PDF(760.3 KB) Ver no Adobe Reader em vários dispositivos
ePub(490.8 KB) Ver em vários aplicativos no iPhone, iPad, Android, Sony Reader ou Windows Phone
Mobi (Kindle)(387.6 KB) Ver no dispositivo Kindle ou no aplicativo Kindle em vários dispositivos
Atualizado:6 de agosto de 2026
ID do documento:222906
Linguagem imparcial
O conjunto de documentação deste produto faz o possível para usar uma linguagem imparcial. Para os fins deste conjunto de documentação, a imparcialidade é definida como uma linguagem que não implica em discriminação baseada em idade, deficiência, gênero, identidade racial, identidade étnica, orientação sexual, status socioeconômico e interseccionalidade. Pode haver exceções na documentação devido à linguagem codificada nas interfaces de usuário do software do produto, linguagem usada com base na documentação de RFP ou linguagem usada por um produto de terceiros referenciado. Saiba mais sobre como a Cisco está usando a linguagem inclusiva.
Sobre esta tradução
A Cisco traduziu este documento com a ajuda de tecnologias de tradução automática e humana para oferecer conteúdo de suporte aos seus usuários no seu próprio idioma, independentemente da localização.
Observe que mesmo a melhor tradução automática não será tão precisa quanto as realizadas por um tradutor profissional.
A Cisco Systems, Inc. não se responsabiliza pela precisão destas traduções e recomenda que o documento original em inglês (link fornecido) seja sempre consultado.
Este documento descreve os serviços, a finalidade e a solução de problemas do ISE.
Pré-requisitos
Radius
Requisitos
A Cisco recomenda que você tenha conhecimento sobre:
Cisco Identity Services Engine
Componentes Utilizados
O documento não está restrito a nenhuma versão específica de software e hardware do Cisco Identity Services Engine.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Informações de Apoio
O Cisco Identity Services Engine (ISE) é uma solução abrangente projetada para fornecer segurança de rede avançada por meio de gerenciamento de política centralizado, autenticação, autorização e contabilidade (AAA). Ele permite que as organizações gerenciem o acesso à rede para usuários, dispositivos e aplicativos, ao mesmo tempo em que garante segurança, conformidade e experiências de usuário contínuas.
Para atingir essas metas, o Cisco ISE utiliza uma variedade de serviços, cada um responsável por tarefas específicas que permitem que o sistema funcione de forma eficiente. Esses serviços trabalham em conjunto para garantir acesso seguro à rede, aplicação robusta de políticas, registro detalhado, integrações perfeitas com sistemas externos e criação eficiente de perfis de dispositivos.
Cada serviço no ISE desempenha um papel vital na manutenção da integridade e da disponibilidade da solução. Alguns serviços lidam com funções essenciais, como gerenciamento e autenticação de bancos de dados, enquanto outros permitem recursos avançados, como criação de perfis de dispositivos, gerenciamento de certificados e monitoramento.
Este artigo fornece uma visão geral dos vários serviços no Cisco ISE, explicando seu objetivo, importância e possíveis etapas de solução de problemas se eles tiverem problemas. Seja você um administrador ou um profissional de segurança de rede, entender esses serviços ajuda a garantir que a implantação do ISE ocorra sem problemas e com segurança.
Entendendo e solucionando problemas de serviços do ISE
Os serviços mencionados na próxima captura de tela são utilizados pelo ISE para suportar sua funcionalidade. Verifique o status ou os serviços disponíveis no ISE executando o comando show application status ise via CLI do nó do ISE. Este é um exemplo de saída que exibe o status ou os serviços disponíveis no ISE:
Serviços disponíveis no ISE.
Agora, examine cada serviço em detalhes.
Ouvinte de banco de dados
O serviço Database Listener é um componente crítico que auxilia no gerenciamento da comunicação entre o ISE e o servidor de banco de dados. Ele atende e processa solicitações relacionadas ao banco de dados, garantindo que o sistema ISE possa ler e gravar no banco de dados subjacente.
Pontos principais do serviço de escuta de banco de dados no ISE
Interface de comunicação: Ele atua como uma ponte de comunicação entre o ISE e o servidor de banco de dados, permitindo que o sistema recupere e armazene dados como credenciais de usuário, informações de sessão, políticas de rede e muito mais.
Suporte a Banco de Dados Externo: O ISE pode ser configurado para usar um banco de dados externo (como Oracle ou Microsoft SQL Server) para autenticação de usuário e armazenamento de política. O Serviço de escuta de banco de dados garante que o ISE possa se conectar e interagir com esse banco de dados externo de forma segura e eficiente.
Tratamento de dados: O serviço escuta consultas de banco de dados do sistema ISE e as converte em ações apropriadas no banco de dados externo. Ele pode lidar com solicitações como inserção, atualização ou exclusão de registros e recuperação de informações do banco de dados.
Monitoramento de integridade do banco de dados: Além de fornecer o canal de comunicação, ele também ajuda a garantir que a conexão com o banco de dados externo seja estável e operacional. Se a conexão falhar, o ISE voltará para o armazenamento local ou entrará em modo degradado, dependendo da configuração.
Servidor de banco de dados
O serviço Servidor de Banco de Dados é responsável por gerenciar o armazenamento e a recuperação dos dados usados pelo sistema. Ele lida com a interação com o banco de dados subjacente que o ISE usa para armazenar a configuração, as informações de política, os dados do usuário, os logs de autenticação, os perfis de dispositivo e outras informações necessárias.
Pontos principais do serviço de servidor de banco de dados no ISE
1. Armazenamento interno de dados: O Serviço de servidor de banco de dados gerencia principalmente o banco de dados interno incorporado que o ISE usa para armazenar dados operacionais localmente. Isso inclui dados como registros de autenticação e autorização, perfis de usuário, políticas de acesso à rede, informações de dispositivo e endpoint e informações de sessão.
2. Banco de dados incorporado: Na maioria das implantações do Cisco ISE, o sistema usa um banco de dados PostgreSQL incorporado para armazenamento local. O Serviço de Servidor de Banco de Dados garante que esse banco de dados opere sem problemas e manipule todas as consultas, atualizações e tarefas de gerenciamento relacionadas aos dados armazenados nele.
3. Integridade da base de dados: O serviço garante que todas as transações sejam processadas corretamente e que a integridade do banco de dados seja mantida. Ele lida com tarefas como bloqueio de registros, gerenciamento de conexões de banco de dados e execução de consultas de banco de dados.
Verificar e Solucionar Problemas do Ouvinte de Banco de Dados e dos Serviços do Servidor de Banco de Dados estão Inicializando ou Não Estão em Execução
O Database Listener e o Database Server são serviços essenciais que devem ser executados juntos para que todos os outros serviços funcionem corretamente. Se esses serviços não estiverem em execução ou estiverem travados durante a inicialização, essas etapas de solução de problemas ajudarão na recuperação.
1. Reinicie os serviços do ISE executando os comandos stop ise e start ise do aplicativo.
2. Se este for um nó de VM, a reinicialização do nó a partir da VM deverá ajudar na recuperação de serviços.
3. Se o nó for um nó físico, reiniciar/recarregar o nó a partir do CIMC deve ajudar na recuperação de serviços.
4. Se o banco de dados estiver corrompido, entre em contato com o TAC da Cisco para obter mais soluções de problemas.
O Ouvinte do Banco de Dados e o Servidor de Banco de Dados geralmente ficam inativos ou não são iniciados quando há uma discrepância no banco de dados ou quando o banco de dados não pode ser inicializado corretamente. Nesses casos, executar a redefinição do aplicativo usando o comando application reset-config ise deve ajudar na recuperação e na nova iniciação do banco de dados. Executar o comando application reset-config ise remove configurações e certificados, mas os detalhes do endereço IP e do nome do domínio são mantidos. É recomendável entrar em contato com o TAC da Cisco para obter mais informações e entender o impacto potencial antes de aplicar esse comando em qualquer nó na implantação.
Servidor do aplicativo
O servidor de aplicativos é um componente-chave responsável pela execução e pelo gerenciamento da funcionalidade e dos serviços principais da plataforma ISE. Ele hospeda a lógica comercial, as interfaces de usuário e os serviços que permitem que o ISE desempenhe sua função no controle de acesso à rede, autenticação, autorização, contabilidade e gerenciamento de políticas.
Pontos principais do serviço do servidor de aplicativos no ISE
1. Interface do Usuário (IU): O Serviço do Servidor de Aplicativos é responsável por processar a interface do usuário baseada na Web do ISE. Isso permite que os administradores configurem e gerenciem políticas, visualizem logs e relatórios e interajam com outros recursos do ISE.
2. Gerenciamento de Serviços: É responsável por lidar com os vários serviços que o ISE fornece; incluindo gerenciamento de políticas, tarefas administrativas e comunicação com outros nós do ISE em uma implantação distribuída.
3. Processamento centralizado: O serviço do servidor de aplicativos desempenha um papel central na arquitetura do ISE, fornecendo a lógica que interpreta as políticas, as solicitações de autenticação e os dados de dispositivos de rede, diretórios e serviços externos.
Verificação de que o Servidor de Aplicativos está Inicializando ou Não Está em Execução
O Servidor de Aplicativos depende de aplicativos da Web, como Certificados, Recursos, Implantação e Licenciamento. Quando qualquer um dos aplicativos Web falha ao inicializar, o servidor de aplicativos permanece imóvel no estado de inicialização. O Servidor de Aplicativos leva aproximadamente de 15 a 35 minutos do estado Não Executando → Inicializando → Executando, dependendo dos dados de configuração no nó.
Verifique se o certificado Admin do ISE é válido e está ativo na implantação para todos os nós.
Verifique se todos os nós na implantação estão em sincronia com o nó Admin primário.
Se o nó for uma VM, verifique se os recursos recomendados estão alocados ao nó.
Verifique o status do servidor de aplicativos executando o comando show application status ise na CLI do nó do ISE. A maioria dos logs relacionados ao servidor de aplicativos está disponível nos arquivos Catalina.Out e Localhost.log.
Se as condições forem atendidas e o servidor de aplicativos permanecer imóvel no estado de inicialização, proteja o pacote de suporte da CLI/GUI do ISE. Recupere/reinicie os serviços executando os comandos stop ise e start ise do aplicativo.
Banco de dados do Profiler
O banco de dados do Profiler é usado para armazenar informações sobre dispositivos de rede, endpoints e perfis de dispositivo descobertos pelo serviço Profiler. Esse é um componente crítico do ISE que identifica e classifica automaticamente os dispositivos de rede (como computadores, smartphones, impressoras, dispositivos da IoT e assim por diante) com base nas características e comportamentos da rede.
Pontos principais sobre o serviço de banco de dados do Profiler no ISE
1. Criação de Perfil do Dispositivo: A principal função do serviço de banco de dados do Profiler é oferecer suporte ao processo de criação de perfil. O ISE usa esse serviço para armazenar informações que coleta durante a criação de perfis, como:
Tipo de dispositivo (por exemplo, smartphone, laptop, impressora, dispositivos de IoT etc.)
Sistema(s) operacional(is) do dispositivo (por exemplo, Windows®, macOS®, Cisco IOS®, Android®)
Fabricante do dispositivo
Comportamentos ou padrões de rede que ajudam a classificar dispositivos
2. Informações do Profiler: Armazena atributos do profiler, como os perfis de hardware e software do dispositivo, que são usados para associar dispositivos a políticas predefinidas. Essas informações são usadas para atribuir dinamicamente dispositivos às políticas de acesso à rede ou VLANs corretas com base em seus perfis.
3. Processo de criação de perfil: O processo de criação de perfil normalmente se baseia em:
Criação de perfil ativa: O ISE consulta ativamente os dispositivos na rede para obter informações.
Criação de perfil passiva: O ISE reúne passivamente dados do tráfego de rede, como solicitações DHCP, atributos RADIUS, cabeçalhos HTTP e outros protocolos de rede para determinar o tipo de dispositivo.
Verificar e solucionar problemas dos serviços de criação de perfil do ISE
1. Na CLI do ISE, execute o comando show application status ise para verificar se o serviço do banco de dados do profiler está em execução.
2. Na GUI do nó Primary Admin, navegue para Administração > Implantação > Selecione o nó. Clique em Editar e verifique se os serviços de sessão estão ativados e se os serviços de criação de perfil estão ativados.
3. Agora, navegue para Administração > Implantação > Selecione o nó. Vá para a Configuração do Profiler e verifique se os testadores necessários estão ativados para proteger os dados do ponto final.
4. Navegue até Administration > System > Profiling e verifique se as configurações do profiler estão configuradas para CoA.
5. Em Visibilidade de Contexto > Pontos Finais, selecione os pontos finais e verifique os atributos coletados por diferentes testes para os pontos finais.
