PDF(761.2 KB) Visualice con Adobe Reader en una variedad de dispositivos
Actualizado:6 de agosto de 2026
ID del documento:222906
Lenguaje no discriminatorio
El conjunto de documentos para este producto aspira al uso de un lenguaje no discriminatorio. A los fines de esta documentación, "no discriminatorio" se refiere al lenguaje que no implica discriminación por motivos de edad, discapacidad, género, identidad de raza, identidad étnica, orientación sexual, nivel socioeconómico e interseccionalidad. Puede haber excepciones en la documentación debido al lenguaje que se encuentra ya en las interfaces de usuario del software del producto, el lenguaje utilizado en función de la documentación de la RFP o el lenguaje utilizado por un producto de terceros al que se hace referencia. Obtenga más información sobre cómo Cisco utiliza el lenguaje inclusivo.
Acerca de esta traducción
Cisco ha traducido este documento combinando la traducción automática y los recursos humanos a fin de ofrecer a nuestros usuarios en todo el mundo contenido en su propio idioma.
Tenga en cuenta que incluso la mejor traducción automática podría no ser tan precisa como la proporcionada por un traductor profesional.
Cisco Systems, Inc. no asume ninguna responsabilidad por la precisión de estas traducciones y recomienda remitirse siempre al documento original escrito en inglés (insertar vínculo URL).
Este documento describe los servicios, el propósito y la resolución de problemas de ISE.
Prerequisites
Radius
Requirements
Cisco recomienda que tenga conocimientos sobre:
Cisco Identity Services Engine
Componentes Utilizados
El documento no se limita a ninguna versión específica de software y hardware de Cisco Identity Services Engine.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Antecedentes
Cisco Identity Services Engine (ISE) es una solución completa diseñada para proporcionar seguridad de red avanzada a través de la administración centralizada de políticas, la autenticación, la autorización y la contabilidad (AAA). Permite a las organizaciones gestionar el acceso a la red de los usuarios, los dispositivos y las aplicaciones al tiempo que garantiza la seguridad, el cumplimiento normativo y una experiencia de usuario fluida.
Para lograr estos objetivos, Cisco ISE utiliza una serie de servicios, cada uno de los cuales se encarga de tareas específicas que permiten que el sistema funcione de forma eficiente. Estos servicios funcionan conjuntamente para garantizar un acceso seguro a la red, una aplicación de políticas sólida, un registro detallado, una integración perfecta con sistemas externos y una definición de perfiles de dispositivos eficaz.
Cada servicio de ISE desempeña un papel fundamental a la hora de mantener la integridad y la disponibilidad de la solución. Algunos servicios gestionan funciones básicas, como la administración y la autenticación de bases de datos, mientras que otros habilitan funciones avanzadas, como la creación de perfiles de dispositivos, la administración de certificados y la supervisión.
En este artículo se ofrece una descripción general de los diversos servicios de Cisco ISE, y se explica su finalidad, importancia y los pasos posibles para la resolución de problemas en caso de que surjan problemas. Tanto si es un administrador como un profesional de la seguridad de la red, la comprensión de estos servicios ayuda a garantizar que la implementación de ISE se realice sin problemas y de forma segura.
Comprensión y resolución de problemas de los servicios ISE
ISE utiliza los servicios mencionados en la siguiente captura de pantalla para respaldar su funcionalidad. Verifique el estado o los servicios disponibles en ISE ejecutando el comando show application status ise a través de la CLI del nodo ISE. Este es un ejemplo de resultado que muestra el estado o los servicios disponibles en ISE:
Servicios disponibles en ISE.
Ahora eche un vistazo más de cerca a cada servicio en detalle.
Receptor de base de datos
El servicio Database Listener es un componente crítico que ayuda a administrar la comunicación entre ISE y el servidor de base de datos. Escucha y procesa las solicitudes relacionadas con la base de datos, lo que garantiza que el sistema ISE pueda leer y escribir en la base de datos subyacente.
Puntos clave sobre el servicio Database Listener en ISE
Interfaz de comunicación: Actúa como puente de comunicación entre ISE y el servidor de bases de datos, lo que permite al sistema recuperar y almacenar datos como credenciales de usuario, información de sesión, políticas de red, etc.
Compatibilidad con bases de datos externas: ISE se puede configurar para utilizar una base de datos externa (como Oracle o Microsoft SQL Server) para la autenticación de usuarios y el almacenamiento de políticas. El servicio Database Listener Service garantiza que ISE pueda conectarse e interactuar con esta base de datos externa de forma segura y eficaz.
Gestión de datos: El servicio escucha las consultas de base de datos del sistema ISE y las traduce en las acciones adecuadas de la base de datos externa. Puede gestionar solicitudes como la inserción, actualización o eliminación de registros, y la recuperación de información de la base de datos.
Supervisión de estado de base de datos: Además de proporcionar el canal de comunicación, también ayuda a garantizar que la conexión a la base de datos externa sea estable y operativa. Si la conexión falla, ISE vuelve al almacenamiento local o entra en un modo degradado en función de la configuración.
Servidor de base de datos
El servicio Servidor de base de datos es responsable de administrar el almacenamiento y la recuperación de los datos utilizados por el sistema. Gestiona la interacción con la base de datos subyacente que utiliza ISE para almacenar la configuración, la información de políticas, los datos de usuario, los registros de autenticación, los perfiles de dispositivos y otra información necesaria.
Puntos clave sobre el servicio de servidor de bases de datos en ISE
1. Almacenamiento de datos internos: El servicio de servidor de base de datos administra principalmente la base de datos integrada interna que utiliza ISE para almacenar localmente los datos operativos. Esto incluye datos como los registros de autenticación y autorización, los perfiles de usuario, las políticas de acceso a la red, la información de terminales y dispositivos, y la información de sesión.
2. Base de datos integrada: En la mayoría de las implementaciones de Cisco ISE, el sistema utiliza una base de datos PostgreSQL integrada para el almacenamiento local. El servicio Servidor de base de datos garantiza que esta base de datos funcione sin problemas y gestiona todas las consultas, actualizaciones y tareas de gestión relacionadas con los datos almacenados en ella.
3. Integridad de la base de datos: El servicio garantiza que todas las transacciones se procesan correctamente y que se mantiene la integridad de la base de datos. Administra tareas como el bloqueo de registros, la administración de conexiones a bases de datos y la ejecución de consultas a bases de datos.
Comprobar y solucionar problemas de inicio y de inicio de sesión de Database Listener y Database Server Services se están inicializando o no se están ejecutando
El Receptor de Base de Datos y el Servidor de Base de Datos son servicios esenciales que deben ejecutarse juntos para que todos los demás servicios funcionen correctamente. Si estos servicios no se están ejecutando o están bloqueados durante la inicialización, estos pasos de solución de problemas ayudan en la recuperación.
1. Reinicie los servicios ISE ejecutando los comandos application stop ise y application start ise.
2. Si se trata de un nodo de VM, el reinicio del nodo desde la VM debe ayudar a la recuperación de los servicios.
3. Si el nodo es un nodo físico, reiniciar/recargar el nodo desde CIMC debe ayudar en la recuperación de servicios.
4. Si la base de datos está dañada, póngase en contacto con Cisco TAC para obtener más información sobre la solución de problemas.
El Receptor de base de datos y el Servidor de base de datos suelen desactivarse o no pueden iniciarse cuando hay una discrepancia en la base de datos o cuando la base de datos no se puede inicializar correctamente. En esos casos, la realización del restablecimiento de la aplicación mediante el comando application reset-config ise debe ayudar en la recuperación y el inicio nuevo de la base de datos. La ejecución del comando application reset-config ise elimina las configuraciones y los certificados, pero se conservan los detalles de la dirección IP y el nombre de dominio. Se recomienda ponerse en contacto con el TAC de Cisco para obtener más información y comprender el impacto potencial antes de aplicar este comando en cualquier nodo de la implementación.
Servidor de aplicaciones
El servidor de aplicaciones es un componente clave responsable de ejecutar y administrar la funcionalidad y los servicios principales de la plataforma ISE. Aloja la lógica empresarial, las interfaces de usuario y los servicios que permiten a ISE desempeñar su función de control de acceso a la red, autenticación, autorización, contabilidad y gestión de políticas.
Puntos clave sobre el servicio de servidor de aplicaciones en ISE
1. Interfaz de usuario (IU): El servicio de servidor de aplicaciones es responsable de representar la interfaz de usuario (IU) basada en Web para ISE. Esto permite a los administradores configurar y administrar políticas, ver registros e informes e interactuar con otras funciones de ISE.
2. Gestión de servicios: Se encarga de gestionar los diversos servicios que ofrece ISE; incluidas la gestión de políticas, las tareas administrativas y la comunicación con otros nodos de ISE en una implementación distribuida.
3. Procesamiento centralizado: El servicio de servidor de aplicaciones desempeña un papel central en la arquitectura de ISE, ya que proporciona la lógica que interpreta las políticas, las solicitudes de autenticación y los datos de los dispositivos de red, los directorios y los servicios externos.
La verificación del servidor de aplicaciones se está inicializando o no se está ejecutando
El servidor de aplicaciones depende de aplicaciones web como certificados, recursos, implementación y licencias. Cuando alguna de las aplicaciones web no se puede inicializar, el servidor de aplicaciones permanece inmóvil en el estado de inicialización. El servidor de aplicaciones tarda aproximadamente de 15 a 35 minutos en el estado No en ejecución → Inicializando → En ejecución, en función de los datos de configuración del nodo.
Asegúrese de que el certificado de administración de ISE es válido y está activo en la implementación para todos los nodos.
Asegúrese de que todos los nodos de la implementación están sincronizados con el nodo Administrador principal.
Si el nodo es una VM, asegúrese de que los recursos recomendados están asignados al nodo.
Verifique el estado del servidor de aplicaciones ejecutando el comando show application status ise desde la CLI del nodo ISE. La mayoría de los registros relacionados con el servidor de aplicaciones están disponibles en los archivos Catalina.Out y Localhost.log.
Si se cumplen las condiciones y el servidor de aplicaciones permanece inmóvil en el estado de inicialización, proteja el paquete de soporte de la CLI/GUI de ISE. Recupere o reinicie los servicios ejecutando los comandos application stop ise y application start ise.
Base de datos Profiler
La base de datos de perfiles se utiliza para almacenar información sobre los dispositivos de red, los terminales y los perfiles de dispositivo detectados por el servicio Profiler. Se trata de un componente fundamental de ISE que identifica y clasifica automáticamente los dispositivos de red (como ordenadores, smartphones, impresoras, dispositivos de IoT, etc.) en función de las características y los comportamientos de la red.
Puntos clave sobre el servicio Profiler Database en ISE
1. Definición de perfiles de dispositivos: La función principal del servicio de base de datos de perfiles es prestar apoyo al proceso de creación de perfiles. ISE utiliza este servicio para almacenar información que recopila durante la creación de perfiles, como:
Tipo de dispositivo (por ejemplo, smartphone, portátil, impresora, dispositivos IoT, etc.)
Patrones o comportamientos de red que ayudan a clasificar los dispositivos
2. Información del analizador: Almacena atributos del generador de perfiles, como el hardware del dispositivo y los perfiles de software, que se utilizan para hacer coincidir los dispositivos con las políticas predefinidas. Esta información se utiliza para asignar dinámicamente dispositivos a las políticas de acceso a la red o VLAN correctas en función de su perfil.
3. Proceso de definición de perfiles: El proceso de creación de perfiles se basa normalmente en:
Perfiles activos: ISE solicita información activamente a los dispositivos de la red.
Perfiles pasivos: ISE recopila datos de forma pasiva del tráfico de red, como solicitudes DHCP, atributos RADIUS, encabezados HTTP y otros protocolos de red para determinar el tipo de dispositivo.
Verificación y solución de problemas de ISE Profiling Services
1. Desde ISE CLI, ejecute el comando show application status ise para comprobar que el servicio de base de datos del generador de perfiles se está ejecutando.
2. Desde la GUI del nodo de administración principal, acceda a Administration > Deployment > Select the node (Administración > Implementación > Seleccionar el nodo). Haga clic en Editar y verifique los Servicios de sesión y asegúrese de que los Servicios de definición de perfiles están habilitados.
3. Ahora, navegue hasta Administración > Implementación > Seleccione el nodo. Vaya a Profiler Configuration y compruebe que los sondeos necesarios están habilitados para proteger los datos del terminal.
4. Vaya a Administration > System > Profiling y verifique que los ajustes del generador de perfiles están configurados para CoA.
5. En Visibilidad del contexto > Terminales, seleccione los terminales y verifique los atributos recopilados por diferentes sondeos para los terminales.
Depuraciones útiles para la resolución de problemas de perfiles:
profiler (profiler.log)
runtime-AAA (prrt-server.log)
nsf (ise-psc.log)
nsf-session (ise.psc.log)
Motor de indexación ISE
Indexing Engine es un servicio responsable de buscar, indexar y recuperar de forma eficaz los datos almacenados en la base de datos de ISE. Mejora el rendimiento y la escalabilidad de ISE, especialmente cuando se trata de gestionar grandes volúmenes de datos y proporcionar un acceso rápido a la información necesaria para las tareas de autenticación, autorización, supervisión y generación de informes.
