In diesem Dokument wird die Durchführung von Statusaktualisierungen in der Cisco Identity Services Engine® (ISE) beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse zum Fluss von Status verfügen.
Die Informationen in diesem Dokument basieren auf folgenden Hardware- und Software-Versionen.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Statusaktualisierungen umfassen eine Reihe vordefinierter Prüfungen, Regeln und Support-Diagramme für Antivirus- und Anti-Spyware-Funktionen für Windows- und MacOS-Betriebssysteme sowie Informationen zu Betriebssystemen, die von Cisco unterstützt werden.
Wenn Sie die Cisco ISE zum ersten Mal in Ihrem Netzwerk implementieren, können Sie Statusaktualisierungen aus dem Internet herunterladen. Dieser Vorgang dauert etwa 20 Minuten. Nach dem ersten Download können Sie die Cisco ISE so konfigurieren, dass inkrementelle Updates automatisch überprüft und heruntergeladen werden.
Die Cisco ISE erstellt Standard-Statusrichtlinien, Anforderungen und Problembehebungen nur einmal während der ersten Aktualisierungen. Wenn Sie diese löschen, werden sie von der Cisco ISE bei späteren manuellen oder geplanten Updates nicht erneut erstellt.
Es gibt zwei Arten von Statusaktualisierungen:
Ein Web Posture Update/Online Posture Update ruft die neuesten Statusaktualisierungen aus Cisco Cloud- oder Server-Repositorys ab. Dazu müssen die neuesten Richtlinien, Definitionen und Signaturen direkt von den Cisco Servern heruntergeladen werden. Die ISE muss sich mit Cisco Cloud-Servern verbinden oder Repositories aktualisieren, um die neuesten Statusdefinitionen, Richtlinien und andere zugehörige Dateien abrufen zu können.
Die Identity Services Engine (ISE) greift entweder über einen Proxy oder eine direkte Internetverbindung über HTTP auf die Cisco Website zu und stellt eine Verbindung mit www.cisco.com her. Während dieses Vorgangs findet der Client-Hello- und Server-Hello-Austausch statt, wobei der Server sein Zertifikat bereitstellt, um seine Legitimität zu überprüfen und die clientseitige Vertrauenswürdigkeit zu bestätigen. Nach Abschluss der Client-Hello- und Server-Hello-Phase findet der Client-Key-Austausch statt, und der Server initiiert die Statusaktualisierungen. Dies ist die Paketerfassung, die die Kommunikation zwischen dem ISE-Server und Cisco.com während der Online-Statusaktualisierungen demonstriert.

Certificates Length: 5083
Certificates (5083 bytes)
Certificate Length: 1940
Certificate: 3082079030820678a0030201020210400191d1f3c7ec4ea73b301be3e06a90300d06092a… (id-at-commonName=www.cisco.com,id-at-organizationName=Cisco Systems Inc.,id-at-localityName=San Jose,id-at-stateOrProvinceName=California,id-at-count
Certificate Length: 1754
Certificate: 308206d6308204bea003020102021040016efb0a205cfaebe18f71d73abb78300d06092a… (id-at-commonName=HydrantID Server CA O1,id-at-organizationalUnitName=HydrantID Trusted Certificate Service,id-at-organizationName=IdenTrust,id-at-cou
Certificate Length: 1380
Certificate: 3082056030820348a00302010202100a0142800000014523c844b500000002300d06092a… (id-at-commonName=IdenTrust Commercial Root CA 1,id-at-organizationName=IdenTrust,id-at-countryName=US)

Online-Statusaktualisierungen stellen sicher, dass die Statusrichtlinien, Sicherheitsdefinitionen und Kriterien mit den neuesten verfügbaren Versionen von Cisco übereinstimmen.
Um sicherzustellen, dass das ISE-System die Cisco Cloud-Server zum Herunterladen von Statusaktualisierungen erreichen kann, müssen diese Ports in Ihrer Firewall offen sein und für ausgehende Kommunikation von der ISE zum Internet zugelassen werden:
1. HTTPS (TCP 443):
2. DNS (UDP 53):
3. NTP (UDP 123):
1. Melden Sie sich bei GUI > Administration > System > Settings > Posture > Updates (GUI > Verwaltung > System > Einstellungen > Status > Aktualisierungen) an.

2. Wählen Sie die Methode als Web für Online-Statusaktualisierungen aus, und klicken Sie auf Jetzt aktualisieren.

3. Sobald die Statusaktualisierungen beginnen, wird der Status in Aktualisieren geändert.

4. Der Status von Statusaktualisierungen kann anhand der Aktualisierungsinformationen überprüft werden.

In einer eingeschränkten Umgebung, in der der Zugriff auf die URL des Posture Update-Felds nicht möglich ist, ist eine Proxy-Konfiguration erforderlich. Weitere Informationen finden Sie unter Proxy in ISE konfigurieren.
1. Navigieren Sie zu Administration > System > Settings > Proxy.

