In questo documento viene descritto come configurare Device Sensor in modo che possa essere usato per la creazione di profili su ISE.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Device Sensor è una funzione supportata sui dispositivi di accesso alla rete cablata, come gli switch Cisco Catalyst. Può raccogliere informazioni sull'endpoint utilizzando protocolli come CDP, LLDP e DHCP e inviare gli attributi raccolti all'ISE nei pacchetti di accounting RADIUS. Nelle implementazioni solo wireless, la profilatura ISE si basa generalmente sugli attributi ricevuti dal controller wireless e sui dati della sonda DHCP piuttosto che sui dati del sensore del dispositivo dello switch. I feed del profiler forniscono le policy di profiling utilizzate da ISE per classificare gli endpoint.
Nota: Device Sensor raccoglie informazioni solo dagli endpoint collegati direttamente al dispositivo di accesso alla rete (un hop di distanza). ISE utilizza gli attributi raccolti per la profilatura degli endpoint.
Una volta raccolte, le informazioni possono essere incapsulate nell'accounting Radius e inviate a un server di profiling. In questo articolo, ISE è usato come server di profiling.
Per configurare l'autenticazione, l'autorizzazione e l'accounting (AAA), attenersi alla seguente procedura:
Aggiungere la configurazione di autenticazione switchport.
!
aaa new-model
!
!
aaa group server radius ISE-GROUP
server name ise
!
aaa authentication dot1x default group radius
aaa authorization network default group radius
aaa accounting update newinfo
aaa accounting dot1x default start-stop group radius
!
!
aaa server radius dynamic-author
client <ISE_PSN_IP> server-key Krakow123
!
dot1x system-auth-control
!
lldp run
cdp run
!
interface GigabitEthernet1/0/1
description IP_Phone
switchport mode access
switchport voice vlan 101
authentication event fail action next-method
authentication host-mode multi-domain
authentication order dot1x mab
authentication priority dot1x mab
authentication port-control auto
mab
dot1x pae authenticator
dot1x timeout tx-period 2
spanning-tree portfast
!
radius server ise
address ipv4 <ISE_PSN_IP> auth-port 1812 acct-port 1813
key <shared_key>
!
Nota: È necessario configurare lo switch per inviare gli attributi specifici del fornitore (VSA) Cisco all'ISE.
Configurando questo comando, è possibile inviare questi attributi all'interno dei pacchetti di accounting:
radius-server vsa send accounting
1. Determinare gli attributi CDP/LLDP necessari per la profilatura del dispositivo. Nel caso di Cisco IP Phone 8811, è possibile utilizzare quanto segue:
È possibile verificare gli attributi utilizzati per profilare il dispositivo verificando i criteri del profiler. A tale scopo, selezionare Centri di lavoro > Profiler > Criteri di profilatura e selezionare il criterio di profilatura che si desidera associare.

Nello screenshot successivo, il fattore di certezza minimo richiesto per il profiling dell'endpoint come Cisco-IP-Phone-8811 è 70. In questo esempio, entrambi gli attributi contribuiscono con un fattore di certezza pari a 70. Tuttavia, l'endpoint deve anche soddisfare le condizioni richieste per i profili padre applicabili prima che ISE assegni il profilo dell'endpoint finale.

