In diesem Dokument wird beschrieben, wie Simple Network Management Protocol (SNMP)-Traps zur Überwachung der Cisco ISE konfiguriert und verstanden werden.
Cisco empfiehlt, dass Sie über Kenntnisse in den folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
SNMP-Traps sind UDP-Nachrichten, die von einem SNMP-fähigen Gerät an einen Remote-MIB-Server gesendet werden. ISE kann so konfiguriert werden, dass Traps zur Überwachung und Fehlerbehebung an einen SNMP-Server gesendet werden. In diesem Dokument werden einige der grundlegenden Prüfungen erläutert, um Probleme zu isolieren und die Einschränkungen von ISE-Traps zu verstehen.
ISE unterstützt SNMP v1, v2 und v3. Überprüfen Sie, ob SNMP auf der ISE-CLI und der übrigen Konfiguration aktiviert ist.
SNMP v3:
sotumu24/admin# conf t Enter configuration commands, one per line. End with CNTL/Z. sotumu24/admin(config)# snmp-server enable sotumu24/admin(config)# snmp-server trap dskThresholdLimit "75" sotumu24/admin(config)# snmp-server community SNMP$tring ro sotumu24/admin(config)# snmp-server user SNMPUSER v3 plain authpasswd privpasswd
ise7/admin(config)#snmp-server user snmpuser224 v3 sha224 plain authpasswd privpasswd
ise7/admin(config)#snmp-server user snmpuser256 v3 sha256 plain authpasswd privpasswd
ise7/admin(config)#snmp-server user snmpuser512 v3 sha512 plain authpasswd privpasswd
sotumu24/admin(config)# snmp-server host 10.127.197.81 version 3 SNMPUSER 0x474b49494c49464e474943 plain authpasswd privpasswd
>> The SNMP server might require the engineID if version 3 is being used and it can be dervied from the output of the command here :
sotumu24/admin# show snmp-server engineID Local SNMP EngineID: GKIILIFNGIC
>> This is the same as ISE Serial number, need not be configured. sotumu24/admin# sh udi SPID: ISE-VM-K9 VPID: V01 Serial: GKIILIFNGIC
Der Remote-Server muss bei Bedarf die ISE erreichen, um Traps abzufragen. Stellen Sie sicher, dass die ISE dem SNMP-Server den IP-Zugriff erlaubt (falls konfiguriert).

Überprüfen Sie, ob Port 161 in der ISE-CLI geöffnet ist:
sotumu24/admin# sh ports | in 161
udp: 0.0.0.0:25087, 0.0.0.0:161
--
tcp: 169.254.0.228:49, 10.127.197.81:49, 169.254.0.228:50, 10.127.197.81:50
, 169.254.0.228:51, 10.127.197.81:51, 169.254.0.228:52, 10.127.197.81:52, 127.0.
0.1:8888, 10.127.197.81:8443, :::443, 10.127.197.81:8444, 10.127.197.81:8445, ::
:9085, 10.127.197.81:8446, :::19231, :::9090, 127.0.0.1:2020, :::9060, :::9061,
:::8905, :::8009, :::5514, :::9002, :::1099, :::8910, :::61616, :::80, :::9080
Wenn der SNMP-Dienst-Daemon hängen geblieben ist oder nicht neu gestartet werden kann, werden die Fehler in der Nachrichtenprotokolldatei angezeigt:
2020-04-27T12:28:45.326652+05:30 sotumu24 su: (to oracle) root on none 2020-04-27T12:29:48.391712+05:30 sotumu24 snmpd[81079]: Received TERM or STOP signal... shutting down... 2020-04-27T12:29:48.590240+05:30 sotumu24 snmpd[47597]: NET-SNMP version 5.7.2 2020-04-27T12:30:29.319929+05:30 sotumu24 rsyslogd: [origin software="rsyslogd" swVersion="7.4.7" x-pid="20126" x-info="http://www.rsyslog.com"] rsyslogd was HUPed
Generische SNMP-Traps, die standardmäßig in der Cisco ISE generiert werden:

Die ISE verfügt über keine MIB für den Prozessstatus oder die Festplattennutzung. Die Cisco ISE verwendet die OID HOST-RESOURCES-MIB::hrSWRunName für SNMP-Traps und SNMP-Walk oder - snmp get -Befehl, um den Prozessstatus oder die Festplattennutzung abzufragen. Sie kann in der ISE nicht verwendet werden.
