이 문서에서는 Platform Exchange Grid 연결을 사용하여 Identity Services Engine을 방화벽 관리 센터와 통합하는 프로세스에 대해 설명합니다.
Cisco에서는 다음 항목에 대한 지식을 권장합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
이 문서에서는 pxGrid 버전 2를 사용하여 FMC와 ISE를 통합하는 솔루션을 제공합니다. Cisco FMC(Firepower 관리 센터)는 정책 관리, 위협 탐지, 사고 대응을 제공하는 차세대 방화벽 및 침입 방지 시스템을 위한 중앙 집중식 플랫폼입니다. Cisco Identity Services Engine은 AAA(Authentication, Authorization, and Accountability) 및 정책 시행 서비스를 제공하여 엔드포인트에 대한 보안 액세스를 제공하는 포괄적인 솔루션입니다.
pxGrid(Platform Exchange Grid)를 사용하면 멀티벤더 및 교차 플랫폼 네트워크 간에 정보를 교환할 수 있습니다. 이러한 통합은 보안 모니터링, 위협 탐지, 공유 정보를 기반으로 네트워크 정책 설정을 제공합니다. PxGrid 프레임워크는 두 가지 버전으로, 하나는 사용할 버전(ISE 버전에 따라 다름)과 패치가 있습니다. 반드시 검토해야 합니다.
버전 ISE 3.1부터 ISE의 모든 pxGrid 연결은 pxGrid 버전 2를 기반으로 합니다.
이 프레임워크의 첫 번째 버전(pxGrid v1)은 show application status ise 명령을 통해 표시되는 서비스 가용성이 출력에 표시된 것을 특징으로 합니다. 노드에서 pxGrid 기능이 활성화된 경우, pxGrid 기능은 실행 상태에서 볼 수 있습니다.
PxGrid 버전 1 서비스 가용성.
이 플랫폼 버전에서는 pxGrid 프로세스가 실행 중인 pxGrid 노드가 하나뿐이며 다른 pxGrid 노드가 대기 상태입니다. 이러한 노드는 pxGrid 노드 및 관련 서비스가 제대로 실행되고 있는지 계속 모니터링합니다. 보조 pxGrid 노드는 주 노드로 승격되고 다른 노드는 pxGrid 서비스를 활성화했지만 장애 조치가 발생했을 때 다운타임을 나타냅니다.
pxGrid의 첫 번째 버전은 협업 및 음성 인프라에 사용되는 기술 집합인 XMPP(Extensible Messaging and Presence Protocol)의 통신을 기반으로 했습니다.
pxGrid v1 연결에서 공유하는 항목은 다음과 같습니다.
이 문서에서는 pxGrid v2의 사용을 다룹니다. 이 플랫폼은 ISE 및 WebSocket 프로토콜에서 REST 작업을 사용하여 작동하므로 데이터 모델에서 향상된 기능, 향상된 확장성, 성능 및 유연성이 제공됩니다. 이 버전에서는 pxGrid 기능이 show application status ise 명령과 함께 이전 버전처럼 실행되는 것을 볼 수 없습니다.
pxGrid 기능으로 검토할 메커니즘에 대한 자세한 내용은 이 문서의 ISE 검증 섹션을 참조하십시오.
이 버전에는 활성 pxGrid 노드로 구성할 pxGrid 노드가 있습니다. 이들은 언제든지 정보 교환에 참여할 수 있습니다. v1에서는 한 노드만 pxGrid의 서비스 가용성을 실행 중인 것으로 유지했습니다.
pxGrid v2 연결에서 공유하는 항목은 다음과 같습니다.
pxGrid 컨트롤러(ISE): pxGrid를 사용하는 각 참가자를 신뢰해야 합니다.
클라이언트: 다른 주제의 구독자 및 게시자가 될 수 있습니다.
게시자: 컨트롤러와 정보를 공유하는 클라이언트입니다.
가입자: 주제의 정보를 사용하는 클라이언트입니다.
이러한 통합을 통해 ISE에서 공유하는 정보 및 게시된 항목(엔드포인트 활동과 관련)을 기반으로 FMC에서 콘텐츠 정책을 생성할 수 있습니다.
1단계. Administration(관리) > System(시스템) > Deployment(구축) 메뉴에서 pxGrid 페르소나를 실행하도록 ISE 노드를 구성합니다.
2단계. 노드를 선택하고 pxGrid 기능을 활성화합니다.
