Inleiding
Dit document beschrijft het configuratieproces voor integratie van de ISE pxGrid versie 2.4 en FMC versie 6.2.3.
Voorwaarden
Vereisten
Cisco raadt kennis van de volgende onderwerpen aan:
- ISE 2,4
- VCC 6.2.3
- Active Directory/Lightweight Directory Access Protocol (LDAP)
Gebruikte componenten
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
- Standalone ISE 2.4
- FMCv 6.2.3
- Active Directory 2012R2
- Identity Services Engine (ISE) pxGrid versie 2.4
- Firepower Management Center (FMC) versie 6.2.3
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
ISE configureren
Stap 1. PxGrid-services inschakelen
- Meld u aan bij de ISE Admin GUI en navigeer naar Administration > Deployment.
2. Selecteer het ISE-knooppunt dat moet worden gebruikt voor pxGrid-persona.

3. Schakel pxGrid-service in en klik op Opslaan zoals weergegeven in de afbeelding.

4. Controleer of de pxGrid-services vanuit de CLI worden uitgevoerd.
Opmerking: het proces duurt maximaal 5 minuten voordat de pxGrid-services volledig zijn gestart en de status High Availability (HA) hebben bepaald als er meer dan één pxGrid-node in gebruik is.
5. SSH in de ISE pxGrid-knooppunt CLI en controleer de status van de toepassing.
# show application status ise | in pxGrid
pxGrid Infrastructure Service running 24062
pxGrid Publisher Subscriber Service running 24366
pxGrid Connection Manager running 24323
pxGrid Controller running 24404
#
6. Ga naar de ISE Admin GUI en controleer of de services online zijn en functioneren. Navigeer naar Beheer > pxGrid Services.
7. Onderaan de pagina wordt de weergave ISE Connected to pxGrid <pxGrid node FQDN> weergegeven.

Stap 2. ISE configureren om alle pxGrid-certificaatgebaseerde accounts goed te keuren
1. Ga naar Beheer > pxGrid Services > Instellingen.
2. Schakel het selectievakje "Automatisch nieuwe op certificaten gebaseerde accounts goedkeuren" in en klik op Opslaan.

Opmerking: De beheerder moet de FMC-verbinding met ISE handmatig goedkeuren als deze optie niet is ingeschakeld.
Stap 3. ISE MNT-beheercertificaat en pxGrid CA-certificaten exporteren
1. Navigeer naar Beheer > Certificaten > Systeemcertificaten.
2. Breid de MNT-node (Primary Monitoring) uit als deze niet is ingeschakeld op de primaire beheernode.
3. Selecteer het certificaat met het veld "Gebruikt door beheerder".
Opmerking: in deze handleiding wordt het standaard ISE Self-Signed Certificate voor beheerdersgebruik gebruikt. Als u een Certificate Authority (CA) ondertekende Beheerderscertificaat gebruikt, exporteert u de hoofdcertificeringsinstantie die het Beheerderscertificaat heeft ondertekend op de ISE MNT-node.
4. Klik op Exporteren.
5. Kies de optie om het certificaat en de private sleutel te exporteren.
6. Stel een coderingssleutel in.
7. Exporteer en sla het bestand op, zoals weergegeven in de afbeelding.


9. Ga terug naar het scherm ISE-systeemcertificaten.
10. Bepaal het veld Uitgegeven door op het certificaat met het gebruik "pxGrid" in de kolom Gebruikt door.
Opmerking: In oudere versies van ISE was dit een zelfondertekend certificaat, maar vanaf 2.2 wordt dit certificaat standaard uitgegeven door de interne ISE CA-keten.
11. Selecteer het certificaat en klik op Weergave zoals weergegeven in de afbeelding.

12. Bepaal het certificaat op het hoogste niveau (basiscertificaat). In dit geval is het "Certificate Services Root CA - tim24adm".
13. Sluit het venster Certificaatweergave zoals weergegeven in de afbeelding.

14. Vouw het menu ISE Certificate Authority uit.
15. Selecteer Certificate Authority-certificaten.
16. Selecteer het basiscertificaat dat is geïdentificeerd en klik op Exporteren. Sla vervolgens het pXGrid Root CA-certificaat op, zoals in de afbeelding wordt weergegeven.

FMC configureren
Stap 4. Een nieuw rijk toevoegen aan FMC
- Ga naar de FMC GUI en navigeer naar Systeem > Integratie > Rijken.
- Klik op New Realm zoals getoond in de afbeelding.