Nota: Per creare il profilo di un Cisco IP Phone specifico, è necessario soddisfare le condizioni minime per tutti i profili padre. Il profiler deve corrispondere a Cisco-Device (fattore di certezza minimo 10) e Cisco-IP-Phone (fattore di certezza minimo 20). Anche se il profiler corrisponde ai due profili, deve comunque essere profilato come uno specifico Cisco IP Phone poiché ogni modello di telefono IP ha un fattore di certezza minimo di 70. Il dispositivo viene assegnato al profilo con il fattore di certezza più alto.
2. Configurare due elenchi di filtri, uno per CDP e l'altro per LLDP. Questi valori indicano quali attributi devono essere inclusi nei messaggi di accounting Radius (questo passaggio è facoltativo).
3. Creare due specifiche di filtro per CDP e LLDP. In filter-spec è possibile indicare l'elenco degli attributi che devono essere inclusi o esclusi dai messaggi di accounting. In questo esempio sono inclusi gli attributi riportati di seguito.
nome dispositivo e tipo piattaforma da CDP
È possibile configurare altri attributi da trasmettere via Radius ad ISE, se necessario (questo passaggio è facoltativo).
4. Aggiungere il comando device-sensor notification all-changes per attivare gli aggiornamenti quando i TLV vengono aggiunti, modificati o rimossi per la sessione corrente.
5. Per inviare le informazioni raccolte dal sensore dispositivo, configurare il comando accounting del sensore dispositivo.
!
device-sensor filter-list cdp list cdp-list
tlv name device-name
tlv name platform-type
!
device-sensor filter-list lldp list lldp-list
tlv name system-description
!
device-sensor filter-spec lldp include list lldp-list
device-sensor filter-spec cdp include list cdp-list
!
device-sensor accounting
device-sensor notify all-changes
!
Nota: I comandi dei sensori dei dispositivi e i TLV supportati possono variare a seconda della piattaforma Catalyst e delle versioni IOS XE. Confermare il supporto dei comandi e i TLV disponibili nella guida alla configurazione della piattaforma dello switch in uso; Passaggio 3. Configurare la profilatura su ISE.
1. Aggiungere lo switch come dispositivo di rete in Amministrazione > Risorse di rete > Dispositivi di rete. Utilizzare la chiave del server Radius dello switch come segreto condiviso nelle impostazioni di autenticazione:

2. Abilitare il servizio di profilatura sul nodo ISE. Selezionare Amministrazione > Sistema > Distribuzione, scegliere il nodo ISE e nella scheda Servizio criteri abilitare l'opzione Servizio di profilatura. Abilitare il servizio di profilatura nei nodi PSN destinati all'elaborazione dei dati di profilatura. Abilitare solo i probe necessari per la distribuzione, in quanto probe aggiuntivi e PSN abilitati per la profilatura possono aumentare l'utilizzo delle risorse di sistema.

3. Abilitare la sonda Radius sul nodo di profilatura. Selezionare Amministrazione > Sistema > Distribuzione, scegliere il nodo ISE e fare clic sulla scheda Configurazione profilo.

4. Impostare il tipo CoA (Change of Authorization) su Reauth per applicare la riautenticazione dell'endpoint una volta eseguito il profiling. Verificare inoltre che il filtro attributi endpoint sia selezionato. Selezionare Amministrazione > Sistema > Impostazioni > Profiling.

Nota: È buona norma abilitare il filtro degli attributi degli endpoint nelle distribuzioni di produzione per evitare problemi di prestazioni quando vengono raccolti troppi dati del profiler non necessari.
Per aggiungere all'elenco degli attributi consentiti un attributo attualmente non presente, è possibile creare una nuova condizione e un nuovo criterio del profiler che utilizzi l'attributo. L'attributo può essere aggiunto automaticamente all'elenco degli attributi archiviati e replicati consentiti. Se un endpoint rimane classificato come sconosciuto, esaminarne gli attributi raccolti in Visibilità contesto o Classificazione endpoint e confrontarli con le condizioni e i fattori di certezza configurati nel criterio di profilatura desiderato. Una corrispondenza OUI da sola non è sempre sufficiente per soddisfare un fattore di certezza minimo di profili specifici.
5. Configurare le regole di autenticazione ISE:

6. Configurare le regole di autorizzazione ISE. Viene usata la regola Cisco IP Phone con profilo preconfigurato su ISE:
È possibile configurare un criterio di autorizzazione che può fungere da criterio di intercettazione, che consente agli endpoint di essere autorizzati nella rete (con accesso limitato) in modo da garantire l'invio degli attributi nei pacchetti di accounting. Inoltre, è possibile creare un altro criterio a cui associare i dispositivi una volta definiti i profili, in modo che possano accedere alle risorse necessarie nella rete.