Depurações úteis para solucionar problemas de criação de perfil:
profiler (profiler.log)
runtime-AAA (prrt-server.log)
nsf (ise-psc.log)
nsf-session (ise.psc.log)
Mecanismo de indexação do ISE
O mecanismo de indexação é um serviço responsável por pesquisar, indexar e recuperar com eficiência os dados armazenados no banco de dados do ISE. Ela melhora o desempenho e a escalabilidade do ISE, especialmente quando se trata de lidar com grandes volumes de dados e fornecer acesso rápido às informações necessárias para tarefas de autenticação, autorização, monitoramento e emissão de relatórios.
Pontos principais sobre o mecanismo de indexação do ISE no ISE
1. Indexação de dados: O ISE Indexing Engine cria índices para vários tipos de dados armazenados no ISE, como logs de autenticação, logs de sessão, acertos de política, dados de criação de perfil e registros de acesso à rede. A indexação ajuda a organizar dados que garantem que a pesquisa e a consulta sejam mais eficientes.
2. Gerenciamento e Geração de Relatórios de Log: Esse serviço desempenha um papel fundamental no gerenciamento de registros, melhorando o desempenho dos relatórios e das consultas de registro. Ao procurar eventos de autenticação específicos, o mecanismo de indexação permite a recuperação mais rápida dos registros desejados, o que é crucial para o monitoramento de segurança e a emissão de relatórios de conformidade.
3. Recuperação de dados: O mecanismo de indexação também é responsável por garantir que o ISE possa recuperar com eficiência os dados indexados de seu banco de dados subjacente, quando necessário. Isso permite que o ISE forneça respostas rápidas a consultas da interface do usuário, ferramentas externas ou APIs.
Verifique se o mecanismo de indexação do ISE não está em execução ou inicializando
Verifique se as pesquisas de DNS direto e reverso estão funcionando ou se todos os nós no cluster via CLI estão usando o comando nslookup <FQDN / IP address of the ISE node>.
Verifique se os Certificados de Administrador do ISE são válidos e ativos para todos os nós no cluster.
Verifique se o NTP está funcionando e em sincronia com os nós do ISE via CLI executando o comando show ntp.
O mecanismo de indexação é usado pela Visibilidade de Contexto e o Mecanismo de Indexação deve estar ativo e em execução para que a Visibilidade de Contexto seja executada corretamente. Os logs úteis que ajudam na solução de problemas são os arquivos ADE.log. Eles podem ser protegidos do pacote de suporte ou descartados pela CLI com a execução do comando show logging system ade/ADE.log tail quando o problema surgir.
Conector AD
O Conector do AD (Ative Diretory Connector) é um serviço que permite que o ISE se integre ao Microsoft Ative Diretory (AD), permitindo que o ISE autentique, autorize e gerencie usuários com base em suas credenciais do AD e associações a grupos. O conector AD serve como uma ponte entre o ISE e o Ative Diretory, permitindo que o ISE utilize o AD para controle de acesso à rede (NAC) e aplicação de políticas.
Principais funções do serviço do conector do AD no ISE
Integração com o Ative Diretory: O AD Connector Service atua como uma ponte entre o ISE e o Ative Diretory. Ele permite que o ISE se conecte com segurança ao AD, permitindo que o ISE utilize o AD como um armazenamento de identidade centralizado para autenticação de usuário e aplicação de política.
Sincronização: O Serviço do Conector do AD oferece suporte à sincronização de dados de usuários e grupos do Ative Diretory para o ISE. Isso garante que o ISE tenha informações atualizadas sobre usuários e grupos, o que é essencial para a aplicação precisa de políticas.
Comunicação segura: O Serviço do Conector AD estabelece canais de comunicação seguros entre o ISE e o Ative Diretory, geralmente usando protocolos como LDAP sobre SSL (LDAPS) para garantir a privacidade e a integridade dos dados durante os processos de autenticação e consulta.
Suporte a vários domínios do Ative Diretory: O serviço pode suportar conexões a vários domínios do Ative Diretory. Isso é particularmente útil em ambientes grandes ou de vários domínios em que o ISE deve autenticar usuários de diferentes florestas ou domínios do AD.
Pesquisa de usuário e grupo: Isso permite que o ISE consulte o AD para obter informações de usuário e grupo. Isso pode incluir detalhes como nomes de usuário, associações a grupos e outros atributos de usuário que podem ser usados para aplicar políticas de acesso à rede. Por exemplo, as políticas de acesso à rede podem ser aplicadas com base em uma associação de grupo do AD do usuário (Por exemplo: concedendo diferentes níveis de acesso a usuários em diferentes grupos).
Verificar se o NTP está em sincronia com os nós e a diferença de horário entre AD e ISE; deve ser inferior a 5 minutos.
Verifique se o servidor DNS pode resolver FQDNs e domínios relacionados ao AD.
Navegue para Operações > Relatórios > Relatórios > Diagnóstico > Operações do Conector AD e verifique os eventos ou relatórios relacionados ao AD.
Os logs úteis para solução de problemas são ad_agent.log com logs de depuração para o componente de tempo de execução.
Banco de dados de sessão M&T
O Banco de Dados de Sessões M&T (Monitoring and Troubleshooting Session Database) desempenha um papel crítico no armazenamento e gerenciamento de dados relacionados a sessões para eventos de acesso à rede. O Banco de Dados da Sessão M&T contém informações sobre as sessões ativas. Isso inclui autenticações de usuário, conexões de dispositivo e eventos de acesso à rede, que são essenciais para monitorar, solucionar problemas e analisar a atividade da rede.
Principais funções do serviço de banco de dados de sessão M&T no ISE
Armazenamento de dados da sessão: O serviço M&T Session Database é responsável por armazenar e indexar sessões de dados de usuários e dispositivos na rede. Isso inclui as horas de início e término da sessão, os resultados da autenticação, a identidade do usuário ou do dispositivo e as políticas associadas (como atribuições de função ou atribuições de VLAN). Os dados também incluem informações de tarifação RADIUS que detalham o ciclo de vida da sessão, incluindo autenticação inicial e qualquer mensagem de tarifação que rastreia eventos de sessão.
Dados históricos e em tempo real: O serviço fornece acesso a dados de sessão em tempo real (sessões ativas) e dados de sessão históricos (sessões passadas). Isso permite que os administradores não apenas monitorem o acesso contínuo do usuário, mas também consultem os logs de sessão anteriores para investigar problemas ou validar eventos de acesso. O monitoramento de sessão em tempo real garante que nenhum dispositivo não autorizado esteja na rede no momento.
Monitoramento aprimorado: Fornece insights sobre a atividade do usuário e do dispositivo, incluindo políticas aplicadas às suas sessões, ajudando a detectar possíveis preocupações de segurança ou acesso não autorizado.
Auditoria e relatórios: Facilita a auditoria e a geração de relatórios de conformidade, armazenando um histórico de eventos de rede de acesso e fornecendo dados para a geração de relatórios regulatórios.
Verificar e solucionar problemas do banco de dados da sessão M&T no ISE
1. Verifique se o nó está alocado com os recursos recomendados.
2. Proteja e execute o show tech-support na CLI do ISE para uma verificação mais detalhada do problema.
3. Reinicie o banco de dados da sessão M&T executando o comando configure ise do aplicativo na CLI do ISE e selecione a opção 1.
Note: A redefinição do banco de dados M&T deve ser concluída somente após a verificação do impacto potencial na implantação. Entre em contato com o TAC da Cisco para verificação adicional.
O M&T Log Processor (Monitoring and Troubleshooting Log Processor Processador de Log de Monitoramento e Solução de Problemas) é um componente responsável por coletar, processar e gerenciar dados de log gerados por vários serviços no ISE. É uma parte importante da estrutura de M&T (Monitoring and Troubleshooting, monitoramento e solução de problemas), que ajuda os administradores a monitorar e solucionar problemas de eventos de acesso à rede, tentativas de autenticação, aplicação de políticas e outras atividades no sistema ISE. O M&T Log Processor lida especificamente com o processamento de entradas de registro, garantindo que o ISE possa armazenar, analisar e apresentar as informações necessárias para emissão de relatórios, auditoria e solução de problemas.
Principais funções do serviço do processador de registro M&T no ISE
Coleta e processamento de logs: O Serviço Processador de Log M&T coleta e processa logs gerados por vários componentes do ISE, como solicitações de autenticação, decisões de autorização, mensagens de contabilidade e atividades de aplicação de política. Esses registros incluem informações detalhadas sobre usuários, dispositivos e tentativas de acesso à rede, como carimbos de data/hora, IDs de usuário, tipos de dispositivos, políticas aplicadas, sucesso ou falha de solicitações de acesso e motivos para falhas.
Relatórios e conformidade: Os logs processados por este serviço são críticos para o relatório de conformidade. Muitas regulamentações exigem que as organizações mantenham registros de acesso de usuários e eventos de segurança. O serviço M&T Log Processor garante que todos os registros relevantes sejam processados e estejam disponíveis para auditorias de conformidade normativa. Ele ajuda a gerar relatórios detalhados com base nos dados de registro, como logs de acesso de usuário, taxas de êxito/falha de autenticação ou logs de aplicação de política.
Verificar e solucionar problemas do serviço M&T Log Processor no ISE
Certifique-se de que o nó do ISE esteja implantado com os recursos recomendados de acordo com o Guia de instalação da Cisco.
Para verificar o problema, execute o comando show logging system ade/ADE.log tail por meio da CLI do ISE para obter exceções/erros relevantes.
O Serviço de Autoridade de Certificação (CA) é um componente crítico que auxilia no gerenciamento de certificados digitais para proteger dispositivos de comunicação e autenticação, usuários e serviços de rede. Os certificados digitais são essenciais para estabelecer conexões confiáveis e garantir a comunicação segura entre clientes (computadores, smartphones, dispositivos de rede) e componentes de infraestrutura de rede (switches, pontos de acesso sem fio, gateways VPN). O serviço CA no Cisco ISE funciona em conjunto com os certificados X.509, que são usados para várias finalidades na segurança de rede, incluindo autenticação 802.1X, acesso VPN, comunicação segura e criptografia SSL/TLS.
Principais funções do serviço de autoridade de certificação no ISE
Gerenciamento de Certificados: O Serviço de autoridade de certificação é responsável pela criação, emissão, gerenciamento e renovação de certificados digitais no ISE. Esses certificados são usados para vários protocolos de autenticação e propósitos de criptografia na rede. Ele pode atuar como autoridade de certificação interna ou integrar-se a uma CA externa (por exemplo, Microsoft AD CS, CAs públicas como VeriSign ou DigiCert) para emitir certificados.
Emitindo certificados: Para ambientes que exigem EAP-TLS ou métodos similares de autenticação baseados em certificado, o ISE pode emitir certificados para dispositivos de acesso à rede (NADs), usuários ou terminais. O ISE pode gerar e implantar automaticamente certificados para dispositivos e usuários de autenticação ou pode solicitar certificados de uma CA externa.
Inscrição de certificado: O Serviço de Autoridade de Certificação oferece suporte à inscrição de certificados para endpoints, como laptops, telefones e outros dispositivos de rede, que precisam se autenticar na rede usando certificados. O ISE usa protocolos como SCEP (Simple Certificate Enrollment Protocol) ou ACME (Automated Certificate Management Environment) para facilitar o registro de certificados para dispositivos.
Renovação de certificado: O serviço automatiza a renovação de certificados que expiram para dispositivos e usuários. Ele garante que os certificados estejam sempre válidos e atualizados, evitando interrupções de serviço causadas por certificados expirados.
Integração com Autoridades de Certificação Externas: Embora o ISE possa atuar como sua própria CA, é mais comum integrar-se com uma CA externa (por exemplo, Serviços de Certificados do Microsoft Ative Diretory). O serviço CA pode gerenciar a interação entre o ISE e a CA externa, solicitando certificados para usuários, dispositivos e recursos de rede, conforme necessário.
Serviço EST
O Enrollment over Secure Transport (EST) Service é um protocolo usado para emitir com segurança certificados digitais para dispositivos de rede e usuários em um ambiente de autenticação baseado em certificado. O EST é um protocolo de registro de certificado que permite que os dispositivos solicitem certificados de uma CA (Autoridade de Certificação) de forma segura e automatizada. O Serviço EST é útil para autenticação de dispositivos, como em ambientes 802.1X, conexões VPN ou cenários BYOD (Bring Your Own Device), em que os dispositivos devem se autenticar na rede usando certificados.
Principais funções do serviço EST no ISE
Inscrição de certificado: O Serviço EST é responsável por habilitar o registro seguro de certificados para dispositivos (como switches, pontos de acesso ou terminais) que exigem certificados para autenticação. A inscrição é concluída por meio de transporte seguro (como HTTPS), garantindo que o processo seja criptografado e protegido contra acesso não autorizado.
Revogação e renovação de certificados: Depois que os certificados são inscritos, o Serviço EST também desempenha um papel no gerenciamento da revogação ou renovação de certificados. Por exemplo, os dispositivos devem solicitar um novo certificado quando o atual expirar, e o EST pode ajudar a automatizar esse processo.
Controle de acesso à rede aprimorado: Ao permitir que os dispositivos se autentiquem usando certificados, o Serviço EST reforça a postura de segurança da rede em ambientes que usam autenticação 802.1X.