3. Vul het formulier in en klik op de knop Active Directory (AD) testen.
Opmerking: de gebruikersnaam voor AD Join moet in de indeling User Principal Name (UPN) zijn of de test mislukt.
4. Klik op OK als de test AD Join succesvol is.

5. Klik op het tabblad Directory en klik vervolgens op Directory toevoegen zoals weergegeven in de afbeelding.

6. Configureer IP/hostnaam en testverbinding.
Opmerking: als de test mislukt, controleert u de referenties op het tabblad Realm Configuration.
7. Klik op OK.


8. Klik op het tabblad Gebruikersdownload.

9. Als u nog niet geselecteerd bent, schakelt u het downloaden van gebruikers en groepen in
10. Klik op Nu downloaden

11. Voeg, zodra de lijst is gevuld, de gewenste groepen toe en selecteer Toevoegen aan opnemen.
12. Sla de Realm-configuratie op.

13. De Realm State inschakelen.

Stap 5. FMC CA-certificaat genereren
1. Navigeer naar Objecten > Objectbeheer > Interne CA's zoals weergegeven in de afbeelding.

2. Klik op CA genereren.
3. Vul het formulier in en klik op Zelfondertekende CA genereren.

4. Zodra de generatie is voltooid, klikt u op het potlood rechts van het gegenereerde CA-certificaat, zoals weergegeven in de afbeelding.

5. Klik op Downloaden.

6. Configureer en bevestig het coderingswachtwoord en klik op OK.
7. Sla het bestand Public-Key Cryptography Standards (PKCS) p12 op in uw lokale bestandssysteem.
Stap 6. Extraheren van het certificaat en de private sleutel van het gegenereerde certificaat met het gebruik van OpenSSL
Dit wordt gedaan op de root van de FMC of op elke client die OpenSSL-opdrachten kan uitvoeren. In dit voorbeeld wordt een standaard Linux-shell gebruikt.
1. Gebruik openssl om het certificaat (CER) en de private key (PVK) uit het p12-bestand te halen.
2. Extraheer het CER-bestand en configureer vervolgens de certificaatexportsleutel van de cert-generatie op FMC.
~$ openssl pkcs12 -nokeys -clcerts -in <filename.p12> -out <filename.cer>
Password:
Last login: Tue May 15 18:46:41 UTC 2018
Enter Import Password:
MAC verified OK
3. Pak het PVK-bestand uit, configureer de certificaatexportsleutel, stel vervolgens een nieuwe PEM-wachtwoordzin in en bevestig.
~$ openssl pkcs12 -nocerts -in <filename.p12> -out <filename.pvk>
Password:
Last login: Tue May 15 18:46:41 UTC 2018
Enter Import Password:
MAC verified OK
4. Deze PEM-zin is nodig in de volgende stap.
Stap 7. Certificaat in FMC installeren
1. Navigeer naar Objecten > Objectbeheer > PKI > Interne certs.
2. Klik op Intern certificaat toevoegen zoals weergegeven in de afbeelding.

3. Configureer een naam voor het interne certificaat.
4. Blader naar de locatie van het CER-bestand en selecteer het. Zodra de certificaatgegevens zijn gevuld, selecteert u de tweede.
5. Blader door Option en selecteer het PVK-bestand.
6. Verwijder alle belangrijke "Tas attributen" en eventuele achterliggende waarden in de PVK sectie. De PVK begint met ------BEGIN-VERSLEUTELDE PRIVÉSLEUTEL---- en eindigt met ------END VERSLEUTELDE PRIVÉSLEUTEL----.
Opmerking: u kunt niet op OK klikken als de PVK-tekst tekens bevat buiten de voor- en achterafbreekstreepjes.
7. Schakel het vak Versleuteld in en configureer het wachtwoord dat is gemaakt toen de PVK werd geëxporteerd in stap 6.
8. Klik op OK.


Stap 8. Het FMC-certificaat importeren in ISE
1. Ga naar de ISE GUI en navigeer naar Beheer > Systeem > Certificaten > Vertrouwde certificaten.
2. Klik op Importeren.

3. Klik op Bestand kiezen en selecteer het FMC CER-bestand in uw lokale systeem.
Optioneel: een vriendelijke naam configureren.
4. Controleer de vertrouwenscontrole voor verificatie binnen ISE.
Optioneel: een beschrijving configureren.
5. Klik op Indienen zoals weergegeven in de afbeelding.