Puntos clave sobre el motor de indexación de ISE en ISE
1. Indexación de datos: El motor de indexación de ISE crea índices para varios tipos de datos almacenados en ISE, como registros de autenticación, registros de sesión, aciertos de políticas, datos de definición de perfiles y registros de acceso a la red. La indización ayuda a organizar los datos para que las búsquedas y consultas sean más eficaces.
2. Gestión de registros e informes: Este servicio desempeña un papel fundamental en la gestión de registros al mejorar el rendimiento de los informes y las consultas de registros. Cuando se buscan eventos de autenticación específicos, el motor de indexación permite una recuperación más rápida de los registros deseados, lo que resulta crucial para la supervisión de la seguridad y la generación de informes de conformidad.
3. Recuperación de datos: El motor de indexación también es responsable de garantizar que ISE pueda recuperar eficazmente los datos indexados de su base de datos subyacente cuando sea necesario. Esto permite a ISE proporcionar respuestas rápidas a las consultas de la interfaz de usuario, las herramientas externas o las API.
Compruebe que el motor de indexación de ISE no se está ejecutando o inicializando
Verifique que las búsquedas de DNS directo e inverso estén funcionando o que todos los nodos del clúster a través de CLI estén utilizando el comando nslookup <FQDN / IP address of the ISE node>.
Verifique que los certificados de administración de ISE sean válidos y estén activos para todos los nodos del clúster.
Verifique que NTP esté funcionando en sincronización con los nodos ISE a través de CLI mediante la ejecución del comando show ntp.
Context Visibility utiliza el motor de indexación y este debe estar activo y en funcionamiento para que Context Visibility se ejecute correctamente. Los registros útiles para solucionar problemas son los archivos ADE.log. Éstos se pueden proteger desde el paquete de soporte o seguir a través de CLI mediante la ejecución del comando show logging system ade/ADE.log tail cuando surja el problema.
Conector AD
El conector de AD (conector de Active Directory) es un servicio que permite a ISE integrarse con Microsoft Active Directory (AD), lo que permite a ISE autenticar, autorizar y administrar usuarios en función de sus credenciales de AD y pertenencias a grupos. El conector de AD sirve de puente entre ISE y Active Directory, lo que permite a ISE aprovechar AD para el control de acceso a la red (NAC) y la aplicación de políticas.
Funciones clave del servicio del conector de AD en ISE
Integración con Active Directory: El servicio del conector de AD actúa como puente entre ISE y Active Directory. Permite a ISE conectarse de forma segura a AD, lo que permite a ISE utilizar AD como almacén de identidades centralizado para la autenticación de usuarios y la aplicación de políticas.
Sincronización: El servicio del conector de AD admite la sincronización de datos de usuarios y grupos de Active Directory a ISE. Esto garantiza que ISE disponga de información actualizada sobre usuarios y grupos, lo cual es fundamental para la aplicación precisa de políticas.
Comunicación segura: El servicio del conector de AD establece canales de comunicación seguros entre ISE y Active Directory, normalmente mediante protocolos como LDAP sobre SSL (LDAPS) para garantizar la integridad y la privacidad de los datos durante los procesos de autenticación y consulta.
Compatibilidad con varios dominios de Active Directory: El servicio puede admitir conexiones a varios dominios de Active Directory. Esto resulta especialmente útil en entornos grandes o de varios dominios en los que ISE debe autenticar a usuarios de diferentes dominios o bosques de AD.
Búsqueda de usuarios y grupos: Esto permite a ISE consultar a AD la información de usuarios y grupos. Esto puede incluir detalles como nombres de usuario, pertenencia a grupos y otros atributos de usuario que se pueden utilizar para aplicar políticas de acceso a la red. Por ejemplo, las políticas de acceso a la red se pueden aplicar en función de la pertenencia a un grupo AD de usuarios (por ejemplo: otorgar diferentes niveles de acceso a usuarios de diferentes grupos).
Verifique si NTP está sincronizado con los nodos y la diferencia de tiempo entre AD e ISE; debe ser inferior a 5 minutos.
Compruebe si el servidor DNS puede resolver FQDN y dominios relacionados con AD.
Vaya a Operaciones > Informes > Informes > Diagnósticos > Operaciones del conector de AD y verifique los eventos o informes relacionados con AD.
Los registros útiles para la solución de problemas son ad_agent.log con registros de depuración para el componente de tiempo de ejecución.
Base de datos de sesiones de M&T
M&T Session Database (Monitoring and Troubleshooting Session Database) juega un papel crítico en el almacenamiento y la administración de los datos relacionados con la sesión para los eventos de acceso a la red. La base de datos de sesiones de M&T contiene información sobre las sesiones activas. Esto incluye las autenticaciones de usuario, las conexiones de dispositivos y los eventos de acceso a la red, que son esenciales para supervisar, solucionar problemas y analizar la actividad de la red.
Funciones clave del servicio de base de datos de sesiones de M&T en ISE
Almacenamiento de datos de sesión: El servicio M&T Session Database es responsable de almacenar e indexar sesiones de datos de usuarios y dispositivos en la red. Esto incluye las horas de inicio y finalización de la sesión, los resultados de la autenticación, la identidad del usuario o del dispositivo y las políticas asociadas (como las asignaciones de roles o las asignaciones de VLAN). Los datos también incluyen información de cuentas RADIUS que detalla el ciclo de vida de la sesión, incluida la autenticación inicial y cualquier mensaje de cuentas que realice un seguimiento de los eventos de sesión.
Datos históricos y en tiempo real: El servicio proporciona acceso a datos de sesión en tiempo real (sesiones activas) y datos de sesión históricos (sesiones anteriores). Esto permite a los administradores no solo supervisar el acceso continuo de los usuarios, sino también consultar los registros de sesiones anteriores para investigar problemas o validar eventos de acceso. La supervisión de sesiones en tiempo real garantiza que no haya dispositivos no autorizados en la red.
Supervisión mejorada: Proporciona información sobre la actividad de los usuarios y los dispositivos, incluidas las políticas aplicadas a sus sesiones, lo que ayuda a detectar posibles problemas de seguridad o accesos no autorizados.
Auditoría e informes: Facilita la auditoría de cumplimiento y la generación de informes mediante el almacenamiento de un historial de eventos de red de acceso y el suministro de datos para la generación de informes normativos.
Verificación y solución de problemas de la base de datos de sesiones de M&T en ISE
1. Compruebe si el nodo está asignado con los recursos recomendados.
2. Asegure y ejecute el show tech-support de la ISE CLI para verificar el problema.
3. Restablezca la base de datos de sesiones de M&T ejecutando el comando application configure ise en la CLI de ISE y seleccione la opción 1.
Nota: El restablecimiento de la base de datos de M&T solo debe completarse después de verificar el impacto potencial en la implementación. Póngase en contacto con Cisco TAC para obtener más información.
El procesador de registro de M&T (procesador de registro de supervisión y resolución de problemas) es un componente responsable de recopilar, procesar y administrar los datos de registro generados por varios servicios de ISE. Es una parte clave del marco de supervisión y solución de problemas (M&T), que ayuda a los administradores a supervisar y solucionar problemas de eventos de acceso a la red, intentos de autenticación, aplicación de políticas y otras actividades dentro del sistema ISE. El procesador de registro de M&T se encarga específicamente del procesamiento de las entradas de registro, lo que garantiza que ISE pueda almacenar, analizar y presentar la información necesaria para la generación de informes, la auditoría y la resolución de problemas.
Funciones clave del servicio M&T Log Processor en ISE
Recopilación y procesamiento de registros: El servicio M&T Log Processor recopila y procesa registros generados por varios componentes de ISE, como solicitudes de autenticación, decisiones de autorización, mensajes de contabilidad y actividades de aplicación de políticas. Estos registros incluyen información detallada sobre usuarios, dispositivos e intentos de acceso a la red, como marcas de tiempo, ID de usuario, tipos de dispositivos, políticas aplicadas, éxito o fracaso de las solicitudes de acceso y motivos de los fallos.
Informes y cumplimiento: Los registros procesados por este servicio son fundamentales para la generación de informes de conformidad. Muchas regulaciones requieren que las organizaciones conserven registros de eventos de seguridad y acceso de usuarios. El servicio M&T Log Processor Service garantiza que todos los registros relevantes se procesen y estén disponibles para las auditorías de cumplimiento de las normas. Ayuda a generar informes detallados basados en datos de registro, como registros de acceso de usuarios, índices de aciertos/errores de autenticación o registros de aplicación de políticas.
Verificación y solución de problemas del servicio M&T Log Processor en ISE
Asegúrese de que el nodo de ISE esté implementado con los recursos recomendados en la Guía de instalación de Cisco.
Para verificar el problema, ejecute el comando show logging system ade/ADE.log tail a través de la CLI de ISE para detectar las excepciones/errores relevantes.
El servicio de autoridad certificadora (CA) es un componente fundamental que ayuda a administrar certificados digitales para proteger las comunicaciones y autenticar dispositivos, usuarios y servicios de red. Los certificados digitales son esenciales para establecer conexiones de confianza y garantizar una comunicación segura entre los clientes (ordenadores, smartphones, dispositivos de red) y los componentes de la infraestructura de red (switches, puntos de acceso inalámbricos, gateways VPN). El servicio de CA de Cisco ISE funciona junto con los certificados X.509, que se utilizan para diversos fines de seguridad de la red, incluidos la autenticación 802.1X, el acceso VPN, la comunicación segura y el cifrado SSL/TLS.
Funciones clave del servicio de autoridad certificadora en ISE
Administración de certificados: El Servicio de autoridad certificadora es responsable de gestionar la creación, emisión, gestión y renovación de certificados digitales en ISE. Estos certificados se utilizan para diversos protocolos de autenticación y cifrado en toda la red. Puede actuar como autoridad de certificados interna o integrarse con una CA externa (por ejemplo, Microsoft AD CS, CA públicas como VeriSign o DigiCert) para emitir certificados.
Emisión de certificados: Para entornos que requieren EAP-TLS o métodos de autenticación basados en certificados similares, ISE puede emitir certificados para dispositivos de acceso a la red (NAD), usuarios o terminales. ISE puede generar e implementar certificados automáticamente para autenticar dispositivos y usuarios, o puede solicitar certificados de una CA externa.
Inscripción del Certificado: El servicio de CA admite la inscripción de certificados para terminales, como ordenadores portátiles, teléfonos y otros dispositivos de red, que necesitan autenticarse en la red mediante certificados. ISE utiliza protocolos como SCEP (protocolo simple de inscripción de certificados) o ACME (entorno automatizado de gestión de certificados) para facilitar la inscripción de certificados para los dispositivos.
Renovación de certificado: El servicio automatiza la renovación de los certificados a punto de vencer tanto para dispositivos como para usuarios. Garantiza que los certificados sean siempre válidos y estén actualizados, evitando así las interrupciones del servicio causadas por certificados caducados.
Integración con autoridades de certificación externas: aunque ISE puede actuar como su propia CA, es más habitual integrarla con una CA externa (por ejemplo, Servicios de Certificate Server de Microsoft Active Directory). El servicio de CA puede administrar la interacción entre ISE y la CA externa, solicitando certificados para usuarios, dispositivos y recursos de red según sea necesario.
Servicio EST
El servicio de inscripción a través de transporte seguro (EST) es un protocolo que se utiliza para emitir certificados digitales de forma segura a dispositivos de red y usuarios en un entorno de autenticación basado en certificados. EST es un protocolo de inscripción de certificados que permite a los dispositivos solicitar certificados de una entidad emisora de certificados (CA) de forma segura y automatizada. El servicio EST es útil para la autenticación de dispositivos, como en entornos 802.1X, conexiones VPN o escenarios BYOD (Bring Your Own Device, Traiga su propio dispositivo), donde los dispositivos deben autenticarse en la red mediante certificados.
Funciones clave del servicio EST en ISE
Inscripción del Certificado: El servicio EST es responsable de habilitar la inscripción de certificados seguros para los dispositivos (como switches, puntos de acceso o terminales) que requieren certificados para la autenticación. La inscripción se realiza a través de transporte seguro (como HTTPS), lo que garantiza que el proceso esté cifrado y protegido contra el acceso no autorizado.
Revocación y renovación de certificados: Una vez inscritos los certificados, el servicio EST también desempeña una función en la administración de la revocación o renovación de certificados. Por ejemplo, los dispositivos deben solicitar un nuevo certificado cuando caduque el actual y la prueba de compatibilidad puede ayudar a automatizar este proceso.
Control de acceso a la red mejorado: Al permitir que los dispositivos se autentiquen mediante certificados, el servicio EST refuerza la condición de seguridad de la red en entornos que utilizan la autenticación 802.1X.
Verificar que la autoridad certificadora y el servicio EST no se estén ejecutando/inicializando
Vaya a Administration > System > Certificates > Certificate Authority > Internal CA settings. Asegúrese de que el estado del respondedor de CA, EST y OCSP esté ordenado y habilitado.