Verificar se a Autoridade de Certificação e o Serviço EST não estão em Execução/Inicializando
Navegue até Administração > Sistema > Certificados > Autoridade de certificação > Configurações internas de CA. Verifique se CA, EST e o status do respondente OCSP estão classificados e habilitados.
As depurações úteis que podem ajudar na solução de problemas são set, provisioning, ca-service e ca-service-cert. Consulte os arquivos ise-psc.log, catalina.out, caservice.log e error.log.
Verifique se a CA raiz do ISE e os certificados de mensagens do ISE são válidos na implantação. Se a renovação da CA raiz do ISE for necessária, navegue para Administração > Certificados > Solicitações de assinatura de certificado > Gerar solicitação de assinatura de certificado, selecione o uso como CA raiz do ISE. Clique em renovar CA raiz ISE.
Serviço do mecanismo SXP
O serviço do mecanismo SXP é responsável por gerenciar e facilitar a comunicação entre o ISE e os dispositivos de rede usando o Security Group Tag (SGT) e o Security Group Exchange Protocol (SXP). Ele desempenha um papel fundamental no suporte a políticas TrustSec, que são usadas para aplicar o controle de acesso à rede com base no Grupo de segurança do dispositivo, em vez de apenas endereços IP ou endereços MAC. O mecanismo SXP no ISE é usado principalmente para a troca de informações de grupos de segurança, o que ajuda na aplicação de políticas baseadas na identidade, no aplicativo e no local do usuário ou dispositivo. Ele permite que os dispositivos compartilhem tags de grupos de segurança (SGTs), que são usadas para aplicar políticas de segurança em dispositivos de rede, como roteadores e switches.
Principais funções do serviço do mecanismo SXP no ISE
Integração com o TrustSec: O SXP geralmente é implantado em ambientes que utilizam o Cisco TrustSec, uma solução que aplica políticas de segurança consistentes em redes com e sem fio. O mecanismo SXP facilita a comunicação de SGTs entre dispositivos, permitindo a aplicação dinâmica de políticas com base no contexto de segurança de um dispositivo ou usuário.
Tags de grupos de segurança (SGTs): O núcleo da aplicação de políticas do TrustSec gira em torno de SGTs. Essas marcas são usadas para classificar o tráfego de rede, e o protocolo SXP ajuda a compartilhar o mapeamento dessas marcas para usuários ou dispositivos específicos. Isso permite um controle granular e orientado por políticas sobre o acesso à rede e o fluxo de tráfego.
Verificação e solução de problemas para o serviço do mecanismo SXP no ISE
Por padrão, o serviço do mecanismo SXP é desabilitado no ISE. Para ativá-la, vá para ISE GUI > Administração > Implantação, selecione o nó. Marque a caixa Ativar serviço SXP e escolha a interface. Em seguida, verifique o status do serviço do mecanismo SXP a partir da CLI do ISE, executando o comando show application status ise.
Se houver problemas de comunicação de rede, verifique se a interface atribuída ao mecanismo SXP tem um endereço IP válido executando o comando show interface na CLI e verifique se a sub-rede IP é permitida na rede.
Verifique os registros RADIUS ao vivo para verificar os eventos de conexão SXP no ISE.
Ative o componente SXP nos nós do ISE para depurar e capturar logs relevantes e exceções relacionadas ao SXP.
Serviço TC-NAC
O Serviço TC-NAC (Controle de Acesso à Rede TrustSec) é um componente que facilita a aplicação de políticas TrustSec em dispositivos de rede, garantindo que o controle de acesso seja baseado em tags de grupos de segurança (SGTs) em vez de endereços IP ou MAC tradicionais.
O TrustSec, por sua vez, é uma estrutura desenvolvida pela Cisco que permite a aplicação de políticas de segurança em toda a rede com base em funções de dispositivo, usuários ou contextos, em vez de usar mecanismos legados como VLANs ou endereços IP. Ele fornece um controle de acesso à rede mais granular e dinâmico, agrupando dispositivos em diferentes grupos de segurança e marcando-os com SGTs.
Principais funções do serviço TC-NAC no ISE
Integração com sistemas NAC de terceiros: O serviço TC-NAC permite que o ISE se comunique e interaja com soluções de controle de acesso à rede de terceiros. Isso pode ser útil para empresas que já têm uma infraestrutura NAC implantada, mas desejam se integrar ao Cisco ISE para melhorar a funcionalidade, aproveitar políticas de segurança adicionais ou aproveitar outros recursos de segurança de rede da Cisco.
Proporcionando uma aplicação uniforme de políticas: Quando integrado a soluções NAC de terceiros, o ISE pode assumir determinados aspectos da aplicação de políticas e da tomada de decisões. Isso permite uma estrutura de política mais unificada, garantindo que as políticas aplicadas pelos sistemas Cisco e não Cisco NAC sejam consistentes em toda a rede.
Suporte para sistemas NAC antigos: O serviço TC-NAC ajuda as empresas que possuem sistemas NAC legados a continuar usando esses sistemas enquanto adotam o Cisco ISE para seus recursos de segurança aprimorados. O ISE pode se integrar a soluções NAC mais antigas e ampliar seu ciclo de vida, fornecendo controle de acesso, segurança e aplicação de conformidade em conjunto.
Facilitando a comunicação com fornecedores de NAC de terceiros: Esse serviço permite que o ISE facilite a comunicação com soluções NAC de terceiros que usam protocolos ou padrões proprietários. O ISE pode interagir com sistemas NAC de terceiros por meio de protocolos padrão do setor (como RADIUS, TACACS+ ou SNMP) ou APIs personalizadas, dependendo da solução NAC que está sendo usada.
Verificar e solucionar problemas do serviço TC-NAC no ISE
Verifique se o NAC centrado em ameaças está habilitado navegando até Administração > Implantação > nó PSN > Habilitar NAC centrado em ameaças.
Se o problema estiver no adaptador SourceFireAMP, verifique se a porta 443 é permitida em sua rede.
Verifique os detalhes da sessão do endpoint em Operations > Threat-Centric NAC Live Logs.
Alarmes disparados pelo NAC centrado em ameaças:
Adaptador inalcançável (ID do syslog: 91002): Indica que o adaptador não pode ser alcançado.
Falha na conexão do adaptador (ID do syslog: 91018): Indica que o adaptador pode ser alcançado, mas a conexão entre o adaptador e o servidor de origem está inativa.
Adaptador interrompido devido a erro (ID do syslog: 91006): Este alarme será acionado se o adaptador não estiver no estado desejado. Se este alarme for exibido, verifique a configuração do adaptador e a conectividade do servidor. Consulte os registros do adaptador para obter mais detalhes.
Erro do adaptador (ID do syslog: 91009): Indica que o adaptador Qualys não pode estabelecer uma conexão com o site da Qualys nem baixar informações dele.
Depurações úteis para solucionar problemas do TC-NAC:
va-runtime (varuntime.log)
va-service (varuntime.log e vaaggregation.log)
TC-NAC (ise-psc.log)
CNA (ise-psc.log)
Serviço WMI PassiveID
O Serviço WMI PassiveID é um serviço que permite que o ISE execute a criação de perfis de dispositivos usando a Instrumentação de Gerenciamento do Windows (WMI) como um mecanismo passivo para identificar e criar perfis de pontos de extremidade na rede. Ele desempenha um papel crucial na criação de perfis de dispositivos em ambientes onde os dispositivos que executam o sistema operacional Windows devem ser identificados com precisão para controle de acesso à rede e aplicação de políticas.
Principais funções do serviço WMI PassiveID no ISE
Coleção de Identidades do Dispositivo: O serviço WMI PassiveID permite que o ISE colete passivamente informações de identidade de dispositivos Windows usando a Instrumentação de Gerenciamento do Windows (WMI). Ele reúne detalhes do sistema, como o nome do host do dispositivo, a versão do SO e outros atributos relevantes, sem exigir que o dispositivo participe ativamente.
2. Integração com a política do ISE: As informações coletadas pelo serviço WMI PassiveID são integradas à estrutura de política do ISE. Ele ajuda na aplicação dinâmica de políticas com base em atributos de dispositivo, como tipo, SO e conformidade com padrões de segurança.
Verificar e solucionar problemas do serviço WMI PassiveID
Uma fonte altamente segura e precisa, e mais comum para receber informações do usuário. Como uma sonda, o AD trabalha com a tecnologia WMI para fornecer identidades de usuário autenticadas. Além disso, o próprio AD, em vez do teste, funciona como um sistema de origem (um provedor), a partir do qual outros testes também recuperam dados do usuário.
Depurações úteis e informações necessárias para fins de solução de problemas. Defina estes atributos para o nível de depuração para problemas WMI de PassiveID:
PassiveID (passiveid*)
runtime-logging (prrt-server.log)
Ative Diretory (ad)_agent.log) - Nível de rastreamento
coletor (collector.log) (nos nós PassiveID,MnT e no nó pxGrid ativo se as sessões forem publicadas)
pxGrid (pxgrid/) (no MnT secundário e no nó pxGrid ativo se as sessões forem publicadas)
Informações necessárias para solucionar problemas do PassiveID WMI:
Estava funcionando antes? Alguma alteração feita recentemente (como atualizações, instalações de patches no ISE/atualizações no DC?)
A conexão de teste funciona corretamente (antes da integração, verifique a conexão de teste?)
Detalhes sobre o nome de usuário usado para Ingressar no AD e o nome de usuário usado para o WMI (seja a conta admin ou não admin).
Verifique se os eventos (4768, 4770) no DC estão registrados (verifique o log do visualizador de eventos no DC).
Logs de captura: Defina o nível de depuração para a ID passiva e o registro em tempo de execução, depois conclua a configuração do wmi para DC, AD com nível de rastreamento com carimbo de data/hora.
Serviço Syslog PassiveID
O serviço de syslog PassiveID é um serviço que permite que o recurso de criação de perfil PassiveID colete e processe mensagens de syslog de dispositivos de rede no ambiente. Essas mensagens de syslog contêm informações importantes sobre os endpoints conectados à rede, e o ISE as usa para criar perfis de dispositivos para controle de acesso à rede e aplicação de políticas.
Principais funções do serviço de syslog de ID passiva
1. Autenticação Passiva: O serviço Passive ID Syslog permite que o Cisco ISE autentique usuários e dispositivos de forma passiva, coletando mensagens de syslog de dispositivos de rede (como switches ou roteadores) que indicam a atividade do usuário e do dispositivo. Isso é útil em situações onde os métodos ativos tradicionais de autenticação, como 802.1X, não são adequados ou viáveis.
2. Registro de Eventos: O serviço Passive ID Syslog depende do protocolo syslog para receber logs de dispositivos de rede que rastreiam o acesso do usuário e o comportamento na rede. As informações contidas nesses registros podem incluir itens como tentativas de logon do dispositivo, pontos de acesso e detalhes da interface, que ajudam o ISE a identificar passivamente o dispositivo ou usuário.
Serviço de API PassiveID
O PassiveID API Service é um serviço que permite integrações com sistemas que exigem informações sobre a identidade de dispositivos ou usuários conectados à rede. Ele é geralmente usado em ambientes onde os administradores de rede desejam executar políticas e ações baseadas em identidade sem exigir protocolos de autenticação de rede ativos, como 802.1X para cada dispositivo.
Principais funções do serviço de API de ID passiva
Integração com sistemas externos: A API Passive ID permite que o ISE receba informações de identidade de sistemas de terceiros ou dispositivos de rede (como switches, roteadores, firewalls ou qualquer sistema que possa gerar eventos relacionados à identidade.) Esses sistemas externos podem enviar informações como mensagens de syslog, logs de autenticação ou outros dados relevantes que podem ajudar o ISE a identificar passivamente um usuário ou dispositivo.
Autenticação passiva: O serviço de API de ID passiva é usado para autenticar usuários e dispositivos passivamente, coletando dados de identidade sem exigir autenticação ativa (por exemplo, sem necessidade de 802.1X, MAB ou autenticação da Web). Ele pode capturar informações de dispositivos de rede, logs do Ative Diretory ou dispositivos de segurança e usá-las para identificar o usuário ou dispositivo.
Informações de identidade de mapeamento: A API de ID Passiva pode ser usada para mapear dados de identidade para políticas de segurança específicas. Essas informações são usadas para atribuir dinamicamente tags de grupos de segurança (SGTs) ou funções a usuários e dispositivos, o que influencia a aplicação de controles de acesso à rede (como políticas de segmentação e firewall).
Serviço PassiveID Agent
O Serviço do Agente PassiveID permite a criação de perfis de dispositivos através do uso de Agentes PassiveID instalados em endpoints (como computadores, laptops, dispositivos móveis e assim por diante). O PassiveID Agent permite que o ISE colete informações de criação de perfil sobre dispositivos na rede ouvindo o tráfego de endpoints, sem exigir verificações ativas ou interações diretas com os dispositivos.
