Dit document beschrijft het proces voor de integratie van de Identity Services Engine met Firewall Management Center met behulp van Platform Exchange Grid-verbindingen.
Cisco raadt kennis aan over deze onderwerpen:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Deze documentatie biedt een oplossing voor de integratie van FMC en ISE met behulp van pxGrid versie 2. Cisco Firepower Management Center (FMC) is een gecentraliseerd platform voor het Next Generation Firewall and Intrusions Prevention System, dat beleidsbeheer, bedreigingsdetectie en incidentrespons biedt. Cisco Identity Services Engine is een uitgebreide oplossing die veilige toegang tot eindpunten biedt door het leveren van diensten van authenticatie, autorisatie en verantwoording (AAA) en beleidshandhaving.
Met Platform Exchange Grid (pxGrid) kunt u informatie uitwisselen tussen meerdere leveranciers en het platformonafhankelijke netwerk. Deze integratie biedt veilige bewaking, detectie van bedreigingen en stelt netwerkbeleid in op basis van de gedeelde informatie. PxGrid framework heeft twee versies; een te gebruiken (afhankelijk van de ISE-versie) en patch; u moet bekijken.
Vanaf versie ISE 3.1 zijn alle pxGrid-verbindingen van ISE gebaseerd op pxGrid versie 2.
De eerste versie van dit framework (pxGrid v1) wordt gekenmerkt door de bruikbaarheid gezien door de opdracht tonen applicatie status ise zoals weergegeven in de output. Wanneer de pxGrid-functie is ingeschakeld in de node, kunt u de pxGrid-functies in een actieve status zien:
PxGrid versie 1 onderhoudsmogelijkheden.
In deze versie van het platform is er slechts één pxGrid-knooppunt met de status pxGrid-proces actief terwijl de andere pxGrid-knooppunten in een stand-by-status. Deze knooppunten bewaken voortdurend de pxGrid-node en de bijbehorende services om ervoor te zorgen dat ze correct worden uitgevoerd. De secundaire pxGrid-node werd gepromoveerd tot primaire node en de andere node schakelde de pxGrid-services in. Dat betekende echter een downtime toen de failover plaatsvond.
De eerste versie van pxGrid was gebaseerd op communicatie in Extensible Messaging and Presence Protocol (XMPP), een reeks technologieën die worden gebruikt in samenwerking en spraakinfrastructuur.
De onderwerpen die worden gedeeld in een pxGrid v1-verbinding zijn:
Dit document behandelt het gebruik van pxGrid v2. Dit platform werkt met REST-bewerkingen op ISE- en WebSocket-protocollen die verbeteringen, verbeterde schaalbaarheid, prestaties en flexibiliteit in gegevensmodellen bieden. In deze versie ziet u geen pxGrid-functies die worden uitgevoerd zoals eerdere versies met de opdracht om de toepassingsstatus weer te geven.
Raadpleeg de sectie voor validatie van ISE in dit document om te begrijpen welke mechanismen moeten worden beoordeeld met pxGrid-functionaliteiten.
In deze versie kunt u pxGrid-nodes configureren als actieve pxGrid-nodes. Deze zijn te allen tijde bereid om deel te nemen aan de uitwisseling van informatie. Met v1 had slechts één node de bruikbaarheid van pxGrid als actief.
De onderwerpen die worden gedeeld in een pxGrid v2-verbinding zijn:
pxGrid Controller (ISE): Vertrouw alle deelnemers die pxGrid gebruiken.
Klant: Kan abonnee en uitgever zijn van verschillende onderwerpen.
Uitgever: Opdrachtgever die informatie deelt met de verwerkingsverantwoordelijke.
Abonnee: Cliënt die de informatie van een onderwerp verbruikt.
Met deze integratie kunt u inhoudsbeleid op de FMC maken op basis van de informatie die wordt gedeeld door ISE en hun gepubliceerde onderwerpen (gerelateerd aan de eindpuntactiviteit).
Stap 1. Configureer de ISE-node om de pxGrid-persona uit te voeren vanuit het menu Beheer > Systeem > Implementatie.
