISE-Version) und einen Patch; müssen Sie überprüfen.
Ab Version ISE 3.1 basieren alle pxGrid-Verbindungen von ISE auf pxGrid Version 2.
Die erste Version dieses Frameworks (pxGrid v1) zeichnet sich durch die Benutzerfreundlichkeit aus, die durch den Befehl show application status ise wie in der Ausgabe angezeigt wird. Wenn die pxGrid-Funktion im Knoten aktiviert ist, werden die pxGrid-Funktionen im Ausführungsstatus angezeigt:
Benutzerfreundlichkeit von PxGrid Version 1.
In dieser Version der Plattform gibt es nur einen pxGrid-Knoten, dessen pxGrid-Prozess ausgeführt wird, während sich die anderen pxGrid-Knoten im Standby-Status befinden. Diese Knoten überwachen kontinuierlich den pxGrid-Knoten und die zugehörigen Dienste, um sicherzustellen, dass sie ordnungsgemäß ausgeführt werden. Der sekundäre pxGrid-Knoten wurde zu primär hochgestuft, und der andere Knoten hat seine pxGrid-Dienste aktiviert. Jedoch die eine Ausfallzeit darstellten, als das Failover auftrat.
Die erste Version von pxGrid basiert auf der Kommunikation im Extensible Messaging and Presence Protocol (XMPP), einer Reihe von Technologien, die in der Collaboration- und Sprachinfrastruktur verwendet werden.
Folgende Themen werden in einer pxGrid v1-Verbindung behandelt:
Dieses Dokument behandelt die Verwendung von pxGrid v2. Diese Plattform arbeitet mit REST-Operationen auf ISE und WebSocket-Protokolle, die Verbesserungen bringt, verbesserte Skalierbarkeit, Leistung und Flexibilität in Datenmodellen. In dieser Version sehen Sie pxGrid-Funktionen laufen wie frühere Versionen mit dem Befehl show application status ise.
Im Abschnitt zur Validierung der ISE in diesem Dokument erfahren Sie, welche Mechanismen mit pxGrid-Funktionen überprüft werden müssen.
In dieser Version können Sie pxGrid-Knoten als aktive pxGrid-Knoten konfigurieren. Sie sind jederzeit bereit, sich am Informationsaustausch zu beteiligen. Mit v1 hielt nur ein Knoten die Betriebsfähigkeit von pxGrid aufrecht.
Folgende Themen werden in einer pxGrid v2-Verbindung behandelt:
pxGrid-Controller (ISE): Muss allen Teilnehmern vertrauen, die pxGrid verwenden.
Kunde: Kann Abonnent und Herausgeber verschiedener Themen sein.
Herausgeber: Client, der Informationen mit dem Controller teilt.
Abonnent: Client, der die Informationen eines Themas verwendet.
Durch diese Integration können Sie Content-Richtlinien auf dem FMC erstellen. Diese basieren auf den von der ISE freigegebenen Informationen und den veröffentlichten Themen (im Zusammenhang mit der Endgerätaktivität).
Schritt 1: Konfigurieren Sie den ISE-Knoten, um pxGrid persona aus dem Menü Administration > System > Deployment auszuführen.
Schritt 2: Wählen Sie die Knoten und aktivieren Sie die Funktion pxGrid.
Aktivieren von ISE-pxGrid-Services in einem Knoten
Schritt 3: Nachdem Sie die Knoten mit der pxGrid-Funktion aktiviert haben, überprüfen Sie den Status der Websockets, die sich auf die verbundenen internen Clients beziehen.
Schritt 4: Navigieren Sie zu Administration > pxGrid Services > Websocket - Beachten Sie, dass Clients direkt über die IP-Adresse 127.0.0.1 auf die ISE-Services verweisen.
Interne WebSockets von der ISE.
Schritt 5. Navigieren Sie durch das Menü, Administration > pxGrid Services > Settings und wählen Sie die Option, um neue Zertifikatbasis-Konten automatisch genehmigen. Dieser Schritt ist optional. Für die pxGrid-Verbindung wird jedoch empfohlen, dieses Kontrollkästchen zu aktivieren. Danach können Sie das FMC manuell als Teilnehmer akzeptieren.
Aktivieren der automatischen Genehmigung für pxGrid-Zertifikatkonten.