Principais funções do serviço de agente de identificação passiva
Identificação passiva de usuário e dispositivo: O Passive ID Agent Service é responsável pela coleta passiva de informações relacionadas à identidade, geralmente de dispositivos de rede ou endpoints, e pelo envio desses dados ao ISE. Esse serviço permite que o ISE autentique e identifique usuários e dispositivos com base em suas atividades ou características, sem precisar de autenticação ativa do dispositivo (por exemplo, sem que credenciais 802.1X sejam fornecidas).
Integração com outros componentes da Cisco: O Passive ID Agent trabalha em conjunto com dispositivos de rede da Cisco, como switches, controladores sem fio e pontos de acesso para coletar informações relacionadas à identidade do tráfego de rede, registros de syslog ou outros sistemas de gerenciamento. Ele também pode ser integrado ao Cisco TrustSec e ao Cisco Identity Services para mapear esses dados para tags de grupos de segurança (SGTs) específicas ou outras políticas baseadas em identidade.
Controle de acesso à rede contextual: O Passive ID Agent envia essas informações ao Cisco ISE, que aplica as políticas de controle de acesso apropriadas com base na identidade e no contexto do usuário ou dispositivo. Isso pode incluir:
Controle de acesso baseado em funções
Atribuição de VLAN dinâmica
Segmentação de rede
Aplicação de políticas de segurança com base na função do usuário ou na postura de segurança do dispositivo
Serviço de Ponto de Extremidade PassiveID
O PassiveID Endpoint Service é um serviço que é responsável pela identificação e criação de perfis de endpoints (dispositivos) na rede com base na tecnologia PassiveID. Esse serviço ajuda o ISE a coletar, processar e classificar informações sobre dispositivos conectados à rede, sem exigir interação ativa com os próprios endpoints. O PassiveID Endpoint Service desempenha um papel crítico na criação de perfis, no controle de acesso à rede e na aplicação de políticas de segurança.
Principais Funções do Serviço de Ponto de Extremidade PassiveID
Identificação passiva de usuário e dispositivo: O PassiveID Endpoint Service permite que o ISE identifique e autentique passivamente dispositivos na rede, aproveitando informações de atividade de rede ou logs do sistema. Isso inclui a identificação de usuários e dispositivos com base no comportamento ou nas características da rede, como endereço MAC, endereço IP ou informações de logon de um armazenamento de identidade externo, como o Ative Diretory (AD).
Coleta de dados de endpoints: O Serviço de Ponto de Extremidade coleta vários tipos de dados específicos de ponto de extremidade de diferentes fontes:
Informações de logon do usuário de repositórios de identidade externos, como o Ative Diretory ou outros diretórios.
Características do dispositivo, como endereços IP, endereços MAC e tipo de dispositivo (por exemplo, se o dispositivo é um PC Windows, telefone celular ou dispositivo IoT).
Atividade de rede do endpoint, como solicitações DHCP, solicitações ARP e outras comunicações da camada de rede.
Serviço PassiveID SPAN
O PassiveID SPAN Service aproveita o espelhamento de porta SPAN (Switched Port Analyzer) em dispositivos de rede para capturar e analisar o tráfego de rede para a criação de perfis de endpoint. Esse serviço ajuda o ISE a obter passivamente informações sobre endpoints na rede, analisando os padrões de comunicação de rede sem exigir sondas ativas ou agentes instalados nos dispositivos.
Principais funções do PassiveID SPAN Service
Coleta de identidade passiva do tráfego de SPAN: O serviço PassiveID SPAN permite que o ISE colete dados de identidade com base no tráfego de rede espelhado ou copiado através de uma porta SPAN em um switch. Uma porta SPAN é usada para monitoramento de rede pelo espelhamento do tráfego de rede de outras portas ou VLANs. Ao capturar esse tráfego, o ISE pode reunir passivamente informações de identidade, como:
Endereços MAC de dispositivos
Endereços IP associados a dispositivos
Solicitações DHCP ou outras informações relacionadas à identidade do tráfego capturado
Registros de autenticação de dispositivos de rede, como switches ou controladores sem fio
2. Captura de Informações de Identidade do Usuário e do Dispositivo: O Serviço SPAN escuta o tráfego que passa pela rede e identifica as principais informações de identidade dos pacotes de rede sem a necessidade de interagir diretamente com os dispositivos. Isso pode incluir dados como:
Identidades de usuário ao autenticar através de protocolos como EAP (Extensible Authentication Protocol)
Identidades de dispositivo baseadas em endereços MAC e endereços IP
Funções e comportamentos do dispositivo com base nos padrões e eventos de tráfego observados
Verificação e solução de problemas da pilha PassiveID (PassiveID SPAN Service, PassiveID Syslog Service, PassiveID Endpoint Service, PassiveID Agent, PassiveID API Service)
A pilha PassiveID é uma lista de provedores e todos os serviços, e a pilha PassiveID é desabilitada por padrão. Navegue para a GUI do ISE > Administração > Implantação > Selecione o nó > Ativar o Passive Identity Service e clique em Salvar. Para verificar o status do serviço de pilha PassiveID, faça login na CLI do nó ISE e execute o comando show application status ise.
Se houver problemas com o Passive ID Agent, verifique se o FQDN do agente pode ser resolvido no nó ISE. Para fazer isso, faça login na CLI do ISE e execute o comando nslookup < FQDN of Agent configured >.
Verifique se o mecanismo de indexação do ISE está ativo e se as pesquisas de DNS reverso e de encaminhamento estão sendo resolvidas pelo DNS ou pelo servidor de nomes configurado no ISE.
Para garantir uma comunicação perfeita com os provedores de syslog, certifique-se de que os 40514 de porta UDP e os 11468 de porta TCP estejam abertos na rede.
Para configurar o provedor de SPAN em um nó, certifique-se de que o ISE Passive Identity Service esteja habilitado. Verifique se a interface que você deseja configurar no provedor de SPAN está disponível no ISE executando o comando show interface a partir da CLI do ISE.
Para verificar os logs, com base no provedor Passive ID, você deve revisar o passiveid-syslog.log, passiveid-agent.log, passiveid-api.log, passiveid-endpoint.log, passiveid-span.log. Os registros mencionados podem ser protegidos do pacote de suporte do nó ISE.
Servidor DHCP (dhcpd)
O Serviço do Servidor DHCP (dhcpd) fornece a funcionalidade do Protocolo de Configuração Dinâmica de Host (DHCP) aos dispositivos de rede. É usado principalmente para atribuir endereços IP a dispositivos (endpoints) que tentam se conectar à rede. No ISE, o servidor DHCP desempenha um papel crucial no fornecimento de endereços IP aos endpoints que os solicitam ao se conectarem à rede. O serviço também pode fornecer informações adicionais de configuração, como servidores DNS, gateway padrão e outras configurações de rede.
Principais funções do serviço do servidor DHCP (dhcpd) no ISE
Alocação dinâmica de endereço IP: O serviço dhcpd no ISE funciona como um servidor DHCP, que fornece alocação de endereço IP para dispositivos que solicitam um endereço IP ao se conectarem à rede. Isso é importante em cenários onde os dispositivos se conectam à rede dinamicamente, como em ambientes BYOD (Bring Your Own Device) ou quando os dispositivos são configurados para obter endereços IP automaticamente.
DHCP baseado em perfil: O serviço dhcpd pode alocar endereços IP com base no perfil do dispositivo. Se o ISE tiver criado o perfil do dispositivo (smartphone, laptop, dispositivo da IoT), ele poderá atribuir um endereço IP apropriado ou aplicar outras configurações com base no tipo de dispositivo ou função.
Suporte para retransmissão de DHCP: O ISE pode funcionar como um agente de retransmissão de DHCP, encaminhando solicitações de DHCP de dispositivos para um servidor DHCP externo se o ISE não estiver tratando da atribuição de endereço IP real. Nesse caso, o serviço dhcpd pode encaminhar solicitações de dispositivos para um servidor DHCP central, enquanto o ISE continua a aplicar políticas de rede e controles de acesso.
Verificar e solucionar problemas do servidor DHCP (dhcpd)
Entre em contato com o TAC da Cisco para verificar se o pacote do servidor DHCP está instalado no ISE.
Faça login na raiz do ISE > rpm -qi dhcp.
Servidor DNS (Nomeado)
O Serviço de Servidor DNS (nomeado) permite que o ISE funcione como um servidor DNS (Sistema de Nomes de Domínio) ou resolvedor DNS. Ele é o principal responsável por resolver nomes de domínio em endereços IP e vice-versa, facilitando a comunicação entre dispositivos na rede.
Principais funções do serviço do servidor DNS (nomeado) no ISE
Resolução DNS para comunicação ISE: O serviço nomeado no ISE ajuda a resolver nomes de domínio para endereços IP. Isso é importante quando o ISE precisa se conectar a outros dispositivos de rede ou serviços externos (como servidores Radius, Ative Diretory ou servidores NTP externos) usando nomes de domínio em vez de endereços IP.
Quando o ISE precisa acessar um servidor Radius ou um serviço de diretório externo (como o Ative Diretory), ele deve resolver o nome de domínio desse servidor para um endereço IP.
O ISE consulta o servidor DNS configurado no sistema para resolver esses nomes de domínio, garantindo uma comunicação tranquila.
2. Resolução DNS para Serviços Externos: O serviço DNS permite que o ISE se conecte a serviços externos que exigem nomes de domínio. Por exemplo, o ISE deve resolver os nomes de serviços externos como:
Serviços baseados em nuvem.
Servidores NTP (Network Time Protocol).
Autoridades de Certificação (CAs) ou servidores LDAP.
3. Servidores DNS Multidomínio e Redundantes: O ISE pode ser configurado para usar vários servidores DNS para redundância. Se um servidor DNS ficar indisponível, o ISE pode recorrer a outro servidor DNS para garantir operação contínua e resolução de DNS.
Verificar e solucionar problemas do servidor DNS (nomeado)
Na CLI do nó ISE, verifique a acessibilidade ao servidor nomeado ou ao servidor DNS da implantação executando o comando ping <IP do servidor DNS / servidor de nome>.
Verifique a resolução DNS dos FQDNs ISE executando o comando nslookup <FQDN / endereço IP dos nós ISE> via CLI do ISE.
Serviço de mensagens do ISE
O serviço de mensagens do ISE é um componente que facilita a comunicação assíncrona entre vários serviços e componentes dentro do sistema ISE. Ele desempenha um papel crucial na arquitetura geral do sistema do ISE, permitindo que diferentes partes da plataforma enviem e recebam mensagens, gerenciem tarefas e sincronizem atividades.
Principais funções do serviço de mensagens do ISE
Comunicação entre processos (IPC): O serviço de mensagens do ISE permite a comunicação entre processos (IPC) entre vários serviços do ISE. Ele garante que diferentes módulos e serviços do ISE, como autenticação, autorização e aplicação de políticas, possam trocar dados e instruções de maneira coordenada.
Suporte a ambiente distribuído: Em implantações maiores ou distribuídas do ISE (como em configurações de vários nós ou de alta disponibilidade), o serviço de mensagens ajuda a facilitar a comunicação entre os vários nós do ISE. Isso garante que os dados, como solicitações de autenticação, sessões de usuário e atualizações de política, sejam sincronizados corretamente em nós diferentes no sistema ISE.
Sincronização de política e configuração: O serviço de mensagens está envolvido na sincronização de configurações e políticas entre os nós do ISE. Quando são feitas alterações de configuração em um nó primário, o serviço garante que essas alterações sejam propagadas para nós secundários ou de backup no sistema. Isso é essencial para manter a consistência e garantir que as políticas de acesso à rede aplicadas em diferentes locais ou nós distribuídos do ISE permaneçam sincronizados.
Verifique se o serviço de mensagens do ISE não está em execução ou inicializando
Verifique se a porta TCP 8671 não está bloqueada no firewall; essa porta é usada para comunicação entre nós entre dispositivos ISE.
Verifique todos os erros de enlace de fila e, se algum for encontrado, renove os certificados de mensagens do ISE e da CA raiz do ISE. Podem ocorrer erros de enlace na fila devido a problemas internos de corrupção de certificado. Para resolver erros de link de fila, renove a mensagem do ISE e os certificados da CA raiz do ISE consultando a documentação ISE - Queue Link Error.
Em GUI > Administração > Certificados > Selecione Certificado de Mensagens do ISE. Clique em Exibir para validar o status do certificado.
Você pode usar logs ade.Jog para solucionar problemas dos Serviços de mensagens do ISE, que estão disponíveis no pacote de suporte ou podem ser seguidos via CLI executando o comando show logging system ade/ADE.Jog tail quando o problema surgir.
Se o log ADE.Jog mostrar rabbitmq: erros de recusa de conexão, entre em contato com o Cisco TAC para remover o bloqueio do módulo Rabbitmq da raiz ISE.