Las depuraciones útiles que pueden ayudar en la resolución de problemas son set, provisioning, ca-service y ca-service-cert. Consulte los archivos ise-psc.log, catalina.out, caservice.log y error.log.
Verifique que la CA raíz de ISE y los certificados de mensajería de ISE sean válidos en la implementación. Si se requiere la renovación de la CA raíz de ISE, vaya a Administración > Certificados > Solicitudes de firma de certificado > Generar solicitud de firma de certificado y seleccione el uso como CA raíz de ISE. Haga clic en renovar CA raíz de ISE.
Servicio de motor SXP
El servicio SXP Engine es responsable de gestionar y facilitar la comunicación entre ISE y los dispositivos de red mediante la etiqueta de grupo de seguridad (SGT) y el protocolo de intercambio de grupos de seguridad (SXP). Desempeña un papel fundamental a la hora de respaldar las políticas TrustSec, que se utilizan para aplicar el control de acceso a la red basándose en el grupo de seguridad del dispositivo, en lugar de solo las direcciones IP o MAC. El motor SXP de ISE se utiliza principalmente para el intercambio de información de grupos de seguridad, lo que ayuda a aplicar políticas basadas en la identidad del usuario o del dispositivo, la aplicación y la ubicación. Permite a los dispositivos compartir etiquetas de grupos de seguridad (SGT), que se utilizan para aplicar políticas de seguridad en los dispositivos de red, como routers y switches.
Funciones clave del servicio SXP Engine en ISE
Integración con TrustSec: SXP se suele implementar en entornos que aprovechan Cisco TrustSec, una solución que aplica políticas de seguridad uniformes en redes por cable e inalámbricas. El motor SXP facilita la comunicación de SGT entre dispositivos, lo que permite la aplicación de políticas dinámicas basadas en el contexto de seguridad de un dispositivo o usuario.
Security Group Tags (SGT): El núcleo de la aplicación de políticas de TrustSec gira en torno a las SGT. Estas etiquetas se utilizan para clasificar el tráfico de red y el protocolo SXP ayuda a compartir la asignación de estas etiquetas con usuarios o dispositivos específicos. Esto permite un control granular basado en políticas sobre el acceso a la red y el flujo de tráfico.
Verificación y solución de problemas para el servicio SXP Engine en ISE
De forma predeterminada, el servicio SXP Engine está deshabilitado en ISE. Para habilitarlo, vaya a ISE GUI > Administration > Deployment, Select the node. Marque la casilla Enable SXP Service (Activar servicio SXP) y elija la interfaz. A continuación, verifique el estado del servicio SXP Engine desde la CLI de ISE ejecutando el comando show application status ise.
Si hay problemas de comunicación de red, verifique que la interfaz asignada al motor SXP tenga una dirección IP válida ejecutando el comando show interface en la CLI, y asegúrese de que la subred IP esté permitida en la red.
Compruebe los registros en directo de RADIUS para verificar los eventos de conexión SXP en ISE.
Habilite el componente SXP en los nodos ISE para depurar y capturar los registros y excepciones relevantes relacionados con SXP.
Servicio TC-NAC
El servicio TC-NAC (control de acceso a la red TrustSec) es un componente que facilita la aplicación de políticas TrustSec en dispositivos de red, lo que garantiza que el control de acceso se basa en etiquetas de grupos de seguridad (SGT) en lugar de en direcciones IP o MAC tradicionales.
TrustSec, a su vez, es un marco desarrollado por Cisco que permite la aplicación de políticas de seguridad en toda la red en función de las funciones de los dispositivos, los usuarios o los contextos, en lugar de utilizar mecanismos heredados como VLAN o direcciones IP. Proporciona un control de acceso a la red más granular y dinámico al agrupar los dispositivos en diferentes grupos de seguridad y etiquetarlos con SGT.
Funciones clave del servicio TC-NAC en ISE
Integración con sistemas NAC de terceros: El servicio TC-NAC permite a ISE comunicarse e interactuar con soluciones de control de acceso a la red de terceros. Esto puede resultar útil para organizaciones que ya cuentan con una infraestructura de NAC, pero desean integrarse con Cisco ISE para mejorar la funcionalidad, aprovechar las políticas de seguridad adicionales o aprovechar otras funciones de seguridad de la red de Cisco.
Proporcionar una aplicación de políticas perfecta: Cuando se integra con soluciones de NAC de terceros, ISE puede hacerse cargo de determinados aspectos de la aplicación de políticas y la toma de decisiones. Esto permite un marco de políticas más unificado, lo que garantiza que las políticas aplicadas por los sistemas Cisco y no Cisco NAC sean coherentes en toda la red.
Compatibilidad con sistemas NAC heredados: El servicio TC-NAC ayuda a las organizaciones que cuentan con sistemas NAC heredados a seguir utilizando esos sistemas mientras adoptan Cisco ISE por sus funciones de seguridad mejoradas. ISE se puede integrar con soluciones de NAC anteriores y ampliar su ciclo de vida, proporcionando control de acceso, seguridad y aplicación de conformidad en conjunto.
Facilitación de la comunicación de proveedores de NAC de terceros: Este servicio permite a ISE facilitar la comunicación con soluciones de NAC de terceros que utilizan protocolos o estándares propios. ISE puede interactuar con sistemas NAC de terceros mediante protocolos estándar del sector (como RADIUS, TACACS+ o SNMP) o API personalizadas, en función de la solución NAC que se utilice.
Verificación y solución de problemas del servicio TC-NAC en ISE
Para comprobar que Threat Centric NAC está habilitado, vaya a Administration > Deployment > PSN node > Enable Threat Centric NAC.
Si el problema es con el adaptador FireAMP de SourceFire, compruebe si el puerto 443 está permitido en la red.
Verifique los detalles de la sesión de terminal desde Operaciones > Registros en directo de NAC centrado en las amenazas.
Alarmas activadas por NAC centrado en las amenazas:
Adaptador inalcanzable (ID de syslog: 91002): Indica que no se puede alcanzar el adaptador.
Error en la conexión del adaptador (ID de syslog: 91018): Indica que el adaptador es accesible; sin embargo, la conexión entre el adaptador y el servidor de origen está inactiva.
Adaptador detenido debido a un error (ID de syslog: 91006): Esta alarma se activa si el adaptador no se encuentra en el estado deseado. Si aparece esta alarma, compruebe la configuración del adaptador y la conectividad del servidor. Consulte los registros del adaptador para obtener más detalles.
Error del adaptador (ID de syslog: 91009): Indica que el adaptador de Qualys no puede establecer una conexión ni descargar información del sitio de Qualys.
Depuraciones útiles para resolver problemas de TC-NAC:
va-runtime (varuntime.log)
va-service (varuntime.log y vaaggregation.log)
TC-NAC (ise-psc.log)
anc (ise-psc.log)
Servicio WMI de PassiveID
El servicio WMI de PassiveID es un servicio que permite a ISE realizar la creación de perfiles de dispositivos mediante Instrumental de administración de Windows (WMI) como mecanismo pasivo para identificar y crear perfiles de extremos en la red. Desempeña un papel fundamental en la creación de perfiles de dispositivos en entornos en los que los dispositivos que ejecutan el sistema operativo Windows deben identificarse con precisión para el control de acceso a la red y la aplicación de políticas.
Funciones clave del servicio WMI PassiveID en ISE
Colección de identidades de dispositivos: El servicio WMI de PassiveID permite a ISE recopilar información de identidad de forma pasiva de los dispositivos Windows mediante el Instrumental de administración de Windows (WMI). Recopila los detalles del sistema, como el nombre de host del dispositivo, la versión del sistema operativo y otros atributos relevantes sin que sea necesario que el dispositivo participe activamente.
2. Integración con la política de ISE: La información recopilada por el servicio WMI de PassiveID se integra en el marco de políticas de ISE. Ayuda en la aplicación dinámica de políticas basadas en atributos de dispositivos como el tipo, el sistema operativo y el cumplimiento de los estándares de seguridad.
Comprobar y solucionar problemas del servicio WMI de PassiveID
Una fuente muy segura y precisa, y la más común para recibir información del usuario. Como sondeo, AD funciona con la tecnología WMI para proporcionar identidades de usuario autenticadas. Además, el propio AD, en lugar de la sonda, funciona como un sistema de origen (un proveedor), desde el que otros sondeos también recuperan datos de usuario.
Depuraciones útiles e información necesaria para solucionar problemas. Establezca estos atributos en el nivel de depuración para problemas WMI de PassiveID:
PassiveID (passiveid*)
registro en tiempo de ejecución (port-server.log)
Active Directory (ad)_agent.log): nivel de seguimiento
(collector.log) (en nodos PassiveID,MnT y en nodo pxGrid activo si se publican sesiones)
pxGrid (pxgrid/) (en MnT secundario y nodo pxGrid activo si se publican las sesiones)
Información necesaria para solucionar problemas de PassiveID WMI:
¿Funcionaba antes? Cualquier cambio realizado recientemente (como cualquier actualización, instalación de parches en ISE o actualizaciones en DC)
¿Funciona correctamente la conexión de prueba (antes de la integración, compruebe la conexión de prueba?)
Detalles sobre el nombre de usuario utilizado para unirse a AD y el nombre de usuario utilizado para WMI (ya sea la cuenta de administrador o la cuenta de no administrador).
Compruebe si los eventos (4768, 4770) del DC están registrados (compruebe el registro del visor de eventos del DC).
Registros de captura: Establezca el nivel de depuración para ID pasiva y registro en tiempo de ejecución, luego complete la configuración para wmi para DC, AD con nivel de seguimiento con marca de tiempo.
Servicio de Syslog de PassiveID
El servicio de registro del sistema PassiveID es un servicio que habilita la función de generación de perfiles PassiveID para recopilar y procesar mensajes de registro del sistema de dispositivos de red en el entorno. Estos mensajes de syslog contienen información importante sobre los terminales conectados a la red, y ISE los utiliza para crear perfiles de los dispositivos para el control de acceso a la red y la aplicación de políticas.
Funciones clave del servicio Syslog de ID pasiva
1. Autenticación pasiva: El servicio Syslog de ID pasiva permite a Cisco ISE autenticar usuarios y dispositivos de forma pasiva mediante la recopilación de mensajes de syslog de dispositivos de red (como switches o routers) que indican la actividad del usuario y del dispositivo. Esto resulta útil en situaciones en las que los métodos de autenticación activos tradicionales, como 802.1X, no son adecuados o viables.
2. Registro de eventos: El servicio Syslog de ID pasiva se basa en el protocolo syslog para recibir registros de los dispositivos de red que realizan un seguimiento del acceso y el comportamiento de los usuarios en la red. La información incluida en estos registros puede incluir elementos como intentos de inicio de sesión de dispositivos, puntos de acceso y detalles de la interfaz, que ayudan a ISE a identificar de forma pasiva el dispositivo o el usuario.
Servicio API PassiveID
El servicio API PassiveID es un servicio que permite la integración con sistemas que requieren información sobre la identidad de dispositivos o usuarios conectados a la red. Se suele utilizar en entornos en los que los administradores de red desean realizar políticas y acciones basadas en identidad sin necesidad de protocolos de autenticación de red activos, como 802.1X, para cada dispositivo.
Funciones clave del servicio API de ID pasiva
Integración con sistemas externos: La API de ID pasiva permite a ISE recibir información de identidad de sistemas o dispositivos de red de terceros (como switches, routers, firewalls o cualquier sistema que pueda generar eventos relacionados con la identidad). Estos sistemas externos pueden enviar información como mensajes de syslog, registros de autenticación u otros datos relevantes que pueden ayudar a ISE a identificar de forma pasiva a un usuario o dispositivo.
Autenticación pasiva: El servicio API de ID pasiva se utiliza para autenticar usuarios y dispositivos de forma pasiva mediante la recopilación de datos de identidad sin necesidad de autenticación activa (por ejemplo, sin necesidad de autenticación 802.1X, MAB o web). Puede capturar información de dispositivos de red, registros de Active Directory o dispositivos de seguridad y utilizarla para identificar al usuario o dispositivo.
Información de identidad de asignación: La API de ID pasiva se puede utilizar para asignar datos de identidad a políticas de seguridad específicas. Esta información se utiliza para asignar de forma dinámica etiquetas de grupos de seguridad (SGT) o funciones a usuarios y dispositivos, lo que influye en la aplicación de los controles de acceso a la red (como las políticas de segmentación y firewall).
Servicio de agente PassiveID
El servicio de agente PassiveID permite la creación de perfiles de dispositivos mediante el uso de agentes PassiveID instalados en terminales (como equipos, portátiles, dispositivos móviles, etc.). El agente PassiveID permite a ISE recopilar información de definición de perfiles sobre los dispositivos de la red mediante la escucha del tráfico de los terminales, sin necesidad de análisis activos ni de interacciones directas con los dispositivos.