Schritt 6. Überprüfen Sie die Zertifikate, die sich auf die pxGrid-Funktionalität Ihrer Umgebung beziehen, unter Administration > System > System Certificates. Es wird empfohlen, dass Sie homogene pxGrid-Zertifikate in allen Knoten Ihrer Bereitstellung haben, die von derselben Stammzertifizierungsstelle (Certificate Authority, CA) signiert sind. In diesem Beispiel werden die internen ISE-Zertifikate generiert, und die Root-CA entspricht dem PAN-Knoten.
Diagramm der internen Zertifikate auf der ISE.
Anmerkung: Weitere Informationen zur internen Struktur der auf der ISE generierten Zertifikate finden Sie unter Verstehen der internen Services der ISE-Zertifizierungsstelle.
PxGrid-Zertifikate in einer verteilten Bereitstellung.
Schritt 7. Überprüfen Sie den Status der pxGrid-Zertifikate. Wählen Sie im vorherigen Menü das Kontrollkästchen des Knotens pxGrid-Zertifikat und anschließend die Option Ansicht. Die Ausgabe sieht aus wie die Ausgabe, die in den pxGrid-Zertifikaten angezeigt wird.
Verifizierung des pxGrid-Zertifikats.
Schritt 1: Bestätigen Sie, dass die interne FMC-Zeit um n aktualisiert ist.Navigieren zu System > Configuration > Time.
Überprüfen der Aktualität des FMC
Wenn die FMC-Zeit nicht aktualisiert wird, stellen Sie sicher, dass das NTP ordnungsgemäß konfiguriert und synchronisiert ist. NTP kann unter System > Configuration > Time > + Add konfiguriert werden.
Zeitsynchronisierung auf FMC
Schritt 2: Navigieren Sie zu System > Configuration > Management Interface > Shared Settings, und stellen Sie sicher, dass das Feld Primary DNS Server (Primärer DNS-Server) eine gültige IP-Adresse für den DNS-Server enthält.
DNS-Konfiguration auf FMC
Schritt 3: Bestätigen Sie, dass der FMC-Hostname konfiguriert ist. Navigieren Sie zu System > Configuration > Management Interface > Shared Settings, und stellen Sie sicher, dass das Feld Hostname den FMC-Hostnamen enthält. Überprüfen Sie diesen Schritt, während Sie den vorherigen Schritt in diesem Abschnitt überprüfen.
Schritt 1. Navigieren Sie zum Menü Administration > pxGrid Services > Client Management > Certificates. Wählen Sie in der ersten Option I want to Generate a single certificate (I want to Generate a single certificate (Ohne Zertifikatsanforderung)).
Schritt 2: Geben Sie im Abschnitt "Common Name (CN)" den FQDN des FMC ein, bei dem die ISE ein Zertifikat ausstellt, und geben Sie eine Beschreibung ein.
Schritt 3: Geben Sie im Abschnitt "Subject Alternative Name (SAN)" (Antragstelleralternativer Name) den FQDN und die IP-Adresse des zu verbindenden FMC ein.
Schritt 4: Wählen Sie unten im Zertifikat-Download-Format das Dropdown-Menü aus, und wählen Sie Zertifikat im PEM-Format (Privacy Enhanced Electronic Mail) aus. PKCSS-PEM-Format eingeben (einschließlich Zertifikatkette).
Schritt 5: Geben Sie ein Kennwort für das Zertifikat ein, und speichern Sie es (dieses Kennwort wird später im FMC verwendet). Bestätigen Sie das Kennwort, und wählen Sie Erstellen aus.
Beispiel für pxGrid-Zertifikatgenerierung.
Schritt 6: Eine ZIP-Datei wird auf Ihren Computer heruntergeladen. Dekomprimieren Sie die Datei, und stellen Sie sicher, dass diese Dateien in Ihrer Umgebung vorhanden sind:
Von ISE generierte PxGrid-Zertifikate.
Schritt 7: Navigieren Sie im FMC zum Menü Objekte > Objektverwaltung > PKI > Interne Zertifikate. Wählen Sie die Option Internes Zertifikat hinzufügen aus.
FMC-Zertifikat als internes Zertifikat hinzugefügt.
Schritt 8. Benennen Sie das auf dem FMC zugewiesene Zertifikat. Durchsuchen Sie das von der ISE für das FMC erstellte Zertifikat im Abschnitt Zertifikatdaten.
Schritt 9. Durchsuchen Sie die Datei mit der Erweiterung .key, um das nächste Feld auszufüllen.