Serviço de Banco de Dados do Gateway da API do ISE
O Serviço de banco de dados do gateway de API do ISE é um componente responsável por gerenciar e processar dados relacionados a solicitações e respostas de API no sistema ISE. Ele atua como um intermediário que conecta o ISE API Gateway ao banco de dados do ISE, garantindo atualizações de aplicativos personalizados ou modificações de dados no ISE. Por exemplo, ajustar políticas de acesso ou adicionar/remover usuários por meio de chamadas de API gerenciadas pelo serviço.
Principais funções do serviço de banco de dados do ISE API Gateway
Acesso da API aos dados do ISE: O Serviço de banco de dados do gateway de API do ISE atua como uma ponte que permite que aplicativos externos interajam com o banco de dados do ISE por meio de APIs RESTful do ISE. Essas APIs podem ser usadas para recuperar ou modificar dados armazenados no banco de dados do ISE, como:
Logs de autenticação do usuário
Políticas de acesso à rede
Informações de criação de perfil do dispositivo
Configuração e definições do sistema
2. Habilitando Integrações de Sistema Externo: Esse serviço desempenha um papel crucial na integração do ISE com sistemas externos, como:
Servidores de autenticação externos (LDAP, Ative Diretory, RADIUS)
Sistemas de gerenciamento de rede (NMS)
Soluções de SIEM (Security Information and Event Management, gerenciamento de eventos e informações de segurança)
Aplicativos ou serviços personalizados que devem interagir com os dados do ISE
Ao fornecer acesso à API, o Serviço de banco de dados do gateway da API permite que esses sistemas externos consultem dados do ISE, enviem atualizações ao ISE ou acionem ações específicas no ISE em resposta a eventos externos.
3. Suporte à Comunicação de API RESTful: O ISE expõe APIs RESTful projetadas para funcionar em HTTP/HTTPS. O Serviço de banco de dados do gateway de API é responsável por gerenciar o fluxo de solicitações e respostas de API, garantindo que as solicitações sejam autenticadas, processadas e que os dados apropriados do banco de dados do ISE sejam retornados em resposta.
Serviço de gateway de API do ISE
O ISE API Gateway Service é um componente crítico que fornece acesso RESTful API a serviços, dados e funcionalidades do ISE. Ele atua como uma ponte entre o ISE e os sistemas externos, permitindo que esses sistemas interajam programaticamente com o controle de acesso à rede, a aplicação de políticas, a autenticação e outros serviços do ISE. O gateway de API permite que aplicativos de terceiros, sistemas de gerenciamento de rede e aplicativos personalizados interajam com o Cisco ISE sem intervenção manual ou acesso direto à interface de usuário do ISE.
Principais funções do serviço de gateway de API do ISE
Habilitação do acesso à API para ISE: O Serviço de gateway de API do ISE permite que sistemas externos acessem e interajam com segurança com os dados e políticas do Cisco ISE usando APIs RESTful. Isso fornece acesso programático às funcionalidades do ISE, como autenticação, aplicação de políticas, gerenciamento de sessões e muito mais.
Fornecendo controle programático: O Serviço de Gateway de API permite o controle programático das funções do ISE. Os administradores e desenvolvedores podem usar APIs para:
Recuperar ou modificar políticas de rede
Consultar ou gerenciar sessões de usuário e logs de autenticação
Criar e gerenciar regras de controle de acesso à rede
Acessar ou atualizar perfis de dispositivo
Esse controle pode ser aproveitado para automação ou orquestração personalizada de fluxo de trabalho, como ajuste dinâmico de políticas de acesso à rede com base em dados em tempo real ou integração do ISE em uma plataforma de automação de segurança mais ampla.
3. Monitorização e comunicação de informações: O Serviço de Gateway de API permite que sistemas externos coletem dados de logs operacionais do ISE, histórico de sessões e detalhes de aplicação de políticas. Isso é importante para:
Relatórios de conformidade
Monitoramento de segurança
Resposta a incidentes
As chamadas de API podem ser usadas para extrair logs, informações de auditoria e eventos; permitir que as equipes de segurança monitorem as atividades do ISE a partir de um painel centralizado ou de uma ferramenta de relatório.
Verificar e Solucionar Problemas do Serviço de Gateway da API do ISE e do Serviço de Banco de Dados do Gateway da API do ISE
Verifique se o Certificado Admin do nó ISE está ativo e válido. Navegue até Administração > Certificados > Selecione o nó > Selecionar certificado Admin. Clique em Exibir para verificar o status do Certificado Admin do nó ISE.
Configure os componentes ise-api-gateway, api-gateway, apiservice para depurar e os registros podem ser ajustados executando estes comandos:
show logging application ise-psc.log tail
show logging application api-gateway.log tail
Serviço ISE pxGrid Direct
O ISE pxGrid Direct Service é um componente crítico que suporta a funcionalidade pxGrid (Platform Exchange Grid) no ISE. O pxGrid é uma tecnologia da Cisco que facilita o compartilhamento e a integração de dados seguros, padronizados e escaláveis entre as soluções de segurança de rede da Cisco e aplicativos, serviços e dispositivos de terceiros. O ISE pxGrid Direct Service permite a comunicação direta entre o ISE e outros sistemas compatíveis com pxGrid sem a necessidade de dispositivos ou serviços intermediários.
Principais funções do serviço ISE pxGrid Direct
Integração direta com sistemas de terceiros: O ISE pxGrid Direct Service permite que o ISE se integre diretamente a sistemas de segurança de rede de terceiros, como firewalls, roteadores, soluções NAC, plataformas SIEM e outros dispositivos de segurança. Ele permite que esses sistemas troquem informações sobre eventos de acesso à rede, incidentes de segurança e dados contextuais da rede.
Compartilhamento de contexto: Uma das principais funções do pxGrid é o compartilhamento de informações contextuais (como identidades de dispositivo, funções de usuário, postura de segurança e informações de acesso à rede). Com o pxGrid Direct Service, o ISE pode compartilhar diretamente o contexto com outros dispositivos ou aplicativos sem depender de métodos tradicionais como RADIUS ou TACACS+.
Comunicação simplificada: Usando o pxGrid, o ISE pode se comunicar e trocar informações com soluções de terceiros usando um protocolo padronizado. Isso simplifica o processo de integração, pois os sistemas não precisam de integrações personalizadas para cada solução individual de terceiros.
Segurança e conformidade aprimoradas: O pxGrid Direct Service melhora a postura de segurança e a conformidade, garantindo que todos os sistemas no ecossistema da rede tenham acesso a dados contextuais em tempo real sobre usuários, dispositivos e políticas de segurança. Isso fornece uma aplicação coordenada de políticas de segurança de rede em todo o ambiente.
Verificar e solucionar problemas do ISEPxgrid Direct Service
Entre em contato com o TAC da Cisco para verificar se edda*.lock* está presente na pasta /tmp. Se sim, o Cisco TAC pode remover o bloqueio e reiniciar o serviço Pxgrid Direct da raiz.
Defina o componente PxGrid Direct para depuração no nó ISE para solução de problemas. Os registros podem ser protegidos através do pacote de suporte do ISE ou da CLI do ISE executando estes comandos:
show logging application pxgriddirect-service.log
show logging application pxgriddirect-connector.log
Esses registros fornecem informações sobre os dados de endpoint buscados e recebidos pelo Cisco ISE junto com o status de conectividade do Pxgrid Connector.
Serviço de política de segmentação
O Serviço de política de segmentação é um componente-chave responsável por aplicar políticas de segmentação de rede com base na identidade do usuário, postura do dispositivo ou outras informações. Ele ajuda a controlar o acesso de usuários/dispositivos a segmentos específicos da rede, garantindo que somente usuários autorizados ou dispositivos compatíveis possam acessar determinadas partes da rede. A segmentação da rede é essencial para reduzir os ataques à superfície da rede, evitando o movimento lateral de ameaças e garantindo a conformidade regulatória. O Serviço de política de segmentação no ISE é usado para aplicar essas regras de segmentação de rede dinamicamente e fornece flexibilidade em toda a rede.
Principais funções do serviço de política de segmentação
Definindo Segmentos de Rede: O Serviço de política de segmentação no ISE permite que os administradores definam vários segmentos de rede (sub-redes ou VLANs) com base nas características de usuários ou dispositivos. Por exemplo:
Dispositivos com diferentes posturas de segurança podem ser atribuídos a diferentes segmentos (dispositivos confiáveis em uma VLAN e dispositivos não confiáveis em outra).
Usuários de diferentes departamentos ou funções podem ser atribuídos a diferentes segmentos de rede para aplicar o privilégio mínimo e restringir o acesso a recursos confidenciais.
2. Segmentação dinâmica: Esse serviço permite a segmentação dinâmica da rede, que permite que os segmentos de rede ou VLANs sejam alterados com base em condições de tempo real. Por exemplo:
Um usuário pode ser atribuído a uma VLAN específica com base em sua função ou status de integridade do dispositivo.
Um dispositivo considerado não compatível ou que esteja executando um sistema operacional desatualizado pode ser movido para uma VLAN de quarentena ou de convidado até que seja corrigido.
3. Aplicação baseada em políticas: O Serviço de política de segmentação usa políticas para decidir em qual segmento um dispositivo ou usuário deve ser colocado. Há vários fatores que essas políticas levam em conta, como:
Identidade do usuário: Com base na função ou atributos do usuário.
Postura do dispositivo: A integridade do status de conformidade do dispositivo (é o dispositivo executando o software antivírus mais recente).
Local: O local físico do usuário ou dispositivo na rede (escritório, área de convidado, acesso remoto).
Tempo de acesso: A hora do dia, do dia ou da semana em que o pedido de acesso é feito.
4. Aplicação de Políticas de Segurança: A política de segmentação garante que as políticas de segurança sejam aplicadas de forma consistente em todos os dispositivos de rede (como switches, roteadores, firewalls, etc.), aproveitando os padrões do setor, como atribuição de RADIUS e VLAN. Isso permite que o Cisco ISE se comunique com os dispositivos de infraestrutura de rede para aplicar as políticas de segmentação necessárias.
Verificar e Solucionar Problemas do Serviço de Política de Segmentação
Verifique se a segmentação está configurada corretamente navegando até Centros de trabalho > TrustSec > Visão geral > Painel de controle.
Em seguida, vá para Centros de trabalho > TrustSec > Relatórios e selecione Relatórios TrustSec para verificar o status e os relatórios do serviço de política de segmentação.
Serviço de Autenticação REST
O Serviço de Autenticação REST fornece recursos de autenticação usando APIs RESTful. Ele permite que aplicativos e sistemas externos autentiquem usuários ou dispositivos interagindo com o ISE sobre HTTP(S) usando protocolos REST padrão. Esse serviço permite a integração perfeita da funcionalidade de autenticação do Cisco ISE com aplicativos ou sistemas de terceiros que devem autenticar usuários ou dispositivos, mas não podem usar os métodos tradicionais (como RADIUS ou TACACS+).
Principais funções do serviço de autenticação REST
Autenticação RESTful: O Serviço de Autenticação REST habilita solicitações de autenticação no protocolo REST API. Isso permite que sistemas externos (aplicativos, dispositivos de rede de terceiros ou serviços) autentiquem usuários ou dispositivos usando o ISE como o servidor de autenticação, mas através de chamadas de serviço Web RESTful em vez de protocolos de autenticação tradicionais como RADIUS ou TACACS+.
Integração com aplicativos externos: Esse serviço foi projetado para aplicativos externos que devem autenticar usuários ou dispositivos, mas não usam métodos de autenticação tradicionais (como RADIUS ou TACACS+). Em vez disso, eles podem interagir com o ISE por meio de APIs REST, que é mais simples de integrar a autenticação do ISE em aplicativos baseados na Web ou nativos da nuvem.
Autenticação flexível e escalável: O Serviço de Autenticação REST fornece um método escalável de autenticação que não se limita a dispositivos de rede ou soluções locais. Ele pode ser usado por serviços em nuvem, aplicativos móveis e outras plataformas baseadas na Web que devem autenticar usuários/dispositivos consultando o ISE para obter credenciais e políticas.
Fácil de aplicar: A API REST oferece uma interface padronizada, que é mais fácil de aplicar e integrar com software e aplicativos modernos em comparação com os métodos tradicionais. Ele fornece respostas formatadas JSON e usa métodos HTTP como GET, POST, PUT e DELETE, que é mais acessível para desenvolvedores da Web e sistemas integrando ISE para autenticação.
Verificação e solução de problemas para Rest Auth
Para solucionar problemas relacionados à API aberta, defina o componente apiservice como debug.
Para solucionar problemas relacionados à API ERS, defina o componente ERS como debug.
Se a página da GUI do serviço de API: https://{iseip}:{port}/api/swagger-ui/index.html ou https://{iseip}:9060/ers/sdk estiver acessível, ela concluirá que o serviço de API está funcionando conforme esperado.
Consulte a Documentação da API para obter mais informações sobre as APIs da Cisco.
Conector SSE
O conector SSE (Secure Software-Defined Edge Connector) integra o ISE com a solução Cisco Secure Software-Defined Access (SD-Access). O conector SSE permite que o ISE se comunique com segurança com o Cisco DNA Center, permitindo políticas de rede automatizadas, segmentação e gerenciamento de segurança de borda em um ambiente de acesso SD.