Funciones clave del servicio Passive ID Agent
Identificación pasiva de usuarios y dispositivos: El servicio de agente de ID pasiva es responsable de recopilar información relacionada con la identidad de forma pasiva, normalmente desde dispositivos de red o terminales, y de enviar estos datos a ISE. Este servicio permite a ISE autenticar e identificar a usuarios y dispositivos en función de sus actividades o características, sin necesidad de una autenticación activa del dispositivo (por ejemplo, sin que se proporcionen credenciales 802.1X).
Integración con otros componentes de Cisco: El agente de ID pasiva trabaja en estrecha colaboración con los dispositivos de red de Cisco, como switches, controladores inalámbricos y puntos de acceso, para recopilar información relacionada con la identidad del tráfico de red, registros del sistema u otros sistemas de gestión. También se puede integrar con Cisco TrustSec y Cisco Identity Services para asignar estos datos a etiquetas de grupos de seguridad (SGT) específicas u otras políticas basadas en identidad.
Control de acceso a red contextual: El agente de ID pasiva envía esta información a Cisco ISE, que aplica las políticas de control de acceso adecuadas en función de la identidad y el contexto del usuario o dispositivo. Esto puede incluir:
Control de acceso basado en roles
Asignación de VLAN dinámica
Segmentación de red
Aplicación de políticas de seguridad basadas en la condición de seguridad del dispositivo o la función del usuario
Servicio de terminal PassiveID
El servicio de terminales PassiveID es un servicio responsable de la identificación y creación de perfiles de los terminales (dispositivos) de la red en función de la tecnología PassiveID. Este servicio ayuda a ISE a recopilar, procesar y clasificar la información de los dispositivos que se conectan a la red, sin que sea necesaria una interacción activa con los propios terminales. El servicio de terminales PassiveID desempeña un papel fundamental en la definición de perfiles, el control de acceso a la red y la aplicación de políticas de seguridad.
Funciones clave del servicio de terminales PassiveID
Identificación pasiva de usuarios y dispositivos: El servicio de terminales PassiveID permite a ISE identificar y autenticar dispositivos en la red de forma pasiva, aprovechando la información de los registros del sistema o de la actividad de la red. Esto incluye la identificación de usuarios y dispositivos en función del comportamiento o las características de la red, como la dirección MAC, la dirección IP o la información de inicio de sesión de un almacén de identidades externo como Active Directory (AD).
Recopilación de datos desde terminales: El servicio de terminales recopila varios tipos de datos específicos de terminales de diferentes orígenes:
La información de inicio de sesión del usuario procedente de almacenes de identidad externos como Active Directory u otros directorios.
Características del dispositivo como direcciones IP, direcciones MAC y tipo de dispositivo (por ejemplo, si el dispositivo es un PC con Windows, un teléfono móvil o un dispositivo con IoT).
Actividad de red de terminales como solicitudes DHCP, solicitudes ARP y otras comunicaciones de capa de red.
Servicio SPAN de PassiveID
El servicio SPAN de PassiveID aprovecha la duplicación de puertos SPAN (analizador de puerto conmutado) en los dispositivos de red para capturar y analizar el tráfico de red para la creación de perfiles de terminales. Este servicio ayuda a ISE a obtener información de forma pasiva sobre los terminales de la red mediante el análisis de los patrones de comunicación de la red sin necesidad de sondeos activos ni de agentes instalados en los dispositivos.
Funciones clave del servicio SPAN de PassiveID
Recopilación de Identidad Pasiva del Tráfico SPAN: El servicio SPAN de PassiveID permite a ISE recopilar datos de identidad basados en el tráfico de red que se duplica o se copia a través de un puerto SPAN en un switch. Un puerto SPAN se utiliza para la supervisión de la red duplicando el tráfico de red de otros puertos o VLAN. Al capturar este tráfico, ISE puede recopilar información de identidad de forma pasiva, como:
Direcciones MAC de los dispositivos
Direcciones IP asociadas a dispositivos
Solicitudes DHCP u otra información relacionada con la identidad del tráfico capturado
Registros de autenticación de dispositivos de red, como switches o controladores inalámbricos
2. Captura de información de identidad de usuarios y dispositivos: El servicio SPAN escucha el tráfico que pasa a través de la red e identifica la información de identidad clave de los paquetes de red sin necesidad de interactuar directamente con los dispositivos. Esto puede incluir datos como:
Identidades de usuario al autenticarse mediante protocolos como EAP (protocolo de autenticación extensible)
Identidades de dispositivos basadas en direcciones MAC e IP
Roles y comportamientos de los dispositivos basados en los patrones de tráfico y eventos observados
Verificación y solución de problemas para PassiveID Stack (servicio SPAN de PassiveID, servicio Syslog de PassiveID, servicio de punto final de PassiveID, agente de PassiveID, servicio API de PassiveID)
La pila PassiveID es una lista de proveedores y todos los servicios y la pila PassiveID está inhabilitada de forma predeterminada. Vaya a GUI de ISE > Administration > Deployment > Select the node > Enable Passive Identity Service, haga clic en Save . Para verificar el estado del servicio de pila PassiveID, inicie sesión en la CLI del nodo ISE y ejecute el comando show application status ise.
Si hay problemas con el agente de ID pasiva, compruebe si el FQDN del agente se puede resolver desde el nodo ISE. Para ello, inicie sesión en la CLI de ISE y ejecute el comando nslookup < FQDN of Agent configured >.
Asegúrese de que el motor de indexación de ISE esté activo y de que las búsquedas de DNS inverso y directo se estén resolviendo mediante el DNS o el servidor de nombres configurado en ISE.
Para garantizar una comunicación perfecta con los proveedores de syslog, asegúrese de que el puerto UDP 40514 y el puerto TCP 11468 estén abiertos en la red.
Para configurar el proveedor de SPAN en un nodo, asegúrese de que el servicio de identidad pasiva de ISE esté habilitado. Verifique que la interfaz que desea configurar en el proveedor SPAN esté disponible en ISE ejecutando el comando show interface desde la CLI de ISE.
Para comprobar los registros, basados en el proveedor de ID pasiva, debe revisar passiveid-syslog.log, passiveid-agent.log, passiveid-api.log, passiveid-endpoint.log, passiveid-span.log. Los registros mencionados se pueden proteger desde el paquete de soporte del nodo ISE.
Servidor DHCP (dhcpd)
El servicio de servidor DHCP (dhcpd) proporciona funcionalidad de protocolo de configuración dinámica de host (DHCP) a los dispositivos de red. Se utiliza principalmente para asignar direcciones IP a dispositivos (terminales) que intentan conectarse a la red. En ISE, el servidor DHCP desempeña un papel fundamental a la hora de proporcionar direcciones IP a los terminales que las solicitan al conectarse a la red. El servicio también puede proporcionar información de configuración adicional, como servidores DNS, puerta de enlace predeterminada y otros parámetros de red.
Funciones clave del servicio de servidor DHCP (dhcpd) en ISE
Asignación dinámica de direcciones IP: El servicio dhcpd de ISE funciona como un servidor DHCP, que proporciona asignación de direcciones IP a los dispositivos que solicitan una dirección IP al conectarse a la red. Esto es importante en situaciones en las que los dispositivos se unen a la red de forma dinámica, como en entornos BYOD (Bring Your Own Device, Traiga su propio dispositivo) o cuando los dispositivos se configuran para obtener direcciones IP automáticamente.
DHCP basado en perfiles: El servicio dhcpd puede asignar direcciones IP en función del perfil del dispositivo. Si ISE ha definido el perfil del dispositivo (smartphone, portátil, dispositivo IoT), puede asignar una dirección IP adecuada o aplicar otros ajustes en función del tipo de dispositivo o función.
Compatibilidad con la retransmisión DHCP: ISE puede funcionar como agente de retransmisión DHCP y reenviar las solicitudes DHCP de los dispositivos a un servidor DHCP externo si ISE no gestiona la asignación de direcciones IP real. En este caso, el servicio dhcpd puede reenviar las solicitudes de los dispositivos a un servidor DHCP central, mientras que ISE sigue aplicando políticas de red y controles de acceso.
Comprobar y solucionar problemas del servidor DHCP (dhcpd)
Póngase en contacto con el TAC de Cisco para comprobar si el paquete del servidor DHCP está instalado en ISE.
Inicie sesión en la raíz de ISE > rpm -qi dhcp.
Servidor DNS (con nombre)
El servicio de servidor DNS (con nombre) permite a ISE funcionar como servidor DNS (sistema de nombres de dominio) o resolución DNS. Es el principal responsable de resolver los nombres de dominio en direcciones IP y viceversa, facilitando la comunicación entre los dispositivos de la red.
Funciones clave del servicio de servidor DNS (con nombre) en ISE
Resolución DNS para la comunicación ISE: El servicio con nombre de ISE ayuda a convertir los nombres de dominio en direcciones IP. Esto es importante cuando ISE debe conectarse a otros dispositivos de red o servicios externos (como servidores Radius, Active Directory o servidores NTP externos) mediante nombres de dominio en lugar de direcciones IP.
Cuando ISE debe alcanzar un servidor Radius o un servicio de directorio externo (como Active Directory), debe resolver el nombre de dominio de ese servidor en una dirección IP.
ISE consulta el servidor DNS configurado en el sistema para resolver estos nombres de dominio, lo que garantiza una comunicación fluida.
2. Resolución DNS para servicios externos: El servicio DNS permite a ISE conectarse a servicios externos que requieren nombres de dominio. Por ejemplo, ISE debe resolver nombres de servicios externos como:
Servicios basados en la nube.
Servidores NTP (protocolo de tiempo de red).
Autoridades de certificados (CA) o servidores LDAP.
3. Servidores DNS redundantes y multidominio: ISE se puede configurar para utilizar varios servidores DNS para obtener redundancia. Si un servidor DNS deja de estar disponible, ISE puede recurrir a otro servidor DNS para garantizar el funcionamiento continuo y la resolución de DNS.
Comprobar y solucionar problemas del servidor DNS (con nombre)
Desde la CLI del nodo ISE, verifique la disponibilidad del servidor designado o el servidor DNS de la implementación ejecutando el comando ping <IP of DNS server / name server>.
Verifique la resolución DNS de los FQDN de ISE ejecutando el comando nslookup <FQDN / dirección IP de los nodos de ISE> a través de ISE CLI.
Servicio de mensajería ISE
ISE Messaging Service es un componente que facilita la comunicación asíncrona entre diversos servicios y componentes dentro del sistema ISE. Desempeña un papel fundamental en la arquitectura general del sistema de ISE, ya que permite a las distintas partes de la plataforma enviar y recibir mensajes, gestionar tareas y sincronizar actividades.
Funciones clave del servicio de mensajería ISE
Comunicación entre procesos (IPC): El servicio de mensajería ISE permite la comunicación entre procesos (IPC) entre varios servicios ISE. Garantiza que los diferentes módulos y servicios de ISE, como la autenticación, la autorización y la aplicación de políticas, puedan intercambiar datos e instrucciones de forma coordinada.
Compatibilidad con entornos distribuidos: En implementaciones ISE más grandes o distribuidas (como en configuraciones de varios nodos o de alta disponibilidad), el servicio de mensajería ayuda a facilitar la comunicación entre los distintos nodos ISE. Esto garantiza que los datos, como las solicitudes de autenticación, las sesiones de usuario y las actualizaciones de políticas, se sincronizan correctamente en los diferentes nodos del sistema ISE.
Sincronización de configuración y políticas: El servicio de mensajería participa en la sincronización de configuraciones y políticas entre nodos ISE. Cuando se realizan cambios de configuración en un nodo principal, el servicio garantiza que estos cambios se propagan a nodos secundarios o de copia de seguridad en el sistema. Esto es esencial para mantener la coherencia y garantizar que las políticas de acceso a la red aplicadas en las diferentes ubicaciones o nodos ISE distribuidos permanezcan sincronizadas.
Verifique que el servicio de mensajería ISE no se esté ejecutando o inicializando
Verifique que el puerto TCP 8671 no esté bloqueado en el firewall; este puerto se utiliza para la comunicación entre nodos entre dispositivos ISE.
Verifique cualquier error de link de cola y, si se encuentra alguno, renueve los certificados de CA raíz de ISE y mensajería ISE. Pueden ocurrir errores de link de cola debido a problemas de corrupción de certificados internos. Para resolver los errores de link de cola, renueve los certificados de CA raíz y mensaje de ISE consultando la documentación ISE - Error de link de cola.
En GUI > Administration > Certificates > Select ISE Messaging Certificate . Haga clic en Ver para validar el estado del certificado.
Puede utilizar los registros ade.Jog para solucionar problemas de ISE Messaging Services, que está disponible en el paquete de soporte o se puede seguir a través de CLI ejecutando el comando show logging system ade/ADE.Jog tail cuando surja el problema.
Si el registro ADE.Jog muestra rabbitmq: errores de conexión rechazada, póngase en contacto con Cisco TAC para eliminar el bloqueo del módulo Rabbitmq de la raíz de ISE.
Servicio de base de datos ISE API Gateway
El servicio de base de datos ISE API Gateway es un componente responsable de la gestión y el procesamiento de los datos relacionados con las solicitudes y respuestas API en el sistema ISE. Actúa como intermediario que conecta la puerta de enlace de la API de ISE con la base de datos de ISE, lo que garantiza que las aplicaciones personalizadas actualicen o modifiquen los datos dentro de ISE. Por ejemplo, ajustar las directivas de acceso o agregar o quitar usuarios mediante llamadas API administradas por el servicio.