노드에서 ISE pxGrid 서비스를 활성화합니다.
3단계. pxGrid 기능을 사용하여 노드를 활성화한 후 연결된 내부 클라이언트와 관련된 Websockets의 상태를 검토합니다.
4단계. Administration(관리) > pxGrid Services(pxGrid 서비스) > Websocket(웹소켓) - IP 주소 127.0.0.1을 통해 직접 ISE 서비스를 가리키는 클라이언트를 확인합니다.
ISE의 내부 WebSockets
5단계. Administration(관리) > pxGrid Services(pxGrid 서비스) > Settings(설정) 메뉴를 탐색하고 Automatically approve new certificate-base accounts(새 인증서 기반 어카운트 자동 승인) 옵션을 선택합니다. 이 단계는 선택 사항이지만 pxGrid 연결의 경우 이 확인란을 활성화하는 것이 좋습니다. 이후에 수동으로 FMC를 가입자로 수락할 수 있습니다.
pxGrid 인증서 기반 어카운트에 대한 자동 승인을 활성화합니다.
6단계. Administration(관리) > System(시스템) > System Certificates(시스템 인증서)에서 환경의 pxGrid 기능과 관련된 인증서를 검토합니다. 동일한 루트 CA(Certificate Authority)에 의해 서명된 구축의 모든 노드에 동종 pxGrid 인증서가 있는 것이 좋습니다. 이 예에서는 내부 ISE 인증서가 생성되고 루트 CA가 PAN 노드에 해당합니다.
ISE의 내부 인증서 다이어그램
참고: ISE에서 생성된 인증서의 내부 구조에 대한 자세한 내용은 ISE 내부 인증 기관 서비스 이해를 참조하십시오.
분산 구축의 PxGrid 인증서
7단계. pxGrid 인증서의 상태를 확인합니다. 이전 메뉴에서 노드 pxGrid 인증서의 확인란을 선택한 다음 보기 옵션을 선택합니다. 출력은 pxGrid 인증서에 표시된 것과 같습니다.
pxGrid 인증서 확인.
1단계. FMC 내부 시간이 최신 상태인지 확인하십시오.System(시스템) > Configuration(컨피그레이션) > Time(시간)으로 이동.
FMC가 최신 상태인지 확인하는 중입니다.
FMC 시간이 업데이트되지 않은 경우 NTP가 올바르게 구성되어 있고 동기화되어 있는지 확인합니다. NTP는 System > Configuration > Time > + Add에서 구성할 수 있습니다.
FMC에서 시간 동기화.
2단계. System(시스템) > Configuration(컨피그레이션) > Management Interface(관리 인터페이스) > Shared Settings(공유 설정)로 이동하여 Primary DNS Server(기본 DNS 서버) 필드에 유효한 DNS 서버 IP가 포함되어 있는지 확인합니다.
FMC의 DNS 컨피그레이션
3단계. FMC 호스트 이름이 구성되었는지 확인합니다. System(시스템) > Configuration(구성) > Management Interface(관리 인터페이스) > Shared Settings(공유 설정)로 이동하고 Hostname(호스트 이름) 필드에 FMC 호스트 이름이 포함되어 있는지 확인합니다. 이 섹션의 이전 단계를 검토하면서 이 단계를 확인합니다.
1단계. 메뉴 Administration(관리) > pxGrid Services(pxGrid 서비스) > Client Management(클라이언트 관리) > Certificates(인증서)로 이동합니다. 첫 번째 옵션에서 I want to Generate single certificate (without certificate signing request)(인증서 서명 요청 없이 단일 인증서를 생성합니다)를 선택합니다.
2단계. CN(Common Name) 섹션에서 ISE가 인증서를 발급하는 FMC의 FQDN을 입력하고 설명을 입력합니다.
3단계. SAN(주체 대체 이름) 섹션에서 연결할 FMC의 FQDN과 IP 주소를 입력합니다.
4단계. Certificate Download Format(인증서 다운로드 형식) 하단에서 드롭다운 메뉴를 선택하고 Certificate in Privacy Enhanced Electronic Mail (PEM) format(프라이버시 강화 전자 메일(PEM) 형식의 인증서)을 선택합니다. 입력 PKCSS PEM 형식(인증서 체인 포함).
