PDF(763.1 KB) Consulter à l'aide d'Adobe Reader sur un grand nombre d'appareils
Mis à jour:6 août 2026
ID du document:222906
Langage exempt de préjugés
Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
À propos de cette traduction
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue.
Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit les services ISE, leur objectif et le dépannage.
Conditions préalables
RADIUS
Exigences
Cisco vous recommande d'avoir des connaissances sur :
Cisco Identity Services Engine
Composants utilisés
Le document n'est pas limité à des versions logicielles et matérielles spécifiques de Cisco Identity Services Engine.
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Informations générales
Cisco Identity Services Engine (ISE) est une solution complète conçue pour fournir une sécurité réseau avancée grâce à la gestion centralisée des politiques, à l'authentification, à l'autorisation et à la comptabilité (AAA). Elle permet aux entreprises de gérer l'accès au réseau pour les utilisateurs, les périphériques et les applications tout en garantissant la sécurité, la conformité et une expérience utilisateur transparente.
Pour atteindre ces objectifs, Cisco ISE utilise une gamme de services, chacun étant responsable de tâches spécifiques qui permettent au système de fonctionner efficacement. Ces services fonctionnent ensemble pour garantir un accès réseau sécurisé, une application robuste des politiques, une journalisation détaillée, des intégrations transparentes aux systèmes externes et un profilage efficace des périphériques.
Chaque service d'ISE joue un rôle essentiel dans le maintien de l'intégrité et de la disponibilité de la solution. Certains services gèrent des fonctions de base, telles que la gestion et l'authentification des bases de données, tandis que d'autres offrent des fonctionnalités avancées, telles que le profilage des périphériques, la gestion des certificats et la surveillance.
Cet article présente les différents services de Cisco ISE et explique leur objectif, leur importance et les étapes de dépannage potentielles en cas de problème. Que vous soyez un administrateur ou un professionnel de la sécurité réseau, la compréhension de ces services vous permet de garantir le bon fonctionnement et la sécurité de votre déploiement ISE.
Présentation et dépannage des services ISE
Les services mentionnés dans la capture d'écran suivante sont utilisés par ISE pour prendre en charge ses fonctionnalités. Vérifiez l'état ou les services disponibles dans ISE en exécutant la commande show application status ise via l'interface de ligne de commande du noeud ISE. Voici un exemple de résultat qui affiche l'état ou les services disponibles sur l'ISE :
Services disponibles dans ISE.
Maintenant, examinez chaque service de plus près en détail.
Écouteur de base de données
Le service Écouteur de base de données est un composant essentiel qui facilite la gestion de la communication entre ISE et le serveur de base de données. Il écoute et traite les demandes liées à la base de données, ce qui garantit que le système ISE peut lire et écrire dans sa base de données sous-jacente.
Points clés du service d'écoute de base de données dans ISE
Interface de communication : Il sert de pont de communication entre ISE et le serveur de base de données, permettant au système de récupérer et de stocker des données telles que les informations d'identification de l'utilisateur, les informations de session, les stratégies réseau, etc.
Prise en charge des bases de données externes : ISE peut être configuré pour utiliser une base de données externe (telle qu'Oracle ou Microsoft SQL Server) pour l'authentification des utilisateurs et le stockage des politiques. Le service d'écoute de base de données garantit qu'ISE peut se connecter et interagir avec cette base de données externe de manière sécurisée et efficace.
Traitement des données : Le service écoute les requêtes de base de données du système ISE et les traduit en actions appropriées sur la base de données externe. Il peut traiter des demandes telles que l'insertion, la mise à jour ou la suppression d'enregistrements et la récupération d'informations dans la base de données.
Surveillance de l'intégrité : En plus de fournir le canal de communication, il permet également de s'assurer que la connexion à la base de données externe est stable et opérationnelle. Si la connexion échoue, ISE revient au stockage local ou passe en mode dégradé en fonction de la configuration.
Serveur de base de données
Le service Serveur de base de données est responsable de la gestion du stockage et de la récupération des données utilisées par le système. Il gère l'interaction avec la base de données sous-jacente qu'ISE utilise pour stocker la configuration, les informations de stratégie, les données utilisateur, les journaux d'authentification, les profils de périphérique et d'autres informations nécessaires.
Points clés du service de serveur de base de données dans ISE
1. Stockage interne des données : Le service de serveur de base de données gère principalement la base de données interne intégrée qu'ISE utilise pour stocker localement les données opérationnelles. Cela inclut des données telles que les enregistrements d'authentification et d'autorisation, les profils utilisateur, les stratégies d'accès réseau, les informations sur les périphériques et les terminaux, ainsi que les informations sur les sessions.
2. Base de données intégrée : Dans la plupart des déploiements Cisco ISE, le système utilise une base de données PostgreSQL intégrée pour le stockage local. Le service Serveur de base de données garantit le bon fonctionnement de cette base de données et gère toutes les requêtes, mises à jour et tâches de gestion liées aux données qu'elle contient.
3. Intégrité de la base de données : Le service garantit que toutes les transactions sont traitées correctement et que l'intégrité de la base de données est maintenue. Il gère des tâches telles que le verrouillage d'enregistrements, la gestion des connexions aux bases de données et l'exécution de requêtes.
Vérification et dépannage de l'initialisation ou de l'arrêt de l'exécution des services Écouteur de base de données et Serveur de base de données
L'écouteur de base de données et le serveur de base de données sont des services essentiels qui doivent être exécutés ensemble pour que tous les autres services fonctionnent correctement. Si ces services ne sont pas en cours d'exécution ou sont bloqués pendant l'initialisation, ces étapes de dépannage aident à la récupération.
1. Redémarrez les services ISE en exécutant les commandes application stop ise et application start ise.
2. S'il s'agit d'un noeud de VM, le redémarrage du noeud à partir de la VM doit aider à la récupération des services.
3. Si le noeud est un noeud physique, le redémarrage/rechargement du noeud à partir de CIMC doit aider à la récupération des services.
4. Si la base de données est endommagée, contactez le TAC Cisco pour obtenir des informations complémentaires sur le dépannage.
Le processus d'écoute de la base de données et le serveur de base de données s'arrêtent ou ne démarrent généralement pas en cas de divergence dans la base de données ou lorsque celle-ci ne peut pas s'initialiser correctement. Dans ces cas, la réinitialisation de l'application à l'aide de la commande application reset-config ise doit aider à la récupération et au nouveau lancement de la base de données. L'exécution de la commande application reset-config ise supprime les configurations et les certificats, mais les détails de l'adresse IP et du nom de domaine sont conservés. Il est recommandé de contacter le centre d'assistance technique de Cisco pour obtenir plus d'informations et comprendre l'impact potentiel avant d'appliquer cette commande à n'importe quel noeud du déploiement.
Serveur d'applications
Le serveur d'applications est un composant clé responsable de l'exécution et de la gestion des fonctionnalités et des services de base de la plate-forme ISE. Il héberge la logique métier, les interfaces utilisateur et les services qui permettent à ISE de jouer son rôle dans le contrôle d'accès au réseau, l'authentification, l'autorisation, la comptabilité et la gestion des politiques.
Points clés du service de serveur d'applications dans ISE
1. Interface utilisateur (UI) : Le service de serveur d'applications est responsable du rendu de l'interface utilisateur Web pour ISE. Cela permet aux administrateurs de configurer et de gérer des stratégies, d'afficher des journaux et des rapports, et d'interagir avec d'autres fonctionnalités d'ISE.
2. Gestion des services : Il est responsable de la gestion des différents services fournis par ISE ; y compris la gestion des politiques, les tâches administratives et la communication avec d'autres noeuds ISE dans un déploiement distribué.
3. Traitement centralisé : Le service de serveur d'applications joue un rôle central dans l'architecture ISE, en fournissant la logique qui interprète les politiques, les demandes d'authentification et les données des périphériques réseau, des répertoires et des services externes.
Vérification de l'initialisation ou de l'inexécution du serveur d'applications
Le serveur d'applications dépend d'applications Web telles que les certificats, les ressources, le déploiement et les licences. Lorsque l'initialisation d'une application Web échoue, le serveur d'applications reste immobile à l'état d'initialisation. Le serveur d'applications prend environ 15 à 35 minutes à partir de l'état Non exécuté → Initialisation → En cours d'exécution, selon les données de configuration sur le noeud.
Assurez-vous que le certificat d'administration d'ISE est valide et actif dans le déploiement pour tous les noeuds.
Assurez-vous que tous les noeuds du déploiement sont synchronisés avec le noeud Administrateur principal.
Si le noeud est une machine virtuelle, assurez-vous que les ressources recommandées sont allouées au noeud.
Vérifiez l'état du serveur d'applications en exécutant la commande show application status ise à partir de l'interface de ligne de commande du noeud ISE. La plupart des journaux associés au serveur d'applications sont disponibles dans les fichiers Catalina.Out et Localhost.log.
Si les conditions sont remplies et que le serveur d'applications reste immobile à l'état d'initialisation, sécurisez le bundle de support à partir de l'interface CLI/GUI d'ISE. Récupérez/redémarrez les services en exécutant les commandes application stop ise et application start ise.
Base de données Profiler
La base de données du profileur est utilisée pour stocker des informations sur les périphériques réseau, les points d'extrémité et les profils de périphériques détectés par le service du profileur. Il s'agit d'un composant essentiel d'ISE qui identifie et classe automatiquement les périphériques réseau (ordinateurs, smartphones, imprimantes, périphériques IoT, etc.) en fonction des caractéristiques et des comportements du réseau.
Points clés sur le service de base de données Profiler dans ISE
1. Profilage des périphériques : La fonction principale du service de base de données du profileur est de prendre en charge le processus de profilage. ISE utilise ce service pour stocker les informations collectées lors du profilage, telles que :
Type de périphérique (par exemple, smartphone, ordinateur portable, imprimante, périphériques IoT, etc.)
Système(s) d'exploitation des périphériques (par exemple, Windows®, macOS®, Cisco IOS®, Android®)
Fabricant du périphérique
Comportements ou modèles réseau permettant de classer les périphériques
2. Informations sur le profileur : Stocke les attributs du profileur, tels que les profils matériels et logiciels des périphériques, qui sont utilisés pour faire correspondre les périphériques à des stratégies prédéfinies. Ces informations sont utilisées pour attribuer dynamiquement des périphériques aux politiques d'accès réseau ou aux VLAN appropriés en fonction de leur profil.
3. Processus de profilage : Le processus de profilage est généralement basé sur :
Profilage actif : ISE interroge activement les périphériques du réseau pour obtenir des informations.
Profilage passif : ISE collecte passivement les données du trafic réseau, telles que les requêtes DHCP, les attributs RADIUS, les en-têtes HTTP et d'autres protocoles réseau, afin de déterminer le type de périphérique.
Vérification et dépannage des services de profilage ISE
1. À partir de l'interface de ligne de commande ISE, exécutez la commande show application status ise pour vérifier que le service de base de données du profileur est en cours d'exécution.
2. Dans l'interface utilisateur graphique du noeud Administrateur principal, accédez à Administration > Déploiement > Sélectionnez le noeud. Cliquez sur Modifier et vérifiez les services de session et assurez-vous que les services de profilage sont activés.
3. À présent, accédez à Administration > Déploiement > Sélectionnez le noeud. Accédez à Configuration du profileur et vérifiez que les sondes requises sont activées pour sécuriser les données des points d'extrémité.
4. Accédez à Administration > System > Profilage et vérifiez que les paramètres du profileur sont configurés pour CoA.
5. Dans Context Visibility > Endpoints, sélectionnez les points d'extrémité et vérifiez les attributs collectés par différentes sondes pour les points d'extrémité.
Débogages utiles pour le dépannage des problèmes de profilage :
profiler (profiler.log)
runtime-AAA (prt-server.log)
nsf (ise-psc.log)
nsf-session (ise.psc.log)
Moteur d'indexation ISE
Le moteur d'indexation est un service chargé de rechercher, d'indexer et d'extraire efficacement les données stockées dans la base de données ISE. Elle améliore les performances et l'évolutivité d'ISE, en particulier lorsqu'il s'agit de gérer de grands volumes de données et de fournir un accès rapide aux informations nécessaires aux tâches d'authentification, d'autorisation, de surveillance et de création de rapports.
Points clés sur le moteur d'indexation ISE dans ISE
1. Indexation des données : Le moteur d'indexation ISE crée des index pour différents types de données stockées dans ISE, tels que les journaux d'authentification, les journaux de session, les résultats de stratégie, les données de profilage et les enregistrements d'accès au réseau. L'indexation permet d'organiser les données de manière à optimiser la recherche et l'interrogation.
2. Gestion des journaux et rapports : Ce service joue un rôle essentiel dans la gestion des journaux en améliorant les performances des rapports et des requêtes de journaux. Lors de la recherche d'événements d'authentification spécifiques, le moteur d'indexation permet une récupération plus rapide des enregistrements souhaités, ce qui est essentiel pour la surveillance de la sécurité et la création de rapports de conformité.
3. Récupération des données : Le moteur d'indexation est également chargé de s'assurer qu'ISE peut récupérer efficacement des données indexées à partir de sa base de données sous-jacente si nécessaire. Cela permet à ISE de fournir des réponses rapides aux requêtes provenant de l'interface utilisateur, d'outils externes ou d'API.