Schritt 10. Wählen Sie die Option Verschlüsselt aus, und geben Sie das Kennwort ein, das Sie beim Erstellen des Zertifikats auf der ISE verwendet haben. Speichern Sie die Konfiguration.
Exportieren des von der ISE generierten FMC-Zertifikats.
FMC-Zertifikat.
Schritt 5: Navigieren Sie zum Menü Objekte > Objektverwaltung > PKI > Vertrauenswürdige CAs, und wählen Sie Vertrauenswürdige CAs hinzufügen aus.
Hinzufügen der ISE-Stammzertifizierungsstelle als vertrauenswürdiges Zertifikat.
Schritt 11: Benennen Sie die Zertifizierungsstelle.
Schritt 12. Durchsuchen Sie die ISE-Stammzertifizierungsstelle, die aus der ISE-Datei heruntergeladen wurde, und wählen Sie sie aus. Speichern Sie Ihre Konfiguration.
Exportieren der ISE-Stammzertifizierungsstelle.
Schritt 13. Navigieren Sie zum Menü Integration > Andere Integrationen > Identitätsquellen. Wählen Sie die Servicetyp: Identity Services Engine,
Schritt 14: Geben Sie die IP-Adresse oder den FQDN des pxGrid-Knotens ein. Dieser wird zum primären Knoten. Wiederholen Sie den Vorgang für den sekundären pxGrid-Knoten.
Schritt 15: Wählen Sie aus dem Dropdown-Menü das von ISE generierte pxGrid-Zertifikat für den Abschnitt pxGrid-Clientzertifikat aus.
Schritt 16: Wählen Sie im Abschnitt MNT Server CA und pxGrid Server CA die ISE-Stammzertifizierungsstelle aus, die Sie im letzten Schritt exportiert haben.
Anmerkung: Die pxGrid Server-CA entspricht der Stammzertifizierungsstelle des Zertifikats, das von pxGrid auf den pxGrid-Knoten verwendet wird.
Die MNT Server CA entspricht der Certificate Authority des Zertifikats, das von pxGrid auf den MNT-Knoten verwendet wird.
Schritt 17. Optional: Sie können das Sitzungsverzeichnis und das SXP-Thema von ISE abonnieren. Speichern Sie die Konfiguration.
Einrichten der ISE als Identitätsquelle in FMC
Schritt 1: Navigieren Sie im Menü zu Integration > Andere Integrationen > Identitätsquellen > Identity Services Engine. Bevor Sie Ihre Konfiguration speichern, können Sie die Einstellungen für den pxGrid-Link testen.
PxGrid-Kommunikation erfolgreich.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Schritt 1: Wenn der FMC pxGrid-Client erfolgreich in die ISE integriert wurde, können Sie im Menü Administration > pxGrid Services > Client Management > Clients sehen, dass Clients mit dem Namen fmc eingeschlossen und aktiviert sind.
PxGrid-Clients verfügbar und aktiviert.
Anmerkung: pxGrid-Clients mit dem Präfix "t-fmc" werden vom FMC-Test-Button verwendet.
Schritt 2. Wenn Sie zum Menü Administration > pxGrid Services > Diagnostics > WebSocket navigieren, sehen Sie die Verbindungen zum FMC. In diesem Szenario haben Sie FMC in Hochverfügbarkeit. Die Primär- und Sekundäreinheiten werden wie in diesem Beispiel angezeigt:
WebSockets sind auf der ISE verfügbar.
Schritt 3. Auf der nächsten Registerkarte, unter Themenüberprüfen Sie, ob die FMC-Abonnenten zu den von der ISE veröffentlichten pxGrid-Themen hinzugefügt werden.Dies ist beispielsweise das Thema zur Sicherheitsgruppe, in dem Sie sehen, dass beide FMCs abonniert sind und Informationen zu SGT erhalten, die von der ISE veröffentlicht wurden.
Themen pro pxGrid-Abonnent.
Schritt 4. Im Menü Administration > pxGrid Services > Diagnostics > Log werden wichtige Ereignisse der pxGrid-Kommunikation (für die Knoten mit aktivierter Funktion) angezeigt. Diese stellen die Informationen zur Integration dar.
PxGrid-Live-Protokolle.