Funciones clave del servicio de base de datos ISE API Gateway
Acceso API a datos ISE: El servicio de base de datos ISE API Gateway actúa como un puente que permite a las aplicaciones externas interactuar con la base de datos ISE a través de las API RESTful de ISE. Estas API se pueden utilizar para recuperar o modificar datos almacenados en la base de datos de ISE, como:
Registros de autenticación de usuario
Políticas de acceso a la red
Información de perfiles de dispositivos
Configuración y configuración del sistema
2. Habilitación de integraciones de sistemas externos: Este servicio desempeña un papel fundamental a la hora de integrar ISE con sistemas externos como:
Servidores de autenticación externos (LDAP, Active Directory, RADIUS)
Sistemas de gestión de redes (NMS)
Soluciones de información de seguridad y gestión de eventos (SIEM)
Aplicaciones o servicios personalizados que deben interactuar con los datos de ISE
Al proporcionar acceso a API, el servicio de base de datos de gateway de API permite a estos sistemas externos consultar datos de ISE, enviar actualizaciones a ISE o desencadenar acciones específicas dentro de ISE en respuesta a eventos externos.
3. Apoyo a la comunicación API RESTful: ISE expone API RESTful diseñadas para funcionar a través de HTTP/HTTPS. El servicio de base de datos de gateway de API es responsable de gestionar el flujo de solicitudes y respuestas de API, garantizando que las solicitudes se autentican, procesan y que se devuelven los datos adecuados de la base de datos de ISE como respuesta.
Servicio ISE API Gateway
El servicio ISE API Gateway es un componente crítico que proporciona acceso RESTful API a los servicios, datos y funcionalidades de ISE. Actúa como un puente entre ISE y los sistemas externos, lo que permite a estos sistemas interactuar mediante programación con el control de acceso a la red, la aplicación de políticas, la autenticación y otros servicios de ISE. API Gateway permite que aplicaciones de terceros, sistemas de administración de redes y aplicaciones personalizadas interactúen con Cisco ISE sin intervención manual ni acceso directo a la interfaz de usuario de ISE.
Funciones clave del servicio ISE API Gateway
Habilitación del acceso API a ISE: El servicio ISE API Gateway permite que los sistemas externos accedan e interactúen de forma segura con las políticas y los datos de Cisco ISE mediante API RESTful. Esto proporciona acceso mediante programación a las funcionalidades de ISE, como la autenticación, la aplicación de políticas, la gestión de sesiones, etc.
Proporcionar control programático: API Gateway Service permite el control programático de las funciones de ISE. Los administradores y desarrolladores pueden utilizar las API para:
Recuperar o modificar directivas de red
Consultar o administrar sesiones de usuario y registros de autenticación
Crear y administrar reglas de control de acceso a la red
Acceder o actualizar perfiles de dispositivo
Este control se puede aprovechar para la automatización o la orquestación de flujos de trabajo personalizados, como ajustar dinámicamente las políticas de acceso a la red basadas en datos en tiempo real o integrar ISE en una plataforma de automatización de la seguridad más amplia.
3. Supervisión y presentación de informes: El servicio de gateway de API permite que los sistemas externos recopilen datos de los registros operativos de ISE, el historial de sesiones y los detalles de aplicación de políticas. Esto es importante para:
Informes de conformidad
Supervisión de seguridad
Respuesta ante incidentes
Las llamadas API se pueden utilizar para extraer registros, información de auditoría y eventos; que permite a los equipos de seguridad supervisar las actividades de ISE desde un panel centralizado o una herramienta de generación de informes.
Verificación y solución de problemas del servicio ISE API Gateway y del servicio ISE API Gateway Database
Compruebe si el certificado de administración del nodo de ISE está activo y es válido. Vaya a Administration > Certificates > Select the node > Select Admin Certificate . Haga clic en Ver para verificar el estado del certificado de administrador del nodo de ISE.
Establezca los componentes ise-api-gateway, api-gateway, apiservice en debug y los registros se pueden seguir ejecutando estos comandos:
show logging application ise-psc.log tail
show logging application api-gateway.log tail
Servicio ISE pxGrid Direct
El servicio ISE pxGrid Direct es un componente fundamental que admite la funcionalidad pxGrid (Platform Exchange Grid) en ISE. pxGrid es una tecnología de Cisco que facilita el uso compartido de datos seguro, estandarizado y escalable, así como la integración entre las soluciones de seguridad de red de Cisco y las aplicaciones, servicios y dispositivos de terceros. El servicio ISE pxGrid Direct permite la comunicación directa entre ISE y otros sistemas compatibles con pxGrid sin necesidad de dispositivos o servicios intermediarios.
Funciones clave del servicio ISE pxGrid Direct
Integración directa con sistemas de terceros: El servicio ISE pxGrid Direct permite a ISE integrarse directamente con sistemas de seguridad de red de terceros, como firewalls, routers, soluciones NAC, plataformas SIEM y otros appliances de seguridad. Permite a estos sistemas intercambiar información relativa a eventos de acceso a la red, incidentes de seguridad y datos contextuales de la red.
Uso compartido de contexto: Una de las funciones principales de pxGrid es el uso compartido de información contextual (como las identidades de los dispositivos, las funciones de los usuarios, el estado de la seguridad y la información de acceso a la red). Con pxGrid Direct Service, ISE puede compartir el contexto directamente con otros dispositivos o aplicaciones sin depender de métodos tradicionales como RADIUS o TACACS+.
Comunicación simplificada: Gracias a pxGrid, ISE puede comunicarse e intercambiar información con soluciones de terceros mediante un protocolo estandarizado. Esto simplifica el proceso de integración, ya que los sistemas no necesitan integraciones personalizadas para cada solución individual de terceros.
Seguridad y cumplimiento mejorados: El servicio pxGrid Direct mejora el estado de la seguridad y el cumplimiento de normativas al garantizar que todos los sistemas del ecosistema de la red tengan acceso a datos contextuales en tiempo real sobre usuarios, dispositivos y políticas de seguridad. Esto proporciona una aplicación coordinada de las políticas de seguridad de la red en todo el entorno.
Verificar y solucionar problemas del servicio ISEPxgrid Direct
Póngase en contacto con Cisco TAC para verificar si edda*.lock* está presente en la carpeta /tmp. Si la respuesta es sí, el TAC de Cisco puede eliminar el bloqueo y reiniciar el servicio Pxgrid Direct desde la raíz.
Establezca el componente PxGrid Direct para depurar en el nodo ISE para solucionar problemas. Los registros se pueden proteger mediante el paquete de soporte de ISE o la CLI de ISE mediante la ejecución de estos comandos:
show logging application pxgriddirect-service.log
show logging application pxgriddirect-connector.log
Estos registros proporcionan información sobre los datos del terminal obtenidos y recibidos por Cisco ISE, junto con el estado de la conectividad de Pxgrid Connector.
Servicio de políticas de segmentación
El servicio de políticas de segmentación es un componente clave responsable de aplicar las políticas de segmentación de red basadas en la identidad del usuario, el estado del dispositivo u otra información. Ayuda a controlar el acceso de los usuarios/dispositivos a segmentos de red específicos, lo que garantiza que solo los usuarios autorizados o los dispositivos compatibles puedan acceder a determinadas partes de la red. La segmentación de la red es esencial para reducir los ataques superficiales a la red, evitar el movimiento lateral de las amenazas y garantizar el cumplimiento de las normas. El servicio de políticas de segmentación de ISE se utiliza para aplicar estas reglas de segmentación de red de forma dinámica y ofrece flexibilidad en toda la red.
Funciones clave del servicio de políticas de segmentación
Definición de Segmentos de Red: El servicio de políticas de segmentación de ISE permite a los administradores definir varios segmentos de red (subredes o VLAN) en función de las características de los usuarios o los dispositivos. Por ejemplo:
Los dispositivos con diferentes posturas de seguridad se pueden asignar a diferentes segmentos (dispositivos de confianza en una VLAN y dispositivos no fiables en otra).
Los usuarios de distintos departamentos o roles se pueden asignar a diferentes segmentos de red para aplicar el menor privilegio posible y restringir el acceso a recursos confidenciales.
2. Segmentación dinámica: Este servicio permite la segmentación dinámica de la red, lo que permite cambiar los segmentos de red o las VLAN en función de las condiciones en tiempo real. Por ejemplo:
Un usuario se puede asignar a una VLAN específica en función de su rol o estado de salud del dispositivo.
Un dispositivo que se considera no compatible o que ejecuta un sistema operativo obsoleto se puede mover a una cuarentena o a una VLAN de invitado hasta que se corrija.
3. Aplicación Basada En Políticas: El servicio de políticas de segmentación utiliza políticas para decidir en qué segmento se debe colocar un dispositivo o usuario. Hay varios factores que estas políticas tienen en cuenta, tales como:
Identidad de usuario: En función del rol o atributos del usuario.
Estado del dispositivo: Estado de cumplimiento del dispositivo (es decir, el dispositivo que ejecuta el software antivirus más reciente).
Ubicación: La ubicación física del usuario o dispositivo en la red (oficina, área de invitados, acceso remoto).
Tiempo de acceso: Hora del día, día o semana en que se realiza la solicitud de acceso.
4. Aplicación de las políticas de seguridad: La política de segmentación garantiza que las políticas de seguridad se aplican de forma uniforme en todos los dispositivos de red (como switches, routers, firewalls, etc.) aprovechando los estándares del sector, como la asignación de VLAN y RADIUS. Esto permite que Cisco ISE se comunique con los dispositivos de infraestructura de la red para aplicar las políticas de segmentación necesarias.
Verificación y Troubleshooting del Servicio de Políticas de Segmentación
Verifique si la segmentación está configurada correctamente navegando hasta Centros de trabajo > TrustSec > Descripción general > Panel.
A continuación, vaya a, Centros de trabajo > TrustSec > Informes y seleccione Informes de TrustSec para verificar el estado y los informes del servicio de políticas de segmentación.
Servicio de autenticación REST
El servicio de autenticación REST proporciona funciones de autenticación mediante API RESTful. Permite que las aplicaciones y los sistemas externos autentiquen a los usuarios o dispositivos interactuando con ISE a través de HTTP(S) mediante protocolos REST estándar. Este servicio permite una integración perfecta de la funcionalidad de autenticación de Cisco ISE con aplicaciones o sistemas de terceros que deben autenticar usuarios o dispositivos, pero que no pueden utilizar los métodos tradicionales (como RADIUS o TACACS+).
Funciones clave del servicio de autenticación REST
Autenticación RESTful: El servicio de autenticación REST habilita las solicitudes de autenticación a través del protocolo API REST. Esto permite que los sistemas externos (aplicaciones, dispositivos de red de terceros o servicios) autentiquen a los usuarios o dispositivos utilizando ISE como servidor de autenticación, pero a través de llamadas de servicio web RESTful en lugar de los protocolos de autenticación tradicionales como RADIUS o TACACS+.
Integración con aplicaciones externas: Este servicio está diseñado para aplicaciones externas que deben autenticar usuarios o dispositivos, pero que no utilizan métodos de autenticación tradicionales (como RADIUS o TACACS+). En su lugar, pueden interactuar con ISE a través de las API REST, lo que simplifica la integración de la autenticación de ISE en aplicaciones basadas en la Web o nativas de la nube.
Autenticación flexible y escalable: El servicio de autenticación REST proporciona un método escalable de autenticación que no se limita a los dispositivos de red o a las soluciones en las instalaciones. Pueden utilizarlo los servicios en la nube, las aplicaciones móviles y otras plataformas basadas en la Web que deben autenticar a los usuarios/dispositivos consultando a ISE para obtener credenciales y políticas.
Fácil de aplicar: La API REST ofrece una interfaz estandarizada, que es más fácil de aplicar e integrar con software y aplicaciones modernas en comparación con los métodos tradicionales. Proporciona respuestas con formato JSON y utiliza métodos HTTP como GET, POST, PUT y DELETE, más accesibles para los desarrolladores web y los sistemas que integran ISE para la autenticación.
Verificación y Troubleshooting de Rest Auth
Para resolver problemas relacionados con la API abierta, establezca el componente apiservice en debug.
Para solucionar problemas relacionados con la API ERS, establezca el componente ers en debug.
Si la página GUI del servicio API: https://{iseip}:{port}/api/swagger-ui/index.html o https://{iseip}:9060/ers/sdk es accesible, concluye que el servicio API funciona según lo esperado.
El conector SSE (conector de extremo seguro definido por software) integra ISE con la solución Cisco Secure Software-Defined Access (SD-Access). El conector SSE permite que ISE se comunique de forma segura con Cisco DNA Center, lo que permite la administración automatizada de políticas de red, segmentación y seguridad en el perímetro en un entorno de acceso SD.