5단계. Certificate Password(인증서 비밀번호)에 비밀번호를 입력하고 저장합니다(이 비밀번호는 FMC에서 나중에 사용됩니다.) 비밀번호를 확인하고 생성을 선택합니다.
pxGrid 인증서 생성의 예
6단계. zip 파일이 컴퓨터에 다운로드됩니다. 파일 압축을 풀고 해당 환경에 다음 파일이 있는지 확인합니다.
ISE에서 생성된 PxGrid 인증서
7단계. FMC에서 Objects(개체) > Objects Management(개체 관리) > PKI > Internal Certs(내부 인증서) 메뉴로 이동합니다. Add Internal Cert(내부 인증서 추가) 옵션을 선택합니다.
FMC 인증서를 내부 인증서로 추가합니다.
8단계. FMC에 할당된 인증서의 이름을 지정합니다. ISE에서 FMC에 대해 생성한 인증서를 Certificate Data(인증서 데이터) 섹션에서 찾아봅니다.
9단계. 확장자가 .key인 파일을 찾아 다음 필드를 채웁니다.
10단계. Encrypted(암호화됨) 옵션을 선택하고 ISE에서 인증서를 생성할 때 사용한 비밀번호를 입력합니다. 컨피그레이션을 저장합니다.
ISE에서 생성한 FMC 인증서 내보내기
FMC 인증서
5단계. Objects(개체) > Objects Management(개체 관리) > PKI > Trusted CAs(신뢰할 수 있는 CA) 메뉴로 이동하여 Add Trusted CAs(신뢰할 수 있는 CA 추가)를 선택합니다.
ISE rootCA를 신뢰할 수 있는 인증서로 추가합니다.
11단계. 인증 기관의 이름을 지정합니다.
12단계. ISE 파일에서 다운로드한 ISE rootCA를 찾아 선택합니다. 컨피그레이션을 저장합니다.
ISE rootCA를 내보냅니다.
13단계. Integration(통합) > Other Integrations(기타 통합) > Identity Sources(ID 소스) 메뉴로 이동합니다. 서비스 유형을 선택합니다. Identity Services Engine,
14단계. pxGrid 노드의 IP 주소 또는 FQDN을 입력하면 기본 노드가 됩니다. 보조 pxGrid 노드에 대해 이 절차를 반복합니다.
15단계. 드롭다운 메뉴에서 pxGrid 클라이언트 인증서 섹션에 대해 ISE에서 생성한 pxGrid 인증서를 선택합니다.
16단계. MNT Server CA 및 pxGrid Server CA 섹션에서 마지막 단계에서 내보낸 ISE rootCA를 선택합니다.
참고: pxGrid 서버 CA는 pxGrid 노드의 pxGrid에서 사용 중인 인증서의 루트 Certificate Authority에 해당합니다.
MNT 서버 CA는 MNT 노드의 pxGrid에서 사용 중인 인증서의 인증 기관에 해당합니다.
17단계. 선택 사항: ISE에서 세션 디렉토리 및 SXP 주제에 가입할 수 있습니다. 컨피그레이션을 저장합니다.
FMC에서 ISE를 ID 소스로 설정
1단계. 메뉴에서 Integration(통합) > Other Integrations(기타 통합) > Identity Sources(ID 소스) > Identity Services Engine으로 이동합니다. 컨피그레이션을 저장하기 전에 pxGrid 링크에 대한 설정을 테스트할 수 있습니다.
PxGrid가 성공적으로 통신했습니다.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
1단계. FMC pxGrid 클라이언트가 ISE에 성공적으로 통합되면 Administration(관리) > pxGrid Services(pxGrid 서비스) > Client Management(클라이언트 관리) > Clients(클라이언트) 메뉴에서 fmc라는 이름의 클라이언트가 포함되어 활성화됨을 확인할 수 있습니다¶.
사용 가능한 PxGrid 클라이언트 및 활성화
참고: "t-fmc" 접두사가 있는 pxGrid 클라이언트는 FMC 테스트 버튼에서 사용됩니다.
2단계. Administration(관리) > pxGrid Services(pxGrid 서비스) > Diagnostics(진단) > WebSocket(WebSocket) 메뉴로 이동하면 FMC를 향한 연결이 표시됩니다. 이 시나리오에서는 HA(고가용성)에 FMC가 있습니다. 기본 및 보조 유닛은 다음 예와 같이 표시됩니다.
ISE에서 사용할 수 있는 WebSockets.