Principais funções do conector SSE
Integração com sistemas de segurança de terceiros: O conector SSE facilita a integração do Cisco ISE com sistemas de segurança de terceiros, como firewalls, sistemas de prevenção contra invasões (IPS), soluções de controle de acesso à rede (NAC) e sistemas de gerenciamento de eventos e informações de segurança (SIEM). Ele permite que esses sistemas externos enviem/recebam dados do ISE de maneira segura, que pode ser usada para aplicação de política mais dinâmica.
Inteligência contra ameaças em tempo real: Ao conectar o ISE com outros sistemas de segurança, o conector SSE permite a troca de inteligência de ameaças em tempo real. Essas informações podem incluir atividade suspeita, endpoints comprometidos ou comportamentos mal-intencionados detectados por outros sistemas de segurança, permitindo que o ISE ajuste dinamicamente as políticas de acesso com base nos níveis de ameaça atuais ou no status do dispositivo.
Correção automatizada: A integração habilitada pelo Conector SSE pode oferecer suporte a fluxos de trabalho de correção automatizados. Por exemplo, se um sistema é sinalizado como comprometido por um dispositivo de segurança externo, o ISE pode aplicar automaticamente políticas que bloqueiam o acesso à rede ou redirecionam o endpoint para um segmento de rede de remediação para investigação adicional.
Verificar e solucionar problemas do conector SSE
O conector SSE é habilitado somente quando o serviço PassiveID é habilitado no ISE.
O componente sse-connector (connector.log) em debug fornece mais informações sobre mensagens relacionadas ao Conector SSE.
Hermes (Agente de nuvem pxGrid)
Hermes (pxGrid Cloud Agent) facilita a integração entre o ISE e o ecossistema pxGrid (Platform Exchange Grid) em um ambiente de nuvem. Hermes é o agente baseado em nuvem usado para permitir a comunicação entre o ISE e serviços ou plataformas baseados em nuvem. Ele suporta a estrutura pxGrid no compartilhamento de informações contextuais em diferentes sistemas de rede e segurança.
Principais recursos e funções do Hermes (pxGrid Cloud Agent)
Integração entre a nuvem e o local: Hermes (pxGrid Cloud Agent) foi projetado para integrações perfeitas entre serviços baseados em nuvem e infraestrutura ISE local. Ele estende o poder do pxGrid além dos ambientes de rede locais tradicionais, permitindo a troca segura de dados e a aplicação de políticas em aplicativos e serviços baseados em nuvem.
Suporte ao ecossistema do pxGrid: O pxGrid é uma plataforma da Cisco para o compartilhamento seguro de informações entre soluções de segurança de rede. Hermes atua como o agente de nuvem do pxGrid, permitindo a comunicação segura e em tempo real entre o ISE e vários serviços baseados em nuvem. Essa integração permite políticas de segurança de rede consistentes em ambientes no local e em nuvem para facilitar o gerenciamento e aplicar a segurança.
Visibilidade de endpoint baseada em nuvem: Uma das principais vantagens do Hermes é a visibilidade de endpoints baseados em nuvem, semelhante à maneira como o ISE oferece visibilidade com endpoints locais. Ele pode coletar dados em dispositivos e usuários na nuvem, como postura de conformidade, status de segurança e informações de identidade. Isso permite que o ISE aplique políticas de acesso à rede em endpoints de nuvem, como dispositivos locais.
Extensão integrada do ISE para ambientes de nuvem: Um dos principais benefícios da Hermes é oferecer uma ponte perfeita entre o ambiente local do ISE e o número crescente de aplicativos nativos da nuvem. É mais fácil estender as políticas de segurança, os métodos de autenticação e os controles de acesso do ISE para serviços em nuvem sem exigir uma revisão completa da infraestrutura existente.
Verificar e solucionar problemas do Hermes (Pxgrid Cloud Agent)
Por padrão, o serviço Hermes está desabilitado, conectando o ISE ao Cisco PxGrid, pois o serviço em nuvem é habilitado com Hermes. Se o serviço Hermes estiver desabilitado no ISE, verifique se a opção Pxgrid Cloud está habilitada na GUI do ISE > Administração > Implantação, selecione o nó ISE. Clique em Editar e Habilitar Pxgrid Cloud.
2. As depurações úteis para solucionar problemas relacionados à nuvem Pxgrid são hermes.log e pxcloud.log. Essas depurações estão disponíveis apenas no nó Pxgrid em que a nuvem Pxgrid está habilitada.
McTrust (Serviço de sincronização Meraki)
O McTrust (Meraki Sync Service) permite a integração entre os sistemas Cisco ISE e Cisco Meraki para sincronização e gerenciamento de dispositivos de rede e políticas de acesso. O serviço McTrust atua como um conector que sincroniza as informações do usuário e do dispositivo entre a infraestrutura de rede gerenciada em nuvem da Meraki e os sistemas de gerenciamento de identidade e políticas locais do ISE.
Principais recursos e funções do McTrust (Meraki Sync Service)
Integração perfeita com dispositivos Meraki: O McTrust permite que o ISE sincronize e se integre aos dispositivos gerenciados em nuvem da Meraki. Isso inclui dispositivos como access points, switches e dispositivos de segurança da Meraki que fazem parte do portfólio da Meraki. Ele permite que o ISE se comunique diretamente com a infraestrutura da Meraki, facilitando a aplicação de políticas de controle de acesso à rede para dispositivos gerenciados pela Meraki.
Sincronização automatizada de dispositivos: O Meraki Sync Service sincroniza automaticamente as políticas do ISE com os dispositivos de rede da Meraki. Quaisquer alterações nas políticas de controle de acesso à rede no ISE são refletidas automaticamente nos dispositivos Meraki, sem exigir intervenção manual. Isso permite aos administradores fácil acesso à rede de gerenciamento nas plataformas Meraki e ISE.
Aplicação de políticas para dispositivos gerenciados pela Meraki: O McTrust permite que o ISE aplique políticas de acesso à rede em dispositivos Meraki com base na autenticação e na postura do dispositivo. Ele atribui dinamicamente políticas aos elementos de rede da Meraki, como ajuste de atribuições de VLAN, aplicação de Listas de Controle de Acesso (ACLs) ou restrição de acesso a determinados recursos de rede, dependendo da postura de segurança do dispositivo ou do usuário que solicita acesso.
Integração do painel Meraki: O McTrust integra o ISE diretamente ao painel da Meraki, fornecendo uma interface de gerenciamento unificada. Com essa integração, os administradores podem visualizar e gerenciar políticas de rede e regras de controle de acesso para dispositivos Meraki e recursos gerenciados pelo ISE, tudo isso na interface gerenciada em nuvem da Meraki.
Verifique e solucione problemas do McTrust (Meraki Sync Service)
Faça login na GUI do ISE > Centros de trabalho > TrustSec > Integrações > Status de sincronização. Verifique todos os problemas/erros encontrados.
Verifique se todos os certificados de administrador com nós ISE estão ativos e válidos.
A solução de problemas útil para depurações com o Meraki Sync Service é meraki-connector.log.
Exportador de nó do ISE
O exportador de nó do ISE é um componente usado para monitorar e coletar métricas de desempenho com o sistema ISE, a partir dos nós do ISE (sejam eles nós de administração, nós de monitoramento ou nós de serviço de política).
Principais recursos e funções do ISE Node Exporter
Exportação de métricas: O ISE Node Exporter fornece uma variedade de métricas relacionadas ao desempenho, como uso da CPU, uso da memória, utilização do disco, estatísticas da rede, carga do sistema e outras métricas do sistema operacional. Essas métricas são usadas para monitorar a integridade e o desempenho do nó do ISE e podem ser visualizadas em um painel de monitoramento como o Grafana.
Monitoramento da integridade do sistema: Ao exportar os dados de desempenho para Prometheus, o ISE Node Exporter permite o monitoramento contínuo da integridade e do status operacional do nó do ISE. Os administradores podem criar alertas com base em limites predefinidos para notificar a degradação do desempenho ou problemas do sistema.
Integração Prometheus: O ISE Node Exporter é normalmente usado em conjunto com o Prometheus, um kit de ferramentas de monitoramento e alerta de código aberto projetado para confiabilidade e escalabilidade. O Node Exporter expõe métricas de nível de sistema que podem ser raspadas por Prometheus para coletar e armazenar dados de séries temporais.
Serviço Prometheus do ISE
O serviço Prometheus do ISE integra o Prometheus com o ISE para permitir o monitoramento e coleta métricas de desempenho do ISE. O Prometheus é um kit de ferramentas de monitoramento e alerta de código aberto usado para coletar, armazenar e analisar dados de séries temporais, e o ISE Prometheus Service permite que o ISE exponha suas métricas internas ao Prometheus para fins de monitoramento.
Principais recursos e funções do ISE Prometheus Service
Coleta de métricas para monitoramento: O serviço Prometheus do ISE foi projetado para exportar várias métricas operacionais e de desempenho relacionadas ao ISE. Essas métricas normalmente incluem, sem limitação, utilização da CPU e carga do sistema, uso de memória, uso de disco e desempenho de E/S, estatísticas de rede, estatísticas de solicitação de autenticação, estatísticas de aplicação de política, dados de integridade e tempo de atividade do sistema
Integração do Prometheus: o Prometheus permite que o ISE exponha dados em um formato compatível com o Prometheus, que remove dados em intervalos regulares. O Prometheus armazena dados em um banco de dados de série temporal, que rastreia as tendências e o desempenho histórico do sistema ISE.
Visualização e relatórios com Grafana: O Prometheus Service no ISE integra-se perfeitamente ao Grafana, uma ferramenta de visualização de código aberto popular. Após exportar as métricas para Prometheus, os administradores podem usar os painéis Grafana para visualizar os dados em tempo real. Isso permite a fácil identificação de gargalos de desempenho, tendências do sistema e possíveis problemas na implantação do ISE.
Serviço ISE Grafana
O ISE Grafana fornece métricas de desempenho do sistema e é uma plataforma de código aberto para monitoramento e visualização de dados. Ele se integra ao Prometheus para exibir dados históricos e em tempo real coletados do ISE, permitindo que os administradores criem painéis interativos que forneçam informações sobre a integridade, o desempenho e o uso do sistema ISE.
Principais recursos e funções do ISE Grafana Service
Painéis personalizáveis: O Grafana é altamente personalizável, permitindo que os administradores criem e modifiquem painéis com base em suas necessidades de monitoramento. Consultas personalizadas podem ser criadas para extrair pontos de dados específicos de Prometheus, e essas consultas podem ser visualizadas em vários formatos como gráficos, tabelas, mapas de calor, e muito mais.
Monitoramento centralizado para implantações distribuídas do ISE: Para implantações distribuídas do ISE em que vários nós do ISE são implantados em locais diferentes, o Grafana fornece uma visão centralizada de todas as métricas do sistema coletadas de cada nó. Isso permite que os administradores monitorem o desempenho de toda a implantação do ISE a partir de um único local.
Dados Históricos e Análise de Tendências: Com os dados armazenados em Prometeu, o Grafana permite a análise histórica de métricas do sistema, permitindo que os administradores acompanhem as tendências ao longo do tempo. Por exemplo, os administradores podem monitorar como o uso da CPU mudou no mês passado ou como as taxas de sucesso de autenticação flutuaram. Esses dados históricos são valiosos para o planejamento de capacidade, a análise de tendências e a identificação de problemas de longo prazo.
Verificar e solucionar problemas do ISE Grafana Service, do ISE Prometheus Service, do ISE Node Exporter
Os serviços ISE Grafana Service, ISE Prometheus Service e ISE Node Exporter funcionam juntos e são chamados de Grafana Stack Services. Não há depurações específicas para habilitar a solução de problemas para esses serviços. No entanto, esses comandos ajudam na solução de problemas.
show logging application ise-prometheus/prometheus.log
show logging application ise-node-exporter/node-exporter.log
show logging application ise-grafana/grafana.log
Note: Quando a monitoração está ativada, o ISE Node Exporter, o ISE Prometheus Service e o ISE Grafana Service devem estar em execução, pois qualquer interrupção desses serviços causa problemas durante a coleta de dados.
LogAnalytics de MNT do ISEPesquisa elástica
O Elasticsearch do ISE MNT LogAnalytics é um componente que integra o Elasticsearch aos recursos de Monitoramento e Solução de Problemas (MNT) do ISE. Ele é usado para agregação, pesquisa e análise de logs relacionados a eventos e logs do ISE. O Elasticsearch é um mecanismo de pesquisa e análise amplamente utilizado e distribuído e, quando integrado ao ISE, aprimora o sistema para armazenar, analisar e visualizar dados de registro gerados pelos componentes do ISE.