Funciones clave del conector SSE
Integración con sistemas de seguridad de terceros: El conector SSE facilita la integración de Cisco ISE con sistemas de seguridad de terceros, como firewalls, sistemas de prevención de intrusiones (IPS), soluciones de control de acceso a la red (NAC) y sistemas de gestión de eventos e información de seguridad (SIEM). Permite a estos sistemas externos enviar y recibir datos de ISE de forma segura, lo que se puede utilizar para una aplicación de políticas más dinámica.
Inteligencia de amenazas en tiempo real: Al conectar ISE con otros sistemas de seguridad, el conector SSE permite el intercambio de inteligencia de amenazas en tiempo real. Esta información puede incluir actividad sospechosa, terminales comprometidos o comportamientos maliciosos detectados por otros sistemas de seguridad, lo que permite a ISE ajustar dinámicamente las políticas de acceso en función de los niveles de amenaza actuales o del estado del dispositivo.
Remediación automatizada: La integración habilitada por el conector SSE puede admitir flujos de trabajo de corrección automatizados. Por ejemplo, si un dispositivo de seguridad externo marca un sistema como comprometido, ISE puede aplicar automáticamente políticas que bloqueen el acceso a la red o redirijan el terminal a un segmento de red de corrección para una investigación más detallada.
Verifique y resuelva problemas del conector SSE
El conector SSE solo se habilita cuando el servicio PassiveID se habilita en ISE.
El componente sse-connector (connector.log) de la depuración proporciona más información sobre los mensajes relacionados con el conector SSE.
Hermes (pxGrid Cloud Agent)
Hermes (pxGrid Cloud Agent) facilita la integración entre ISE y el ecosistema pxGrid (Platform Exchange Grid) en un entorno de nube. Hermes es el agente basado en la nube que se utiliza para habilitar la comunicación entre ISE y los servicios o plataformas basados en la nube. Es compatible con el marco pxGrid para compartir información contextual entre diferentes sistemas de red y seguridad.
Características y funciones clave de Hermes (pxGrid Cloud Agent)
Integración de la nube en las instalaciones: Hermes (pxGrid Cloud Agent) se ha diseñado para lograr integraciones perfectas entre los servicios basados en la nube y la infraestructura de ISE in situ. Amplía el poder de pxGrid más allá de los entornos de red in situ tradicionales, lo que permite el intercambio seguro de datos y la aplicación de políticas en aplicaciones y servicios basados en la nube.
Compatibilidad con el ecosistema pxGrid: pxGrid es una plataforma de Cisco para compartir información de forma segura a través de las soluciones de seguridad de la red. Hermes actúa como agente de nube para pxGrid, lo que permite una comunicación segura y en tiempo real entre ISE y varios servicios basados en la nube. Esta integración permite la aplicación de políticas de seguridad de red uniformes en entornos in situ y en la nube para facilitar la gestión y aplicar la seguridad.
Visibilidad de terminales basada en la nube: Una de las principales ventajas de Hermes es la visibilidad de los terminales basados en la nube, de forma similar a como ISE proporciona visibilidad con los terminales en las instalaciones. Puede recopilar datos sobre los dispositivos y los usuarios en la nube, como el estado de cumplimiento, el estado de seguridad y la información de identidad. Esto permite a ISE aplicar políticas de acceso a la red en terminales en la nube, como los dispositivos in situ.
Ampliación perfecta de ISE a entornos de nube: Una ventaja clave de Hermes es que proporciona un puente perfecto entre el entorno in situ de ISE y el creciente número de aplicaciones nativas de la nube. Esto facilita la ampliación de las políticas de seguridad, los métodos de autenticación y los controles de acceso de ISE a los servicios en la nube sin que sea necesario realizar una revisión completa de la infraestructura existente.
Verificar y solucionar problemas Hermes (agente de nube Pxgrid)
De forma predeterminada, el servicio Hermes está deshabilitado, conectando ISE con Cisco PxGrid mientras el servicio en la nube está habilitado con Hermes. Si el servicio Hermes está deshabilitado en ISE, verifique si la opción Pxgrid Cloud está habilitada desde ISE GUI > Administration > Deployment, Select ISE node. Haga clic en Editar y active Pxgrid Cloud.
2. Las depuraciones útiles para solucionar problemas relacionados con la nube de Pxgrid son hermes.log y pxcloud.log. Estas depuraciones solo están disponibles en el nodo Pxgrid donde está habilitada la nube de Pxgrid.
McTrust (servicio Meraki Sync)
McTrust (servicio Meraki Sync) permite la integración entre los sistemas Cisco ISE y Cisco Meraki para sincronizar y gestionar los dispositivos de red y las políticas de acceso. El servicio McTrust actúa como un conector que sincroniza la información de usuarios y dispositivos entre la infraestructura de red gestionada en la nube de Meraki y los sistemas de gestión de políticas e identidad in situ de ISE.
Características y funciones clave de McTrust (servicio Meraki Sync)
Perfecta integración con dispositivos Meraki: McTrust permite a ISE sincronizarse e integrarse con los dispositivos gestionados en la nube de Meraki. Esto incluye dispositivos como puntos de acceso, switches y appliances de seguridad Meraki que forman parte de la cartera de productos de Meraki. Permite a ISE comunicarse directamente con la infraestructura de Meraki, lo que facilita la aplicación de políticas de control de acceso a la red a los dispositivos gestionados por Meraki.
Sincronización automática de dispositivos: El servicio Meraki Sync sincroniza automáticamente las políticas de ISE con los dispositivos de red Meraki. Cualquier cambio en las políticas de control de acceso a la red de ISE se refleja automáticamente en los dispositivos Meraki, sin necesidad de intervención manual. Esto permite a los administradores gestionar fácilmente el acceso a la red en las plataformas Meraki e ISE.
Aplicación de políticas para dispositivos gestionados por Meraki: McTrust permite a ISE aplicar políticas de acceso a la red en dispositivos Meraki en función de la autenticación y el estado del dispositivo. Asigna dinámicamente políticas a los elementos de la red Meraki, como el ajuste de las asignaciones de VLAN, la aplicación de listas de control de acceso (ACL) o la restricción del acceso a determinados recursos de la red, en función de la condición en materia de seguridad del dispositivo o usuario que solicita el acceso.
Integración de paneles de Meraki: McTrust integra ISE directamente con el panel de Meraki, proporcionando una interfaz de gestión unificada. Con esta integración, los administradores pueden ver y gestionar las políticas de red y las reglas de control de acceso tanto de los dispositivos Meraki como de los recursos gestionados por ISE, todo ello dentro de la interfaz gestionada en la nube de Meraki.
Verificación y solución de problemas de McTrust (servicio Meraki Sync)
Inicie sesión en la GUI de ISE > Centros de trabajo > TrustSec > Integraciones > Estado de sincronización. Verifique cualquier problema/error encontrado.
Asegúrese de que todos los certificados de administrador con nodos ISE estén activos y sean válidos.
Meraki-connector.log es una solución de problemas útil para depuraciones con el servicio Meraki Sync.
Exportador de nodos de ISE
El Exportador de nodos de ISE es un componente que se utiliza para supervisar y recopilar métricas de rendimiento con el sistema de ISE, desde los nodos de ISE (ya sean nodos de administración, nodos de supervisión o nodos de servicios de políticas).
Características y funciones clave del exportador de nodos de ISE
Exportación de métricas: El Exportador de nodos de ISE proporciona diversas métricas relacionadas con el rendimiento, como el uso de la CPU, el uso de la memoria, el uso de discos, las estadísticas de red, la carga del sistema y otras métricas a nivel del sistema operativo. Estas métricas se utilizan para supervisar el estado y el rendimiento del nodo de ISE y se pueden visualizar en un panel de control como Grafana.
Supervisión del estado del sistema: Al exportar los datos de rendimiento a Prometheus, el Exportador de nodos de ISE permite una supervisión continua del estado y el estado operativo del nodo de ISE. Los administradores pueden crear alertas basadas en umbrales predefinidos para notificar la degradación del rendimiento o los problemas del sistema.
Integración de Prometheus: El Exportador de nodos de ISE se suele utilizar junto con Prometheus, un kit de herramientas de supervisión y alertas de código abierto diseñado para ofrecer fiabilidad y escalabilidad. El Exportador de nodos expone métricas a nivel del sistema que Prometeo puede desechar para recopilar y almacenar datos de series temporales.
Servicio ISE Prometheus
El servicio ISE Prometheus integra Prometheus con ISE para permitir la supervisión y recopilar indicadores de rendimiento de ISE. Prometheus es un kit de herramientas de supervisión y alertas de código abierto que se utiliza para recopilar, almacenar y analizar datos de series temporales. Además, el servicio ISE Prometheus permite a ISE exponer sus métricas internas a Prometheus para fines de supervisión.
Características y funciones clave del servicio ISE Prometheus
Recopilación de métricas para la supervisión: El servicio ISE Prometheus está diseñado para exportar diversas métricas operativas y de rendimiento relacionadas con ISE. Estas métricas normalmente incluyen, entre otras, la utilización de la CPU y la carga del sistema, el uso de la memoria, el uso del disco y el rendimiento de E/S, las estadísticas de red, las estadísticas de solicitud de autenticación, las estadísticas de aplicación de políticas, los datos de estado y tiempo de actividad del sistema
Integración de Prometheus: Prometheus permite a ISE exponer datos en un formato compatible con Prometheus, que extrae datos a intervalos regulares. Prometheus almacena los datos en una base de datos de series temporales, que realiza un seguimiento de las tendencias y el rendimiento histórico del sistema ISE.
Visualización e informes con Grafana: El servicio Prometheus de ISE se integra a la perfección con Grafana, una popular herramienta de visualización de código abierto. Después de exportar las métricas a Prometheus, los administradores pueden utilizar los paneles de Grafana para visualizar los datos en tiempo real. Esto permite identificar fácilmente los cuellos de botella de rendimiento, las tendencias del sistema y los posibles problemas en la implementación de ISE.
Servicio ISE Grafana
ISE Grafana proporciona métricas de rendimiento del sistema y es una plataforma de código abierto para la supervisión y visualización de datos. Se integra con Prometheus para mostrar datos históricos y en tiempo real recopilados de ISE, lo que permite a los administradores crear paneles interactivos que proporcionan información sobre el estado, el rendimiento y el uso del sistema ISE.
Características y funciones clave del servicio ISE Grafana
Paneles personalizables: Grafana es altamente personalizable, lo que permite a los administradores crear y modificar paneles en función de sus necesidades de supervisión. Se pueden crear consultas personalizadas para extraer puntos de datos específicos de Prometeo, y esas consultas se pueden visualizar en varios formatos como gráficos, tablas, mapas de calor y más.
Supervisión centralizada para implementaciones ISE distribuidas: En el caso de implementaciones ISE distribuidas en las que se implementan varios nodos ISE en distintas ubicaciones, Grafana proporciona una vista centralizada de todas las métricas del sistema recopiladas de cada nodo. Esto permite a los administradores supervisar el rendimiento de toda la implementación de ISE desde una única ubicación.
Datos históricos y análisis de tendencias: Con los datos almacenados en Prometheus, Grafana permite el análisis histórico de las métricas del sistema, lo que permite a los administradores realizar un seguimiento de las tendencias a lo largo del tiempo. Por ejemplo, los administradores pueden supervisar cómo ha cambiado el uso de la CPU durante el último mes o cómo han fluctuado las tasas de éxito de autenticación. Estos datos históricos son valiosos para la planificación de la capacidad, el análisis de tendencias y la identificación de problemas a largo plazo.
Verificar y solucionar problemas de ISE Grafana Service, ISE Prometheus Service, ISE Node Exporter
El servicio ISE Grafana, el servicio ISE Prometheus y el servicio ISE Node Exporter funcionan juntos y se denominan servicios Grafana Stack. No hay depuraciones específicas para habilitar la solución de problemas para estos servicios. Sin embargo, estos comandos ayudan en la resolución de problemas.
show logging application ise-prometheus/prometheus.log
show logging application ise-node-exporter/node-exporter.log
show logging application ise-grafana/grafana.log
Nota: Cuando la supervisión está activada, el exportador de nodos de ISE, el servicio ISE Prometheus y el servicio ISE Grafana deben estar en ejecución, ya que cualquier interrupción de estos servicios causa problemas durante la recopilación de datos.
ISE MNT LogAnalytics Elasticsearch
ISE MNT LogAnalytics Elasticsearch es un componente que integra Elasticsearch con las funciones de ISE Monitoring and Troubleshooting (MNT). Se utiliza para la agregación de registros, las búsquedas y los análisis relacionados con los registros y los eventos de ISE. Elasticsearch es un motor de análisis y búsqueda distribuido y ampliamente utilizado. Además, cuando se integra con ISE, mejora el sistema para almacenar, analizar y visualizar los datos de registro generados por los componentes de ISE.
Características y funciones clave de ISE MNT LogAnalytics Elasticsearch
Indexación y almacenamiento de registros: El servicio Elastic Search de ISE es responsable de almacenar e indexar los datos de registro generados por ISE. Elasticsearch es un motor de búsqueda y análisis distribuido. Permite almacenar registros de ISE que permiten realizar búsquedas, consultas y recuperar eventos, errores o actividades del sistema con rapidez.