Stap 2. Selecteer de nodes en schakel de pxGrid-functie in.
ISEPXgrid-services in een node inschakelen.
Stap 3. Nadat u de nodes met de pxGrid-functie hebt ingeschakeld, controleert u de status van de websockets met betrekking tot de verbonden interne clients.
Stap 4. Navigeer naar Beheer > pxGrid Services > Websocket - Merk dat clients rechtstreeks naar de ISE-services verwijzen via het IP-adres 127.0.0.1.
Interne WebSockets van ISE.
Stap 5. Navigeer door het menu, Beheer > pxGrid Services > Instellingen en selecteer de optie Automatisch nieuwe certificaatbasisaccounts goedkeuren, Deze stap is optioneel, maar voor de pxGrid-verbinding wordt aanbevolen om dit selectievakje in te schakelen. U kunt de FMC daarna handmatig als abonnee accepteren.
Automatische goedkeuring voor op pxGrid-certificaten gebaseerde accounts inschakelen.
Stap 6. Controleer de certificaten met betrekking tot de pxGrid-functionaliteit van uw omgeving in Beheer > Systeem > Systeemcertificaten, Het wordt aanbevolen dat u homogene pxGrid-certificaten hebt in alle knooppunten van uw implementatie die zijn ondertekend door dezelfde root Certificate Authority (CA). In dit voorbeeld worden de interne ISE-certificaten gegenereerd en komt de root-CA overeen met de PAN-node.
Diagram Interne Certificaten op ISE.
Opmerking: voor meer informatie over de interne structuur van certificaten die op ISE zijn gegenereerd, raadpleegt u Interne certificaatautoriteit-services van ISE begrijpen.
PxGrid-certificaten in een gedistribueerde implementatie.
Stap 7. Controleer de status van de pxGrid-certificaten. Selecteer in het vorige menu het selectievakje van het node pxGrid-certificaat en selecteer vervolgens de optie Bekijken. De uitvoer lijkt op de uitvoer die wordt weergegeven in de pxGrid-certificaten.
Verificatie van het pxGrid-certificaat.
Stap 1. Bevestig dat de interne tijd van de FMC op n staatNavigeren naar Systeem > Configuratie > Tijd.
Controleren of het VCC up-to-date is.
Als de FMC-tijd niet wordt bijgewerkt, moet u controleren of de NTP correct is geconfigureerd en gesynchroniseerd is. NTP kan worden geconfigureerd onder Systeem > Configuratie > Tijd > + Toevoegen.
Tijdsynchronisatie op FMC.
Stap 2. Navigeer naar Systeem > Configuratie > Beheerinterface > Gedeelde instellingen en controleer of het veld Primaire DNS-server een geldige DNS-server-IP bevat.
DNS-configuratie op FMC.
Stap 3. Controleer of de FMC-hostnaam is geconfigureerd. Navigeer naar Systeem > Configuratie > Beheerinterface > Gedeelde instellingen en controleer of het veld Hostnaam de FMC-hostnaam bevat. Controleer deze stap terwijl u de vorige stap in deze sectie bekijkt.
Stap 1. Navigeer naar het menu Beheer > pxGrid Services > Clientbeheer > Certificaten. Selecteer in de eerste optie de optie Ik wil één certificaat genereren (zonder verzoek om ondertekening van een certificaat).
Stap 2. Voer in de sectie Common Name (CN) de FQDN van het VCC in waar de ISE een certificaat afgeeft en geef een beschrijving.
Stap 3. Voer in het gedeelte Alternatieve naam onderwerp (SAN) het FQDN- en IP-adres van de FMC in om verbinding te maken.
Stap 4. Selecteer onderaan de keuzelijst Certificaat downloaden en kies Certificaat in Privacy Enhanced Electronic Mail (PEM)-indeling. Input PKCSS PEM-indeling (inclusief certificaatketen).
Stap 5. Voer een wachtwoord in en sla dit op in Certificaatwachtwoord (dit wachtwoord wordt later in de FMC gebruikt). Bevestig het wachtwoord en selecteer Aanmaken.