Vérifiez que le moteur d'indexation ISE n'est pas en cours d'exécution ou d'initialisation
Vérifiez que les recherches DNS directes et inversées fonctionnent ou que tous les noeuds du cluster via l'interface de ligne de commande utilisent la commande nslookup <FQDN / IP address of the ISE node>.
Vérifiez que les certificats d'administration ISE sont valides et actifs pour tous les noeuds du cluster.
Vérifiez que le protocole NTP fonctionne et qu'il est synchronisé avec les noeuds ISE via l'interface de ligne de commande en exécutant la commande show ntp.
Le moteur d'indexation est utilisé par la visibilité du contexte et le moteur d'indexation doit être actif et en cours d'exécution pour que la visibilité du contexte fonctionne correctement. Les fichiers ADE.log sont des journaux utiles pour le dépannage. Vous pouvez les sécuriser à partir du bundle de support ou via l'interface de ligne de commande en exécutant la commande show logging system ade/ADE.log tail lorsque le problème survient.
Connecteur AD
Le connecteur AD (Active Directory Connector) est un service qui permet à ISE de s'intégrer à Microsoft Active Directory (AD), permettant à ISE d'authentifier, d'autoriser et de gérer les utilisateurs en fonction de leurs informations d'identification AD et de leur appartenance à un groupe. Le connecteur AD sert de pont entre ISE et Active Directory, permettant à ISE d'exploiter AD pour le contrôle d'accès au réseau (NAC) et l'application des politiques.
Fonctions clés du service de connecteur AD dans ISE
Intégration à Active Directory : Le service de connecteur AD agit comme un pont entre ISE et Active Directory. Elle permet à ISE de se connecter en toute sécurité à AD, ce qui lui permet d'utiliser AD comme magasin d'identités centralisé pour l'authentification des utilisateurs et l'application des politiques.
Synchronization: Le service de connecteur AD prend en charge la synchronisation des données d'utilisateur et de groupe d'Active Directory vers ISE. ISE dispose ainsi d'informations mises à jour sur les utilisateurs et les groupes, ce qui est essentiel pour l'application précise des politiques.
Communication sécurisée : Le service de connecteur AD établit des canaux de communication sécurisés entre ISE et Active Directory, généralement à l'aide de protocoles tels que LDAP sur SSL (LDAPS) pour garantir la confidentialité et l'intégrité des données lors des processus d'authentification et de requête.
Prise en charge de plusieurs domaines Active Directory : Le service peut prendre en charge les connexions à plusieurs domaines Active Directory. Cela est particulièrement utile dans les environnements de grande taille ou multidomaines où ISE doit authentifier les utilisateurs de différents domaines ou forêts AD.
Recherche d'utilisateurs et de groupes : ISE peut ainsi interroger AD pour obtenir des informations sur les utilisateurs et les groupes. Il peut s'agir de détails tels que les noms d'utilisateur, les appartenances à des groupes et d'autres attributs d'utilisateur pouvant être utilisés pour appliquer des stratégies d'accès au réseau. Par exemple, les stratégies d'accès réseau peuvent être appliquées en fonction de l'appartenance à un groupe AD d'un utilisateur (par exemple : l'octroi de différents niveaux d'accès aux utilisateurs de différents groupes).
Vérifiez si le protocole NTP est synchronisé avec les noeuds et la différence de temps entre AD et ISE ; doit être inférieure à 5 minutes.
Vérifiez si le serveur DNS peut résoudre les noms de domaine complets et les domaines associés à Active Directory.
Accédez à Operations > Reports > Reports > Diagnostics > AD Connector Operations et vérifiez les événements ou les rapports liés à AD.
Les journaux utiles pour le dépannage sont ad_agent.log avec des journaux de débogage pour le composant d'exécution.
Base de données de session M&T
La base de données de session M&T (Monitoring and Troubleshooting Session Database) joue un rôle essentiel dans le stockage et la gestion des données de session pour les événements d'accès au réseau. La base de données de session M&T contient des informations sur les sessions actives. Cela inclut les authentifications des utilisateurs, les connexions des périphériques et les événements d'accès au réseau, qui sont essentiels pour surveiller, dépanner et analyser l'activité du réseau.
Fonctions clés du service de base de données de session M&T dans ISE
Stockage des données de session : Le service de base de données de session M&T est chargé de stocker et d'indexer les sessions de données utilisateur et périphérique sur le réseau. Cela inclut les heures de début et de fin de session, les résultats d'authentification, l'identité de l'utilisateur ou du périphérique et les stratégies associées (telles que les attributions de rôles ou les attributions de VLAN). Les données incluent également des informations de gestion de compte RADIUS qui détaillent le cycle de vie de la session, y compris l'authentification initiale et tout message de gestion de compte qui suit les événements de session.
Données historiques et en temps réel : Le service fournit un accès aux données de session en temps réel (sessions actives) et aux données de session historiques (sessions passées). Cela permet aux administrateurs non seulement de surveiller l'accès continu des utilisateurs, mais également de consulter les journaux de session précédents pour étudier les problèmes ou valider les événements d'accès. La surveillance des sessions en temps réel permet de s'assurer qu'aucun périphérique non autorisé ne se trouve actuellement sur le réseau.
Surveillance améliorée : Fournit des informations sur l'activité des utilisateurs et des périphériques, y compris les stratégies appliquées à leurs sessions, afin de détecter les problèmes de sécurité potentiels ou les accès non autorisés.
Audit et rapports : Facilite l'audit de conformité et la création de rapports en stockant un historique des événements d'accès au réseau et en fournissant des données pour la création de rapports réglementaires.
Vérification et dépannage de la base de données de session M&T dans ISE
1. Vérifiez si le noeud est alloué avec les ressources recommandées.
2. Sécurisez et exécutez la commande show tech-support à partir de l'interface de ligne de commande ISE pour vérifier le problème.
3. Réinitialisez la base de données de session M&T en exécutant la commande application configure ise dans l'interface de ligne de commande ISE et sélectionnez l'option 1.
Remarque : La réinitialisation de la base de données M&T doit être effectuée uniquement après vérification de l'impact potentiel du déploiement. Contactez le TAC Cisco pour une vérification plus approfondie.
Le Log Processor M&T (Monitoring and Troubleshooting Log Processor) est un composant chargé de la collecte, du traitement et de la gestion des données de journal générées par divers services au sein d'ISE. Il s'agit d'un élément clé de l'infrastructure de surveillance et de dépannage (M&T), qui aide les administrateurs à surveiller et à dépanner les événements d'accès au réseau, les tentatives d'authentification, l'application des politiques et d'autres activités au sein du système ISE. Le processeur de journalisation M&T gère spécifiquement le traitement des entrées de journal, garantissant qu'ISE peut stocker, analyser et présenter les informations nécessaires à la création de rapports, à l'audit et au dépannage.
Principales fonctions du service de processeur de journalisation M&T dans ISE
Collecte et traitement des journaux : Le service Log Processor de M&T collecte et traite les journaux générés par divers composants ISE, tels que les demandes d'authentification, les décisions d'autorisation, les messages de comptabilité et les activités d'application des stratégies. Ces journaux incluent des informations détaillées sur les utilisateurs, les périphériques et les tentatives d'accès au réseau, telles que les horodatages, les ID utilisateur, les types de périphériques, les stratégies appliquées, la réussite ou l'échec des demandes d'accès et les raisons des échecs.
Rapports et conformité : Les journaux traités par ce service sont essentiels pour la création de rapports de conformité. De nombreuses réglementations exigent des entreprises qu'elles conservent des journaux des accès utilisateur et des événements de sécurité. Le service Log Processor de M&T garantit que tous les journaux pertinents sont traités et disponibles pour les audits de conformité à la réglementation. Il permet de générer des rapports détaillés basés sur les données des journaux, tels que les journaux d'accès utilisateur, les taux de réussite/d'échec de l'authentification ou les journaux d'application des stratégies.
Vérification et dépannage du service Log Processor M&T dans ISE
Assurez-vous que le noeud ISE est déployé avec les ressources recommandées dans le Guide d'installation de Cisco.
Pour vérifier le problème, exécutez la commande show logging system ade/ADE.log tail via l'interface de ligne de commande ISE pour connaître les exceptions/erreurs pertinentes.
Le service d'autorité de certification (CA) est un composant essentiel qui aide à gérer les certificats numériques pour sécuriser les communications et authentifier les périphériques, les utilisateurs et les services réseau. Les certificats numériques sont essentiels pour établir des connexions fiables et assurer une communication sécurisée entre les clients (ordinateurs, smartphones, périphériques réseau) et les composants de l'infrastructure réseau (commutateurs, points d'accès sans fil, passerelles VPN). Le service CA de Cisco ISE fonctionne en tandem avec les certificats X.509, qui sont utilisés à plusieurs fins dans la sécurité du réseau, y compris l'authentification 802.1X, l'accès VPN, la communication sécurisée et le cryptage SSL/TLS.
Fonctions clés du service d'autorité de certification dans ISE
Gestion des certificats : Le service d'autorité de certification est responsable de la création, de l'émission, de la gestion et du renouvellement des certificats numériques au sein d'ISE. Ces certificats sont utilisés pour divers protocoles d’authentification et à des fins de chiffrement sur le réseau. Il peut agir en tant qu'autorité de certification interne ou s'intégrer à une autorité de certification externe (par exemple, Microsoft AD CS, les autorités de certification publiques comme VeriSign ou DigiCert) pour émettre des certificats.
Délivrance de certificats : Pour les environnements nécessitant EAP-TLS ou des méthodes d'authentification similaires basées sur des certificats, ISE peut émettre des certificats pour les périphériques d'accès réseau (NAD), les utilisateurs ou les terminaux. ISE peut générer et déployer automatiquement des certificats pour l'authentification des périphériques et des utilisateurs, ou demander des certificats à une autorité de certification externe.
Inscription de certificat: Le service AC prend en charge l'inscription de certificats pour les terminaux, tels que les ordinateurs portables, les téléphones et autres périphériques réseau, qui doivent s'authentifier sur le réseau à l'aide de certificats. ISE utilise des protocoles tels que SCEP (Simple Certificate Enrollment Protocol) ou ACME (Automated Certificate Management Environment) pour faciliter l'inscription de certificats pour les périphériques.
Renouvellement du certificat : Le service automatise le renouvellement des certificats expirant pour les périphériques et les utilisateurs. Il garantit que les certificats sont toujours valides et à jour, évitant ainsi les interruptions de service provoquées par des certificats expirés.
Intégration avec les autorités de certification externes : bien qu'ISE puisse agir comme sa propre autorité de certification, il est plus courant de l'intégrer avec une autorité de certification externe (par exemple, les services de certificats Microsoft Active Directory). Le service AC peut gérer l'interaction entre ISE et l'AC externe, en demandant des certificats pour les utilisateurs, les périphériques et les ressources réseau, le cas échéant.
Service EST
Le service d'inscription sur le transport sécurisé (EST) est un protocole utilisé pour émettre des certificats numériques en toute sécurité aux périphériques réseau et aux utilisateurs dans un environnement d'authentification basé sur des certificats. EST est un protocole d'inscription de certificat qui permet aux périphériques de demander des certificats à une autorité de certification (CA) de manière sécurisée et automatisée. Le service EST est utile pour l'authentification des périphériques, par exemple dans les environnements 802.1X, les connexions VPN ou les scénarios BYOD (Bring Your Own Device), où les périphériques doivent s'authentifier sur le réseau à l'aide de certificats.
Fonctions clés du service EST dans ISE
Inscription de certificat: Le service EST est chargé d'activer l'inscription sécurisée des certificats pour les périphériques (tels que les commutateurs, les points d'accès ou les terminaux) qui nécessitent des certificats pour l'authentification. L'inscription s'effectue via un transport sécurisé (comme HTTPS), ce qui garantit que le processus est chiffré et protégé contre tout accès non autorisé.
Révocation et renouvellement de certificat : Une fois les certificats inscrits, le service EST joue également un rôle dans la gestion de la révocation ou du renouvellement des certificats. Par exemple, les périphériques doivent demander un nouveau certificat lorsque le certificat actuel arrive à expiration, et EST peut vous aider à automatiser ce processus.
Contrôle d'accès réseau amélioré : En permettant aux périphériques de s'authentifier à l'aide de certificats, le service EST renforce la position de sécurité du réseau dans les environnements utilisant l'authentification 802.1X.
Vérifier que l'autorité de certification et le service EST ne sont pas en cours d'exécution/initialisation
Accédez à Administration > System > Certificates > Certificate Authority > Internal CA settings. Assurez-vous que l'état du répondeur CA, EST et OCSP est trié et activé.
Les débogages utiles qui peuvent aider au dépannage sont set, provisioning, ca-service et ca-service-cert. Reportez-vous aux fichiers ise-psc.log, catalina.out, caservice.log et error.log.
Vérifiez que les certificats d'autorité de certification racine et de messagerie ISE sont valides dans le déploiement. Si le renouvellement de l'autorité de certification racine ISE est requis, accédez à Administration > Certificates > Certificate Signing Requests > Generate Certificate Signing Request, puis sélectionnez l'utilisation en tant qu'autorité de certification racine ISE. Cliquez sur renouveler l'autorité de certification racine ISE.