Bestätigen Sie, dass FMC seinen eigenen Hostnamen und die ISE-Knoten nach Hostnamen auflösen kann. Beispiele:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
Stellen Sie sicher, dass der ADI-Prozess aktiv ist:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
Stellen Sie sicher, dass die Kommunikation von FMC zu ISE auf Port TCPP 8910 zulässig ist. Über die FMC-CLI können Sie eine tcpudump-Paketerfassung konfigurieren, um die bidirektionale Kommunikation zu bestätigen:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
Schritt 1: Überprüfen Sie, ob die Kommunikation auf Port 8910 funktioniert. Dies ist der Port, der von den pxGrid-Clients für die Kommunikation mit pxGrid-Knoten und MnT-Knoten für den Massendownload von Informationen verwendet wird.
Interaktion von PxGrid in der ISE-Umgebung.
Anmerkung: Der pxGrid-Client (in diesem Fall), das FMC kommuniziert mit den pxGrid-Knoten und der sekundäre MNT (SMNT)-Knoten erhält den Massen-Download von Informationen. Tritt in SMNT ein Fehler auf, sucht das System über das primäre MNT nach den entsprechenden Informationen.
In den ISE-Knoten, in denen die Kommunikation mit dem pxGrid-Client stattfindet, können Sie überprüfen, ob der Port offen ist oder ob Sockets an diesen Port angeschlossen sind.
#show ports | include 8910
tcp: (output omitted), :::8910,
Schritt 2: Es sind zwei Tests auf der ISE verfügbar, die den Gesamtstatus der pxGrid-Implementierungen diagnostizieren. Diese finden Sie im Menü Administration > pxGrid Services > Diagnostics > Test. Die in diesem Abschnitt angezeigten Tests werden intern auf der ISE durchgeführt.
Schritt 3: Die Health Monitoring-Test überprüft die pxGrid-Dienstsuche, die auswertet, ob ein Client auf das Sitzungsverzeichnis, den Dienst und die vom pxGrid-Controller veröffentlichten Themen zugreifen kann.
Schritt 4: Wählen Sie die Option Test starten und warten Sie, bis die Protokolle erfasst sind.
PxGrid-Systemüberwachungstest.
Schritt 5: Nachdem der Test abgeschlossen ist, wählen Sie die Option Protokoll anzeigen. In diesem Beispiel ist der Inhalt des Protokolls:
Überprüfung des Integritätsüberwachungstests
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
Der PxGrid-Datenbanksynchronisierungstest überprüft, ob die Informationen in den Datenbanken zwischen den PAN- und pxGrid-Knoten richtig sind und ob sie synchronisiert sind.Daher sind die Informationen, die an die pxGrid-Abonnenten gesendet werden, korrekt.
Schritt 6. Wählen Sie die Option Test starten und wartet, bis die Ergebnisse ausgewertet werden.
Synchronisierungstest für PxGrid-Datenbanken.
Schritt 7: Aus den generierten Protokollen wurde diese Ausgabe ermittelt.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
Schritt 8: Erfassen Sie die pxGrid-Knoten, die auf den primären FMC-Knoten zeigen.
Schritt 9: Navigieren Sie zum Menü Vorgänge > Fehlerbehebung > Diagnosetools > TCP-Dump.
Schritt 10: Wählen Sie die Option zum Hinzufügen einer neuen Erfassung.
Generieren einer Paketerfassung auf der ISE.
Schritt 11: Konfigurieren Sie die Parameter für die Erfassung.
Schritt 12: Wählen Sie im HostName den im FMC ausgewählten primären pxGrid-Knoten aus.
Schritt 13: Filtern des Datenverkehrs mit dieser Syntax ip host <FMC IP>
Schritt 14: Nennen Sie die Erfassung, und fahren Sie dann mit "Speichern und ausführen" fort.
Beispiel einer Konfiguration für die Paketerfassung.
Schritt 15: Wählen Sie in einem anderen Fenster im Menü "FMC" die Optionen Integration > Weitere Integrationen > Identitätsquellen aus. Testen Sie die Verbindung mit der ISE über den pxGrid-Kanal. Wenn Sie das Ergebnis des Tests erhalten, fahren Sie fort, die Erfassung auf der ISE zu stoppen.
Anhalten einer Paketerfassung auf der ISE.
Schritt 16. Laden Sie die Erfassung herunter, und starten Sie die Analyse. Dieses Szenario zeigt eine Erfassung einer funktionierenden Verbindung an, die als Referenz dienen kann.