Integración con Log Analytics: ISE MNT LogAnalytics Elasticsearch funciona junto con Log Analytics para proporcionar una solución de registro completa. Permite a ISE recopilar datos de registro relacionados con la autenticación, la aplicación de políticas, las operaciones del sistema y otras actividades. Estos datos se almacenan en Elasticsearch, que proporciona análisis detallados e información sobre el comportamiento de ISE.
Registro centralizado: Al integrarse con Elasticsearch, ISE proporciona una solución de registro centralizada, que es fundamental para los entornos que requieren una recopilación de registros distribuida. Esto permite a los administradores ver y analizar los registros de varios nodos de ISE en una única interfaz unificada para solucionar problemas y supervisar el rendimiento de ISE con facilidad.
Análisis de registro y solución de problemas: El servicio ISE MNT LogAnalytics Elasticsearch ayuda a los administradores a analizar el comportamiento del sistema y solucionar problemas para acceder fácilmente a los datos de registro. Si hay un pico repentino de fallas de autenticación o una interrupción inesperada del sistema, Elasticsearch permite una consulta rápida de los datos de registro para identificar la causa raíz.
Verificar y solucionar problemas de ISE M&T LogAnalytics Elasticsearch
La desactivación y reactivación del servicio de análisis de registros en ISE debe ser de ayuda. Vaya a Operaciones > Sistema 360 > Configuración > Análisis de registro (desactivar y activar mediante la opción de alternar).
Reiniciar M&T LogAnalytics desde la raíz de ISE resuelve este problema. Póngase en contacto con el TAC de Cisco para completar esta acción.
El servicio ISE Logstash integra Logstash, una canalización de procesamiento de datos de código abierto con ISE para recopilar, transformar y reenviar registros. Procesa los registros de ISE en un formato estructurado y los envía a sistemas de registro centralizados para su análisis, almacenamiento y supervisión.
Características y funciones clave del servicio ISE Logstash
Recopilación y reenvío de registros: El servicio ISE Logstash recopila datos de registro de varios componentes de ISE (como registros de autenticación, registros del sistema, registros de aplicación de políticas, etc.) y los reenvía a una ubicación central (normalmente Elasticsearch u otro sistema de gestión de registros) para su almacenamiento y análisis.
Análisis de registro: Logstash puede analizar los registros recopilados en formatos estructurados. Procesa datos de registro sin procesar y extrae información significativa, transformando las entradas de registro en un formato más fácil de consultar y analizar. Esto puede implicar filtrar, analizar y enriquecer los datos antes de reenviarlos a Elasticsearch u otros sistemas.
Verificar y solucionar problemas del servicio ISE Logstash
No hay depuraciones específicas que habilitar. Sin embargo, la ejecución del comando show logging application ise-logstash/logstash.log proporciona información sobre el estado del servicio.
La desactivación y reactivación del servicio de análisis de registros en ISE puede ayudar. Vaya a Operaciones > Sistema 360 > Configuración > Análisis de registro (deshabilite y vuelva a habilitar mediante la opción de alternancia).
ISE Kibana Service es una herramienta de visualización de datos de código abierto con registro y supervisión de ISE. Kibana trabaja en conjunto con Elasticsearch, que almacena e indexa los datos de registro y es una potente plataforma para visualizar, buscar y analizar los registros de ISE y las métricas de rendimiento.
Características y funciones clave del servicio ISE Kibana
Visualización de datos: ISE Kibana permite a los administradores crear representaciones visuales de los datos de registro recopilados de ISE. Esto puede incluir:
Gráficos, gráficos y tablas para conocer las tendencias de autenticación, aplicación de políticas, actividad de los usuarios y estado del sistema.
Gráficos circulares, gráficos de líneas y gráficos de barras para realizar un seguimiento de métricas específicas como el número de inicios de sesión fallidos, la duración de la sesión o los errores a lo largo del tiempo.
Verificar y solucionar problemas del servicio ISE Kibana
Si el servicio ISE Kibana no se está ejecutando, desactive y vuelva a activar el análisis de registros en ISE. A continuación, vaya a Operaciones > Sistema 360 > Configuración, Análisis de registro (desactivar y volver a activar mediante la opción de alternancia).
En muchos escenarios, puede haber una entrada duplicada en la carpeta /etc/hosts, lo que puede causar un problema. Póngase en contacto con el TAC para eliminar la entrada duplicada.
Defectos conocidos relacionados con el problema de Kibana:
Nota: Cuando Análisis de registro está habilitado, ISE MNT LogAnalytics Elasticsearch, ISE Logstash Service e ISE Kibana Service deben estar en ejecución, ya que cualquier interrupción de estos servicios genera problemas durante la recopilación de datos.
Servicio IPSec nativo de ISE
El servicio IPSec nativo de ISE hace referencia a la compatibilidad integrada con IPSec (seguridad de protocolo de Internet), que proporciona una comunicación segura entre nodos de ISE o entre ISE y otros dispositivos de red. IPSec es un conjunto de protocolos utilizados para proteger las comunicaciones de red mediante la autenticación y el cifrado de cada paquete IP en una sesión de comunicación. El servicio IPSec nativo forma parte del marco más amplio de gestión de seguridad y acceso a la red. Proporciona funciones para gestionar y gestionar conexiones VPN IPsec, lo que garantiza que los datos transmitidos entre el sistema ISE y los terminales remotos sean seguros. Esto puede implicar interacciones con dispositivos cliente, dispositivos de acceso a la red (como routers o firewalls) u otros nodos ISE, donde el cifrado IPsec y la tunelización son necesarios para proteger la información confidencial.
Características y funciones clave del servicio IPSec nativo de ISE
Comunicación segura mediante IPsec: La función principal del servicio IPSec nativo de ISE es mantener y proteger los canales de comunicación mediante IPSec. Esto implica el uso de mecanismos de cifrado y autenticación para garantizar la transmisión de datos entre ISE y otros dispositivos con el fin de evitar la interceptación, la manipulación y el acceso no autorizado.
Conectividad VPN IPSec: El servicio IPSec nativo de ISE ayuda a facilitar las conexiones VPN que utilizan el protocolo IPSec para proporcionar un túnel seguro y cifrado para la transmisión de datos. Esto resulta útil para que los trabajadores remotos, las sucursales u otras ubicaciones accedan de forma segura a los entornos ISE a través de redes no fiables, como el acceso tradicional a Internet.
Compatibilidad con VPN de acceso remoto: El servicio IPSec nativo puede participar en configuraciones VPN de acceso remoto, en las que los usuarios o dispositivos ubicados fuera de las instalaciones (como empleados remotos u oficinas de sucursales) se conectan de forma segura al sistema ISE a través de túneles IPsec. Este servicio garantiza que todo el tráfico de acceso remoto se cifra y autentica antes de llegar al entorno ISE.
Compatibilidad de cliente VPN IPsec: El servicio IPSec nativo de ISE garantiza la compatibilidad con los clientes VPN IPsec. Admite configuraciones de cliente comunes, lo que permite que los dispositivos se conecten de forma segura a la red sin exponer los datos confidenciales a riesgos.
Verificar y solucionar problemas del servicio IPSec nativo
No hay depuraciones específicas que habilitar para el servicio IPSec nativo. Verifique los registros que ejecutan el comando show logging application strongswan/charon.log tail a través de ISE CLI.
Si se observa algún problema en el túnel, verifique el estado del establecimiento del túnel a través de GUI > Administration > System > Settings > Protocols > IPSec > Native IPSec.
Profiler de MFC
El generador de perfiles de MFC es un componente especializado que se utiliza para crear perfiles de dispositivos de red y terminales. La definición de perfiles es una parte clave del control de acceso a la red, ya que permite a ISE identificar los dispositivos de la red, clasificarlos y aplicar las políticas de red adecuadas en función del tipo de dispositivo y del comportamiento.
Características y funciones clave del servicio MFC Profiler en ISE
Perfiles de tráfico: El servicio MFC Profiler de ISE recopila y perfila los datos de tráfico. Supervisa el comportamiento de los terminales en la red, incluidos los tipos de aplicaciones utilizadas, los servicios a los que se accede y los patrones de tráfico mostrados por los dispositivos. Estos datos ayudan a crear un perfil para cada terminal.
Perfiles de terminales: El servicio MFC Profiler permite a ISE identificar y categorizar los terminales en función de su comportamiento. Detecta si un terminal es una impresora, un ordenador o un dispositivo móvil en función de los patrones de tráfico. Esto puede ayudar a aplicar políticas específicas para diferentes tipos de dispositivos, lo que mejora la seguridad y la eficacia operativa.
Verificar y solucionar problemas del servicio MFC Profiler
Navegue hasta GUI de ISE > Administración > Perfiles > Perfiles MFC y Reglas AI. Verifique si el servicio está habilitado.
Si el servicio está habilitado, pero se muestra como deshabilitado/no se está ejecutando mediante el comando show application status ise en la CLI de ISE. Deshabilite y vuelva a habilitar el servicio de creación de perfiles de MFC en ISE haciendo referencia al paso anterior.
Pasos útiles para la solución de problemas para la depuración, consulte el componente Profiler de MFC en la depuración. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros ejecutando el comando show logging application ise-pi-profiler.log tail a través de ISE CLI.
Defecto conocido del generador de perfiles MFC que se muestra como no en ejecución en lugar de como estado deshabilitado:
En Cisco Identity Services Engine (ISE) 3.4, el servicio Duo Sync facilita la integración perfecta de Duo Multi-Factor Authentication (MFA) sin necesidad de un proxy de autenticación Duo externo. Esta integración nativa mejora la seguridad de los flujos de trabajo de autenticación de VPN y TACACS+.
Características y funciones clave de MFA (Duo Sync Service) en ISE
Integración con Native Duo (no se requiere Duo Proxy): Cisco ISE 3.4 admite la integración directa con Duo, sin necesidad de implementar y gestionar un proxy de autenticación Duo independiente. Esto simplifica la implementación y reduce la complejidad de la infraestructura.
Identity Sync con Duo: ISE 3.4 incluye un servicio Duo Sync que permite la sincronización automática de usuarios de Active Directory a Duo y no es necesario agregar usuarios manualmente a Duo-synchronization, ya que se gestiona mediante ISE.
Verificación y solución de problemas de MFA (servicio Duo Sync)
De forma predeterminada, el servicio MFA Duo Sync está desactivado. Para activar este servicio, vaya a Administration > Identity Management > Settings > External Identity Source Settings > Toggle MFA (Administración > Gestión de identidades > Configuración de orígenes de identidades externas > Alternar MFA).
Si el servicio está habilitado, pero se muestra como deshabilitado/no se está ejecutando a través del comando show application status ise en ISE CLI. Deshabilite y vuelva a habilitar el servicio MFA Duo Sync en ISE haciendo referencia al paso anterior.
Pasos útiles para la solución de problemas para depuraciones, ejecute el componente de comando ise-duo en debug. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros ejecutando el comando show logging application ise-duo.log tail a través de ISE CLI.
Aciconn (servicio de conexión ACI)
El servicio ACIconn (conector de ACI) es responsable de integrar Cisco ISE con Cisco Application Centric Infrastructure (ACI). Esta integración permite a ISE compartir de forma dinámica información de estado e identidad de terminales con Cisco ACI para la segmentación definida por software y la aplicación de políticas.
Características y funciones clave del servicio Aciconn en ISE
Uso compartido de contexto con ACI: ACIconn comparte la identidad del usuario, el estado de autenticación, el estado y los detalles de sesión con Cisco APIC. Permite tomar decisiones de políticas y microsegmentación con identificación del contexto basadas en datos de ISE.
Asignación dinámica de terminal a EPG: Asigna automáticamente usuarios/dispositivos autenticados en ISE a grupos de terminales (EPG) en Cisco ACI. Permite la segmentación basada en identidad en su Data Center.
Comunicación bidireccional: ISE puede enviar actualizaciones a ACI y ACI puede consultar a ISE sobre los estados de los terminales, lo que permite el control de acceso en tiempo real y los cambios de segmentación.
Verificación y Troubleshooting de Aciconn
De forma predeterminada, el servicio Aciconn está desactivado. Para activar este servicio, vaya a Workcenters > TrustSec > Settings -> ACI Settings > Enable ACI Integration y rellene los detalles necesarios para establecer la conexión.
Si el servicio está habilitado pero se muestra como deshabilitado/no se está ejecutando a través del comando show application status ise en ISE CLI. Deshabilite y vuelva a habilitar el servicio de integración de ACI en ISE haciendo referencia al paso anterior.
Pasos útiles para la resolución de problemas para las depuraciones, verifique el componente Conector de ACI en la depuración. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros mediante la ejecución del comando show logging application aciconn.log tail & show logging application loads.log tail a través de ISE CLI.
Exportador de ISE Prometheus
ISE Prometheus Exporter es un servicio en segundo plano que exporta las métricas de Cisco ISE en un formato compatible con Prometheus, un popular sistema de supervisión y alertas de código abierto. Esto permite a las herramientas de supervisión de terceros, como Prometheus y Grafana, incorporar métricas de ISE para paneles, alertas y análisis de rendimiento.