3단계. 다음 탭의 항목FMC 가입자가 ISE에서 게시한 pxGrid 주제에 추가되었는지 확인합니다.예를 들어, 두 FMC가 모두 표시되는 보안 그룹과 관련된 주제는 ISE에서 게시하는 SGT와 관련된 정보입니다.
pxGrid 가입자당 항목 수
4단계. Administration(관리) > pxGrid Services(pxGrid 서비스) > Diagnostics(진단) > Log(로그) 메뉴에서 pxGrid 통신과 관련된 중요한 이벤트(활성화된 기능이 있는 노드의 경우)가 표시됩니다. 통합과 관련된 정보를 보여 줍니다.
PxGrid 라이브 로그
FMC에서 호스트 이름으로 자체 호스트 이름 및 ISE 노드를 확인할 수 있는지 확인합니다. 예를 들면 다음과 같습니다.
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
ADI 프로세스가 실행 중인지 확인합니다.
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
포트 TCPP 8910에서 FMC에서 ISE로의 통신이 허용되는지 확인합니다. FMC CLI에서 양방향 통신을 확인하기 위해 tcpudump 패킷 캡처를 구성할 수 있습니다.
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
1단계. 포트 8910의 통신이 작동하는지 확인합니다. 이 포트는 pxGrid 클라이언트가 정보의 대량 다운로드를 위해 pxGrid 노드 및 MnT 노드와 통신하는 데 사용하는 포트입니다.
ISE 환경의 PxGrid 상호 작용
참고: pxGrid 클라이언트(이 경우)는 pxGrid 노드와 통신하며, 보조 MNT(SMNT) 노드는 정보의 대량 다운로드를 수신합니다. SMNT에서 장애가 발생하면 기본 MNT를 통해 정보를 검색합니다.
pxGrid 클라이언트와의 통신이 유지되는 ISE 노드에서 포트가 열려 있는지 또는 해당 포트에 연결된 소켓이 있는지 검토할 수 있습니다.
#show ports | include 8910
tcp: (output omitted), :::8910,
2단계. ISE에서는 pxGrid 구현의 전반적인 상태를 진단하는 두 가지 테스트가 제공됩니다. 이러한 테스트는 Administration(관리) > pxGrid Services(pxGrid 서비스) > Diagnostics(진단) > Test(테스트) 메뉴에서 확인할 수 있습니다. 이 섹션에 표시된 테스트는 ISE에서 내부적으로 수행됩니다.
3단계. 상태 모니터링 테스트 클라이언트가 pxGrid 컨트롤러에서 게시한 세션 디렉터리, 서비스 및 주제에 액세스할 수 있는지 평가하는 pxGrid 서비스 조회를 검토합니다.
4단계. Start Test(테스트 시작) 옵션을 선택하고 로그가 수집될 때까지 기다립니다.
PxGrid 상태 모니터링 테스트입니다.
5단계. 테스트가 완료되면 로그 보기 옵션을 선택합니다. 이 예에서 로그의 내용은 다음과 같습니다.
상태 모니터링 테스트 검토
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
PxGrid 데이터베이스 동기화 테스트는 데이터베이스의 정보가 PAN 노드와 pxGrid 노드 간에 정확한지, 그리고 동기화되었는지 확인합니다.따라서 pxGrid 가입자에게 전송되는 정보는 정확합니다.
6단계. 옵션 테스트 시작 결과가 평가될 때까지 기다립니다.
PxGrid 데이터베이스 동기화 테스트입니다.
7단계. 생성된 로그에서 이 출력을 얻었습니다.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
8단계. 주 FMC 노드를 가리키는 pxGrid 노드에서 캡처를 가져옵니다.
9단계. 메뉴 Operations(운영) > Troubleshoot(문제 해결) > Diagnostic Tools(진단 도구) > TCP Dump(TCP 덤프)로 이동합니다.
10단계. 새 캡처를 추가하려면 옵션을 선택합니다.
ISE에서 패킷 캡처 생성
11단계. 캡처에 대한 매개변수를 구성합니다.
12단계. HostName에서 FMC에서 선택한 주 pxGrid 노드를 선택합니다.
13단계. ip host <FMC IP> 구문을 사용하여 트래픽을 필터링합니다.
14단계. 캡처 이름을 지정한 다음 저장 및 실행을 진행합니다.
패킷 캡처 컨피그레이션의 예
15단계. 다른 창의 FMC 메뉴에서 Integration(통합) > Other Integrations(기타 통합) > Identity Sources(ID 소스)를 선택합니다. 그리고 pxGrid 채널을 통해 ISE와의 연결을 테스트합니다. 테스트 결과를 받으면 ISE에서 캡처 중지를 계속 진행합니다.