Voorbeeld van het genereren van pxGrid-certificaten.
Stap 6. Een zip-bestand wordt gedownload naar uw computer. Comprimeer het bestand en bevestig dat u deze bestanden in uw omgeving hebt:
PxGrid-certificaten gegenereerd door ISE.
Stap 7. Navigeer in de FMC naar het menu Objecten > Objectenbeheer > PKI > Interne certs. Selecteer de optie Intern cert toevoegen.
Het FMC-certificaat toevoegen als intern certificaat.
Stap 8. Noem het certificaat dat is toegewezen aan FMC. Blader door het certificaat dat u hebt gemaakt voor de FMC van ISE in de sectie Certificaatgegevens.
Stap 9. Blader door het bestand met de extensie .key om het volgende veld in te vullen.
Stap 10. Selecteer de optie Versleuteld en voer het wachtwoord in dat u hebt gebruikt toen u het certificaat op ISE hebt gemaakt. Sla de configuratie op.
Exporteren van het FMC-certificaat dat is gegenereerd door ISE.
FMC-certificaat.
Stap 5. Navigeer naar het menu Objecten > Objectenbeheer > PKI > Vertrouwde CA's, selecteer Vertrouwde CA's toevoegen.
De ISE rootCA toevoegen als vertrouwd certificaat.
Stap 11. Noem de certificaatautoriteit.
Stap 12. Blader en selecteer de ISE rootCA die is gedownload uit het ISE-bestand. Sla uw configuratie op.
De ISE rootCA exporteren.
Stap 13. Navigeer naar het menu Integratie > Andere integraties > Identiteitsbronnen. Selecteer het servicetype: Identity Services Engine,
Stap 14. Voer het IP-adres of het FQDN van de pxGrid-node in, dit wordt de primaire node. Herhaal de procedure voor de secundaire pxGrid-node.
Stap 15. Selecteer in de vervolgkeuzelijst het pxGrid-certificaat dat door ISE is gegenereerd voor de sectie pxGrid-clientcertificaat.
Stap 16. Selecteer in de sectie MNT Server CA en pxGrid Server CA de ISE rootCA die u in de laatste stap hebt geëxporteerd.
Opmerking: de CA van pxGrid Server komt overeen met de root Certificate Authority van het certificaat dat wordt gebruikt door pxGrid op de pxGrid-knooppunten.
De CA van de MNT-server komt overeen met de certificeringsinstantie van het certificaat dat wordt gebruikt door pxGrid op de MNT-knooppunten.
Stap 17. Optioneel: U kunt zich abonneren op de sessiemap en het SXP-onderwerp van ISE. Sla de configuratie op.
ISE instellen als identiteitsbron in FMC.
Stap 1. Navigeer in het menu naar Integratie > Andere integraties > Identiteitsbronnen > Identity Services Engine. Voordat u uw configuratie opslaat, kunt u de instellingen voor de koppeling pxGrid testen.
PxGrid voor succesvolle communicatie.
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Stap 1. Wanneer de FMC pxGrid-client met succes is geïntegreerd in ISE, kunt u in het menu Beheer > pxGrid Services > Clientbeheer > Clients zien dat clients met de naam fmc zijn opgenomen en ingeschakeld.
PxGrid-clients beschikbaar en ingeschakeld.
Opmerking: pxGrid-clients met het voorvoegsel "t-fmc" worden gebruikt door de FMC-testknop.
Stap 2. Als u naar het menu Beheer > pxGrid Services > Diagnostics > WebSocket navigeert, ziet u de verbindingen naar de FMC. In dit scenario heeft u FMC in hoge beschikbaarheid (HA). De primaire en secundaire eenheden worden weergegeven zoals in dit voorbeeld:
WebSockets beschikbaar op ISE.
Stap 3. In het volgende tabblad, onder OnderwerpenControleer of de FMC-abonnees zijn toegevoegd aan de pxGrid-onderwerpen die door ISE zijn gepubliceerd.Bijvoorbeeld het onderwerp met betrekking tot de beveiligingsgroep waar u ziet dat beide FMC's zijn geabonneerd en informatie ontvangen met betrekking tot SGT gepost door ISE.