Service de moteur SXP
Le service du moteur SXP est chargé de gérer et de faciliter la communication entre ISE et les périphériques réseau à l'aide de la balise SGT (Security Group Tag) et du protocole SXP (Security Group Exchange Protocol). Il joue un rôle essentiel dans la prise en charge des stratégies TrustSec, qui sont utilisées pour appliquer le contrôle d'accès au réseau en fonction du groupe de sécurité du périphérique plutôt que des adresses IP ou MAC. Le moteur SXP d'ISE est principalement utilisé pour l'échange d'informations sur les groupes de sécurité, ce qui permet d'appliquer des stratégies basées sur l'identité, l'application et l'emplacement de l'utilisateur ou du périphérique. Il permet aux périphériques de partager des balises de groupe de sécurité (SGT), qui sont utilisées pour appliquer des politiques de sécurité sur les périphériques réseau, tels que les routeurs et les commutateurs.
Fonctions clés du service de moteur SXP dans ISE
Intégration avec TrustSec : SXP est généralement déployé dans des environnements qui exploitent Cisco TrustSec, une solution qui applique des politiques de sécurité cohérentes sur les réseaux filaires et sans fil. Le moteur SXP facilite la communication des balises SGT entre les périphériques, permettant l'application dynamique des politiques en fonction du contexte de sécurité d'un périphérique ou d'un utilisateur.
Balises de groupe de sécurité (SGT) : L'application des politiques de TrustSec repose essentiellement sur les balises de groupe de sécurité. Ces balises sont utilisées pour classer le trafic réseau et le protocole SXP permet de partager le mappage de ces balises avec des utilisateurs ou des périphériques spécifiques. Cela permet un contrôle granulaire, basé sur des politiques, de l'accès au réseau et du flux de trafic.
Vérification et dépannage du service de moteur SXP dans ISE
Par défaut, le service du moteur SXP est désactivé dans ISE. Pour l'activer, accédez à ISE GUI > Administration > Deployment, sélectionnez le noeud. Cochez la case Enable SXP Service et choisissez l'interface. Vérifiez ensuite l'état du service du moteur SXP à partir de l'interface de ligne de commande ISE en exécutant la commande show application status ise.
En cas de problèmes de communication réseau, vérifiez que l'interface attribuée au moteur SXP possède une adresse IP valide en exécutant la commande show interface dans l'interface de ligne de commande et assurez-vous que le sous-réseau IP est autorisé sur le réseau.
Consultez les journaux RADIUS en direct pour vérifier les événements de connexion SXP sur ISE.
Activez le composant SXP sur les noeuds ISE pour déboguer et capturer les journaux et les exceptions pertinents liés à SXP.
Service TC-NAC
Le service TC-NAC (TrustSec Network Access Control) est un composant qui facilite l'application des politiques TrustSec sur les périphériques réseau, en s'assurant que le contrôle d'accès est basé sur les balises de groupe de sécurité (SGT) plutôt que sur les adresses IP ou MAC traditionnelles.
TrustSec, quant à lui, est un cadre développé par Cisco qui permet l'application de politiques de sécurité sur le réseau en fonction des rôles des périphériques, des utilisateurs ou des contextes, plutôt qu'en utilisant des mécanismes hérités tels que les VLAN ou les adresses IP. Il offre un contrôle d'accès au réseau plus granulaire et plus dynamique en regroupant les périphériques dans différents groupes de sécurité et en les marquant avec des balises SGT.
Fonctions clés du service TC-NAC dans ISE
Intégration avec les systèmes NAC tiers : Le service TC-NAC permet à ISE de communiquer et d'interagir avec des solutions de contrôle d'accès réseau tierces. Cela peut s'avérer utile pour les entreprises qui disposent déjà d'une infrastructure NAC, mais qui souhaitent s'intégrer à Cisco ISE pour améliorer les fonctionnalités, tirer parti de politiques de sécurité supplémentaires ou tirer parti d'autres fonctionnalités de sécurité réseau de Cisco.
Application transparente des politiques : Lorsqu'elle est intégrée à des solutions NAC tierces, ISE peut prendre en charge certains aspects de l'application des politiques et de la prise de décision. Cela permet un cadre de politiques plus unifié, garantissant que les politiques appliquées par les systèmes NAC Cisco et non Cisco sont cohérentes sur l'ensemble du réseau.
Prise en charge des anciens systèmes NAC : Le service TC-NAC aide les entreprises disposant de systèmes NAC hérités à continuer à les utiliser tout en adoptant Cisco ISE pour ses fonctionnalités de sécurité améliorées. ISE peut s'intégrer aux solutions NAC plus anciennes et étendre leur cycle de vie, en assurant le contrôle d'accès, la sécurité et la mise en conformité en tandem.
Facilitation de la communication avec les fournisseurs NAC tiers : Ce service permet à ISE de faciliter la communication avec les solutions NAC tierces qui utilisent des protocoles ou des normes propriétaires. ISE peut interagir avec des systèmes NAC tiers via des protocoles standard (tels que RADIUS, TACACS+ ou SNMP) ou des API personnalisées, en fonction de la solution NAC utilisée.
Vérification et dépannage du service TC-NAC dans ISE
Vérifiez que le contrôle NAC axé sur les menaces est activé en sélectionnant Administration > Deployment > PSN node > Enable Threat Centric NAC.
Si le problème provient de la carte SourceFireAMP, vérifiez si le port 443 est autorisé sur votre réseau.
Vérifiez les détails de la session du terminal dans Operations > Threat-Centric NAC Live Logs.
Alarmes déclenchées par le NAC axé sur les menaces :
Carte inaccessible (ID syslog : 91002): Indique que la carte n'est pas accessible.
Échec de la connexion de la carte (ID syslog : 91018): Indique que la carte est accessible, mais que la connexion entre la carte et le serveur source est interrompue.
Carte arrêtée en raison d'une erreur (ID syslog : 91006): Cette alarme est déclenchée si la carte n'est pas dans l'état souhaité. Si cette alarme est affichée, vérifiez la configuration de la carte et la connectivité du serveur. Consultez les journaux de l'adaptateur pour plus de détails.
Erreur de carte (ID syslog : 91009): Indique que la carte Qualys ne peut pas établir de connexion avec le site Qualys ni télécharger d'informations à partir de ce site.
Débogages utiles pour dépanner les problèmes de TC-NAC :
va-runtime (varuntime.log)
va-service (varuntime.log et vaaggregation.log)
TC-NAC (ise-psc.log)
anc (ise-psc.log)
Service WMI PassiveID
Le service WMI PassiveID est un service qui permet à ISE d'effectuer le profilage de périphérique à l'aide de WMI (Windows Management Instrumentation) en tant que mécanisme passif d'identification et de profilage des points d'extrémité dans le réseau. Il joue un rôle crucial dans le profilage des périphériques dans les environnements où les périphériques exécutant le système d'exploitation Windows doivent être identifiés avec précision pour le contrôle d'accès au réseau et l'application des politiques.
Fonctions clés du service WMI PassiveID dans ISE
Collecte des identités des périphériques : Le service WMI PassiveID permet à ISE de collecter passivement des informations d'identité à partir de périphériques Windows à l'aide de WMI (Windows Management Instrumentation). Il rassemble des détails système tels que le nom d'hôte du périphérique, la version du système d'exploitation et d'autres attributs pertinents sans que le périphérique doive participer activement.
2. Intégration avec la politique ISE : Les informations collectées par le service WMI PassiveID sont intégrées dans le cadre de stratégie ISE. Il facilite l'application dynamique des politiques basées sur les attributs des périphériques tels que le type, le système d'exploitation et la conformité aux normes de sécurité.
Vérification et dépannage du service WMI PassiveID
Une source hautement sécurisée et précise, et la plus courante pour recevoir des informations utilisateur. En tant que sonde, AD fonctionne avec la technologie WMI pour fournir des identités d'utilisateur authentifiées. En outre, AD lui-même, plutôt que la sonde, fonctionne comme un système source (un fournisseur), à partir duquel d'autres sondes récupèrent également des données utilisateur.
Débogages utiles et informations requises à des fins de dépannage. Définissez ces attributs au niveau de débogage pour les problèmes WMI PassiveID :
PassiveID (passiveid*)
runtime-logging (prrt-server.log)
Active Directory (ad)_agent.log) - Niveau de suivi
collecteur (collector.log) (sur les noeuds PassiveID, MnT et sur le noeud pxGrid actif si les sessions sont publiées)
pxGrid (pxgrid/) (sur MnT secondaire et noeud pxGrid actif si les sessions sont publiées)
Informations requises pour le dépannage de PassiveID WMI :
Cela fonctionnait-il auparavant ? Des modifications ont été apportées récemment (par exemple, des mises à niveau, des correctifs installés sur ISE/des mises à niveau sur DC ?)
La connexion de test fonctionne-t-elle correctement (avant l'intégration, vérifiez la connexion de test) ?
Détails sur le nom d'utilisateur utilisé pour joindre AD et le nom d'utilisateur utilisé pour WMI (compte admin ou non admin.)
Vérifiez si les événements (4768, 4770) dans DC sont consignés (consultez le journal de l'observateur d'événements à partir de DC).
Journaux de capture : Définissez le niveau de débogage pour l'ID passif et la journalisation du runtime, puis terminez la configuration de wmi pour DC, AD avec le niveau de suivi et l'horodatage.
Service Syslog PassiveID
Le service Syslog PassiveID est un service qui active la fonctionnalité de profilage PassiveID pour collecter et traiter les messages Syslog des périphériques réseau dans l'environnement. Ces messages syslog contiennent des informations importantes sur les terminaux connectés au réseau, et ISE les utilise pour profiler les périphériques afin de contrôler l'accès au réseau et d'appliquer les politiques.
Fonctions clés du service Syslog d'ID passif
1. Authentification passive : Le service Passive ID Syslog permet à Cisco ISE d'authentifier passivement les utilisateurs et les périphériques en collectant des messages syslog à partir des périphériques réseau (tels que les commutateurs ou les routeurs) qui indiquent l'activité des utilisateurs et des périphériques. Cela est utile dans les situations où les méthodes d'authentification actives traditionnelles, telles que 802.1X, ne sont pas adaptées ou faisables.
2. Journalisation des événements : Le service Syslog d'ID passif s'appuie sur le protocole Syslog pour recevoir des journaux des périphériques réseau qui suivent l'accès et le comportement des utilisateurs sur le réseau. Les informations contenues dans ces journaux peuvent inclure des informations telles que les tentatives de connexion des périphériques, les points d'accès et les détails de l'interface, qui aident ISE à identifier passivement le périphérique ou l'utilisateur.
Service API PassiveID
Le service API PassiveID est un service qui permet des intégrations avec des systèmes qui nécessitent des informations sur l'identité des périphériques ou des utilisateurs connectés au réseau. Il est généralement utilisé dans les environnements où les administrateurs réseau souhaitent appliquer des politiques et des actions basées sur l'identité sans avoir à recourir à des protocoles d'authentification réseau actifs tels que 802.1X pour chaque périphérique.
Fonctions clés du service d'API d'ID passif
Intégration aux systèmes externes : L'API d'identification passive permet à ISE de recevoir des informations d'identité de systèmes ou de périphériques réseau tiers (tels que des commutateurs, des routeurs, des pare-feu ou tout système pouvant générer des événements liés à l'identité). Ces systèmes externes peuvent envoyer des informations telles que des messages syslog, des journaux d'authentification ou d'autres données pertinentes qui peuvent aider ISE à identifier passivement un utilisateur ou un périphérique.
Authentification passive : Le service d'API d'ID passif est utilisé pour authentifier passivement les utilisateurs et les périphériques en collectant des données d'identité sans nécessiter d'authentification active (par exemple, pas besoin d'authentification 802.1X, MAB ou Web). Il peut capturer des informations à partir de périphériques réseau, de journaux Active Directory ou d'appareils de sécurité et les utiliser pour identifier l'utilisateur ou le périphérique.
Mappage des informations d'identité : L'API d'ID passif peut être utilisée pour mapper des données d'identité à des stratégies de sécurité spécifiques. Ces informations sont utilisées pour attribuer dynamiquement des balises de groupe de sécurité (SGT) ou des rôles aux utilisateurs et aux périphériques, ce qui influence ensuite l'application des contrôles d'accès au réseau (comme la segmentation et les politiques de pare-feu).
Service d'agent PassiveID
Le service d'agent PassiveID permet le profilage des périphériques grâce à l'utilisation d'agents PassiveID installés sur les terminaux (ordinateurs, ordinateurs portables, périphériques mobiles, etc.). L'agent PassiveID permet à ISE de collecter des informations de profilage sur les périphériques du réseau en écoutant le trafic des terminaux, sans nécessiter d'analyses actives ni d'interactions directes avec les périphériques.
Fonctions clés du service d'agent d'ID passif
Identification passive des utilisateurs et des périphériques : Le service Passive ID Agent est chargé de collecter passivement des informations relatives aux identités, généralement à partir de périphériques réseau ou de points d'extrémité, et d'envoyer ces données à ISE. Ce service permet à ISE d'authentifier et d'identifier les utilisateurs et les périphériques en fonction de leurs activités ou de leurs caractéristiques, sans avoir besoin d'une authentification active à partir du périphérique (par exemple, sans que les informations d'identification 802.1X soient fournies).