Weitere Informationen finden Sie im Abschnitt SNMP-Traps zur Überwachung der Cisco ISE im Administratorleitfaden für die Cisco Identity Services Engine, Version 3.1.
In der Übung wurde festgelegt, dass das SNMP-Trap ausgelöst wird, wenn die Festplattennutzung den Schwellenwert von 75 überschreitet: sotumu24/admin(config)# snmp-server trap dskThresholdLimit "75".
Die Daten für diese Trap werden aus den als Nächstes dargestellten Ausgängen gesammelt.
Führen Sie die folgenden Befehle in einem externen LINUX-System oder einer externen SNMP-Serverkonsole aus:
Linux/admin# snmpwalk -v 3 -l authPriv -u SNMPUSER -a sha -x AES -A "authpasswd" -X "privpasswd" 10.127.197.217 dskPercent >> Gives the percentage of disk utilized. Also works with – hrStorageSize. UCD-SNMP-MIB::dskPercent.1 = INTEGER: 11 UCD-SNMP-MIB::dskPercent.6 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.8 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.9 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.29 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.30 = INTEGER: 23 UCD-SNMP-MIB::dskPercent.31 = INTEGER: 2 UCD-SNMP-MIB::dskPercent.32 = INTEGER: 5 UCD-SNMP-MIB::dskPercent.33 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.34 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.35 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.36 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.37 = INTEGER: 5 UCD-SNMP-MIB::dskPercent.39 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.41 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.42 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.43 = INTEGER: 0 UCD-SNMP-MIB::dskPercent.44 = INTEGER: 0 Linux/admin# snmpwalk -v 3 -l authPriv -u SNMPUSER -a sha -x AES -A "authpasswd" -X "privpasswd" 10.127.197.217 dskPath >> Gives the list of disk path(s). Also works with – hrStorageDescr. UCD-SNMP-MIB::dskPath.1 = STRING: / UCD-SNMP-MIB::dskPath.6 = STRING: /dev/shm UCD-SNMP-MIB::dskPath.8 = STRING: /run UCD-SNMP-MIB::dskPath.9 = STRING: /sys/fs/cgroup UCD-SNMP-MIB::dskPath.29 = STRING: /tmp UCD-SNMP-MIB::dskPath.30 = STRING: /boot UCD-SNMP-MIB::dskPath.31 = STRING: /storedconfig UCD-SNMP-MIB::dskPath.32 = STRING: /opt UCD-SNMP-MIB::dskPath.33 = STRING: /localdisk UCD-SNMP-MIB::dskPath.34 = STRING: /run/user/440 UCD-SNMP-MIB::dskPath.35 = STRING: /run/user/301 UCD-SNMP-MIB::dskPath.36 = STRING: /run/user/321 UCD-SNMP-MIB::dskPath.37 = STRING: /opt/docker/runtime/overlay UCD-SNMP-MIB::dskPath.39 = STRING: /opt/docker/runtime/containers/ae1cef55c92ba90ae6c848bd74c9277c2fb52a48ab781455ec9b1149e4634d2c/shm UCD-SNMP-MIB::dskPath.41 = STRING: /run/user/0 UCD-SNMP-MIB::dskPath.42 = STRING: /run/user/304 UCD-SNMP-MIB::dskPath.43 = STRING: /run/user/303 UCD-SNMP-MIB::dskPath.44 = STRING: /run/user/322
Anhand dieser Ausgaben wird die Festplattenauslastung berechnet, wenn der Wert 75 erreicht. Ein SNMP-Trap wird an den konfigurierten SNMP-Server-HOST gesendet. Es gibt keine MIB-Ressource, die direkt berechnet und angezeigt werden kann.