Stap 9. PxGrid-verbinding configureren op FMC
1. Navigeer naar Systeem > Integratie > Identiteitsbronnen zoals weergegeven in de afbeelding.

2. Klik op ISE.
3. Configureer het IP-adres of de hostnaam van de ISE pxGrid-node.
4. Selecteer de + rechts van pxGrid Server CA.
5. Geef het CA-bestand van de server een naam en blader vervolgens naar de pxGrid Root Signing CA die is verzameld in stap 3. en klik op Opslaan.
6. Selecteer het + aan de rechterkant van MNT Server CA.
7. Geef het CA-serverbestand een naam en blader vervolgens naar het beheerderscertificaat dat is verzameld in stap 3. en klik op Opslaan.
8. Selecteer het FMC CER-bestand in de vervolgkeuzelijst.

9. Klik op Test.
10. Als de test succesvol is, klikt u op OK en slaat u het bestand rechtsboven op het scherm op.

Opmerking: wanneer u twee ISE pxGrid-nodes uitvoert, is het normaal dat één host Succes toont en één mislukking, omdat pxGrid alleen actief op één ISE-node tegelijk wordt uitgevoerd. Het hangt van de configuratie af of de primaire host een storing kan weergeven en of de secundaire host succes kan tonen. Dit is allemaal afhankelijk van welke node in ISE de actieve pxGrid node is.
Verifiëren
Verificatie in ISE
1. Open de ISE GUI en navigeer naar Administratie > pxGrid Services.
Als dit lukt, worden twee vuurkrachtverbindingen vermeld in de clientlijst. Eén voor de werkelijke FMC (iseagent-hostname-33bytes) en één voor het testapparaat (firesightisetest-hostname-33bytes).

De iseagent-firepower-verbinding geeft zes (6) subs weer en verschijnt online.
De vuurvaste-vuurkrachtverbinding geeft nul (0) subs weer en wordt offline weergegeven.
In de uitgebreide weergave van de iseagent-firepower-client worden de zes abonnementen weergegeven.

Opmerking: vanwege Cisco-bug IDCSCvo75376
er is een hostnaambeperking en Bulk Download mislukt. De testknop op de FMC geeft een verbindingsfout weer. Dit is van invloed op 2.3p6, 2.4p6 en 2.6. De huidige aanbeveling is om 2.3 patch 5 of 2.4 patch 5 uit te voeren totdat een officiële patch is vrijgegeven.
Verificatie in het VCC
1. Open de FMC GUI en navigeer naar Analyse > Gebruikers > Actieve sessies.
Alle Active Sessions die via de Session Directory-mogelijkheid in ISE worden gepubliceerd, worden weergegeven in de tabel Active Sessions op FMC.

In de FMC CLI sudo mode geeft de 'adi_cli session' de informatie weer die de gebruiker van ISE naar FMC heeft gestuurd.
ssh admin@<FMC IP ADDRESS>
Password:
Last login: Tue May 15 19:03:01 UTC 2018 from dhcp-172-18-250-115.cisco.com on ssh
Last login: Wed May 16 16:28:50 2018 from dhcp-172-18-250-115.cisco.com
Copyright 2004-2018, Cisco and/or its affiliates. All rights reserved.
Cisco is a registered trademark of Cisco Systems, Inc.
All other trademarks are property of their respective owners.
Cisco Fire Linux OS v6.2.3 (build 13)
Cisco Firepower Management Center for VMWare v6.2.3 (build 83)
admin@firepower:~$ sudo -i
Password:
Last login: Wed May 16 16:01:01 UTC 2018 on cron
root@firepower:~# adi_cli session
received user session: username tom, ip ::ffff:172.18.250.148, location_ip ::ffff:10.36.150.11, realm_id 2, domain rtpaaa.net, type Add, identity Passive.
received user session: username xiayao, ip ::ffff:10.36.148.98, location_ip ::, realm_id 2, domain rtpaaa.net, type Add, identity Passive.
received user session: username admin, ip ::ffff:10.36.150.24, location_ip ::, realm_id 2, domain rtpaaa.net, type Add, identity Passive.
received user session: username administrator, ip ::ffff:172.18.124.200, location_ip ::, realm_id 2, domain rtpaaa.net, type Add, identity Passive.
Problemen oplossen
Er is momenteel geen specifieke troubleshooting-informatie beschikbaar voor deze configuratie.