Intégration avec d'autres composants Cisco : Passive ID Agent travaille en étroite collaboration avec les périphériques réseau Cisco, tels que les commutateurs, les contrôleurs sans fil et les points d'accès, afin de collecter des informations relatives à l'identité à partir du trafic réseau, des journaux Syslog ou d'autres systèmes de gestion. Il peut également s'intégrer à Cisco TrustSec et à Cisco Identity Services pour mapper ces données à des balises de groupe de sécurité (SGT) spécifiques ou à d'autres politiques basées sur l'identité.
Contrôle d'accès réseau contextuel : Passive ID Agent envoie ces informations à Cisco ISE, qui applique les politiques de contrôle d'accès appropriées en fonction de l'identité et du contexte de l'utilisateur ou du périphérique. Cela peut inclure :
Contrôle d'accès basé sur les rôles
Attribution dynamique de VLAN
Segmentation du réseau
Application des stratégies de sécurité en fonction du rôle de l'utilisateur ou de la position de sécurité du périphérique
Service de point de terminaison PassiveID
Le service de point de terminaison PassiveID est un service qui est responsable de l'identification et du profilage des points de terminaison (périphériques) sur le réseau basé sur la technologie PassiveID. Ce service aide ISE à collecter, traiter et classer les informations sur les périphériques se connectant au réseau, sans nécessiter d'interaction active avec les terminaux eux-mêmes. Le service PassiveID Endpoint joue un rôle essentiel dans le profilage, le contrôle d'accès au réseau et l'application des stratégies de sécurité.
Fonctions clés du service de point de terminaison PassiveID
Identification passive des utilisateurs et des périphériques : Le service PassiveID Endpoint permet à ISE d'identifier et d'authentifier les périphériques sur le réseau de manière passive, en exploitant les informations provenant de l'activité du réseau ou des journaux système. Cela inclut l'identification des utilisateurs et des périphériques en fonction de leur comportement ou de leurs caractéristiques réseau, telles que l'adresse MAC, l'adresse IP ou les informations de connexion à partir d'un magasin d'identités externe tel qu'Active Directory (AD).
Collecte de données à partir des terminaux : Le service de point de terminaison collecte différents types de données spécifiques aux points de terminaison provenant de différentes sources :
Les informations de connexion des utilisateurs à partir de magasins d'identités externes tels qu'Active Directory ou d'autres répertoires.
Caractéristiques des périphériques, telles que les adresses IP, les adresses MAC et le type de périphérique (par exemple, si le périphérique est un PC Windows, un téléphone portable ou un périphérique IoT).
Activité réseau des points d’extrémité, telle que les requêtes DHCP, les requêtes ARP et les autres communications de couche réseau.
Service SPAN PassiveID
Le service SPAN PassiveID exploite la mise en miroir des ports SPAN (Switched Port Analyzer) sur les périphériques réseau pour capturer et analyser le trafic réseau pour le profilage des terminaux. Ce service permet à ISE d'obtenir passivement des informations sur les terminaux du réseau en analysant les modèles de communication du réseau sans nécessiter l'installation de sondes ou d'agents actifs sur les périphériques.
Fonctions clés du service PassiveID SPAN
Collecte passive des identités à partir du trafic SPAN : Le service PassiveID SPAN permet à ISE de collecter des données d'identité en fonction du trafic réseau mis en miroir ou copié via un port SPAN sur un commutateur. Un port SPAN est utilisé pour la surveillance du réseau en mettant en miroir le trafic réseau provenant d'autres ports ou VLAN. En capturant ce trafic, ISE peut collecter passivement des informations d'identité telles que :
Adresses MAC des périphériques
Adresses IP associées aux périphériques
Requêtes DHCP ou autres informations relatives à l'identité à partir du trafic capturé
Journaux d'authentification des périphériques réseau, tels que les commutateurs ou les contrôleurs sans fil
2. Capture des informations d'identité des utilisateurs et des périphériques : Le service SPAN écoute le trafic qui traverse le réseau et identifie les informations d'identité clés des paquets réseau sans avoir à interagir directement avec les périphériques. Il peut s'agir de données telles que :
Identités utilisateur lors de l'authentification via des protocoles tels que EAP (Extensible Authentication Protocol)
Identités des périphériques basées sur les adresses MAC et IP
Rôles et comportements des périphériques en fonction des modèles et des événements de trafic observés
Vérification et dépannage de la pile PassiveID (service PassiveID SPAN, service PassiveID Syslog, service PassiveID Endpoint, agent PassiveID, service PassiveID API)
La pile PassiveID est une liste de fournisseurs et de tous les services et la pile PassiveID est désactivée par défaut. Accédez à ISE GUI > Administration > Deployment > Sélectionnez le noeud > Enable Passive Identity Service, puis cliquez sur Save. Pour vérifier l'état du service de pile PassiveID, connectez-vous à l'interface de ligne de commande du noeud ISE et exécutez la commande show application status ise.
En cas de problème avec l'agent d'ID passif, vérifiez si le nom de domaine complet de l'agent peut être résolu à partir du noeud ISE. Pour ce faire, connectez-vous à l'interface de ligne de commande ISE et exécutez la commande nslookup < FQDN of Agent configured >.
Assurez-vous que le moteur d'indexation ISE est actif et que les recherches DNS inversées et directes sont toutes deux résolues par le serveur DNS ou de noms configuré dans ISE.
Pour garantir une communication transparente avec les fournisseurs syslog, assurez-vous que les ports UDP 40514 et TCP 11468 sont ouverts sur votre réseau.
Pour configurer le fournisseur SPAN sur un noeud, assurez-vous que le service d'identité passive ISE est activé. Vérifiez que l'interface que vous souhaitez configurer sur le fournisseur SPAN est disponible dans ISE en exécutant la commande show interface à partir de l'interface de ligne de commande ISE.
Pour vérifier les journaux, en fonction du fournisseur d'ID passif, vous devez consulter passiveid-syslog.log, passiveid-agent.log, passiveid-api.log, passiveid-endpoint.log, passiveid-span.log. Les journaux mentionnés peuvent être sécurisés à partir du bundle de support du noeud ISE.
Serveur DHCP (dhcpd)
Le service DHCP Server (dhcpd) fournit la fonctionnalité DHCP (Dynamic Host Configuration Protocol) aux périphériques réseau. Il est principalement utilisé pour attribuer des adresses IP aux périphériques (terminaux) qui tentent de se connecter au réseau. Dans ISE, le serveur DHCP joue un rôle crucial en fournissant des adresses IP aux points d'extrémité qui les demandent lors de la connexion au réseau. Le service peut également fournir des informations de configuration supplémentaires, telles que les serveurs DNS, la passerelle par défaut et d'autres paramètres réseau.
Principales fonctions du service de serveur DHCP (dhcpd) dans ISE
Allocation dynamique des adresses IP : Le service dhcpd dans ISE fonctionne comme un serveur DHCP, qui fournit l'allocation d'adresses IP pour les périphériques qui demandent une adresse IP lors de la connexion au réseau. Ceci est important dans les scénarios où les périphériques rejoignent le réseau de manière dynamique, par exemple dans les environnements BYOD (Bring Your Own Device) ou lorsque les périphériques sont configurés pour obtenir automatiquement des adresses IP.
DHCP basé sur le profil : Le service dhcpd peut allouer des adresses IP en fonction du profil du périphérique. Si ISE a défini le profil du périphérique (smartphone, ordinateur portable, périphérique IoT), il peut attribuer une adresse IP appropriée ou appliquer d'autres paramètres en fonction du type de périphérique ou du rôle.
Support du relais DHCP : ISE peut fonctionner en tant qu'agent de relais DHCP et transférer les requêtes DHCP des périphériques vers un serveur DHCP externe si ISE ne gère pas l'attribution d'adresse IP réelle. Dans ce cas, le service dhcpd peut transférer les requêtes des périphériques vers un serveur DHCP central, tandis qu'ISE continue d'appliquer les stratégies réseau et les contrôles d'accès.
Vérification et dépannage du serveur DHCP (dhcpd)
Contactez le TAC Cisco pour vérifier si le package de serveur DHCP est installé sur l'ISE.
Connectez-vous à la racine de ISE > rpm -qi dhcp.
Serveur DNS (nommé)
Le service Serveur DNS (nommé) permet à ISE de fonctionner en tant que serveur DNS (Domain Name System) ou résolveur DNS. Il est principalement responsable de la résolution des noms de domaine en adresses IP et vice versa, facilitant ainsi la communication entre les périphériques du réseau.
Fonctions clés du service de serveur DNS (nommé) dans ISE
Résolution DNS pour la communication ISE : Le service nommé dans ISE aide à résoudre les noms de domaine en adresses IP. Ceci est important lorsque ISE doit se connecter à d'autres périphériques réseau ou services externes (tels que des serveurs Radius, Active Directory ou des serveurs NTP externes) à l'aide de noms de domaine plutôt que d'adresses IP.
Lorsqu'ISE doit atteindre un serveur Radius ou un service d'annuaire externe (comme Active Directory), il doit convertir le nom de domaine de ce serveur en adresse IP.
ISE interroge le serveur DNS configuré sur le système pour résoudre ces noms de domaine, garantissant ainsi une communication fluide.
2. Résolution DNS pour les services externes : Le service DNS permet à ISE de se connecter à des services externes qui nécessitent des noms de domaine. Par exemple, ISE doit résoudre les noms des services externes tels que :
Services basés sur le cloud.
Serveurs NTP (Network Time Protocol).
Autorités de certification (CA) ou serveurs LDAP.
3. Serveurs DNS multidomaines et redondants : ISE peut être configuré pour utiliser plusieurs serveurs DNS pour la redondance. Si un serveur DNS devient indisponible, ISE peut se rabattre sur un autre serveur DNS pour assurer un fonctionnement continu et une résolution DNS.
Vérification et dépannage du serveur DNS (nommé)
À partir de l’interface de ligne de commande du noeud ISE, vérifiez l’accessibilité au serveur nommé ou au serveur DNS du déploiement en exécutant la commande ping <IP of DNS server / name server>.
Vérifiez la résolution DNS des FQDN ISE en exécutant la commande nslookup <FQDN / IP address of ISE nodes> via l'interface de ligne de commande ISE.
Service de messagerie ISE
Le service de messagerie ISE est un composant qui facilite la communication asynchrone entre divers services et composants au sein du système ISE. Il joue un rôle crucial dans l'architecture système globale d'ISE, permettant à différentes parties de la plate-forme d'envoyer et de recevoir des messages, de gérer des tâches et de synchroniser des activités.
Fonctions clés du service de messagerie ISE
Communication interprocessus (IPC) : Le service de messagerie ISE permet la communication interprocessus (IPC) entre divers services ISE. Elle garantit que différents modules et services ISE, tels que l'authentification, l'autorisation et l'application des politiques, peuvent échanger des données et des instructions de manière coordonnée.
Prise en charge des environnements distribués : Dans les déploiements ISE plus importants ou distribués (comme dans les configurations à plusieurs noeuds ou à haute disponibilité), le service de messagerie facilite la communication entre les différents noeuds ISE. Cela garantit que les données, telles que les demandes d'authentification, les sessions utilisateur et les mises à jour de stratégie, sont correctement synchronisées entre les différents noeuds du système ISE.
Synchronisation des stratégies et des configurations : Le service de messagerie est impliqué dans la synchronisation des configurations et des politiques entre les noeuds ISE. Lorsque des modifications de configuration sont apportées à un noeud principal, le service s'assure que ces modifications sont propagées aux noeuds secondaires ou de sauvegarde du système. Cela est essentiel pour maintenir la cohérence et garantir que les politiques d'accès réseau appliquées sur différents sites ou noeuds ISE distribués restent synchronisées.
Vérifiez que le service de messagerie ISE n'est pas en cours d'exécution ou d'initialisation
Vérifiez que le port TCP 8671 n'est pas bloqué dans le pare-feu. Ce port est utilisé pour la communication entre les noeuds entre les périphériques ISE.
Vérifiez les erreurs de liaison de file d'attente et, si elles sont détectées, renouvelez les certificats de messagerie ISE et d'autorité de certification racine ISE. Des erreurs de liaison de file d'attente peuvent se produire en raison de problèmes de corruption de certificat interne. Pour résoudre les erreurs de liaison de file d'attente, renouvelez les certificats de message ISE et d'autorité de certification racine ISE en vous reportant à la documentation ISE - Queue Link Error.
Dans GUI > Administration > Certificates > Sélectionnez ISE Messaging Certificate. Cliquez sur Afficher pour valider l'état du certificat.
Vous pouvez utiliser les journaux ade.Jog pour dépanner les services de messagerie ISE, qui sont disponibles dans l'offre groupée de support ou peuvent être adaptés via l'interface de ligne de commande en exécutant la commande show logging system ade/ADE.Jog tail lorsque le problème survient.
Si le journal ADE.Jog affiche rabbitmq : erreurs de refus de connexion, contactez le TAC Cisco pour supprimer le verrou du module Rabbitmq de la racine ISE.