Principais recursos e funções do ISE MNT LogAnalytics Elasticsearch
Armazenamento e Indexação de Logs: O serviço Elasticsearch no ISE é responsável por armazenar e indexar os dados de log gerados pelo ISE. O Elasticsearch é um mecanismo de pesquisa e análise distribuído. Ele permite o armazenamento de registros do ISE, o que permite a pesquisa rápida, a consulta e a recuperação de eventos, erros ou atividades do sistema específicos.
Integração com Log Analytics: O ISE MNT LogAnalytics Elasticsearch funciona em conjunto com o Log Analytics para fornecer uma solução de registro abrangente. Ele permite que o ISE colete dados de registro relacionados à autenticação, aplicação de políticas, operações do sistema e outras atividades. Esses dados são armazenados no Elasticsearch, que fornece análise detalhada e insights sobre o comportamento do ISE.
Registro centralizado: Integrando-se ao Elasticsearch, o ISE fornece uma solução de registro centralizado, que é essencial para ambientes que exigem coleta de registros distribuídos. Isso permite que os administradores visualizem e analisem logs de vários nós do ISE em uma única interface unificada, para facilitar a solução de problemas e o monitoramento do desempenho do ISE.
Análise e solução de problemas de log: O serviço ISE MNT LogAnalytics Elasticsearch ajuda os administradores a analisar o comportamento do sistema e solucionar problemas para obter acesso fácil aos dados de registro. Se houver um pico repentino nas falhas de autenticação ou uma interrupção inesperada do sistema, o Elasticsearch permitirá uma consulta rápida dos dados de log para identificar a causa raiz.
Verificar e solucionar problemas do LogAnalytics do ISE M&T Elasticsearch
A desativação e reativação do serviço de análise de log no ISE deve ajudar. Navegue para Operações > Sistema 360 > Configurações > Análise de log (desabilite e habilite usando a opção de alternância.)
Reiniciar o LogAnalytics M&T da Raiz ISE resolve esse problema. Entre em contato com o TAC da Cisco para concluir essa ação.
O serviço Logstash do ISE integra o Logstash, um pipeline de processamento de dados de código aberto com o ISE para coletar, transformar e encaminhar logs. Ele processa os registros do ISE em um formato estruturado e os envia aos sistemas de registro centralizado para análise, armazenamento e monitoramento.
Principais recursos e funções do serviço Logstash do ISE
Coleta e encaminhamento de logs: O ISE Logstash Service coleta dados de log de vários componentes do ISE (como logs de autenticação, logs do sistema, logs de aplicação de políticas etc.) e os encaminha para um local central (normalmente Elasticsearch ou outro sistema de gerenciamento de logs) para armazenamento e análise.
Análise de log: Logstash pode analisar logs coletados em formatos estruturados. Ele processa dados brutos de registro e extrai informações significativas, transformando entradas de registro em um formato mais fácil de consultar e analisar. Isso pode envolver filtragem, análise e enriquecimento de dados antes de encaminhá-los ao Elasticsearch ou a outros sistemas.
Verificar e solucionar problemas do serviço Logstash do ISE
Não há depurações específicas para habilitar. No entanto, a execução do comando show logging application ise-logstash/logstash.log fornece informações sobre o status do serviço.
Desabilitar e reabilitar o serviço de análise de log no ISE pode ajudar. Navegue para Operações > System 360 > Settings > Log Analytics (desabilite e reabilite usando a opção de alternância).
O ISE Kibana Service é uma ferramenta de visualização de dados de código aberto com registro e monitoramento do ISE. Kibana trabalha em conjunto com a Elasticsearch, que armazena e indexa dados de registro e é uma plataforma poderosa para visualizar, pesquisar e analisar registros ISE e métricas de desempenho.
Principais recursos e funções do ISE Kibana Service
Visualização de dados: O ISE Kibana permite que os administradores criem representações visuais dos dados de registro coletados do ISE. Isso pode incluir:
Gráficos, tabelas e tabelas para tendências em autenticação, aplicação de políticas, atividade do usuário e integridade do sistema.
Gráficos de pizza, linhas e barras para controlar métricas específicas, como o número de falhas de login, duração da sessão ou erros ao longo do tempo.
Verificar e solucionar problemas do ISE Kibana Service
Se o Serviço Kibana do ISE não estiver em execução, desative e reative a análise de log no ISE. Em seguida, navegue até Operations > System 360 > Settings, Log Analytics (desabilite e reabilite usando a opção de alternância.)
Em muitos cenários, pode haver uma entrada duplicada na pasta /etc/hosts, o que pode estar causando um problema. Entre em contato com o TAC para remover a entrada duplicada.
Defeitos conhecidos relacionados ao problema de Kibana:
Note: Quando a análise de log está habilitada, a pesquisa elástica da análise de log do ISE MNT, o serviço Logstash do ISE e o serviço Kibana do ISE devem estar em execução, pois qualquer interrupção desses serviços cria problemas durante a coleta de dados.
Serviço IPSec nativo do ISE
O Serviço IPSec Nativo do ISE refere-se ao suporte integrado para IPSec (Internet Protocol Security), que fornece comunicação segura entre os nós do ISE ou entre o ISE e outros dispositivos de rede. O IPSec é um conjunto de protocolos usado para proteger as comunicações de rede pela autenticação e criptografia de cada pacote IP em uma sessão de comunicação. O serviço IPSec nativo faz parte da estrutura mais ampla de gerenciamento de segurança e acesso à rede. Ele fornece recursos para manipular e gerenciar conexões VPN IPsec, garantindo que os dados transmitidos entre o sistema ISE e os endpoints remotos estejam seguros. Isso pode envolver interações com dispositivos clientes, dispositivos de acesso à rede (como roteadores ou firewalls) ou outros nós do ISE, onde a criptografia e o encapsulamento IPsec são necessários para proteger informações confidenciais.
Principais recursos e funções do ISE Native IPSec Service
Comunicação segura via IPsec: A principal função do ISE Native IPSec Service é manter e proteger os canais de comunicação usando IPSec. Isso envolve o uso de mecanismos de criptografia e autenticação para garantir a transmissão de dados entre o ISE e outros dispositivos para proteger contra interceptação, violação e acesso não autorizado.
Conectividade VPN IPSec: O Serviço IPSec Nativo do ISE ajuda a facilitar as conexões VPN que usam o protocolo IPSec para fornecer um túnel seguro e criptografado para a transmissão de dados. Isso é útil para que funcionários remotos, filiais ou outros locais acessem com segurança ambientes ISE em redes não confiáveis, como o acesso tradicional à Internet.
Suporte para VPN de acesso remoto: O Serviço IPSec Nativo pode estar envolvido em configurações de VPN de acesso remoto, onde usuários ou dispositivos localizados fora do local (como funcionários remotos ou filiais) se conectam com segurança ao sistema ISE através de túneis IPsec. Esse serviço garante que todo o tráfego de acesso remoto seja criptografado e autenticado antes de acessar o ambiente do ISE.
Compatibilidade de Cliente VPN IPsec: O ISE Native IPSec Service garante compatibilidade com clientes VPN IPsec. Ele suporta configurações comuns de clientes, permitindo que os dispositivos se conectem com segurança à rede sem expor dados confidenciais a riscos.
Verificar e solucionar problemas do serviço IPSec nativo
Não há depurações específicas a serem habilitadas para o serviço IPSec nativo. Verifique os registros executando o comando show logging application strongswan/charon.log tail via ISE CLI.
Se algum problema for observado no túnel, verifique o status do estabelecimento do túnel através de GUI > Administração > Sistema > Configurações > Protocolos > IPSec > IPSec nativo.
MFC Profiler
O MFC Profiler é um componente especializado usado para criar perfis de dispositivos de rede e endpoints. A criação de perfis é uma parte importante do controle de acesso à rede, pois permite que o ISE identifique dispositivos na rede, os classifique e aplique políticas de rede apropriadas com base no tipo de dispositivo e comportamento.
Principais recursos e funções do serviço MFC Profiler no ISE
Criação de perfis de tráfego: O serviço MFC Profiler no ISE coleta e cria perfis de dados de tráfego. Ele monitora como os endpoints se comportam na rede, incluindo os tipos de aplicativos usados, os serviços acessados e os padrões de tráfego exibidos pelos dispositivos. Esses dados ajudam a criar um perfil para cada endpoint.
Criação de perfil de endpoint: O serviço MFC Profiler permite que o ISE identifique e classifique os endpoints com base em seu comportamento. Ele detecta se um endpoint é uma impressora, um computador ou um dispositivo móvel com base nos padrões de tráfego. Isso pode ajudar a aplicar políticas específicas para diferentes tipos de dispositivos, melhorando a segurança e a eficiência operacional.
Verificar e solucionar problemas do serviço MFC Profiler
Navegue para a GUI do ISE > Administração > Criação de perfil > Criação de perfil do MFC e Regras do AI. Verifique se o serviço está habilitado.
Se o serviço estiver habilitado, mas mostrar como desabilitado/não em execução através do comando show application status ise no ISE CLI. Desabilite e reabilite o serviço de criação de perfil do MFC no ISE consultando a etapa anterior.
Etapas úteis de solução de problemas para depuração, consulte o componente MFC Profiler na depuração. Os registros podem ser verificados a partir do pacote de suporte ou da parte final dos registros executando o comando show logging application ise-pi-profiler.log tail via ISE CLI.
Defeito conhecido para o MFC Profiler aparecer como não sendo executado em vez de um estado desabilitado:
MFA (Duo Sync Service, Serviço de sincronização dupla)
No Cisco Identity Services Engine (ISE) 3.4, o serviço de sincronização Duo facilita a integração perfeita da autenticação multifator (MFA) Duo sem exigir um proxy de autenticação Duo externo. Essa integração nativa aumenta a segurança para fluxos de trabalho de autenticação de VPN e TACACS+.
Principais recursos e funções do MFA (Duo Sync Service) no ISE
Integração Nativa Duo (Sem Necessidade De Proxy Duo): O Cisco ISE 3.4 suporta integração direta com o Duo, sem implantar e gerenciar um proxy de autenticação Duo separado. Isso simplifica a implantação e reduz a complexidade da infraestrutura.
Identity Sync with Duo: o ISE 3.4 inclui um serviço de sincronização Duo que permite a sincronização automatizada de usuários do Ative Diretory para o Duo e não é necessário adicionar usuários manualmente ao Duo—sincronização como é tratada via ISE.
Verificar e solucionar problemas do MFA (Duo Sync Service)
Por padrão, o serviço de sincronização do MFA Duo está desativado. Para habilitar esse serviço, navegue até Administração > Gerenciamento de identidades > Configurações > Configurações de fonte de identidade externa > Alternar MFA.
Se o serviço estiver habilitado, mas aparecer como desabilitado/não sendo executado através do comando show application status ise no ISE CLI. Desabilite e reabilite o Serviço de Sincronização Duo MFA no ISE consultando a etapa anterior.
Etapas úteis de solução de problemas para depurações, execute o componente de comando ise-duo em debug. Os registros podem ser verificados a partir do pacote de suporte ou da parte traseira dos registros, executando o comando show logging application ise-duo.log tail via ISE CLI.
Acicon (Serviço de conexão da ACI)
O serviço ACIconn (conector ACI) é responsável pela integração do Cisco ISE com a Cisco Application Centric Infrastructure (ACI). Essa integração permite que o ISE compartilhe dinamicamente informações de identidade e postura de endpoint com a Cisco ACI para segmentação definida por software e aplicação de políticas.
Principais recursos e funções do Acicon Service no ISE
Compartilhamento de contexto com ACI: A ACIconn compartilha a identidade do usuário, o status da autenticação, a postura e os detalhes da sessão com o Cisco APIC. Ele permite a microssegmentação sensível ao contexto e decisões de política com base em dados do ISE.
Mapeamento dinâmico de endpoint para EPG: Mapeia automaticamente usuários/dispositivos autenticados no ISE para grupos de endpoint (EPGs) na Cisco ACI. Permite a segmentação baseada em identidade no seu data center.
Comunicação bidirecional: O ISE pode enviar atualizações para a ACI e a ACI pode consultar o ISE quanto a status de endpoint, o que permite o controle de acesso em tempo real e alterações de segmentação.
Verificar e solucionar problemas da Accon
Por padrão, o serviço Acicon está desabilitado. Para habilitar esse serviço, navegue até Workcenters > TrustSec > Settings -> ACI Settings > Enable ACI Integration e preencha os detalhes necessários para estabelecer a conexão.
Se o serviço estiver habilitado, mas for exibido como desabilitado/não em execução por meio do comando show application status ise no ISE CLI. Desabilite e reabilite o ACI Integration Service no ISE consultando a etapa anterior.
Etapas úteis de solução de problemas para depurações, verifique o componente do conector da ACI na depuração. Os registros podem ser verificados a partir do pacote de suporte ou da parte final dos registros executando o comando show logging application acicon.log tail & show logging application workloads.log tail via ISE CLI.