Onderwerpen per pxGrid-abonnee.
Stap 4. In het menu Beheer > pxGrid Services > Diagnostics > Log worden belangrijke gebeurtenissen weergegeven die verband houden met de pxGrid-communicatie (voor de knooppunten met de functie Ingeschakeld). Deze geven de informatie weer die verband houdt met de integratie.
Live-logs van PxGrid.
Bevestigen dat FMC zijn eigen hostnaam en ISE-nodes kan oplossen met hostnamen. Voorbeeld:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
Zorg ervoor dat het ADI-proces actief is:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
Zorg ervoor dat de communicatie van FMC naar ISE op poort TCPP 8910 is toegestaan. Vanuit FMC CLI kunt u een tcpudump pakketopname configureren om bidirectionele communicatie te bevestigen:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
Stap 1. Controleer of de communicatie op poort 8910 operationeel is. Dit is de poort die door de pxGrid-clients wordt gebruikt om te communiceren met pxGrid-knooppunten en MnT-knooppunten voor het bulkdownloaden van informatie.
PxGrid-interactie in ISE-omgeving.
Opmerking: De pxGrid-client, (in dit geval) de FMC communiceert met de pxGrid-knooppunten en de secundaire MNT (SMNT) node ontvangt de bulk download van informatie. Als er een fout optreedt in de SMNT, zoekt deze naar de informatie via de primaire MNT.
In de ISE-knooppunten waar de communicatie met de pxGrid-client wordt gehouden, kunt u controleren of de poort open is of als er sockets zijn aangesloten op die poort.
#show ports | include 8910
tcp: (output omitted), :::8910,
Stap 2. Er zijn twee tests beschikbaar op ISE die de algehele status van de pxGrid-implementaties diagnosticeren. Deze zijn te vinden in het menu Beheer > pxGrid Services > Diagnostics > Test. De tests die in deze sectie worden weergegeven, worden intern uitgevoerd op ISE.
Stap 3. Het test voor gezondheidsbewaking bekijkt de pxGrid-service-lookup, waarin wordt geëvalueerd of een client toegang heeft tot de sessiemap, service en onderwerpen die zijn gepubliceerd door de pxGrid-controller.
Stap 4. Selecteer de optie Test starten en wacht tot de logs zijn verzameld.
PxGrid-test voor gezondheidsbewaking.
Stap 5. Nadat de test is voltooid, selecteert u de optie Log bekijken. In dit voorbeeld is de inhoud van het log:
Evaluatie van de test voor gezondheidsmonitoring.
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
De PxGrid Database Synchronization Test controleert of de informatie binnen de databases juist is tussen de PAN- en pxGrid-knooppunten en of ze zijn gesynchroniseerd.Daarom is de informatie die naar de pxGrid-abonnees wordt verzonden, nauwkeurig.
Stap 6. Selecteer de optie Test starten en wacht tot de resultaten geëvalueerd zijn.
PxGrid-database synchronisatietest.
Stap 7. Uit de gegenereerde logs werd deze output verkregen.
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
Stap 8. Maak een opname van de pxGrid-knooppunten die naar het primaire FMC-knooppunt wijzen.
Stap 9. Navigeer naar het menu Bewerkingen > Problemen oplossen > Diagnostische hulpmiddelen > TCP-dumping.
Stap 10. Selecteer de optie om een nieuwe opname toe te voegen.
Het genereren van een pakketopname op ISE.
Stap 11. Configureer de parameters voor de opname.
Stap 12. Selecteer in de HostName de primaire pxGrid-node die is geselecteerd in de FMC.
Stap 13. Filter het verkeer met deze syntaxis ip host <FMC IP>
Stap 14. Geef de naam van de opname en ga vervolgens verder met Opslaan en Uitvoeren.
Voorbeeld van configuratie voor pakketvastlegging.
Stap 15. Selecteer in een ander venster in het menu FMC de optie Integratie > Andere integraties > Identiteitsbronnen. En test de verbinding met de ISE via het pxGrid-kanaal. Wanneer u de uitkomst van de test ontvangt, gaat u verder met Stoppen van de opname op ISE.