Service de base de données ISE API Gateway
Le service de base de données ISE API Gateway est un composant chargé de gérer et de traiter les données relatives aux demandes et aux réponses d'API au sein du système ISE. Il agit comme un intermédiaire qui connecte la passerelle d'API ISE à la base de données ISE, garantissant ainsi que les applications personnalisées mettent à jour ou modifient les données au sein d'ISE. Par exemple, le réglage des stratégies d'accès ou l'ajout/la suppression d'utilisateurs par le biais d'appels API gérés par le service.
Fonctions clés du service de base de données de passerelle d'API ISE
Accès API aux données ISE : Le service de base de données ISE API Gateway agit comme un pont permettant aux applications externes d'interagir avec la base de données ISE via les API RESTful ISE. Ces API peuvent être utilisées pour récupérer ou modifier des données stockées dans la base de données ISE, telles que :
Journaux d'authentification utilisateur
Politiques d'accès réseau
Informations de profilage des périphériques
Configuration et paramètres du système
2. Activation des intégrations de systèmes externes : Ce service joue un rôle crucial dans l'intégration d'ISE à des systèmes externes tels que :
Serveurs d'authentification externes (LDAP, Active Directory, RADIUS)
Systèmes de gestion de réseau (NMS)
Solutions SIEM (Security Information and Event Management)
Applications ou services personnalisés qui doivent interagir avec les données ISE
En fournissant un accès API, le service de base de données de passerelle API permet à ces systèmes externes d'interroger les données ISE, d'envoyer des mises à jour à ISE ou de déclencher des actions spécifiques au sein d'ISE en réponse à des événements externes.
3. Prise en charge de la communication RESTful API : ISE expose les API RESTful conçues pour fonctionner sur HTTP/HTTPS. Le service de base de données de la passerelle API est chargé de gérer le flux des demandes et des réponses API, de s'assurer que les demandes sont authentifiées, traitées et que les données appropriées de la base de données ISE sont renvoyées en réponse.
Service de passerelle API ISE
Le service de passerelle d'API ISE est un composant essentiel qui fournit un accès RESTful API aux services, aux données et aux fonctionnalités ISE. Il agit comme un pont entre ISE et les systèmes externes, permettant à ces systèmes d'interagir par programme avec le contrôle d'accès au réseau ISE, l'application des politiques, l'authentification et d'autres services. La passerelle API permet aux applications tierces, aux systèmes de gestion de réseau et aux applications personnalisées d'interagir avec Cisco ISE sans intervention manuelle ni accès direct à l'interface utilisateur ISE.
Fonctions clés du service de passerelle d'API ISE
Activation de l'accès API à ISE : Le service de passerelle d'API ISE permet aux systèmes externes d'accéder et d'interagir en toute sécurité avec les données et les politiques Cisco ISE à l'aide des API RESTful. Cela fournit un accès par programme aux fonctionnalités ISE, telles que l'authentification, l'application des politiques, la gestion des sessions, etc.
Contrôle programmatique : Le service de passerelle API permet un contrôle par programmation des fonctions ISE. Les administrateurs et les développeurs peuvent utiliser des API pour :
Récupérer ou modifier des stratégies réseau
Interroger ou gérer les sessions utilisateur et les journaux d'authentification
Créer et gérer des règles de contrôle d'accès réseau
Accéder ou mettre à jour les profils des périphériques
Ce contrôle peut être utilisé pour l'automatisation ou l'orchestration personnalisée des workflows, par exemple pour l'ajustement dynamique des politiques d'accès au réseau en fonction des données en temps réel ou pour l'intégration d'ISE dans une plate-forme d'automatisation de la sécurité plus large.
3. Suivi et établissement de rapports : Le service de passerelle API permet aux systèmes externes de collecter des données à partir des journaux ISE opérationnels, de l'historique des sessions et des détails d'application des politiques. Ceci est important pour :
Rapports de conformité
Surveillance de sécurité
Réponse aux incidents
Les appels API peuvent être utilisés pour extraire des journaux, des informations d'audit et des événements ; permettant aux équipes de sécurité de surveiller les activités ISE à partir d'un tableau de bord ou d'un outil de reporting centralisé.
Vérification et dépannage du service de passerelle d'API ISE et du service de base de données de passerelle d'API ISE
Vérifiez si le certificat d'administration du noeud ISE est actif et valide. Accédez à Administration > Certificats > Sélectionnez le noeud > Sélectionner le certificat admin. Cliquez sur View (Afficher) pour vérifier l'état du certificat d'administration du noeud ISE.
Configurez les composants ise-api-gateway, api-gateway et apiserservice pour le débogage et les journaux peuvent être adaptés en exécutant ces commandes :
show logging application ise-psc.log tail
show logging application api-gateway.log tail
Service direct ISE pxGrid
Le service direct pxGrid ISE est un composant essentiel qui prend en charge la fonctionnalité pxGrid (Platform Exchange Grid) dans ISE. pxGrid est une technologie Cisco qui facilite le partage et l'intégration de données sécurisées, standardisées et évolutives entre les solutions de sécurité réseau Cisco et les applications, services et périphériques tiers. Le service direct ISE pxGrid permet une communication directe entre ISE et d'autres systèmes compatibles pxGrid sans nécessiter de périphériques ou de services intermédiaires.
Fonctions clés du service direct ISE pxGrid
Intégration directe avec les systèmes tiers : Le service direct ISE pxGrid permet à ISE de s'intégrer directement à des systèmes de sécurité réseau tiers, tels que des pare-feu, des routeurs, des solutions NAC, des plates-formes SIEM et d'autres dispositifs de sécurité. Il permet à ces systèmes d'échanger des informations sur les événements d'accès au réseau, les incidents de sécurité et les données réseau contextuelles.
Partage de contexte : L'une des principales fonctions de pxGrid est le partage d'informations contextuelles (telles que les identités des périphériques, les rôles des utilisateurs, la position de sécurité et les informations d'accès au réseau). Avec le service direct pxGrid, ISE peut partager directement le contexte avec d'autres périphériques ou applications sans recourir à des méthodes traditionnelles telles que RADIUS ou TACACS+.
Communication simplifiée : Grâce à pxGrid, ISE peut communiquer et échanger des informations avec des solutions tierces à l'aide d'un protocole normalisé. Cela simplifie le processus d'intégration, car les systèmes n'ont pas besoin d'intégrations personnalisées pour chaque solution tierce.
Sécurité et conformité améliorées : Le service direct pxGrid améliore la sécurité et la conformité en garantissant que tous les systèmes de l'écosystème réseau ont accès aux données contextuelles en temps réel sur les utilisateurs, les périphériques et les politiques de sécurité. Cela permet une application coordonnée des politiques de sécurité du réseau dans l'ensemble de l'environnement.
Vérification et dépannage du service direct ISEPxgrid
Contactez le TAC Cisco pour vérifier si edda*.lock* est présent dans le dossier /tmp. Si oui, le TAC Cisco peut supprimer le verrou et redémarrer le service Pxgrid Direct à partir de la racine.
Configurez le composant PxGrid Direct pour le débogage dans le noeud ISE pour le dépannage. Les journaux peuvent être sécurisés via l'offre groupée de support ISE ou l'interface de ligne de commande ISE en exécutant les commandes suivantes :
show logging application pxgriddirect-service.log
show logging application pxgriddirect-connector.log
Ces journaux fournissent des informations sur les données de terminaux récupérées et reçues par Cisco ISE, ainsi que sur l'état de connectivité du connecteur Pxgrid.
Service Politique de segmentation
Le service de stratégie de segmentation est un composant clé chargé d'appliquer les stratégies de segmentation du réseau en fonction de l'identité de l'utilisateur, de la position du périphérique ou d'autres informations. Il permet de contrôler l'accès des utilisateurs/périphériques à des segments de réseau spécifiques, garantissant que seuls les utilisateurs autorisés ou les périphériques conformes peuvent accéder à certaines parties du réseau. La segmentation du réseau est essentielle pour réduire les attaques de surface du réseau, empêcher le déplacement latéral des menaces et garantir la conformité réglementaire. Le service de politique de segmentation d'ISE est utilisé pour appliquer ces règles de segmentation du réseau de manière dynamique et offre une grande flexibilité sur l'ensemble du réseau.
Fonctions clés du service de stratégie de segmentation
Définition des segments de réseau : Le service de politique de segmentation d'ISE permet aux administrateurs de définir divers segments de réseau (sous-réseaux ou VLAN) en fonction des caractéristiques des utilisateurs ou des périphériques. Exemple :
Les périphériques présentant différentes positions de sécurité peuvent être affectés à différents segments (périphériques approuvés dans un VLAN et périphériques non approuvés dans un autre).
Des utilisateurs de différents services ou rôles peuvent être affectés à différents segments de réseau pour appliquer les privilèges les plus faibles et limiter l'accès aux ressources sensibles.
2. Segmentation dynamique : Ce service permet la segmentation dynamique du réseau, ce qui permet aux segments de réseau ou aux VLAN de changer en fonction des conditions en temps réel. Exemple :
Un utilisateur peut être affecté à un VLAN spécifique en fonction de son rôle ou de l'état de santé de son périphérique.
Un périphérique jugé non conforme ou exécutant un système d'exploitation obsolète peut être déplacé vers un VLAN de quarantaine ou invité jusqu'à ce qu'il soit corrigé.
3. Application des politiques : Le service de stratégie de segmentation utilise des stratégies pour décider dans quel segment un périphérique ou un utilisateur doit être placé. Ces politiques tiennent compte de divers facteurs, notamment :
Identité de l'utilisateur : En fonction du rôle ou des attributs de l'utilisateur.
Posture du périphérique : État de conformité du périphérique (le périphérique exécutant le dernier logiciel antivirus).
Emplacement: L'emplacement physique de l'utilisateur ou du périphérique sur le réseau (bureau, zone invité, accès à distance).
Durée d'accès : Heure de la journée, du jour ou de la semaine où la demande d'accès est faite.
4. Application des politiques de sécurité : La politique de segmentation garantit que les politiques de sécurité sont appliquées de manière cohérente sur les périphériques réseau (tels que les commutateurs, les routeurs, les pare-feu, etc.) en exploitant les normes industrielles telles que RADIUS et l'attribution de VLAN. Cela permet à Cisco ISE de communiquer avec les périphériques de l'infrastructure réseau pour appliquer les politiques de segmentation requises.
Vérification et dépannage du service de stratégie de segmentation
Vérifiez que la segmentation est correctement configurée en accédant à Work Centers > TrustSec > Overview > Dashboard.
Accédez ensuite à Work Centers > TrustSec > Reports et sélectionnez TrustSec Reports pour vérifier l'état et les rapports du service de stratégie de segmentation.
Service d'authentification REST
Le service d'authentification REST fournit des fonctionnalités d'authentification à l'aide des API RESTful. Il permet aux applications et systèmes externes d'authentifier les utilisateurs ou les périphériques en interagissant avec ISE sur HTTP(S) à l'aide des protocoles REST standard. Ce service permet une intégration transparente de la fonctionnalité d'authentification Cisco ISE avec des applications ou des systèmes tiers qui doivent authentifier les utilisateurs ou les périphériques, mais ne peuvent pas utiliser les méthodes traditionnelles (telles que RADIUS ou TACACS+).
Fonctions clés du service d'authentification REST
Authentification RESTful : Le service d'authentification REST active les demandes d'authentification sur le protocole REST API. Cela permet à des systèmes externes (applications, périphériques réseau tiers ou services) d'authentifier des utilisateurs ou des périphériques utilisant ISE comme serveur d'authentification, mais par le biais d'appels de service Web RESTful plutôt que par le biais de protocoles d'authentification traditionnels tels que RADIUS ou TACACS+.
Intégration aux applications externes : Ce service est conçu pour les applications externes qui doivent authentifier les utilisateurs ou les périphériques, mais qui n'utilisent pas les méthodes d'authentification traditionnelles (telles que RADIUS ou TACACS+). Au lieu de cela, ils peuvent interagir avec ISE via des API REST, ce qui est plus simple d'intégrer l'authentification ISE dans des applications Web ou cloud.
Authentification flexible et évolutive : Le service d'authentification REST fournit une méthode d'authentification évolutive qui n'est pas limitée aux périphériques réseau ou aux solutions sur site. Il peut être utilisé par des services cloud, des applications mobiles et d'autres plates-formes Web qui doivent authentifier les utilisateurs/périphériques en interrogeant ISE pour obtenir des informations d'identification et des politiques.
Facile à appliquer : L'API REST offre une interface standardisée, plus facile à appliquer et à intégrer avec les logiciels et applications modernes par rapport aux méthodes traditionnelles. Il fournit des réponses au format JSON et utilise des méthodes HTTP telles que GET, POST, PUT et DELETE, qui sont plus accessibles pour les développeurs Web et les systèmes intégrant ISE pour l'authentification.
Vérification et dépannage de Rest Auth
Pour résoudre les problèmes liés à l'API ouverte, configurez le composant apiservice sur debug.
Pour résoudre les problèmes liés à l'API ERS, configurez le composant ERS sur debug.
Si la page GUI du service API : https://{iseip}:{port}/api/swagger-ui/index.html ou https://{iseip}:9060/ers/sdk est accessible, il conclut que le service API fonctionne comme prévu.
