In questo documento viene descritto come configurare l'autenticazione NTP su Cisco Identity Services Engine (ISE) e risolvere i problemi di autenticazione NTP.
È consigliabile conoscere i seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.

Per accedere ad ISE, è necessario disporre del ruolo di amministratore privilegiato o di amministratore di sistema.
Verificare che la porta NTP non sia bloccata nel percorso di transito tra i server ISE e NTP.
Si presume che i server NTP siano configurati su ISE. Per modificare i server NTP, selezionare Amministrazione > Sistema > Impostazioni > Ora di sistema. Per un breve video, è possibile vedere ISE NTP Configuration
Se l'implementazione dispone di nodi Cisco ISE principali e secondari, è necessario accedere all'interfaccia utente di ciascun nodo e configurare le impostazioni del server NTP (Network Time Protocol) e dell'ora di sistema.
È possibile configurare l'autenticazione NTP in ISE dalla GUI o dalla CLI.
Passaggio 1. Passare a Amministrazione > Sistema > Impostazioni > Ora di sistema e fare clic su Chiavi di autenticazione NTP, come mostrato in questa immagine.

Passaggio 2. È possibile aggiungere una o più chiavi di autenticazione. Fare clic su Add (Aggiungi), quindi viene visualizzato un popup. Il campo ID chiave supporta valori numerici compresi tra 1 e 65535 e il campo Valore chiave supporta fino a 15 caratteri alfanumerici. Il valore della chiave è la chiave NTP effettiva utilizzata per autenticare ISE come client per il server NTP. Inoltre, l'ID della chiave deve corrispondere a quello configurato sul server NTP. Scegliere il valore HMAC (Hashed Message Authentication Code) richiesto dall'elenco a discesa HMAC.

Passaggio 3. Fare clic su OK e quindi su Salva chiavi di autenticazione. Viene nuovamente visualizzata la scheda Configurazione server NTP.
Passaggio 4. Nell'elenco a discesa della chiave viene visualizzato l'ID della chiave configurato nel passaggio 3. Fare clic sull'ID della chiave corrispondente se sono stati configurati più ID di chiave. Quindi, fare clic su Salva.

Passaggio 1. Configurare la chiave di autenticazione NTP.
admin(config)# ntp authentication-key ?
<1-65535> Key number >>> This is the Key ID
admin(config)# ntp authentication-key 1 ? >>> Here you can choose the HMAC value
md5 MD5 authentication
sha1 SHA1 authentication
sha256 SHA256 authentication
sha512 SHA512 authentication
admin(config)# ntp authentication-key 1 md5 ? >>> You can choose either to paste the hash of the actual key or type the key in plain text.
hash Specifies an ENCRYPTED (hashed) key follows
plain Specifies an UNENCRYPTED plain text key follows
admin(config)# ntp authentication-key 1 md5 plain Ntp123 >>> Ensure there are no spaces given at the end of the key.
Passaggio 2. Definire il server NTP e associare l'ID chiave configurato nel passaggio 1.
admin(config)# ntp server IP/HOSTNAME ?
key Peer key number
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key ?
<1-65535>
admin(config)# ntp serve IP/HOSTNAME key 1 ?
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key 1
Il router svolge la funzione di server NTP. Configurare questi comandi per abilitare il router come server NTP con autenticazione NTP.
ntp authentication-key 1 md5 Ntp123 >>> The same key that you configured on ISE
ntp authenticate
ntp master STRATUM
ISE:
Usare il comando show ntp. Se l'autenticazione NTP ha esito positivo, è necessario visualizzare l'ISE da sincronizzare con il server NTP.
admin# sh ntp
Configured NTP Servers:
NTP_SERVER_IP
Reference ID : 0A6A23B1 (NTP_SERVER_IP)
Stratum : 3
Ref time (UTC) : Fri Mar 26 09:14:31 2021
System time : 0.000008235 seconds fast of NTP time
Last offset : +0.000003193 seconds
RMS offset : 0.000020295 seconds
Frequency : 10.472 ppm slow
Residual freq : +0.000 ppm
Skew : 0.018 ppm
Root delay : 0.000571255 seconds
Root dispersion : 0.000375993 seconds
Update interval : 519.3 seconds
Leap status : Normal >>> If there is any issue in NTP synchronization, it shows "Not synchronised".
210 Number of sources = 1
MS Name/IP address Stratum Poll Reach LastRx Last sample
===============================================================================
^* NTP_SERVER_IP 2 9 377 100 +3853ns[+7046ns] +/- 684us
M indicates the mode of the source.
^ server, = peer, # local reference clock.
S indicates the state of the sources.
* Current time source, + Candidate, x False ticker, ? Connectivity lost, ~ Too much variability
Warning: Output results can conflict at the time of changing synchronization.
admin#
Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
A causa di questa modifica, i problemi di sincronizzazione NTP si verificherebbero frequentemente se si utilizza il server Windows NTP in quanto segnalano una dispersione radice molto ampia (3 o più secondi) e di conseguenza la cronologia ignora il server NTP in quanto troppo impreciso.
ID bug Cisco CSCvw78019
ID bug Cisco CSCvw03693
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
4.0 |
04-Aug-2026
|
Nuova certificazione - Formattazione aggiornata |
3.0 |
28-May-2024
|
Intestazioni, Testo alternativo e Formattazione aggiornati. |
2.0 |
16-May-2023
|
Certificazione |
1.0 |
28-Jun-2021
|
Versione iniziale |