Een pakketopname op ISE stoppen.
Stap 16. Download de opname en start de analyse. In dit scenario wordt een vastlegging van een werkverbinding weergegeven die als referentie kan dienen.
PxGrid-communicatie tussen ISE en FMC.
Stap 17. Op ISE kunt u debugs verzamelen met betrekking tot pxGrid-verwerking. Navigeer door het menu naar Operations > Troubleshoot > Debug Wizard > Debug Log Configuration. Selecteer het betreffende ISE-knooppunt om te analyseren en vervolgens Bewerken.
Een node selecteren om te debuggen op ISE.
Stap 18. Filter de weergegeven onderdelen en wijzig het logniveau in DEBUG. Hiermee wordt de component pxGrid gedebugeerd om een analyse uit te voeren.Sla de configuratie op.
De component pxGrid wijzigen in debugniveau.
Reproduceer het te analyseren gedrag en ga vervolgens verder met het analyseren van de logs die zijn verzameld in het bestand pxgrid-server.log. Andere logs die u kunt bekijken op de ISE-node om problemen op te lossen zijn:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
Tip: Voor verdere aanbevelingen voor het verzamelen van logboeken, bekijk de video Hoe foutopsporingen op ISE 3.x-versies in te schakelen.
In dit gebruiksgeval geeft de uitvoer met betrekking tot de FMC-test pxGrid-toets dit gedrag weer:
De FMC pxGrid-verbinding is mislukt.
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
Merk op ISE het gedrag op in het menu Beheer > PxGrid Services > Clientbeheer > Clients, dat aangeeft dat de pxGrid-client (FMC) in behandeling is voor goedkeuring.
Stap 1. Selecteer de knop Goedkeuren en bevestigen van de selectie in het volgende venster en probeer de integratie opnieuw. Deze keer is de integratie succesvol.
FMC-client in wachtstand.
Bevestiging van de goedkeuring van de pxGrid-client.
Als u de automatische goedkeuring van op certificaten gebaseerde pxGrid-clients wilt inschakelen, kunt u de clients van de vorige pagina goedkeuren/weigeren, omdat dit alarm kan verschijnen.
Fout met betrekking tot de goedkeuring van pxGrid-clients.
Stap 1. Als u in dit scenario naar het menu Beheer > Systeem > Certificaat navigeert, selecteert u het pxGrid-certificaat en selecteert u de optie Weergave. Als u een probleem hebt met het certificaat, kunnen deze fouten optreden:
Fout met betrekking tot onvolledige certificaatketen.
Stap 2. Controleer eerst of de ISE rootCA is voltooid in de optie Weergave. Als een certificaat ontbreekt in de hiërarchie, kunt u de hele ISE-implementatie rootCA uitgeven.
Stap 3. Blader naar het menu Beheer > Systeem > Certificaten > Certificaatbeheer > Certificaatondertekeningsverzoek (CSR) en selecteer dezelfde knop in de volgende afbeelding.
Het genereren van een CSR op ISE.
Stap 4. Selecteer in dit menu ISE Root CA gebruiken en regenereer de ISE Root CA voor alle nodes. Ga verder met de knop ISE Root CA-certificaatketen vervangen.
De aanvraag voor de ondertekening van het certificaat configureren.
Stap 5. Wacht tot de certificaten zijn gegenereerd in alle knooppunten van de implementatie.Na voltooiing geeft de ISE de volgende melding weer.
Bevestiging van het genereren van certificaten.
Stap 6. Bevestig of de vertrouwensketen van het pxGrid-certificaat is voltooid door de optie Bekijken in de systeemcertificaten te selecteren.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
16-Jul-2026
|
Bijgewerkte spelling, grammatica, zinsstructuur, regels toevoegen aan afzonderlijke secties/leesbaarheid, bijgewerkte CCW-waarschuwingen, bijgewerkte alt-tekst. |
1.0 |
29-Aug-2023
|
Eerste vrijgave |