In dit document wordt beschreven hoe u houdingsupdates uitvoert in Cisco Identity Services Engine® (ISE).
Cisco raadt u aan kennis te hebben over Posture flow.
De informatie in dit document is gebaseerd op de volgende hardware- en softwareversies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Houdingsupdates omvatten een reeks vooraf gedefinieerde controles, regels en ondersteuningstabellen voor antivirus- en antispyware voor zowel Windows- als MacOS-besturingssystemen en besturingssysteeminformatie die door Cisco wordt ondersteund.
Wanneer u Cisco ISE voor het eerst op uw netwerk implementeert, kunt u postuniverdates van het web downloaden. Dit proces duurt ongeveer 20 minuten. Na de eerste download kunt u Cisco ISE configureren om incrementele updates te verifiëren en te downloaden die automatisch moeten worden uitgevoerd.
Cisco ISE maakt standaard houdingsbeleid, vereisten en herstel slechts eenmaal tijdens een eerste houdingsupdates. Als u ze verwijdert, maakt Cisco ISE ze niet opnieuw tijdens volgende handmatige of geplande updates.
U kunt twee soorten houdingsupdates uitvoeren:
Een update van de webhouding/online update van de houding haalt de nieuwste updates van de houding op uit de cloud- of serverrepositories van Cisco. Dit houdt in dat u de nieuwste beleidsregels, definities en handtekeningen rechtstreeks van Cisco-servers downloadt. ISE moet verbinding maken met cloudservers van Cisco of repositories bijwerken om de nieuwste posturendefinities, beleidsregels en andere bijbehorende bestanden op te halen.
De Identity Services Engine (ISE) heeft toegang tot de Cisco-website via een proxy of een directe internetverbinding met behulp van HTTP, waardoor een verbinding met www tot stand wordt gebracht.

Certificates Length: 5083
Certificates (5083 bytes)
Certificate Length: 1940
Certificate: 3082079030820678a0030201020210400191d1f3c7ec4ea73b301be3e06a90300d06092a… (id-at-commonName=www.cisco.com,id-at-organizationName=Cisco Systems Inc.,id-at-localityName=San Jose,id-at-stateOrProvinceName=California,id-at-count
Certificate Length: 1754
Certificate: 308206d6308204bea003020102021040016efb0a205cfaebe18f71d73abb78300d06092a… (id-at-commonName=HydrantID Server CA O1,id-at-organizationalUnitName=HydrantID Trusted Certificate Service,id-at-organizationName=IdenTrust,id-at-cou
Certificate Length: 1380
Certificate: 3082056030820348a00302010202100a0142800000014523c844b500000002300d06092a… (id-at-commonName=IdenTrust Commercial Root CA 1,id-at-organizationName=IdenTrust,id-at-countryName=US)
In ISE GUI is het belangrijk om ervoor te zorgen dat het servercertificaat IdenTrust Commercial Root CA 1 is ingeschakeld en Trust voor het verifiëren van Cisco-services om connectiviteit met Cisco.com tot stand te brengen. Standaard is dit certificaat opgenomen in ISE en wordt "Trust for authenticating Cisco services" gecontroleerd, maar verificatie wordt geadviseerd.
Controleer de certificaatstatus en het vertrouwde gebruik door naar de ISE GUI te gaan > Beheer > Certificaten > Vertrouwde certificaten. Filter op de naam IdenTrust Commercial Root CA 1, selecteer het certificaat en bewerk het vervolgens om het vertrouwensgebruik te verifiëren, zoals weergegeven in de volgende schermafbeelding:

Houdingsupdates kunnen nieuwe of herziene houdingsregels, nieuwe antivirus-/antimalwaredefinities en andere veiligheidsgerelateerde criteria voor houdingsbeoordelingen omvatten.
Deze methode vereist een actieve internetverbinding en wordt meestal uitgevoerd wanneer het ISE-systeem is geconfigureerd om cloudgebaseerde repositories te gebruiken voor houdingsupdates.
Online houdingsupdates worden gebruikt om ervoor te zorgen dat het houdingsbeleid, de beveiligingsdefinities en de criteria up-to-date zijn met de nieuwste beschikbare versies van Cisco.
Om ervoor te zorgen dat het ISE-systeem met succes Cisco-cloudservers kan bereiken om houdingsupdates te downloaden, moeten deze poorten in uw firewall open zijn en uitgaande communicatie van ISE naar internet mogelijk maken:
1. Log in bij de GUI > Beheer > Systeem > Instellingen > Houding > Updates.

2. Selecteer de methode als Web voor online houdingsupdates en klik op Nu bijwerken.

3. Zodra de houdingsupdates beginnen, wordt de status gewijzigd in Bijwerken.

4. De status van de updates van de houding kan worden geverifieerd aan de hand van de updategegevens.

In een beperkte omgeving waar de URL van het veld Houdingsupdate niet toegankelijk is, is proxyconfiguratie vereist. Raadpleeg Proxy configureren in ISE.
1. Navigeer naar Beheer > Systeem > Instellingen > Proxy.