Características y funciones clave del servicio ISE Prometeus en ISE
Exportación de Métricas Estandarizadas: Exporta las métricas de estado, uso y rendimiento de Cisco ISE en un formato compatible con Prometheus y permite disponer de datos de supervisión estructurados y coherentes.
Integración de la supervisión de terceros: se integra perfectamente con herramientas de supervisión como Prometheus, Grafana y otras.
Admite alertas e informes: las métricas se pueden utilizar para definir alertas en Prometeo o plataformas de alertas integradas. Ayuda a identificar tendencias o anomalías con el tiempo.
Verificar y solucionar problemas de ISE Prometheus Exporter
ISE Prometheus Exporter está activado de forma predeterminada en ISE. Si el servicio no se está ejecutando, ejecute el comando application stop ise y application start ise para reiniciar los servicios.
Pasos útiles para la resolución de problemas para los debugs, verifique el componente Prometheus en debug. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros ejecutando el comando show logging application prometheus.log tail a través de ISE CLI.
3. Compruebe si hay algún caso de alta utilización de recursos en el nodo, ya que esto afecta al rendimiento de ISE Prometheus.
Administrador de alertas de ISE Prometheus
ISE Prometheus Alert Manager en ISE gestiona las alertas basándose en las métricas exportadas por el servicio Prometheus Exporter Service. Procesa los datos de telemetría recopilados y activa alarmas o notificaciones cuando se cumplen determinados umbrales o condiciones.
Características y funciones clave del servicio Prometeo Alert Manager de ISE en ISE
Procesamiento de alertas: Supervisa las métricas de ISE en busca de anomalías o infracciones de umbrales, como fallos elevados de CPU, memoria o autenticación.
Funciona con Prometheus Exporter: complementa el exportador de métricas actuando sobre los datos, lo que permite una gestión de salud proactiva.
Integración de notificaciones: reenvía alertas a herramientas o paneles externos como correo electrónico, capturas SNMP u otros sistemas de supervisión.
Verificación y solución de problemas de ISE Prometheus Alert Manager
ISE Prometheus Exporter está activado de forma predeterminada en ISE. Si el servicio no se está ejecutando, ejecute el comando application stop ise y application start ise para reiniciar los servicios.
Pasos útiles para la resolución de problemas para los debugs, verifique el componente alertmanager en debug. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros mediante la ejecución del comando show logging application alertmanager.log tail a través de ISE CLI.
Verifique si hay algún caso de alta utilización de recursos en el nodo, ya que esto afecta al rendimiento de ISE Prometheus.
Motor de protocolos
Protocols Engine es el servicio/módulo ISE que gestiona y procesa las interacciones de protocolos de red como RADIUS, TACACS+, Diameter y otros protocolos de autenticación y contabilidad admitidos por ISE. Sin el motor de protocolos funcionando como se esperaba, ISE no puede procesar solicitudes de autenticación ni aplicar políticas de acceso a la red. Garantiza una comunicación segura y fiable entre los dispositivos de red y el servidor ISE.
Características y funciones clave del servicio Protocols Engine en ISE
Procesamiento de RADIUS: Gestiona las solicitudes de autenticación, autorización y contabilidad (AAA) de los dispositivos de red.
Gestión de TACACS+: Administra TACACS+, la autenticación y la autorización de comandos para la administración de dispositivos.
Validación y análisis de protocolos: Analiza los paquetes de protocolo de entrada y valida la exactitud.
Verificar y solucionar problemas de Protocol Engine
El motor de protocolos de ISE está activado de forma predeterminada en ISE. Si el servicio no se está ejecutando, ejecute el comando application stop ise y application start ise para reiniciar los servicios.
2. Pasos útiles de troubleshooting para los debugs, verifique los componentes ProtocolsEngine-AAA, ProtocolsEngine-config, ProtocolsEngine-GRPC, ProtocolsEngine-logging en debug. Los registros se pueden verificar desde el paquete de soporte o finalizar los registros mediante la ejecución del comando show logging application protocols-engine.log tail a través de ISE CLI.
Servicios incluidos en ISE 3.5
Servicio de autorización de soporte remoto
El servicio de autorización de soporte remoto es el servicio ISE que gestiona de forma segura la autorización de las sesiones de soporte remoto del centro de asistencia técnica Cisco Technical Assistance Center (TAC). Valida si el acceso al soporte remoto está permitido en función de las políticas de soporte configuradas y garantiza que solo se puedan establecer sesiones de troubleshooting remotas autorizadas. Este servicio ayuda a mantener un acceso administrativo seguro al tiempo que permite a los ingenieros del Cisco TAC ayudar en la resolución de problemas cuando se habilita el soporte remoto.
Características y funciones clave del servicio de autorización de soporte remoto en ISE
Autorización de soporte remoto: Valida y autoriza las sesiones de soporte remoto del TAC de Cisco.
Control de acceso seguro: Garantiza que el acceso remoto solo se concede cuando el soporte remoto está habilitado y autorizado de forma explícita.
Admitir gestión de sesiones: Coordina las solicitudes de autorización entre el nodo ISE y la infraestructura de soporte remoto de Cisco.
Servicio de autorización de verificación y soporte remoto en ISE
El servicio de autorización de soporte remoto se habilita de forma predeterminada cuando la funcionalidad de soporte remoto está disponible. Si el servicio no se está ejecutando, ejecute los comandos application stop ise y application start ise para reiniciar los servicios.
Entre los pasos útiles para solucionar problemas de depuración se incluyen los componentes RemoteSupportAuthorization-config, RemoteSupportAuthorization-service y RemoteSupportAuthorization-logging en modo de depuración. Los registros se pueden verificar desde el paquete de soporte o se pueden ver ejecutando el comando CLI show logging application remote-support-authorization.log tail.
Servicio Prometeous Alert Manager de ISE
El servicio ISE Prometheus Alertmanager gestiona las alertas generadas desde Prometheus y las métricas se recopilan en Cisco ISE. Recibe alertas del servicio de monitoreo Prometheus, agrupa y suprime alertas duplicadas y reenvía notificaciones a los destinos configurados. Este servicio permite a los administradores supervisar el estado operativo de ISE y responde de forma proactiva a los problemas de la infraestructura o de las aplicaciones.
Características y funciones clave del servicio Prometeo Alert Manager de ISE en ISE
Procesamiento de alertas: Recibe alertas generadas a partir de las métricas de Prometheus.
Agrupación y desduplicación de alertas: Agrupa alertas similares y suprime las notificaciones duplicadas para reducir el ruido de las alertas.
Gestión de notificaciones: Enruta las alertas a los canales de notificación configurados en función de las políticas de alerta.
Verificar el servicio Prometeous Alert Manager de ISE en ISE
El servicio ISE Prometheus Alert Manager está habilitado de forma predeterminada como parte del marco de supervisión. Si el servicio no se está ejecutando, ejecute la aplicación stop ise y la aplicación start ise para reiniciar los servicios.
Los pasos útiles para la resolución de problemas para los debugs, incluyen los componentes Alertmanager-config, Alertmanager-service y Alertmanager-logging en el modo de depuración. Los registros se pueden verificar desde el paquete de soporte o se pueden ver ejecutando el comando CLI show logging application alertmanager.log tail.
Servicio DataGrid de ISE
El servicio ISE Data Grid proporciona sincronización y almacenamiento de datos en memoria distribuidos entre los nodos de Cisco ISE. Permite que varios servicios ISE compartan de forma segura información en tiempo de ejecución, como datos de sesión, información de terminales, cachés y estado operativo entre nodos. El servicio Data Grid mejora la escalabilidad, el rendimiento y la alta disponibilidad al permitir que los servicios accedan a los datos compartidos sin depender únicamente de la base de datos principal.
Características y funciones clave del servicio DataGrid de ISE en ISE
Almacenamiento de datos distribuido: Mantiene los datos en memoria compartidos en todos los nodos ISE.
Sincronización de sesión y caché: Sincroniza la información en tiempo de ejecución, los datos de terminales y las cachés de servicio entre nodos.
Compatibilidad con alta disponibilidad: Permite que los servicios distribuidos continúen funcionando de forma eficiente al proporcionar un uso compartido de datos resistente a lo largo de la implementación.
Verificar el servicio DataGrid de ISE en ISE
El servicio ISE Data Grid está habilitado de forma predeterminada. Si el servicio no se está ejecutando, ejecute los comandos application stop ise y application start ise para reiniciar los servicios.
Entre los pasos útiles para solucionar problemas de depuración se incluyen los componentes de clúster de DataGrid, caché de DataGrid, configuración de DataGrid y registro de DataGrid en modo de depuración. Los registros se pueden verificar desde el paquete de soporte o se pueden ver ejecutando el comando CLI show logging application datagrid.log tail.
Preocupaciones habituales de ISE
Aparte de los problemas con los servicios de ISE, estos son algunos de los problemas que se encuentran en los nodos de ISE, junto con los pasos básicos para la resolución de problemas:
Verificación de carga media alta, problemas de uso de recursos (CPU/MEMORIA/DISCO), recursos insuficientes
1. Verifique que los recursos recomendados de Cisco estén asignados al nodo mediante la ejecución del comando show Inventory a través de ISE CLI.
2. Desde la CLI del nodo ISE, ejecute el comando tech top para verificar la utilización de recursos de ISE.
3. Verifique la utilización del disco ejecutando el comando show disk a través de ISE CLI.
4. Purgue los terminales inactivos, borre el disco local del nodo y realice limpiezas de actualización.
Si el problema continúa, comuníquese con el TAC de Cisco y proporcione el paquete de soporte seguro, el volcado de montón y el volcado de subproceso del nodo que experimenta el problema.
Para proteger el volcado de montón, inicie sesión en el nodo CLI ISE y ejecute el comando application configure ise. Seleccione la opción 22.
Para proteger el volcado de subprocesos, inicie sesión en el nodo CLI ISE y ejecute el comando application configure ise. Seleccione la opción 23. El volcado de subprocesos se incluye en el paquete de soporte o se puede seguir a través de ISE CLI ejecutando el comando show logging application appserver/cataline.out.\
Verificar y solucionar problemas de supervisión
La función de supervisión y solución de problemas (MnT) de ISE es uno de los principales bloques de la arquitectura de ISE, que proporciona capacidades de supervisión, generación de informes y alertas. ISE muestra información de supervisión en muchos lugares, incluidos:
Página de inicio de Cisco ISE
Vistas de visibilidad de contexto
Registros y sesiones en directo de RADIUS
Búsqueda global
Registros activos de NAC centrados en las amenazas
Registros en directo de TACACS
Problemas generales observados en la categoría Supervisión y resolución de problemas:
Registros en directo de Radius/ TACACS no disponibles
Sesiones en directo no disponibles
Resumen de estado no disponible
Problemas de rendimiento (CPU/memoria elevadas) observados en los (nodos MnT)
Las depuraciones que se deben habilitar en los nodos MnT para reducir el problema:
Cisco-mnt
Recopilador
Cpm-mnt
registro en tiempo de ejecución
Además de los componentes en debug, esta información puede ayudar en la resolución de problemas:
¿Las sesiones en directo también se ven afectadas o solo los registros en directo?
¿Se ven afectados los registros de Radius o TACACS o ambos?
¿Observa un uso elevado de la CPU o un uso elevado del espacio de intercambio en los nodos de MnT?
¿Cuántos archivos de búfer ve en los nodos MnT? Los archivos de búfer se pueden encontrar en: /opt/CSCOcpm/mnt/data/collector
¿Están habilitadas las reservas de memoria y CPU? si no, márquela.
¿Se ha realizado el restablecimiento de la base de datos de MnT/config/session recientemente o en el pasado?
¿Se envían los registros del sistema desde los nodos PSN a los nodos MnT?
Si utiliza los servicios Syslog para MnT, esta información es necesaria para la resolución de problemas:
Si utiliza destinos de syslog seguros, en caso contrario, desactívelo, ya que se sabe que causa interbloqueos en los subprocesos que hacen que los recopiladores dejen de funcionar.
¿Está utilizando destinos de syslog seguros? Asegúrese de que la asignación de certificados está configurada correctamente en Administración > Registro > Destinos de registro remoto > Recopilador de registro de sistema seguro 1 y 2
Verifique si las categorías de registro son adecuadas (se recomienda eliminar las categorías de registro no utilizadas/no deseadas, esto reduce la carga en los nodos MnT) y si los destinos de registro están correctamente configurados.
Verifique los archivos awrrep*.html del paquete de soporte para comprender y recibir una pista de qué componente está enviando registros del sistema más frecuentes. Por ejemplo, si se ven tablas TACACS con consultas de inserción o actualización, TAC puede verificar los registros del colector para correlacionar y entender qué registros del sistema se envían con más frecuencia.
Si el problema está relacionado con el rendimiento en el nodo MnT, TAC requiere esta información:
Resultado técnico superior de la CLI de ISE del nodo MnT.
Si la CPU es alta, ¿observa una utilización alta de memoria o de espacio de intercambio?
Paquete de soporte con el volcado de pila y el volcado de rosca asegurados.