2. Konfigurieren Sie die Proxydetails, und klicken Sie auf Speichern.

3. Die Details des Proxys werden automatisch von der ISE abgerufen, wenn Online-Statusaktualisierungen durchgeführt werden.
Mit einer Offline-Statusaktualisierung können Sie Statusaktualisierungsdateien (in Form einer ZIP-Datei oder eines anderen unterstützten Dateiformats) manuell auf die ISE hochladen.
Diese Methode wird häufig in Umgebungen verwendet, in denen das System vom Internet isoliert ist, oder wenn Sie bestimmte Offline-Update-Dateien von Cisco oder Ihrem Sicherheitsteam bereitgestellt haben.
Für die allgemeine Kommunikation mit dem ISE-Server (während des Update-Vorgangs) sind in vielen Fällen folgende Ports relevant:
1. Verwaltungszugriff (Ports 22, 443):
2. Dateiübertragung (SFTP oder SCP):
Lokaler Netzwerkzugriff:
1. Navigieren Sie zu URL: Offline Posture Update Bundle, klicken Sie auf Download und die Posture-offline.zip-Datei wird auf Ihr lokales System heruntergeladen.

1. Melden Sie sich bei der ISE-GUI an > Administration > System > Settings > Posture > Updates.

2. Wählen Sie die Offline-Option, durchsuchen und wählen Sie den Posture-offline.zip-Ordner, der auf Ihr lokales System heruntergeladen wurde. Klicken Sie auf Jetzt aktualisieren.

3. Sobald die Statusaktualisierungen beginnen, wird der Status in Aktualisieren geändert.


4. Der Status der Statusaktualisierungen kann anhand der Aktualisierungsinformationen überprüft werden:

1. Melden Sie sich in der GUI des primären Admin-Knotens an > Vorgänge > Fehlerbehebung > Protokolle herunterladen > Debug-Protokolle > Anwendungsprotokolle > isc-psc.log, klicken Sie auf ise-psc.log, und das Protokoll wird auf Ihr lokales System heruntergeladen. Öffnen Sie die heruntergeladene Datei über den Editor oder einen Texteditor, und filtern Sie nach dem Opswat-Download. Sie müssen die Informationen zu den Posture-Updates finden, die in der Bereitstellung durchgeführt werden.
Sie können die Protokolle auch per Tail an der CLI des primären Admin-Knotens anmelden, indem Sie den Befehl show logging application ise-psc.log tail ausführen.
Der Opswat-Download mit Bezug auf Statusaktualisierungen beginnt:
2025-03-13 13:58:07,246 INFO [admin-http-pool5][[] cisco.cpm.posture.download.DownloadManager -::admin::- Starten des Download-Vorgangs
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::- Offline-Download-Datei-URI: /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroupsV2.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::- Offline-Download-Datei-URI: /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroups.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]]
Abgeschlossener Opswat-Download, der sich auf Statusaktualisierungen bezieht, wird heruntergeladen und erfolgreich abgeschlossen.
2025-03-13 14:24:50,796 INFO [pool-25534-thread-1][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -:::- Executing getStatus - datadirectSettings
2025-03-13 14:24:50,803 INFO [admin-http-pool5][[] cisco.cpm.posture.download.DownloadManager -::admin::- Abgeschlossener opswat-Download
2025-03-13 14:24:50,827 INFO [admin-http-pool5][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::admin::- Executing getStatus - datadirectSettings
Fehler bei der Online-Statusaktualisierung. Fehler: "Remoteadresse ist nicht zugänglich. Bitte stellen Sie sicher, dass Update-Feed UR, Proxy-Adresse und Proxy-Port richtig konfiguriert sind."
Beispielfehler:

1. Melden Sie sich bei der CLI der ISE an, und vergewissern Sie sich, dass die ISE über cisco.com erreichbar ist, indem Sie den Befehl "ping cisco.com" ausführen.
isehostname/admin#ping cisco.com
PING cisco.com (72.163.4.161) 56(84) Bytes.
64 Bytes von 72.163.4.161: icmp_seq=1 ttl=235 time=238 ms
64 Bytes von 72.163.4.161: icmp_seq=2 ttl=235 time=238 ms
64 Bytes von 72.163.4.161: icmp_seq=3 ttl=235 time=239 ms
64 Bytes von 72.163.4.161: icmp_seq=4 ttl=235 time=238 ms
— cisco.com Ping-Statistik —
4 übertragene Pakete, 4 empfangen, 0 % Paketverlust, Zeit 3004 ms
rtt min/avg/max/mdev = 238,180/238,424/238,766/0,410 ms
2. Navigieren Sie zu Administration > System > Settings > Proxy ist mit den richtigen Ports konfiguriert.

3. Überprüfen Sie, ob die Ports TCP 443, UDP 53 und UDP 123 auf allen Hops zum Internet zulässig sind.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
24-Sep-2026
|
Aktualisierte Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte zur besseren Lesbarkeit, korrigierte CCW-Fehler. |
1.0 |
18-Mar-2025
|
Erstveröffentlichung |