2. Configureer de gegevens van de proxy en klik op Opslaan.

3. De gegevens van de proxy worden automatisch opgehaald door ISE wanneer Online Posture Updates worden uitgevoerd.
Met een offline update van de houding kunt u handmatig uploaden posture update bestanden (in de vorm van een .zip of een andere ondersteunde bestandsindeling) naar ISE.
Deze methode wordt vaak gebruikt in omgevingen waar het systeem is geïsoleerd van het internet of wanneer u specifieke offline updatebestanden hebt die door Cisco of uw beveiligingsteam worden geleverd.
Voor algemene communicatie met de ISE-server (tijdens het updateproces) zijn deze poorten in veel gevallen relevant:
1. Navigeer naar URL: Offline Posture Update Bundle, klik op Downloaden en het posture-offline.zip-bestand wordt gedownload naar uw lokale systeem.

1. Meld u aan bij de ISE GUI > Administratie > Systeem > Instellingen > Houding > Updates.

2. Selecteer de optie offline, blader en selecteer de map posture-offline.zip die naar uw lokale systeem is gedownload. Klik op Nu bijwerken.

3. Zodra de houdingsupdates beginnen, wordt de status gewijzigd in Bijwerken.


4. De status van de updates van de houding kan worden geverifieerd aan de hand van de updategegevens:

1. Meld u aan bij de gebruikersinterface van de primaire beheernode > Bewerkingen > Problemen oplossen > Downloadlogs > Foutopsporingslogs > Toepassingslogs > isc-psc.log, klik op ise-psc.log en het logbestand wordt gedownload naar uw lokale systeem. Open het gedownloade bestand via Kladblok of teksteditor en filter voor Opswat-download. U moet de informatie vinden met betrekking tot de houdingsupdates die tijdens de implementatie worden uitgevoerd.
U kunt de logs ook achtervolgen door u aan te melden bij de CLI van de primaire beheernode door de opdracht show logging application ise-psc.log tail uit te voeren.
De Opswat download, verwijzend naar houding updates beginnen:
2025-03-13 13:58:07,246 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin::: - Opswat downloaden
2025-03-13 13:58:07,251 INFO [admin-http-pool5][]] cisco.cpm.posture.download.downloadManager -::admin:: - Offline downloadbestand URI : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroupsV2.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][]] cisco.cpm.posture.download.downloadManager -::admin:: - Offline downloadbestand URI : /opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroups.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]]
Voltooid Opswat Download, verwijzend naar houding updates worden gedownload en succesvol.
2025-03-13 14:24:50,796 INFO [pool-25534-thread-1][] mnt.dbms.datadirect.impl.DatadirectServiceImpl -:::: - Uitvoeren getStatus - datadirectSettings
2025-03-13 14:24:50,803 INFO [admin-http-pool5][]] cisco.cpm.posture.download.DownloadManager -::admin:::- Voltooid opswat download
2025-03-13 14:24:50,827 INFO [admin-http-pool5][] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::admin:: - Uitvoeren getStatus - datadirectSettings
Online houdingsupdates zijn mislukt met de fout "Extern adres is niet toegankelijk. Zorg ervoor dat de update feed UR, het proxy-adres en de proxypoort correct zijn geconfigureerd."
Steekproeffout:

1. Log in op de CLI van ISE, controleer of ISE bereikbaar is op cisco.com door de opdracht "ping cisco.com" uit te voeren.
IsHostname/Admin#ping cisco.com
PING cisco.com (72.163.4.161) 56(84) bytes aan gegevens.
64 bytes vanaf 72.163.4.161: ICMP_seq=1 TTL=235 tijd=238 ms
64 bytes vanaf 72.163.4.161: ICMP_seq=2 TTL=235 tijd=238 ms
64 bytes vanaf 72.163.4.161: ICMP_seq=3 TTL=235 tijd=239 ms
64 bytes vanaf 72.163.4.161: ICMP_seq=4 TTL=235 tijd=238 ms
--- cisco.com Ping Statistics ---
4 pakketten verzonden, 4 ontvangen, 0% pakketverlies, tijd 3004ms
RTT min/avg/max/mdev = 238,180/238,424/238,766/0,410 ms
2. Navigeer naar Beheer > Systeem > Instellingen > Proxy is geconfigureerd met de juiste poorten.

3. Controleer of de TCP 443-, UDP 53- en UDP 123-poorten zijn toegestaan op alle hops naar het internet.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
24-Sep-2026
|
Bijgewerkte spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, vaste CCW-fouten. |
1.0 |
18-Mar-2025
|
Eerste vrijgave |