PxGrid-Kommunikation zwischen ISE und FMC
Schritt 17. Auf ISE können Sie Debugs für die pxGrid-Verarbeitung sammeln. Navigieren Sie durch das Menü zu Vorgänge > Fehlerbehebung > Debugassistent > Debugprotokollkonfiguration. Wählen Sie den entsprechenden zu analysierenden ISE-Knoten aus, und bearbeiten Sie ihn.
Auswählen eines Knotens zum Debuggen auf der ISE.
Schritt 18. Die angezeigten Komponenten filtern und die Protokollstufe auf DEBUG ändern. Dadurch wird die pxGrid-Komponente gedebuggt, um mit einer Analyse fortzufahren.Speichern Sie die Konfiguration.
Ändern der pxGrid-Komponente in die Debugebene.
Reproduzieren Sie das zu analysierende Verhalten und fahren Sie dann fort, die in der Datei pxgrid-server.log gesammelten Protokolle zu analysieren. Weitere Protokolle, die Sie auf dem ISE-Knoten überprüfen können, um eine Fehlerbehebung durchzuführen, sind:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
Tipp: Weitere Empfehlungen zur Protokollsammlung finden Sie im Video How to Enable Debugs on ISE 3.x Versions (So aktivieren Sie Debugs auf ISE 3.x-Versionen).
In diesem Anwendungsfall zeigt die Ausgabe, die von der FMC-Testschaltfläche pxGrid stammt, folgendes Verhalten an:
FMC pxGrid-Verbindung fehlgeschlagen.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
Beachten Sie auf der ISE das Verhalten im Menü Administration > PxGrid Services > Client Management > Clients, das anzeigt, dass der pxGrid-Client (FMC) zur Genehmigung ansteht.
Schritt 1: Wählen Sie die Schaltfläche Genehmigen, bestätigen Sie die Auswahl im nächsten Fenster, und wiederholen Sie den Integrationsvorgang. Dieses Mal ist die Integration erfolgreich.
FMC-Client im Status "Ausstehend".
Bestätigung der Genehmigung des pxGrid-Clients.
Wenn Sie die automatische Freigabe von zertifikatbasierten pxGrid-Clients aktivieren möchten, können Sie die Clients auf der vorherigen Seite genehmigen/ablehnen, da dieser Alarm angezeigt werden kann.
Fehler bei der Genehmigung von pxGrid-Clients.
Schritt 1. Wenn Sie in diesem Szenario zum Menü Administration > System > Certificate navigieren, wählen Sie das pxGrid-Zertifikat aus, und wählen Sie die Option View (Ansicht) aus. Wenn Sie ein Problem mit dem Zertifikat haben, können diese Fehler auftreten:
Fehler in Bezug auf Zertifikatskette unvollständig.
Schritt 2: Überprüfen Sie zuerst, ob die ISE-RootCA in der Option Anzeigen abgeschlossen ist. Wenn ein Zertifikat in der Hierarchie fehlt, können Sie die gesamte ISE-Bereitstellungsroot-Zertifizierungsstelle ausstellen.
Schritt 3. Navigieren Sie zum Menü Administration > System > Certificates > Certificate Management > Certificate Signing Request (CSR) und wählen Sie die gleiche Schaltfläche im nächsten Bild.
Erstellen einer CSR-Anfrage auf der ISE.
Schritt 4. Wählen Sie in diesem Menü Usage ISE Root CA und generieren Sie die ISE Root CA für alle Knoten neu. Fahren Sie mit der Schaltfläche ISE-Stammzertifizierungsstelle ersetzen fort.
Konfigurieren der Zertifikatsignierungsanforderung.
Schritt 5: Warten Sie, bis die Zertifikate in allen Knoten der Implementierung generiert werden.Nach Abschluss des Vorgangs zeigt die ISE die nächste Benachrichtigung an.
Bestätigung der Erstellung von Zertifikaten.
Schritt 6: Bestätigen Sie, ob die pxGrid-Zertifikatvertrauenskette abgeschlossen ist, indem Sie in den Systemzertifikaten die Option Anzeigen auswählen.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
16-Jul-2026
|
Aktualisierte Rechtschreibung, Grammatik, Satzstruktur, Hinzufügen von Zeilen zu separaten Abschnitten/Lesbarkeit, aktualisierte CCW-Warnungen, aktualisierter Alternativtext. |
1.0 |
29-Aug-2023
|
Erstveröffentlichung |