Per verificare se la profilatura funziona correttamente, fare riferimento a Operazioni > Raggio > Live Logs su ISE:

Nell'esempio di telefono IP, lo switch 802.1X non viene autenticato, quindi torna al metodo MAB in base all'ordine del metodo configurato. Questo comportamento è previsto per gli endpoint che non utilizzano 802.1X.
L'autenticazione MAB ha esito positivo alle 2.36.14. Nel log live, il dispositivo viene inizialmente profilato come dispositivo Cisco in quanto l'OUI dell'indirizzo MAC è associato a Cisco, in base ai criteri di profilatura predefiniti di Cisco-Device. Quando il dispositivo riceve l'accesso alla rete, lo switch invia gli attributi CDP e LLDP in pacchetti di accounting Radius. Alle 24:36:15, ISE traccia il profilo dell'endpoint e invia un messaggio CoA per forzare la riautenticazione. Dopo il completamento del processo CoA, l'endpoint viene nuovamente autenticato e corrisponde ai criteri di autorizzazione per i telefoni IP Cisco.
In Amministrazione > Gestione delle identità > Identità > Endpoint, è possibile filtrare in base all'indirizzo MAC dell'endpoint testato e visualizzare i tipi di attributi raccolti dalla sonda Radius e i relativi valori:


Come si può osservare, in questo scenario il fattore di certezza totale calcolato è 215. Viene dal fatto che l'endpoint corrisponde anche al profilo Cisco-Device (con un fattore di certezza totale di 30) e al profilo Cisco-IP-Phone (con un fattore di certezza totale di 45). Inoltre, il profiler soddisfa entrambe le condizioni nel profilo per Cisco-IP-Phone-8811, il fattore di certezza per questo profilo è 140 (70 per ogni attributo in base alla policy di profiling). Per riassumere: 30 + 45 + 70 + 70 = 215
Switch#show cdp neighbors GigabitEthernet1/0/1 details
-------------------------
Device ID: SEPE8EB34D9B8F7
Entry address(es):
Platform: Cisco IP Phone 8811, Capabilities: Host Phone Two-port Mac Relay
Interface: GigabitEthernet1/0/1, Port ID (outgoing port): Port 1
Holdtime : 151 sec
Second Port Status: Down
Version :
sip88xx.12-8-1-0101-482.loads
advertisement version: 2
Peer Source MAC: e8eb.34d9.b8f7
Duplex: full
Power drawn: 6.086 Watts
Power request id: 63418, Power management id: 4
Power request levels are:6086 0 0 0 0
Switch#show lldp neighbors GigabitEthernet1/0/1 details
------------------------------------------------
Local Intf: Gi1/0/1
Local Intf service instance: -
Chassis id: 0.0.0.0
Port id: E8EB34D9B8F7:P1
Port Description: SW PORT
System Name: SEPE8EB34D9B8F7
System Description:
Cisco IP Phone 8811, V1, sip88xx.12-8-1-0101-482.loads
Time remaining: 175 seconds
System Capabilities: B,T
Enabled Capabilities: B,T
Management Addresses - not advertised
Auto Negotiation - supported, enabled
Physical media capabilities:
1000baseT(FD)
100base-TX(FD)
100base-TX(HD)
10base-T(FD)
10base-T(HD)
Media Attachment Unit type: 30
Vlan ID: - not advertised
Peer Source MAC: e8eb.34d9.b8f7
MED Information:
MED Codes:
(NP) Network Policy, (LI) Location Identification
(PS) Power Source Entity, (PD) Power Device
(IN) Inventory
H/W revision: 1
F/W revision: sb2388xx.BE-01-027.sbn size=-1
S/W revision: sip88xx.12-8-1-0101-482.loads
Serial number: FCH25023CZN
Manufacturer: Cisco Systems, Inc.
Model: CP-8811
Capabilities: NP, PD, IN
Device type: Endpoint Class III
Network Policy(Voice): VLAN 101, tagged, Layer-2 priority: 5, DSCP: 46
Network Policy(Voice Signal): VLAN 101, tagged, Layer-2 priority: 4, DSCP: 32
PD device, Power source: PSE, Power Priority: Unknown, Wattage: 5.9
Location - not advertised
Total entries displayed: 1
Se non è possibile visualizzare i dati raccolti, verificare e controllare lo stato della sessione di autenticazione sullo switch (l'operazione deve avere esito positivo):
OCEAN#sh access-session int gig1/0/1 det
Interface: GigabitEthernet1/0/1
IIF-ID: 0x172041DB
MAC Address: e8eb.34d9.b8f7
IPv6 Address: Unknown
IPv4 Address: Unknown
User-Name: E8-EB-34-D9-B8-F7
Status: Authorized
Domain: DATA
Oper host mode: multi-domain
Oper control dir: both
Session timeout: N/A
Common Session ID: F24D300A0000001B9A787BED
Acct Session ID: 0x0000012b
Handle: 0x79000011
Current Policy: POLICY_Gi1/0/1
Local Policies:
Service Template: DEFAULT_LINKSEC_POLICY_SHOULD_SECURE (priority 150)
Security Policy: Should Secure
Security Status: Link Unsecured
Server Policies:
Method status list:
Method State
dot1x Stopped
mab Authc Success
Verificare se i protocolli CDP e LLDP sono abilitati. Verificare se sono presenti comandi non predefiniti relativi a CDP/LLDP e come questi possano influire sul recupero degli attributi dall'endpoint.
Switch#show running-config all | include cdp run
cdp run
Switch#show running-config all | include lldp run
lldp run
Verificare nella guida alla configurazione dell'endpoint se supporta CDP/LLDP e così via.
Switch#show device-sensor cache interface GigabitEthernet1/0/1
Device: e8eb.34d9.b8f7 on port GigabitEthernet1/0/1
----------------------------------------------------------------------------
Proto Type:Name Len Value Text
LLDP 6:system-description 56 0C 36 43 69 73 63 6F 20 49 .6Cisco I
50 20 50 68 6F 6E 65 20 38 P Phone 8
38 31 31 2C 20 56 31 2C 20 811, V1,
73 69 70 38 38 78 78 2E 31 sip88xx.1
32 2D 38 2D 31 2D 30 31 30 2-8-1-010
31 2D 34 38 32 2E 6C 6F 61 1-482.loa
64 73 ds
CDP 6:platform-type 23 00 06 00 17 43 69 73 63 6F ....Cisco
20 49 50 20 50 68 6F 6E 65 IP Phone
20 38 38 31 31 8811