Darüber hinaus wird der MIB-Prozess hrSWRunName verwendet, um diese Informationen zu erfassen (gemäß ISE-Administratorhandbuch).
Eine Textbeschreibung dieser laufenden Software enthält den Hersteller, die Revision und den allgemein bekannten Namen. Wenn diese Software lokal installiert wurde, muss dies die gleiche Zeichenfolge sein, die auch im hrSWInstalledName verwendet wird, der entspricht. Die berücksichtigten Dienste sind App-Server, Rsyslog, Reds-Server, Ad-Connector, mnt-Collector, mnt-Processor, ca-server est-server und elasticsearch.
Die ISE-Anwendung wird auf RHEL OS (Linux) gehostet. Wie jedoch im ISE-Administrationsleitfaden erwähnt, verwendet die ISE zur Erfassung von SNMP-Trap-Informationen die Host Resources MIB. Dieses Dokument enthält eine Liste der Host-Ressourcen-MIBs, die abgefragt werden können:
Aus dem Dokument kann abgeleitet werden, dass es keine direkten Abfragen gibt, die die Werte der CPU-, Arbeitsspeicher- oder Festplattenauslastung berechnen und anzeigen können. Die Daten, die zur Berechnung der Outputs verwendet werden, sind jedoch in den folgenden Tabellen enthalten:
Um den verwendeten Speicher zu berechnen, verwenden Sie:
mem_used = kb_main_total - kb_main_free - kb_main_cached - kb_main_buffers;
kb_main_cached = kb_page_cache + kb_slab_reclaiable;
Es besteht ein geringfügiger Unterschied zwischen den im SNMP-Server erfassten Werten und dem ISE CLI-Root-Bash. Die Speichernutzung weist einen Unterschied in den Werten aufgrund von Slab auf, der im SNMP nicht berücksichtigt wird, und sie zeigt den Gesamtwert an.
Freier Speicher ist eine kleine Menge an Speicher, die derzeit nicht verwendet wird, und verursacht diesen Unterschied. Dies ist der verschwendete Teil des Speichers, den das System nicht nutzen kann. ISE wird auf einem Linux-Betriebssystem gehostet und verwendet den gesamten physischen Speicher, der von den aktuellen Programmen nicht benötigt wird, als Dateicache, um die Effizienz zu erhöhen. Wenn Programme jedoch physischen Speicher benötigen, ordnet der Kernel den Datei-Cache-Speicher dem ersten zu. Daher ist der Speicher, der vom Dateicache verwendet wird, frei, aber ungenutzt, bis er von einem Programm benötigt wird.
Siehe Erklärung zum freien Speicher
Ebenso sind bis zu 5 % des Dateisystems für den Root-Benutzer reserviert, um die Dateifragmentierung zu reduzieren. Diese Ausgabe wird in df nicht angezeigt, da erwartet wird, dass ein kleiner Unterschied in dem prozentualen Anteil, der im Root-Bash berechnet wird, und anschließend in der CLI-Ausgabe vorhanden ist. Die SNMP-Abfrage berücksichtigt diesen reservierten Speicherplatz nicht und berechnet die Ausgabe auf Grundlage der in der Tabelle angezeigten Werte.
Weitere Informationen finden Sie unter dem Unterschied in df-Ausgabe und df-Ausgabe reservierter Speicherplatz.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
5.0 |
31-Jul-2026
|
Aktualisierte Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte für Lesbarkeit. |
4.0 |
07-Mar-2025
|
Grammatik und Formatierung aktualisiert. |
3.0 |
15-May-2024
|
Rezertifizierung |
1.0 |
12-May-2020
|
Erstveröffentlichung |