Le connecteur SSE (Secure Software-Defined Edge Connector) intègre ISE à la solution Cisco Secure Software-Defined Access (SD-Access). Le connecteur SSE permet à ISE de communiquer en toute sécurité avec Cisco DNA Center, ce qui permet d'automatiser les politiques réseau, la segmentation et la gestion de la sécurité de périphérie dans un environnement SD-Access.
Principales fonctions du connecteur SSE
Intégration avec les systèmes de sécurité tiers : Le connecteur SSE facilite l'intégration de Cisco ISE avec des systèmes de sécurité tiers tels que des pare-feu, des systèmes de prévention des intrusions (IPS), des solutions de contrôle d'accès au réseau (NAC) et des systèmes de gestion des informations et des événements de sécurité (SIEM). Il permet à ces systèmes externes d'envoyer/de recevoir des données d'ISE de manière sécurisée, ce qui peut être utilisé pour une application plus dynamique des politiques.
Informations en temps réel sur les menaces : En connectant ISE à d'autres systèmes de sécurité, le connecteur SSE permet l'échange d'informations en temps réel sur les menaces. Ces informations peuvent inclure des activités suspectes, des terminaux compromis ou des comportements malveillants détectés par d'autres systèmes de sécurité, ce qui permet à ISE d'ajuster dynamiquement les stratégies d'accès en fonction des niveaux de menace ou de l'état des périphériques actuels.
Correction automatisée : L'intégration activée par le connecteur SSE peut prendre en charge les workflows de résolution automatisés. Par exemple, si un système est signalé comme compromis par un dispositif de sécurité externe, ISE peut automatiquement appliquer des politiques qui bloquent l'accès au réseau ou rediriger le point d'extrémité vers un segment de réseau de conversion pour une étude plus approfondie.
Vérification et dépannage du connecteur SSE
Le connecteur SSE est activé uniquement lorsque le service PassiveID est activé dans ISE.
Le composant sse-connector (connector.log) dans debug fournit plus d'informations sur les messages relatifs au connecteur SSE.
Hermes (agent cloud pxGrid)
Hermes (pxGrid Cloud Agent) facilite l'intégration entre ISE et l'écosystème pxGrid (Platform Exchange Grid) dans un environnement cloud. Hermes est l'agent cloud utilisé pour permettre la communication entre ISE et les services ou plates-formes cloud. Il prend en charge le cadre pxGrid pour le partage d'informations contextuelles sur différents systèmes de réseau et de sécurité.
Principales caractéristiques et fonctions de Hermes (pxGrid Cloud Agent)
Intégration du cloud sur site : Hermes (pxGrid Cloud Agent) est conçu pour une intégration transparente entre les services cloud et l'infrastructure ISE sur site. Il étend la puissance de pxGrid au-delà des environnements réseau sur site traditionnels, permettant l'échange sécurisé de données et l'application de politiques sur les applications et les services cloud.
Support de l'écosystème pxGrid : pxGrid est une plate-forme Cisco permettant de partager des informations en toute sécurité sur les solutions de sécurité réseau. Hermes agit en tant qu'agent cloud pour pxGrid, permettant une communication sécurisée en temps réel entre ISE et divers services cloud. Cette intégration permet d'appliquer des politiques de sécurité réseau cohérentes dans les environnements sur site et cloud pour une gestion facile et une sécurité renforcée.
Visibilité des terminaux sur le cloud : L'un des principaux avantages de Hermes est la visibilité sur les terminaux basés sur le cloud, de la même manière qu'ISE offre une visibilité sur les terminaux sur site. Il peut collecter des données sur les appareils et les utilisateurs dans le cloud, telles que la position de conformité, l'état de sécurité et les informations d'identité. Cela permet à ISE d'appliquer des politiques d'accès réseau sur les terminaux cloud, tels que les périphériques sur site.
Extension transparente d'ISE aux environnements cloud : L'un des principaux avantages de Hermes est qu'il permet de relier de manière transparente l'environnement ISE sur site et le nombre croissant d'applications natives du cloud. Il est ainsi plus facile d'étendre les politiques de sécurité ISE, les méthodes d'authentification et les contrôles d'accès aux services cloud sans avoir à revoir complètement l'infrastructure existante.
Vérification et dépannage de Hermes (Pxgrid Cloud Agent)
Par défaut, le service Hermes est désactivé, la connexion d'ISE avec Cisco PxGrid étant activée avec Hermes. Si le service Hermes est désactivé dans ISE, vérifiez si l'option Cloud Pxgrid est activée dans ISE GUI > Administration > Deployment, Select ISE node. Cliquez sur Modifier et activez Pxgrid Cloud.
2. Les débogages utiles pour le dépannage des problèmes liés au nuage Pxgrid sont hermes.log et pxcloud.log. Ces débogages ne sont disponibles que sur le noeud Pxgrid où le nuage Pxgrid est activé.
McTrust (Service de synchronisation Meraki)
McTrust (Meraki Sync Service) permet l'intégration entre les systèmes Cisco ISE et Cisco Meraki pour la synchronisation et la gestion des périphériques réseau et des politiques d'accès. Le service McTrust agit comme un connecteur qui synchronise les informations relatives aux utilisateurs et aux périphériques entre l'infrastructure réseau gérée dans le cloud de Meraki et les systèmes de gestion des politiques et des identités ISE sur site.
Principales caractéristiques et fonctions de McTrust (service Meraki Sync)
Intégration transparente avec les périphériques Meraki : McTrust permet à ISE de se synchroniser et de s'intégrer avec les appareils gérés dans le cloud de Meraki. Cela inclut les périphériques tels que les points d'accès, les commutateurs et les appareils de sécurité Meraki qui font partie de la gamme Meraki. Elle permet à ISE de communiquer directement avec l'infrastructure de Meraki, ce qui facilite l'application des politiques de contrôle d'accès au réseau aux périphériques gérés par Meraki.
Synchronisation automatique des périphériques : Le service Meraki Sync synchronise automatiquement les politiques ISE avec les périphériques réseau Meraki. Toute modification des politiques de contrôle d'accès au réseau dans ISE est automatiquement répercutée sur les périphériques Meraki, sans intervention manuelle. Les administrateurs peuvent ainsi gérer facilement l'accès au réseau sur les plates-formes Meraki et ISE.
Application des politiques pour les périphériques gérés par Meraki : McTrust permet à ISE d'appliquer des politiques d'accès réseau sur les appareils Meraki en fonction de l'authentification et de la position des appareils. Il attribue de manière dynamique des politiques aux éléments du réseau Meraki, telles que l'ajustement des attributions de VLAN, l'application de listes de contrôle d'accès (ACL) ou la restriction de l'accès à certaines ressources du réseau, en fonction de la position de sécurité du périphérique ou de l'utilisateur demandant l'accès.
Intégration du tableau de bord Meraki : McTrust intègre directement ISE au tableau de bord Meraki, offrant ainsi une interface de gestion unifiée. Grâce à cette intégration, les administrateurs peuvent visualiser et gérer les politiques réseau et les règles de contrôle d'accès pour les périphériques Meraki et les ressources gérées par ISE, le tout dans l'interface gérée dans le cloud de Meraki.
Vérification et dépannage de McTrust (service de synchronisation Meraki)
Connectez-vous à ISE GUI > Work Centers > TrustSec > Integrations > Sync Status. Vérifiez les problèmes/erreurs détectés.
Assurez-vous que tous les certificats d'administration avec des noeuds ISE sont actifs et valides.
Le fichier meraki-connector.log est utile pour le dépannage des débogages avec le service de synchronisation Meraki.
Exportateur de noeuds ISE
ISE Node Exporter est un composant utilisé pour surveiller et collecter des mesures de performances avec le système ISE, à partir des noeuds ISE (qu'il s'agisse de noeuds d'administration, de noeuds de surveillance ou de noeuds de service de stratégie).
Principales caractéristiques et fonctions d'ISE Node Exporter
Exportation des mesures : ISE Node Exporter fournit divers indicateurs liés aux performances, tels que l'utilisation du processeur, l'utilisation de la mémoire, l'utilisation des disques, les statistiques réseau, la charge du système et d'autres indicateurs de niveau système d'exploitation. Ces mesures sont utilisées pour surveiller l'état et les performances du noeud ISE et peuvent être visualisées dans un tableau de bord de surveillance tel que Grafana.
Surveillance de l'état du système : En exportant les données de performances vers Prometheus, l'exportateur de noeuds ISE permet une surveillance continue de l'état et de l'état opérationnel du noeud ISE. Les administrateurs peuvent créer des alertes basées sur des seuils prédéfinis pour signaler une dégradation des performances ou des problèmes système.
Intégration Prometheus : ISE Node Exporter est généralement utilisé en association avec Prometheus, une boîte à outils open source de surveillance et d'alerte conçue pour la fiabilité et l'évolutivité. L'exportateur de noeuds expose des mesures au niveau du système qui peuvent être récupérées par Prometheus pour collecter et stocker des données de séries chronologiques.
Service Prometheus ISE
Le service ISE Prometheus intègre Prometheus à ISE pour permettre la surveillance et la collecte des mesures de performances auprès d'ISE. Prometheus est une boîte à outils open source de surveillance et d'alerte utilisée pour collecter, stocker et analyser des données chronologiques. Le service ISE Prometheus permet à ISE d'exposer ses métriques internes à Prometheus à des fins de surveillance.
Principales caractéristiques et fonctions du service Prometheus ISE
Collecte de mesures pour la surveillance : Le service Prometheus ISE est conçu pour exporter divers indicateurs de fonctionnement et de performances liés à ISE. Ces mesures incluent généralement, sans s'y limiter, l'utilisation du processeur et la charge système, l'utilisation de la mémoire, l'utilisation du disque et les performances d'E/S, les statistiques réseau, les statistiques de demande d'authentification, les statistiques d'application des politiques, l'état du système et les données de temps de fonctionnement
Intégration de Prometheus : Prometheus permet à ISE d'exposer les données dans un format compatible avec Prometheus, qui supprime les données à intervalles réguliers. Prometheus stocke les données dans une base de données chronologique qui suit les tendances et les performances historiques du système ISE.
Visualisation et reporting avec Grafana : Le service Prometheus d'ISE s'intègre parfaitement à Grafana, un outil de visualisation open source très répandu. Après avoir exporté les mesures vers Prometheus, les administrateurs peuvent utiliser les tableaux de bord Grafana pour visualiser les données en temps réel. Cela permet d'identifier facilement les goulets d'étranglement des performances, les tendances du système et les problèmes potentiels dans le déploiement ISE.
Service ISE Grafana
ISE Grafana fournit des indicateurs de performance système et est une plate-forme open source pour la surveillance et la visualisation des données. Il s'intègre à Prometheus pour afficher des données historiques et en temps réel collectées à partir d'ISE, ce qui permet aux administrateurs de créer des tableaux de bord interactifs qui fournissent des informations sur l'état, les performances et l'utilisation du système ISE.
Principales caractéristiques et fonctions du service ISE Grafana
Tableaux de bord personnalisables Grafana est hautement personnalisable, permettant aux administrateurs de créer et de modifier des tableaux de bord en fonction de leurs besoins de surveillance. Des requêtes personnalisées peuvent être créées pour extraire des points de données spécifiques de Prometheus, et ces requêtes peuvent être visualisées dans divers formats tels que des graphiques, des tableaux, des heatmaps, etc.
Surveillance centralisée pour les déploiements ISE distribués : Pour les déploiements ISE distribués où plusieurs noeuds ISE sont déployés sur différents sites, Grafana fournit une vue centralisée de toutes les mesures système collectées à partir de chaque noeud. Cela permet aux administrateurs de surveiller les performances de l'ensemble du déploiement ISE à partir d'un seul emplacement.
Données historiques et analyse des tendances : Grâce aux données stockées dans Prometheus, Grafana permet une analyse historique des mesures système, permettant aux administrateurs de suivre les tendances dans le temps. Par exemple, les administrateurs peuvent surveiller l'évolution de l'utilisation du processeur au cours du dernier mois ou la fluctuation des taux de réussite de l'authentification. Ces données historiques sont précieuses pour la planification des capacités, l'analyse des tendances et l'identification des problèmes à long terme.
Vérification et dépannage du service ISE Grafana, du service ISE Prometheus, de l'exportateur de noeuds ISE
Les services ISE Grafana, ISE Prometheus et ISE Node Exporter fonctionnent ensemble et sont appelés Grafana Stack Services. Il n'existe aucun débogage spécifique pour activer le dépannage de ces services. Cependant, ces commandes aident à résoudre les problèmes.
show logging application ise-prometheus/prometheus.log
show logging application ise-node-exporter/node-exporter.log
show logging application ise-grafana/grafana.log
Remarque : Lorsque la surveillance est activée, ISE Node Exporter, ISE Prometheus Service et ISE Grafana Service doivent être en cours d'exécution, car toute interruption de ces services entraîne des problèmes lors de la collecte des données.
ISE MNT LogAnalytics Elasticsearch
Le composant Elasticsearch d'ISE MNT LogAnalytics est un composant qui intègre Elasticsearch aux fonctionnalités de surveillance et de dépannage (MNT) d'ISE. Il est utilisé pour l'agrégation, la recherche et l'analyse des journaux et des événements ISE. Elasticsearch est un moteur de recherche et d'analyse distribué très répandu. Intégré à ISE, il améliore le système de stockage, d'analyse et de visualisation des données de journal générées par les composants ISE.