ISE에서 패킷 캡처를 중지합니다.
단계 16. 캡처를 다운로드하고 분석을 시작합니다. 이 시나리오에서는 참조 역할을 할 수 있는 작업 연결의 캡처를 표시합니다.
ISE와 FMC 간의 PxGrid 통신
17단계. ISE에서 pxGrid 처리와 관련된 디버그를 수집할 수 있습니다. 메뉴를 통해 Operations(운영) > Troubleshoot(문제 해결) > Debug Wizard(디버그 마법사) > Debug Log Configuration(디버그 로그 컨피그레이션)으로 이동합니다. 분석할 해당 ISE 노드를 선택한 다음 Edit(수정)를 클릭합니다.
ISE에서 디버깅할 노드 선택
18단계. 표시된 구성 요소를 필터링하고 Log Level(로그 레벨)을 DEBUG(디버그)로 변경합니다. 이렇게 하면 pxGrid 구성 요소가 디버깅되어 분석을 진행합니다.설정 저장.
pxGrid 구성 요소를 디버그 레벨로 변경합니다.
분석할 동작을 재현한 다음 pxgrid-server.log 파일에 수집된 로그를 계속 분석합니다. 문제 해결을 위해 ISE 노드에서 검토할 수 있는 기타 로그는 다음과 같습니다.
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
팁: 추가 로그 수집 권장 사항을 보려면 ISE 3.x 버전에서 디버그를 활성화하는 방법을 비디오에서 검토하십시오.
이 활용 사례에서 FMC 테스트 pxGrid 버튼의 출력은 다음 동작을 표시합니다.
FMC pxGrid 연결에 실패했습니다.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
ISE에서 메뉴의 동작, 즉 Administration(관리) > PxGrid Services(PxGrid 서비스) > Client Management(클라이언트 관리) > Clients(클라이언트)를 확인합니다. 이는 pxGrid 클라이언트(FMC)가 승인 대기 중임을 나타냅니다.
1단계. 다음 창에서 승인 및 선택 확인 버튼을 선택하고 통합을 다시 시도합니다. 이번에는 통합이 성공했습니다.
FMC 클라이언트가 보류 중 상태입니다.
pxGrid 클라이언트의 승인 확인
인증서 기반 pxGrid 클라이언트의 자동 승인을 활성화하려는 경우, 이전 페이지에서 클라이언트를 승인/거부할 수 있습니다(이 경보가 나타날 수 있음).
pxGrid 클라이언트 승인과 관련된 오류입니다.
1단계. 이 시나리오에서 메뉴 관리 > 시스템 > 인증서로 이동하면 pxGrid 인증서를 선택하고 보기 옵션을 선택합니다. 인증서에 문제가 있는 경우 다음 오류가 발생할 수 있습니다.
인증서 체인과 관련된 오류가 발생했습니다.
2단계. 먼저 View(보기) 옵션에서 ISE rootCA가 완료되었는지 확인합니다. 인증서가 계층 구조에 없는 경우 전체 ISE 구축 rootCA를 발급할 수 있습니다.
3단계. 메뉴 Administration(관리) > System(시스템) > Certificates(인증서) > Certificate Management(인증서 관리) > Certificate Signing Request (CSR)(CSR(Certificate Signing Request))로 이동하여 다음 이미지에서 동일한 버튼을 선택합니다.
ISE에서 CSR 생성
4단계. 이 메뉴에서 Usage ISE Root CA를 선택하고 모든 노드에 대해 ISE Root CA를 재생성합니다. Replace ISE Root CA Certificate chain(ISE 루트 CA 인증서 체인 대체) 버튼을 계속 진행합니다.
Certificate Signing Request 구성
5단계. 구현의 모든 노드에서 인증서가 생성될 때까지 기다립니다.완료되면 ISE는 다음 알림을 표시합니다.
인증서 생성 확인
6단계. 시스템 인증서에서 View(보기) 옵션을 선택하여 pxGrid 인증서 신뢰 체인이 완료되었는지 확인합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
16-Jul-2026
|
맞춤법, 문법, 문장 구조 업데이트, 별도의 섹션/가독성에 라인 추가, CCW 알림 업데이트, 대체 텍스트 업데이트 |
1.0 |
29-Aug-2023
|
최초 릴리스 |