このドキュメントでは、Cisco Identity Services Engine(ISE)でNTP認証を設定し、NTP認証問題をトラブルシューティングする方法について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。

ISEアクセスに割り当てられたSuper AdminまたはSystem Adminのいずれかの管理者ロールが必要です。
NTPポートがISEとNTPサーバ間の中継パスでブロックされていないことを確認します。
NTPサーバがISEで設定されていることを前提としています。NTPサーバを変更するには、Administration > System > Settings > System Timeの順に選択します。簡単なビデオとして、ISE NTP設定を確認できます。
導入環境にプライマリとセカンダリの両方のCisco ISEノードがある場合、各ノードのユーザインターフェイス(UI)にログインし、システム時刻とNetwork Time Protocol(NTP)サーバ設定を構成する必要があります。
ISEのNTP認証は、GUIまたはCLIから設定できます。
ステップ 1:次の図に示すように、Administration > System > Settings > System Timeの順に移動し、NTP Authentication Keysをクリックします。

ステップ 2ここで、1つ以上の認証キーを追加できます。Addをクリックすると、ポップアップが表示されます。ここで、キーIDフィールドは1 ~ 65535の数値をサポートし、キー値フィールドは最大15文字の英数字をサポートします。Key Valueは、ISEをクライアントとしてNTPサーバに認証するために使用される実際のNTPキーです。 また、キーIDはNTPサーバで設定されたものと一致している必要があります。HMACドロップダウンリストから、必要なHashed Message Authentication Code(HMAC)値を選択します。

ステップ 3OKをクリックし、次にSave Authentication Keysをクリックします。NTP Server Configurationタブに戻ります。
ステップ 4keyドロップダウンに、手順3で設定したキーIDが表示されます。複数のキーIDを設定している場合は、それぞれのキーIDをクリックします。次に、Saveをクリックします。

ステップ 1:NTP認証キーを設定します。
admin(config)# ntp authentication-key ?
<1-65535> Key number >>> This is the Key ID
admin(config)# ntp authentication-key 1 ? >>> Here you can choose the HMAC value
md5 MD5 authentication
sha1 SHA1 authentication
sha256 SHA256 authentication
sha512 SHA512 authentication
admin(config)# ntp authentication-key 1 md5 ? >>> You can choose either to paste the hash of the actual key or type the key in plain text.
hash Specifies an ENCRYPTED (hashed) key follows
plain Specifies an UNENCRYPTED plain text key follows
admin(config)# ntp authentication-key 1 md5 plain Ntp123 >>> Ensure there are no spaces given at the end of the key.
ステップ 2NTPサーバを定義し、ステップ1で設定したキーIDを関連付けます。
admin(config)# ntp server IP/HOSTNAME ?
key Peer key number
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key ?
<1-65535>
admin(config)# ntp serve IP/HOSTNAME key 1 ?
<cr> Carriage return.
admin(config)# ntp serve IP/HOSTNAME key 1
ルータはNTPサーバとして機能します。NTP認証を使用してルータをNTPサーバとして有効にするには、次のコマンドを設定します。
ntp authentication-key 1 md5 Ntp123 >>> The same key that you configured on ISE
ntp authenticate
ntp master STRATUM
ISEで次を実行します。
show ntpコマンドを使用します。NTP認証に成功した場合は、NTPサーバと同期するようにISEを確認する必要があります。
admin# sh ntp
Configured NTP Servers:
NTP_SERVER_IP
Reference ID : 0A6A23B1 (NTP_SERVER_IP)
Stratum : 3
Ref time (UTC) : Fri Mar 26 09:14:31 2021
System time : 0.000008235 seconds fast of NTP time
Last offset : +0.000003193 seconds
RMS offset : 0.000020295 seconds
Frequency : 10.472 ppm slow
Residual freq : +0.000 ppm
Skew : 0.018 ppm
Root delay : 0.000571255 seconds
Root dispersion : 0.000375993 seconds
Update interval : 519.3 seconds
Leap status : Normal >>> If there is any issue in NTP synchronization, it shows "Not synchronised".
210 Number of sources = 1
MS Name/IP address Stratum Poll Reach LastRx Last sample
===============================================================================
^* NTP_SERVER_IP 2 9 377 100 +3853ns[+7046ns] +/- 684us
M indicates the mode of the source.
^ server, = peer, # local reference clock.
S indicates the state of the sources.
* Current time source, + Candidate, x False ticker, ? Connectivity lost, ~ Too much variability
Warning: Output results can conflict at the time of changing synchronization.
admin#
このセクションでは、設定のトラブルシューティングに役立つ情報を提供します。
この変更により、Windows NTPサーバを使用すると非常に長いルート分散(3秒以上)が報告され、NTPサーバを不正確すぎるとして無視してしまい、NTP同期の問題が頻繁に発生します。
Cisco Bug ID CSCvw78019
Cisco Bug ID CSCvw03693
| 改定 | 発行日 | コメント |
|---|---|---|
4.0 |
04-Aug-2026
|
再認定 – 更新された形式 |
3.0 |
28-May-2024
|
見出し、代替テキスト、およびフォーマットを更新。 |
2.0 |
16-May-2023
|
再認定 |
1.0 |
28-Jun-2021
|
初版 |