Principales caractéristiques et fonctions de l'analyse des journaux ISE MNT
Stockage et indexation des journaux : Le service Elasticsearch d'ISE est chargé de stocker et d'indexer les données de journal générées par ISE. Elasticsearch est un moteur de recherche et d'analyse distribué. Elle permet de stocker des journaux ISE qui accélèrent la recherche, l'interrogation et la récupération d'événements, d'erreurs ou d'activités système spécifiques.
Intégration avec Log Analytics : ISE MNT LogAnalytics Elasticsearch fonctionne avec Log Analytics pour fournir une solution de journalisation complète. Elle permet à ISE de collecter des données de journal liées à l'authentification, à l'application des politiques, aux opérations système et à d'autres activités. Ces données sont stockées dans Elasticsearch, qui fournit une analyse détaillée et des informations sur le comportement d'ISE.
Journalisation centralisée : En s'intégrant à Elasticsearch, ISE fournit une solution de journalisation centralisée, essentielle pour les environnements nécessitant une collecte de journaux distribuée. Cela permet aux administrateurs d'afficher et d'analyser les journaux de plusieurs noeuds ISE dans une seule interface unifiée, pour faciliter le dépannage et la surveillance des performances ISE.
Analyse du journal et dépannage : Le service de recherche élastique ISE MNT LogAnalytics aide les administrateurs à analyser le comportement du système et à résoudre les problèmes pour un accès facile aux données de journalisation. En cas de pic soudain d'échecs d'authentification ou de panne système inattendue, Elasticsearch permet d'interroger rapidement les données du journal afin d'identifier la cause première.
Vérifier et dépanner le logAnalytics d'ISE M&T Elasticsearch
La désactivation et la réactivation du service d'analyse des journaux dans ISE doivent être utiles. Accédez à Operations > System 360 > Settings > Log analytics (désactivez et activez l'option à bascule).
Le redémarrage de M&T LogAnalytics à partir de la racine ISE résout ce problème. Contactez le TAC Cisco pour effectuer cette action.
Le service ISE Logstash intègre Logstash, un pipeline de traitement de données open source avec ISE pour collecter, transformer et transférer des journaux. Il traite les journaux ISE dans un format structuré et les envoie à des systèmes de journalisation centralisés pour analyse, stockage et surveillance.
Principales caractéristiques et fonctions du service ISE Logstash
Collecte et transfert des journaux : Le service ISE Logstash collecte les données de journal à partir de divers composants ISE (tels que les journaux d'authentification, les journaux système, les journaux d'application des politiques, etc.) et les transfère vers un emplacement central (généralement Elasticsearch ou un autre système de gestion des journaux) à des fins de stockage et d'analyse.
Analyse du journal : Logstash peut analyser les journaux collectés dans des formats structurés. Il traite les données de journal brutes et extrait des informations significatives, transformant ainsi les entrées de journal en un format plus facile à interroger et à analyser. Cela peut impliquer le filtrage, l'analyse et l'enrichissement des données avant leur transfert vers Elasticsearch ou d'autres systèmes.
Vérifier et dépanner le service de vidange ISE
Aucun débogage spécifique à activer. Cependant, l'exécution de la commande show logging application ise-logstash/logstash.log fournit des informations sur l'état du service.
La désactivation et la réactivation du service d'analyse des journaux dans ISE peuvent vous aider. Accédez à Operations > System 360 > Settings > Log Analytics (désactivez et réactivez à l'aide de l'option bascule).
ISE Kibana Service est un outil de visualisation de données open source avec journalisation et surveillance ISE. Kibana travaille en tandem avec Elasticsearch, qui stocke et indexe les données des journaux et constitue une puissante plate-forme pour la visualisation, la recherche et l'analyse des journaux ISE et des mesures de performances.
Principales caractéristiques et fonctions du service ISE Kibana
Visualisation des données : ISE Kibana permet aux administrateurs de créer des représentations visuelles des données de journal collectées auprès d'ISE. Cela peut inclure :
Graphiques, graphiques et tableaux indiquant les tendances en matière d'authentification, d'application des stratégies, d'activité des utilisateurs et d'intégrité du système.
Graphiques à secteurs, graphiques linéaires et graphiques à barres pour suivre des mesures spécifiques telles que le nombre d'échecs de connexion, la durée de la session ou les erreurs au fil du temps.
Vérification et dépannage du service ISE Kibana
Si le service ISE Kibana n'est pas en cours d'exécution, désactivez et réactivez l'analyse des journaux dans ISE. Accédez ensuite à Operations > System 360 > Settings, Log Analytics (désactiver et réactiver à l'aide de l'option bascule).
Dans de nombreux scénarios, il peut y avoir une entrée dupliquée dans le dossier /etc/hosts, ce qui peut causer un problème. Contactez le TAC pour supprimer l'entrée en double.
Remarque : Lorsque Log Analytics est activé, ISE MNT LogAnalytics Elasticsearch, ISE Logstash Service et ISE Kibana Service doivent être en cours d'exécution, car toute interruption de ces services crée des problèmes lors de la collecte des données.
Service IPSec natif ISE
Le service IPSec natif ISE fait référence à la prise en charge intégrée d'IPSec (Internet Protocol Security), qui assure une communication sécurisée entre les noeuds ISE ou entre ISE et d'autres périphériques réseau. IPSec est une suite de protocoles utilisés pour sécuriser les communications réseau en authentifiant et en chiffrant chaque paquet IP d’une session de communication. Le service IPSec natif fait partie du cadre plus large de gestion de la sécurité et de l'accès au réseau. Il offre des fonctionnalités de gestion et de gestion des connexions VPN IPsec, garantissant ainsi la sécurité des données transmises entre le système ISE et les terminaux distants. Cela peut impliquer des interactions avec des périphériques clients, des périphériques d'accès réseau (tels que des routeurs ou des pare-feu) ou d'autres noeuds ISE, où le cryptage et la tunnellisation IPsec sont nécessaires pour sécuriser les informations sensibles.
Principales caractéristiques et fonctions du service IPSec natif ISE
Communication sécurisée via IPsec : La fonction principale du service IPSec natif ISE est de maintenir et de sécuriser les canaux de communication à l'aide d'IPSec. Cela implique l'utilisation de mécanismes de cryptage et d'authentification pour garantir la transmission des données entre ISE et d'autres périphériques afin de les protéger contre l'interception, la falsification et l'accès non autorisé.
Connectivité VPN IPSec : Le service IPSec natif ISE facilite les connexions VPN qui utilisent le protocole IPSec pour fournir un tunnel sécurisé et chiffré pour la transmission des données. Cela est utile pour les travailleurs distants, les succursales ou d'autres sites afin d'accéder en toute sécurité aux environnements ISE sur des réseaux non fiables comme l'accès Internet traditionnel.
Prise en charge du VPN d'accès à distance : Le service IPSec natif peut être impliqué dans des configurations VPN d'accès à distance, où des utilisateurs ou des périphériques situés hors site (tels que des employés distants ou des filiales) se connectent en toute sécurité au système ISE via des tunnels IPsec. Ce service garantit que tout le trafic d'accès à distance est chiffré et authentifié avant d'atteindre l'environnement ISE.
Compatibilité du client VPN IPsec : Le service IPSec natif ISE assure la compatibilité avec les clients VPN IPsec. Il prend en charge les configurations client courantes, ce qui permet aux périphériques de se connecter au réseau en toute sécurité sans exposer les données sensibles à des risques.
Vérification et dépannage du service IPSec natif
Il n'existe aucun débogage spécifique à activer pour le service IPSec natif. Vérifiez les journaux exécutant la commande show logging application strongswan/charon.log tail via l'interface de ligne de commande ISE.
Si un problème est observé pour le tunnel, vérifiez l'état de l'établissement du tunnel via GUI > Administration > System > Settings > Protocols > IPSec > Native IPSec.
MFC Profiler
Le profileur MFC est un composant spécialisé utilisé pour profiler les périphériques réseau et les terminaux. Le profilage est un élément clé du contrôle d'accès au réseau, car il permet à ISE d'identifier les périphériques sur le réseau, de les classer et d'appliquer les politiques réseau appropriées en fonction du type de périphérique et du comportement.
Principales caractéristiques et fonctions du service MFC Profiler dans ISE
Profilage du trafic : Le service MFC Profiler d'ISE collecte et définit le profil des données de trafic. Il surveille le comportement des terminaux sur le réseau, y compris les types d'applications utilisés, les services auxquels on accède et les modèles de trafic présentés par les périphériques. Ces données permettent de créer un profil pour chaque terminal.
Profilage des terminaux : Le service MFC Profiler permet à ISE d'identifier et de classer les terminaux en fonction de leur comportement. Il détecte si un terminal est une imprimante, un ordinateur ou un périphérique mobile en fonction des modèles de trafic. Cela permet d'appliquer des politiques spécifiques pour différents types de périphériques, ce qui améliore la sécurité et l'efficacité opérationnelle.
Vérification et dépannage du service MFC Profiler
Accédez à ISE GUI > Administration > Profiling > MFC Profiling and AI Rules. Vérifiez si le service est activé.
Si le service est activé, mais affiché comme désactivé/non exécuté via la commande show application status ise dans l'interface de ligne de commande ISE. Désactivez et réactivez le service de profilage MFC dans ISE en vous reportant à l'étape précédente.
Étapes de dépannage utiles pour le débogage, référez-vous au composant MFC Profiler dans le débogage. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application ise-pi-profiler.log tail via l'interface de ligne de commande ISE.
Défaut connu du profileur MFC qui s'affiche comme non en cours d'exécution au lieu d'un état désactivé :
Dans Cisco Identity Services Engine (ISE) 3.4, le service Duo Sync facilite l'intégration transparente de Duo Multi-Factor Authentication (MFA) sans nécessiter de proxy d'authentification Duo externe. Cette intégration native renforce la sécurité des workflows d'authentification VPN et TACACS+.
Principales caractéristiques et fonctions de MFA (Duo Sync Service) dans ISE
Intégration duo native (aucun proxy duo requis) : Cisco ISE 3.4 prend en charge l'intégration directe avec Duo, sans déployer et gérer un proxy d'authentification Duo distinct. Cela simplifie le déploiement et simplifie l'infrastructure.
Synchronisation d'identité avec Duo : ISE 3.4 inclut un service de synchronisation Duo qui permet la synchronisation automatique des utilisateurs d'Active Directory vers Duo et n'est pas nécessaire pour ajouter manuellement des utilisateurs à Duo : la synchronisation est gérée via ISE.
Vérification et dépannage de MFA (Duo Sync Service)
Par défaut, le service MFA Duo Sync est désactivé. Pour activer ce service, accédez à Administration > Identity Management > Settings > External Identity Source Settings > Toggle MFA.
Si le service est activé, mais s'il apparaît comme désactivé/non exécuté via la commande show application status ise dans l'interface de ligne de commande ISE. Désactivez et réactivez le service MFA Duo Sync dans ISE en vous reportant à l'étape précédente.
Étapes de dépannage utiles pour les débogages, exécutez le composant de commande ise-duo dans debug. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application ise-duo.log tail via l'interface de ligne de commande ISE.
Aciconn (Service de connexion ACI)
Le service ACIconn (connecteur ACI) est chargé d'intégrer Cisco ISE à l'infrastructure axée sur les applications (ACI) de Cisco. Cette intégration permet à ISE de partager dynamiquement les informations d'identité et de position des terminaux avec l'ACI Cisco pour la segmentation définie par logiciel et l'application des politiques.
Principales caractéristiques et fonctions du service Aciconn dans ISE
Partage de contexte avec l'ACI : ACIconn partage l'identité de l'utilisateur, l'état d'authentification, la position et les détails de session avec Cisco APIC. Elle permet une microsegmentation contextuelle et des décisions stratégiques basées sur les données ISE.
Mappage dynamique point de terminaison/EPG : Mappe automatiquement les utilisateurs/périphériques authentifiés dans ISE aux groupes de terminaux (EPG) dans Cisco ACI. Permet la segmentation basée sur l'identité dans votre data center.
Communication bidirectionnelle : ISE peut envoyer des mises à jour à l'ACI et l'ACI peut interroger ISE sur les états des terminaux, ce qui permet un contrôle d'accès en temps réel et des modifications de segmentation.
Vérification et dépannage d'Aciconn
Par défaut, le service Aciconn est désactivé. Pour activer ce service, accédez à Workcenters > TrustSec > Settings -> ACI Settings > Enable ACI Integration et renseignez les détails requis pour établir la connexion.
Si le service est activé, mais s'il est désactivé ou s'il ne s'exécute pas via la commande show application status ise dans l'interface de ligne de commande ISE. Désactivez et réactivez le service d'intégration ACI dans ISE en vous reportant à l'étape précédente.
Étapes de dépannage utiles pour les débogages, vérifiez le composant Connecteur ACI dans debug. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application aciconn.log tail & show logging application workloads.log tail via l'interface de ligne de commande ISE.
Exportateur ISE Prometheus
ISE Prometheus Exporter est un service en arrière-plan qui exporte les indicateurs Cisco ISE dans un format compatible avec Prometheus, un système populaire de surveillance et d'alerte open source. Cela permet à des outils de surveillance tiers tels que Prometheus et Grafana d'ingérer des mesures ISE pour les tableaux de bord, les alertes et l'analyse des performances.
