In diesem Dokument wird beschrieben, wie Sie die NTP-Authentifizierung auf der Cisco Identity Services Engine (ISE) konfigurieren und die NTP-Authentifizierungsprobleme beheben.
Es wird empfohlen, dass Sie über Kenntnisse in den folgenden Themen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.

Ihnen muss entweder die Administratorrolle "Super Admin" oder "System Admin" für den ISE-Zugriff zugewiesen sein.
Stellen Sie sicher, dass der NTP-Port im Transitpfad zwischen ISE und NTP-Server(n) nicht blockiert wird.
Es wird davon ausgegangen, dass die NTP-Server auf der ISE konfiguriert sind. Wenn Sie die NTP-Server ändern möchten, navigieren Sie zu Administration > System > Settings > System Time. Ein kurzes Video finden Sie unter ISE NTP Configuration.
Wenn Sie in Ihrer Bereitstellung sowohl primäre als auch sekundäre Cisco ISE-Knoten haben, müssen Sie sich bei den Benutzeroberflächen der einzelnen Knoten anmelden und die Systemzeit- und NTP-Servereinstellungen (Network Time Protocol) konfigurieren.
Sie können die NTP-Authentifizierung in der ISE entweder über die GUI oder die CLI konfigurieren.
Schritt 1: Navigieren Sie zu Administration > System > Settings > System Time, und klicken Sie auf NTP Authentication Keys, wie in diesem Bild dargestellt.

Schritt 2: Hier können Sie einen oder mehrere Authentifizierungsschlüssel hinzufügen. Klicken Sie auf Hinzufügen, um ein Popup-Fenster zu öffnen. Hier unterstützt das Feld Schlüssel-ID numerische Werte zwischen 1 und 65535, und das Feld Schlüsselwert unterstützt bis zu 15 alphanumerische Zeichen. Der Schlüsselwert ist der tatsächliche NTP-Schlüssel, der verwendet wird, um ISE als Client für den NTP-Server zu authentifizieren. Außerdem muss die Schlüssel-ID mit der Schlüssel-ID übereinstimmen, die auf dem NTP-Server konfiguriert wurde. Wählen Sie den erforderlichen HMAC-Wert (Hashed Message Authentication Code) aus der HMAC-Dropdown-Liste aus.

Schritt 3: Klicken Sie auf OK und dann auf Authentifizierungsschlüssel speichern. Kehren Sie zur Registerkarte NTP-Serverkonfiguration zurück.
Schritt 4: Im Dropdown-Menü "Schlüssel" wird die Schlüssel-ID angezeigt, die Sie in Schritt 3 konfiguriert haben. Klicken Sie auf die entsprechende Schlüssel-ID, wenn Sie mehrere Schlüssel-IDs konfiguriert haben. Klicken Sie dann auf Speichern.

Schritt 1: Konfigurieren Sie den NTP-Authentifizierungsschlüssel.
admin(config)# ntp authentication-key ?
<1-65535> Key number >>> This is the Key ID
admin(config)# ntp authentication-key 1 ? >>> Here you can choose the HMAC value
md5 MD5 authentication
sha1 SHA1 authentication
sha256 SHA256 authentication
sha512 SHA512 authentication
admin(config)# ntp authentication-key 1 md5 ? >>> You can choose either to paste the hash of the actual key or type the key in plain text.
hash Specifies an ENCRYPTED (hashed) key follows
plain Specifies an UNENCRYPTED plain text key follows
admin(config)# ntp authentication-key 1 md5 plain Ntp123 >>> Ensure there are no spaces given at the end of the key.
Schritt 2: Definieren Sie den NTP-Server, und ordnen Sie die in Schritt 1 konfigurierte Schlüssel-ID zu.
admin(config)# ntp server IP/HOSTNAME ?
key Peer key number
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key ?
<1-65535>
admin(config)# ntp serve IP/HOSTNAME key 1 ?
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key 1
Der Router fungiert als NTP-Server. Konfigurieren Sie diese Befehle, um den Router als NTP-Server mit NTP-Authentifizierung zu aktivieren.
ntp authentication-key 1 md5 Ntp123 >>> The same key that you configured on ISE
ntp authenticate
ntp master STRATUM
Auf der ISE:
Verwenden Sie den Befehl show ntp. Wenn die NTP-Authentifizierung erfolgreich ist, muss die ISE angezeigt werden, die mit dem NTP-Server synchronisiert werden soll.
admin# sh ntp
Configured NTP Servers:
NTP_SERVER_IP
Reference ID : 0A6A23B1 (NTP_SERVER_IP)
Stratum : 3
Ref time (UTC) : Fri Mar 26 09:14:31 2021
System time : 0.000008235 seconds fast of NTP time
Last offset : +0.000003193 seconds
RMS offset : 0.000020295 seconds
Frequency : 10.472 ppm slow
Residual freq : +0.000 ppm
Skew : 0.018 ppm
Root delay : 0.000571255 seconds
Root dispersion : 0.000375993 seconds
Update interval : 519.3 seconds
Leap status : Normal >>> If there is any issue in NTP synchronization, it shows "Not synchronised".
210 Number of sources = 1
MS Name/IP address Stratum Poll Reach LastRx Last sample
===============================================================================
^* NTP_SERVER_IP 2 9 377 100 +3853ns[+7046ns] +/- 684us
M indicates the mode of the source.
^ server, = peer, # local reference clock.
S indicates the state of the sources.
* Current time source, + Candidate, x False ticker, ? Connectivity lost, ~ Too much variability
Warning: Output results can conflict at the time of changing synchronization.
admin#
In diesem Abschnitt erhalten Sie Informationen zur Behebung von Fehlern in Ihrer Konfiguration.
Aufgrund dieser Änderung treten NTP-Synchronisierungsprobleme häufig auf, wenn Sie den Windows NTP-Server verwenden, da dieser eine sehr große Root-Dispersion (3 oder mehr Sekunden) meldet. Dies führt dazu, dass die Chronik den NTP-Server als zu ungenau ignoriert.
Cisco Bug-ID CSCvw78019
Cisco Bug-ID CSCvw03693
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
4.0 |
04-Aug-2026
|
Rezertifizierung - Aktualisierte Formatierung |
3.0 |
28-May-2024
|
Überschriften, Alternativer Text und Formatierung aktualisiert. |
2.0 |
16-May-2023
|
Rezertifizierung |
1.0 |
28-Jun-2021
|
Erstveröffentlichung |