CDP 1:device-name 19 00 01 00 13 53 45 50 45 38 ....SEPE8
45 42 33 34 44 39 42 38 46 EB34D9B8F
37 7
Se non vengono visualizzati dati in questo campo o se le informazioni non sono complete, verificare ed eseguire i comandi del sensore dispositivo; in particolare, elenchi di filtri e specifiche di filtro.
È possibile verificare che il comando debug radius sia in esecuzione sullo switch o che il pacchetto sia stato acquisito tra lo switch e ISE.
Switch#debug radius
Switch#set platform software trace smd switch active R0 dot1x-all verbose
Switch#show platform software trace level smd switch active R0 | inc dot1x
dot1x Notice
dot1x-all Verbose
dot1x-redun Notice
Per disabilitare i debug, è possibile eseguire questo comando:
Switch#set platform software trace all notice
Per visualizzare i log:
Switch#show logging process smd | include RADIUS
2025/09/19 14:36:25.431793040 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Send Accounting-Request to 10.48.30.117:1813 id 1813/180, len 459
2025/09/19 14:36:25.431800182 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: authenticator 37 19 72 c0 54 6b 63 a4 - e2 93 7b c1 c8 93 24 4c
2025/09/19 14:36:25.431804371 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Vendor, Cisco [26] 35
2025/09/19 14:36:25.431808600 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Cisco AVpair [1] 29 "cdp-tlv= "
2025/09/19 14:36:25.431811616 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Vendor, Cisco [26] 39
2025/09/19 14:36:25.431815180 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Cisco AVpair [1] 33 "cdp-tlv= "
2025/09/19 14:36:25.431817947 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Vendor, Cisco [26] 75
2025/09/19 14:36:25.431822305 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Cisco AVpair [1] 69 "lldp-tlv= "
2025/09/19 14:36:25.431826085 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: User-Name [1] 19 "E8-EB-34-D9-B8-F7"
2025/09/19 14:36:25.431828885 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Vendor, Cisco [26] 49
2025/09/19 14:36:25.431832691 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Cisco AVpair [1] 43 "audit-session-id=F24D300A000000156266B34D"
2025/09/19 14:36:25.431835418 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Vendor, Cisco [26] 18
2025/09/19 14:36:25.431839009 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Cisco AVpair [1] 12 "method=mab"
2025/09/19 14:36:25.431842591 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Called-Station-Id [30] 19 "50-1C-B0-78-EF-01"
2025/09/19 14:36:25.431846145 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Calling-Station-Id [31] 19 "E8-EB-34-D9-B8-F7"
2025/09/19 14:36:25.431851298 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: NAS-IP-Address [4] 6 10.48.77.242
2025/09/19 14:36:25.431854702 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: NAS-Port-Id [87] 22 "GigabitEthernet1/0/1"
2025/09/19 14:36:25.431859269 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: NAS-Port-Type [61] 6 Ethernet [15]
2025/09/19 14:36:25.431863238 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: NAS-Port [5] 6 50101
2025/09/19 14:36:25.431866514 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Calling-Station-Id [31] 19 "E8-EB-34-D9-B8-F7"
2025/09/19 14:36:25.431870007 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Called-Station-Id [30] 19 "50-1C-B0-78-EF-01"
2025/09/19 14:36:25.431873587 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Acct-Session-Id [44] 10 "000000cc"
2025/09/19 14:36:25.431882560 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Acct-Authentic [45] 6 Remote [3]
2025/09/19 14:36:25.431885338 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Class [25] 54 ...
2025/09/19 14:36:25.431933331 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Acct-Status-Type [40] 6 Start [1]
2025/09/19 14:36:25.431937105 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Event-Timestamp [55] 6 1758292585
2025/09/19 14:36:25.431940547 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Acct-Delay-Time [41] 6 0
2025/09/19 14:36:25.431973200 {smd_R0-0}{1}: [radius] [23554]: (info): RADIUS: Started 5 sec timeout