Principales caractéristiques et fonctions du service Prometheus ISE dans ISE
Exportation de mesures standardisées : Exporte les mesures de performances, d'utilisation et d'état de santé de Cisco ISE dans un format compatible Prometheus et permet d'obtenir des données de surveillance cohérentes et structurées.
Intégration de la surveillance tierce : s'intègre en toute transparence aux outils de surveillance tels que Prometheus, Grafana et autres.
Prise en charge des alertes et des rapports : les mesures peuvent être utilisées pour définir des alertes dans Prometheus ou sur des plates-formes d'alerte intégrées. Aide à identifier les tendances ou les anomalies au fil du temps.
Vérification et dépannage de l'exportateur ISE Prometheus
ISE Prometheus Exporter est activé par défaut dans ISE. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
Étapes de dépannage utiles pour les débogages, vérifiez le composant Prometheus dans debug. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application prometheus.log tail via l'interface de ligne de commande ISE.
3. Vérifiez s'il existe des instances d'utilisation élevée des ressources sur le noeud, car cela a un impact sur les performances d'ISE Prometheus.
Gestionnaire d'alertes ISE Prometheus
ISE Prometheus Alert Manager dans ISE, gère les alertes en fonction des mesures exportées par le service Prometheus Exporter. Il traite les données télémétriques collectées et déclenche des alarmes ou des notifications lorsque certains seuils ou conditions sont atteints.
Principales caractéristiques et fonctions du service Prometheus Alert Manager d'ISE dans ISE
Traitement des alertes : Surveille les mesures ISE pour détecter les anomalies ou les violations de seuil telles que les pannes de CPU, de mémoire ou d'authentification élevées.
Travaille avec Prometheus Exporter : complète l'exportateur de mesures en agissant sur les données, permettant une gestion proactive de la santé.
Intégration des notifications : transfère les alertes vers des outils ou des tableaux de bord externes tels que les e-mails, les déroutements SNMP ou d'autres systèmes de surveillance.
Vérifier et dépanner le gestionnaire d'alertes ISE Prometheus
ISE Prometheus Exporter est activé par défaut dans ISE. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
Étapes de dépannage utiles pour les débogages, vérifiez le composant alertmanager dans debug. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application alertmanager.log tail via l'interface de ligne de commande ISE.
Vérifiez s'il existe des instances d'utilisation élevée des ressources sur le noeud, car cela a un impact sur les performances des Prometheus ISE.
Moteur de protocoles
Le moteur de protocoles est le service/module ISE qui gère et traite les interactions de protocoles réseau telles que RADIUS, TACACS+, Diameter et d'autres protocoles d'authentification et de comptabilité pris en charge par ISE. Sans le moteur de protocoles exécuté comme prévu, ISE ne peut pas traiter les demandes d'authentification ni appliquer les stratégies d'accès au réseau. Il assure une communication sécurisée et fiable entre les périphériques réseau et le serveur ISE.
Principales caractéristiques et fonctions du service Moteur de protocoles dans ISE
Traitement Radius : Gère les demandes d'authentification, d'autorisation et de comptabilité (AAA) provenant des périphériques réseau.
Traitement TACACS+ : Gère TACACS+, l'authentification et l'autorisation des commandes pour l'administration des périphériques.
Analyse et validation des protocoles : Analyse les paquets de protocole entrants et valide leur exactitude.
Vérification et dépannage du moteur de protocoles
Le moteur de protocoles ISE est activé par défaut dans ISE. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
2. Étapes de dépannage utiles pour les débogages, vérifiez les composants ProtocolsEngine-AAA, ProtocolsEngine-config, ProtocolsEngine-GRPC, ProtocolsEngine-logging dans debug. Les journaux peuvent être vérifiés à partir de l'offre de support ou suivre les journaux en exécutant la commande show logging application protocols-engine.log tail via l'interface de ligne de commande ISE.
Services inclus dans ISE 3.5
Service d'autorisation de support à distance
Le service d'autorisation d'assistance à distance est le service ISE qui gère de manière sécurisée l'autorisation pour les sessions d'assistance à distance du centre d'assistance technique Cisco (TAC). Il vérifie si l'accès au support à distance est autorisé en fonction des stratégies de support configurées et s'assure que seules les sessions de dépannage à distance autorisées peuvent être établies. Ce service permet de maintenir un accès administratif sécurisé tout en permettant aux ingénieurs du TAC Cisco d'aider au dépannage lorsque l'assistance à distance est activée.
Principales caractéristiques et fonctions du service d'autorisation de support à distance dans ISE
Autorisation de support à distance : Valide et autorise les sessions d'assistance à distance du TAC Cisco.
Contrôle d'accès sécurisé : Garantit que l'accès à distance est accordé uniquement lorsque le support à distance est explicitement activé et autorisé.
Gestion des sessions d'assistance : Coordonne les demandes d'autorisation entre le noeud ISE et l'infrastructure d'assistance à distance Cisco.
Vérification et service d'autorisation de support à distance dans ISE
Le service d'autorisation de support à distance est activé par défaut lorsque la fonctionnalité de support à distance est disponible. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
Les étapes de dépannage utiles pour les débogages incluent les composants RemoteSupportAuthorization-config, RemoteSupportAuthorization-service et RemoteSupportAuthorization-logging en mode débogage. Les journaux peuvent être vérifiés à partir du bundle de support ou affichés en exécutant la commande CLI show logging application remote-support-authorization.log tail.
Service du gestionnaire d'alertes prométhétique ISE
Le service ISE Prometheus Alertmanager gère les alertes générées à partir de Prometheus et les mesures sont collectées dans Cisco ISE. Il reçoit des alertes du service de surveillance Prometheus, regroupe et supprime les alertes en double et transfère les notifications aux destinations configurées. Ce service permet aux administrateurs de surveiller l'état de fonctionnement d'ISE et de répondre de manière proactive aux problèmes d'infrastructure ou d'applications.
Principales caractéristiques et fonctions du service Prometheus Alert Manager d'ISE dans ISE
Traitement des alertes : Reçoit les alertes générées par les mesures Prometheus.
Groupement des alertes et déduplication : Regroupe les alertes similaires et supprime les notifications en double pour réduire le bruit des alertes.
Gestion des notifications : Achemine les alertes vers les canaux de notification configurés en fonction des stratégies d'alerte.
Vérifier le service du gestionnaire d'alertes prométhétique ISE dans ISE
Le service ISE Prometheus Alert Manager est activé par défaut dans le cadre de la surveillance. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
Les étapes de dépannage utiles pour les débogages incluent les composants Alertmanager-config, Alertmanager-service et Alertmanager-logging en mode debug. Les journaux peuvent être vérifiés à partir du bundle de support ou affichés en exécutant la commande CLI show logging application alertmanager.log tail.
Service ISE DataGrid
Le service ISE Data Grid assure le stockage et la synchronisation des données en mémoire distribuées sur les noeuds Cisco ISE. Elle permet à plusieurs services ISE de partager en toute sécurité des informations d'exécution telles que les données de session, les informations de point d'extrémité, les caches et l'état opérationnel entre les noeuds. Le service Data Grid améliore l'évolutivité, les performances et la haute disponibilité en permettant aux services d'accéder aux données partagées sans dépendre uniquement de la base de données principale.
Principales caractéristiques et fonctions du service ISE DataGrid dans ISE
Stockage de données distribué : Conserve les données partagées en mémoire sur tous les noeuds ISE.
Synchronisation de session et de cache : Synchronise les informations d'exécution, les données de point d'extrémité et les caches de service entre les noeuds.
Assistance haute disponibilité : Permet aux services distribués de continuer à fonctionner efficacement en assurant un partage résilient des données sur l'ensemble du déploiement.
Vérifier le service ISE DataGrid dans ISE
Le service ISE Data Grid est activé par défaut. Si le service n'est pas en cours d'exécution, exécutez les commandes application stop ise et application start ise pour redémarrer les services.
Les étapes de dépannage utiles pour les débogages incluent les composants DataGrid-cluster, DataGrid-cache, DataGrid-config et DataGrid-logging en mode debug. Les journaux peuvent être vérifiés à partir du bundle de support ou affichés en exécutant la commande CLI show logging application datagrid.log tail.
Préoccupations standard dans ISE
Outre les problèmes liés aux services ISE, voici quelques problèmes rencontrés dans les noeuds ISE, ainsi que les étapes de dépannage de base :
Vérification de la charge moyenne élevée, problèmes d'utilisation des ressources (CPU/MÉMOIRE/DISQUE), ressources insuffisantes
1. Vérifiez que les ressources recommandées par Cisco sont allouées au noeud en exécutant la commande show inventory via l'interface de ligne de commande ISE.
2. À partir de l’interface de ligne de commande du noeud ISE, exécutez la commande tech top pour vérifier l’utilisation des ressources d’ISE.
3. Vérifiez l'utilisation du disque en exécutant la commande show disk via l'interface de ligne de commande ISE.
4. Purgez les points d'extrémité inactifs, videz le disque local du noeud et effectuez des nettoyages de mise à niveau.
Si le problème persiste, contactez le centre d'assistance technique Cisco et fournissez le bundle d'assistance sécurisé, le vidage du tas et le vidage du thread à partir du noeud qui rencontre le problème.
Pour sécuriser le vidage de tas, connectez-vous au noeud ISE de l'interface de ligne de commande, puis exécutez la commande application configure ise. Sélectionner l'option 22.
Pour sécuriser le vidage de thread, connectez-vous au noeud ISE de l'interface de ligne de commande, puis exécutez la commande application configure ise. Sélectionnez l'option 23. Le thread dump est inclus dans le bundle de support ou peut être adapté via l'interface de ligne de commande ISE en exécutant la commande show logging application appserver/cataline.out.\
Vérification et dépannage des problèmes de surveillance
La fonction de surveillance et de dépannage (MnT) d'ISE est l'un des principaux blocs de l'architecture ISE, qui fournit des fonctionnalités de surveillance, de création de rapports et d'alerte. ISE affiche des informations de surveillance à de nombreux endroits, notamment :
Page d'accueil Cisco ISE
Vues de visibilité contextuelle
Journaux et sessions en direct RADIUS
Recherche globale
Journaux NAC en direct axés sur les menaces
Journaux TACACS en direct
Problèmes généraux observés dans la catégorie Surveillance et dépannage :
Journaux Radius/TACACS Live non disponibles
Sessions en direct non disponibles
Résumé de santé non disponible
Problèmes de performances (CPU/mémoire élevée) observés sur le (noeuds MnT)
Les débogages à activer sur les noeuds MnT pour réduire le problème :
Cisco-mnt
Collecteur
Cpm-mnt
journalisation de l'exécution
Outre les composants de débogage, ces informations peuvent vous aider à résoudre les problèmes suivants :
Les sessions en direct sont-elles également affectées ou uniquement les journaux en direct ?
Les journaux Radius ou TACACS sont-ils affectés ou les deux ?
Voyez-vous une utilisation élevée du CPU ou de l'espace d'échange sur les noeuds MnT ?
Combien de fichiers de mémoire tampon voyez-vous sur les noeuds MnT ? Les fichiers de mémoire tampon se trouvent sous : /opt/CSCOcpm/mnt/data/collector
Les réservations de mémoire et de CPU sont-elles activées ? dans le cas contraire, activez-le.
La réinitialisation de la base de données MnT/config/session a-t-elle été effectuée récemment ou par le passé ?
Les syslogs sont-ils envoyés des PSN aux noeuds MnT ?
Si vous utilisez les services Syslog pour MnT, ces informations sont requises pour le dépannage :
Utilisez-vous des cibles syslog sécurisées, sinon désactivez-les, car elles sont connues pour provoquer des interblocages dans les threads, ce qui entraîne l'arrêt du fonctionnement des collecteurs.
Utilisez-vous des cibles Syslog sécurisées, assurez-vous que le mappage cert est correctement défini sous Administration > Logging > Remote Logging Targets > Secure Syslog Collector 1 et 2
Vérifiez si les catégories de journalisation sont correctement définies (recommandé pour supprimer les catégories de journalisation non utilisées/indésirables, ce qui réduit la charge sur les noeuds MnT) et si les cibles de journalisation sont correctement configurées.
Consultez les fichiers awrrep*.html du bundle de support pour comprendre et recevoir un indice du composant qui envoie des syslogs plus fréquents. Par exemple, si des tables TACACS sont vues avec des requêtes d'insertion ou de mise à jour, le TAC peut vérifier les journaux du collecteur pour les corréler et comprendre quels syslogs sont envoyés plus fréquemment.
Si le problème est lié aux performances sur le noeud MnT, le centre d'assistance technique a besoin des informations suivantes :
Résultat TechTop de l'interface de ligne de commande ISE du noeud MnT.
Si le processeur est haut, voyez-vous une utilisation élevée de la mémoire ou de l'espace d'échange ?
Offre groupée de support avec déversement de tas et déversement de fil sécurisé.
Mise à jour de l'orthographe, de la grammaire, du texte de remplacement, des alertes CCW, insertion de lignes horizontales pour séparer les sections/lisibilité.