Exportador ISE Prometheus
O ISE Prometheus Exporter é um serviço de segundo plano que exporta as métricas do Cisco ISE em um formato compatível com o Prometheus, um sistema popular de monitoramento e alerta de código aberto. Isso permite que ferramentas de monitoramento de terceiros, como Prometheus e Grafana, incluam métricas do ISE para painéis, alertas e análise de desempenho.
Principais recursos e funções do ISE Prometheus Service no ISE
Exportação de métricas padronizadas: Exporta métricas de desempenho, uso e integridade do Cisco ISE no formato compatível Prometheus e permite dados de monitoramento consistentes e estruturados.
Integração de monitoramento de terceiros: integra-se perfeitamente a ferramentas de monitoramento como Prometheus, Grafana e outros.
Suporta alertas e relatórios: as métricas podem ser usadas para definir alertas no Prometheus ou em plataformas de alerta integradas. Ajuda a identificar tendências ou anomalias ao longo do tempo.
Verifique e solucione problemas do ISE Prometheus Exporter
O ISE Prometheus Exporter é ativado por padrão no ISE. Se o serviço não estiver em execução, execute o comando application stop ise e application start ise para reiniciar os serviços.
Etapas úteis de solução de problemas para depurações, verifique o componente Prometheus na depuração. Os registros podem ser verificados a partir do pacote de suporte ou da parte final dos registros executando o comando show logging application prometheus.log tail via ISE CLI.
3. Verifique se há alguma instância de alta utilização de recursos no nó, pois isso afeta o desempenho do ISE Prometheus.
Gerenciador de alertas Prometheus do ISE
O Prometheus Alert Manager do ISE gerencia os alertas com base nas métricas exportadas pelo Prometheus Exporter Service. Ele processa os dados de telemetria coletados e aciona alarmes ou notificações quando determinados limites ou condições são atendidos.
Principais recursos e funções do serviço Prometheus Alert Manager no ISE
Processamento de alerta: Monitora as métricas do ISE quanto a anomalias ou violações de limite, como alta utilização de CPU, memória ou falhas de autenticação.
Trabalha com o exportador Prometheus: complementa o exportador de métricas atuando nos dados, permitindo o gerenciamento de saúde pró-ativo.
Integração de Notificação: Encaminha alertas para ferramentas externas ou painéis, como e-mail, traps SNMP ou outros sistemas de monitoramento.
Verificar e solucionar problemas do Prometheus Alert Manager do ISE
O ISE Prometheus Exporter é ativado por padrão no ISE. Se o serviço não estiver em execução, execute o comando application stop ise e application start ise para reiniciar os serviços.
Etapas úteis para a solução de problemas de depurações, verifique o componente alertmanager em debug. Os registros podem ser verificados a partir do pacote de suporte ou da parte traseira dos registros, executando o comando show logging application alertmanager.log tail via ISE CLI.
Verifique se há alguma instância de alta utilização de recursos no nó, pois isso afeta o desempenho do Prometeu do ISE.
Mecanismo de Protocolos
Protocols Engine é o serviço/módulo do ISE que gerencia e processa interações de protocolo de rede, como RADIUS, TACACS+, Diâmetro e outros protocolos de autenticação e contabilidade suportados pelo ISE. Sem o mecanismo de protocolos sendo executado conforme esperado, o ISE não pode processar solicitações de autenticação nem aplicar políticas de acesso à rede. Ele garante uma comunicação segura e confiável entre os dispositivos de rede e o servidor ISE.
Principais recursos e funções do serviço de mecanismo de protocolos no ISE
Processamento Radius: Lida com solicitações de autenticação, autorização e contabilização (AAA - Authentication, Authorization, and Accounting) de dispositivos de rede.
Tratamento de TACACS+: Gerencia TACACS+, autenticação e autorização de comandos para administração de dispositivos.
Análise e validação de protocolo: Analisa pacotes de protocolo recebidos e valida a exatidão.
Verificar e Solucionar Problemas do Mecanismo de Protocolos
O mecanismo de protocolos do ISE é ativado por padrão no ISE. Se o serviço não estiver em execução, execute o comando application stop ise e application start ise para reiniciar os serviços.
2. Etapas úteis de solução de problemas para depurações, verifique ProtocolsEngine-AAA, ProtocolsEngine-config, ProtocolsEngine-GRPC, ProtocolsEngine-logging components in debug. Os registros podem ser verificados a partir do pacote de suporte ou da parte final dos registros executando o comando show logging application protocols-engine.log tail via ISE CLI.
Serviços incluídos no ISE 3.5
Serviço de autorização de suporte remoto
O serviço de autorização de suporte remoto é o serviço ISE que gerencia com segurança a autorização para sessões de suporte remoto do Cisco Technical Assistance Center (TAC). Ele valida se o acesso ao suporte remoto é permitido com base nas políticas de suporte configuradas e garante que somente as sessões de solução de problemas remotas autorizadas possam ser estabelecidas. Esse serviço ajuda a manter o acesso administrativo seguro, permitindo que os engenheiros do Cisco TAC ajudem na solução de problemas quando o suporte remoto está habilitado.
Principais recursos e funções do serviço de autorização de suporte remoto no ISE
Autorização de suporte remoto: Valida e autoriza sessões de suporte remoto do Cisco TAC.
Controle de acesso seguro: Garante que o acesso remoto seja concedido somente quando o suporte remoto estiver explicitamente habilitado e autorizado.
Gerenciamento de sessão de suporte: Coordena solicitações de autorização entre o nó do ISE e a infraestrutura de suporte remoto da Cisco.
Serviço de verificação e autorização de suporte remoto no ISE
O Serviço de autorização de suporte remoto é habilitado por padrão quando a funcionalidade de suporte remoto está disponível. Se o serviço não estiver em execução, execute os comandos application stop ise e application start ise para reiniciar os serviços.
Etapas úteis para a solução de problemas de depurações, incluem os componentes RemoteSupportAuthorization-config, RemoteSupportAuthorization-service e RemoteSupportAuthorization-logging no modo de depuração. Os registros podem ser verificados a partir do pacote de suporte ou visualizados com o comando CLI show logging application remote-support-authorization.log tail.
Serviço Prometheous Alert Manager do ISE
O serviço Prometheus Alertmanager do ISE gerencia alertas gerados pelo Prometheus e as métricas são coletadas no Cisco ISE. Ele recebe alertas do serviço de monitoramento Prometheus, agrupa e suprime alertas duplicados e encaminha notificações para os destinos configurados. Esse serviço permite que os administradores monitorem a integridade operacional do ISE e respondam proativamente a problemas de infraestrutura ou aplicativos.
Principais recursos e funções do serviço Prometheus Alert Manager no ISE
Processamento de alerta: Recebe alertas gerados a partir de métricas Prometheus.
Agrupamento de alertas e desduplicação: Agrupa alertas semelhantes e suprime notificações duplicadas para reduzir o ruído de alerta.
Gerenciamento de notificações: Encaminha alertas para canais de notificação configurados com base em políticas de alerta.
Verificar o serviço Prometheous Alert Manager do ISE no ISE
O ISE Prometheus Alert Manager Service é ativado por padrão como parte da estrutura de monitoramento. Se o serviço não estiver em execução, execute o aplicativo stop ise e o aplicativo start ise para reiniciar os serviços.
Etapas úteis de solução de problemas para depurações incluem os componentes Alertmanager-config, Alertmanager-service e Alertmanager-logging no modo de depuração. Os registros podem ser verificados a partir do pacote de suporte ou visualizados com o comando CLI show logging application alertmanager.log tail.
Serviço DataGrid ISE
O Serviço de grade de dados do ISE fornece armazenamento de dados distribuído na memória e sincronização através dos nós do Cisco ISE. Ele permite que vários serviços do ISE compartilhem com segurança informações de tempo de execução, como dados de sessão, informações de endpoint, caches e estado operacional entre nós. O Data Grid Service melhora a escalabilidade, o desempenho e a alta disponibilidade, permitindo que os serviços acessem dados compartilhados sem depender exclusivamente do banco de dados principal.
Principais recursos e funções do ISE DataGrid Service no ISE
Armazenamento de dados distribuídos: Mantém dados compartilhados na memória em todos os nós do ISE.
Sincronização de Sessão e Cache: Sincroniza informações de tempo de execução, dados de ponto de extremidade e caches de serviço entre nós.
Suporte à alta disponibilidade: Permite que serviços distribuídos continuem operando com eficiência, fornecendo compartilhamento de dados resiliente durante a implantação.
Verificar o serviço DataGrid do ISE no ISE
O Serviço de grade de dados do ISE é habilitado por padrão. Se o serviço não estiver em execução, execute os comandos application stop ise e application start ise para reiniciar os serviços.
As etapas úteis de solução de problemas para depurações incluem os componentes DataGrid-cluster, DataGrid-cache, DataGrid-config e DataGrid-logging no modo de depuração. Os registros podem ser verificados a partir do pacote de suporte ou visualizados com a execução do comando CLI show logging application datagrid.log tail.
Preocupações padrão no ISE
Além dos problemas com os serviços do ISE, estas são algumas preocupações encontradas nos nós do ISE junto com as etapas básicas de solução de problemas:
Verificação de Média de Alta Carga, Problemas de Utilização de Recursos (CPU/MEMÓRIA/DISCO), Recursos Insuficientes
1. Verifique se os recursos recomendados pela Cisco estão alocados ao nó executando o comando show inventory via CLI do ISE.
2. A partir do CLI do nó ISE, execute o comando tech top para verificar a utilização de recursos do ISE.
3. Verifique a utilização do disco executando o comando show disk via CLI do ISE.
4. Limpe os endpoints inativos, limpe o disco local do nó e faça limpezas na atualização.
Se o problema persistir, entre em contato com o TAC da Cisco e forneça o pacote de suporte seguro, o despejo de pilha e o despejo de thread do nó que está tendo o problema.
Para proteger o despejo de pilha, faça login no nó ISE da CLI e execute o comando application configure ise. Selecione a opção 2.
Para proteger o despejo de thread, faça login no nó ISE da CLI e execute o comando application configure ise. Selecione a opção 23. O despejo de thread está incluído no pacote de suporte ou pode ser seguido via CLI do ISE executando o comando show logging application appserver/cataline.out.\
Verificar e solucionar problemas de monitoramento
A função de Monitoramento e Solução de Problemas (MnT) do ISE é um dos principais blocos da arquitetura do ISE, que fornece recursos de monitoramento, geração de relatórios e alertas. O ISE exibe informações de monitoramento em vários locais, incluindo:
Página inicial do Cisco ISE
Views de Visibilidade de Contexto
Sessões ao vivo e registros ao vivo RADIUS
Pesquisa global
Registros dinâmicos do NAC centrados em ameaças
Registros ao vivo TACACS
Problemas gerais observados na Categoria Monitoramento e Solução de Problemas:
Logs ao vivo do Radius/ TACACS não disponíveis
Sessões ao vivo não disponíveis
Resumo da integridade não disponível
Problemas de desempenho (alta utilização da CPU/memória) observados nos nós (MnT)
Depurações a serem habilitadas nos nós MnT para restringir o problema:
Cisco-mnt
Coletor
Cpm-mnt
runtime-logging
Além dos componentes em debug, essas informações podem ajudar na solução de problemas:
As sessões ao vivo também são afetadas ou apenas os logs ao vivo?
Os registros Radius ou TACACS são afetados ou ambos?
Você vê alta utilização da CPU ou alto uso de espaço de troca em nós MnT?
Quantos arquivos de buffer você vê nos nós MnT? Os arquivos de buffer podem ser encontrados em: /opt/CSCOcpm/mnt/data/collector
As reservas de memória e CPU estão habilitadas? se não estiver, ative-a.
A redefinição de MnT/config/session DB foi executada recentemente ou no passado?
Os syslogs estão sendo enviados das PSNs para os nós MnT?
Se você estiver usando serviços Syslog para MnT, estas informações serão necessárias para a solução de problemas:
Você está usando destinos de syslog seguros? Caso contrário, desative-o, pois sabe-se que ele causa deadlocks nos threads, fazendo com que os coletores parem de funcionar.
Você está usando destinos de syslog seguros, verifique se o mapeamento de certificado está definido corretamente em Administração > Registro > Destinos de registro remoto > Coletor de syslog seguro 1 e 2
Verifique se as categorias de log estão definidas adequadamente (recomendado para remover categorias de log não utilizadas/indesejadas - isso reduz a carga nos nós MnT) e se os destinos de log estão configurados corretamente.
Verifique os arquivos awrrep*.html do pacote de suporte para entender e receber uma dica sobre qual componente está enviando syslogs mais frequentes. Por exemplo, se as tabelas TACACS forem vistas com consultas de inserção ou atualização, o TAC poderá verificar os logs do coletor para correlacionar e entender quais syslogs estão sendo enviados com mais frequência.
Se o problema estiver relacionado ao desempenho no nó MnT, o TAC precisará destas informações:
Resultado técnico superior da CLI do ISE do nó MnT.
Se a CPU estiver alta, você vê alta utilização de memória ou de espaço de troca?
Pacote de suporte com despejo de pilha e despejo de thread protegidos.