Se gli attributi sono stati inviati dallo switch, è possibile verificare se sono stati ricevuti con ISE. Per verificare questa condizione, abilitare i debug del profiler per il nodo PSN corretto Amministrazione > Sistema > Registrazione > Configurazione log di debug > PSN > Profiler > Debug ed eseguire di nuovo l'autenticazione dell'endpoint.


Cercare le informazioni seguenti:
2025-09-21 07:14:07,574 INFO [RADIUSParser-1-thread-2][[]] cisco.profiler.probes.radius.RadiusParser -:F24D300A000000166B1DB387::::- MSG_CODE=[3000], VALID=[true], PRRT_TIMESTAMP=[2025-09-21 07:14:07.571 +00:00], MAC=[E8-EB-34-D9-B8-F7]
2025-09-21 07:14:07,574 DEBUG [RADIUSParser-1-thread-2][[]] cisco.profiler.probes.radius.RadiusParser -:F24D300A000000166B1DB387::::- ATTRS=[Device IP Address=10.48.77.242, UserName=CP-8811-SEPE8EB34D9B8F7, NetworkDeviceName=Test_Switch, User-Name=CP-8811-SEPE8EB34D9B8F7, NAS-IP-Address=10.48.77.242, NAS-Port=50101, Class=CACS:F24D300A000000166B1DB387:ise34-3/547062375/1383, Called-Station-ID=50-1C-B0-78-EF-01, Calling-Station-ID=E8-EB-34-D9-B8-F7, Acct-Status-Type=Start, Acct-Delay-Time=0, Acct-Session-Id=000000ce, Acct-Authentic=Remote, Event-Timestamp=1758438796, NAS-Port-Type=Ethernet, NAS-Port-Id=GigabitEthernet1/0/1, cisco-av-pair=cdp-tlv=cdpCacheDeviceId=SEPE8EB34D9B8F7, cisco-av-pair=cdp-tlv=cdpCachePlatform=Cisco IP Phone 8811, cisco-av-pair=lldp-tlv=lldpSystemDescription=Cisco IP Phone 8811\, V1\, sip88xx.12-8-1-0101-482.loads, cisco-av-pair=audit-session-id=F24D300A000000166B1DB387, cisco-av-pair=method=mab, QuickResponseSent=true, AcsSessionID=ise34-3/547062375/1389, SelectedAccessService=Default Network Access, RequestLatency=8, Step=11004, Step=11017, Step=15049, Step=15008, Step=22095, Step=11005, NetworkDeviceGroups=IPSEC#Is IPSEC Device#No, NetworkDeviceGroups=Location#All Locations, NetworkDeviceGroups=Device Type#All Device Types, CPMSessionID=F24D300A000000166B1DB387, StepLatency=1=0\;2=0\;3=0\;4=6\;5=0, TotalAuthenLatency=8, ClientLatency=0, Network Device Profile=Cisco, Location=Location#All Locations, Device Type=Device Type#All Device Types, IPSEC=IPSEC#Is IPSEC Device#No, ]2025-09-21 07:14:07,574 DEBUG [RADIUSParser-1-thread-2][[]] cisco.profiler.probes.radius.RadiusParser -:F24D300A000000166B1DB387::::- Parsed IOS Sensor 1: cdpCacheDeviceId=[SEPE8EB34D9B8F7]
2025-09-21 07:14:07,574 DEBUG [RADIUSParser-1-thread-2][[]] cisco.profiler.probes.radius.RadiusParser -:F24D300A000000166B1DB387::::- Parsed IOS Sensor 2: cdpCachePlatform=[Cisco IP Phone 8811]
2025-09-21 07:14:07,574 DEBUG [RADIUSParser-1-thread-2][[]] cisco.profiler.probes.radius.RadiusParser -:F24D300A000000166B1DB387::::- Parsed IOS Sensor 3: lldpSystemDescription=[Cisco IP Phone 8811, V1, sip88xx.12-8-1-0101-482.loads]2025-09-21 07:14:08,709 DEBUG [pool-55-thread-8][[]] cisco.profiler.infrastructure.probemgr.Forwarder -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:ProfilerCollection:- Endpoint Attributes:EndPoint[id=<null>,name=<null>]
MAC: E8:EB:34:D9:B8:F7
Attribute:AAA-Server value:ise34-3
(... more attributes ...)
Attribute:User-Name value:CP-8811-SEPE8EB34D9B8F7
Attribute:cdpCacheDeviceId value:SEPE8EB34D9B8F7
Attribute:cdpCachePlatform value:Cisco IP Phone 8811
Attribute:lldpSystemDescription value:Cisco IP Phone 8811, V1, sip88xx.12-8-1-0101-482.loads
Attribute:SkipProfiling value:false
Nota: Un server d'inoltro archivia gli endpoint nel database Cisco ISE insieme ai relativi dati di attributi, quindi notifica all'analizzatore i nuovi endpoint rilevati sulla rete. L'analizzatore classifica gli endpoint nei gruppi di identità degli endpoint e archivia gli endpoint con i profili corrispondenti nel database.
In genere, dopo l'aggiunta di nuovi attributi a una raccolta esistente per un dispositivo specifico, il dispositivo o l'endpoint viene aggiunto alla coda di profilatura per verificare se è necessario assegnare un profilo diverso in base ai nuovi attributi:
2025-09-21 07:14:08,714 INFO [pool-3352-thread-8][[]] cisco.profiler.infrastructure.profiling.ProfilerManager -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:Profiling:- Classify Mac E8:EB:34:D9:B8:F7 MessageCode 3000 epSource RADIUS Probe
2025-09-21 07:14:08,724 DEBUG [pool-3352-thread-8][[]] cisco.profiler.infrastructure.profiling.ProfilerManager -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:Profiling:- Policy Cisco-Device matched E8:EB:34:D9:B8:F7 (certainty 30)
2025-09-21 07:14:08,727 DEBUG [pool-3352-thread-8][[]] cisco.profiler.infrastructure.profiling.ProfilerManager -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:Profiling:- Policy Cisco-IP-Phone matched E8:EB:34:D9:B8:F7 (certainty 45)
2025-09-21 07:14:08,729 DEBUG [pool-3352-thread-8][[]] cisco.profiler.infrastructure.profiling.ProfilerManager -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:Profiling:- Policy Cisco-IP-Phone-8811 matched E8:EB:34:D9:B8:F7 (certainty 140)
2025-09-21 07:14:08,729 DEBUG [pool-3352-thread-8][[]] cisco.profiler.infrastructure.profiling.ProfilerManager -:F24D300A000000166B1DB387::90decf50-96ba-11f0-91c8-525ff9f6e55c:Profiling:- After analyzing policy hierarchy: Endpoint: E8:EB:34:D9:B8:F7 EndpointPolicy:Cisco-IP-Phone-8811 for:215 ExceptionRuleMatched:false
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
5.0 |
13-Aug-2026
|
Aggiornato Introduzione, ortografia, grammatica, righe orizzontali inserite per separare le sezioni per la leggibilità, errori CCW corretti. |
4.0 |
02-Oct-2025
|
Formattazione aggiornata, intestazioni e lingue distorte |
3.0 |
14-Aug-2024
|
Formattazione aggiornata, alcuni miglioramenti grammaticali. |
1.0 |
14-Dec-2015
|
Versione iniziale |