本文档介绍使用Platform Exchange Grid连接将身份服务引擎与防火墙管理中心集成的过程。
思科建议了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
本文档提供了使用pxGrid版本2集成FMC和ISE的解决方案。Cisco Firepower管理中心(FMC)是下一代防火墙和入侵防御系统的集中式平台,提供策略管理、威胁检测和事件响应。思科身份服务引擎是一个全面的解决方案,通过提供身份验证、授权和责任(AAA)以及策略实施服务提供对终端的安全访问。
Platform Exchange Grid(pxGrid)允许您在多供应商和跨平台网络之间交换信息。此集成提供安全监控、威胁检测和基于共享信息设置网络策略。PxGrid框架有两个版本,一个可用(取决于ISE版本)和修补程序;你必须复习。
从版本ISE 3.1开始,来自ISE的所有pxGrid连接都基于pxGrid版本2。
此框架的第一个版本(pxGrid v1)的特征在于通过命令show application status ise看到的可维护性,如输出中所示。在节点中启用pxGrid功能时,您可以在运行状态中看到pxGrid功能:
PxGrid版本1可维护性。
在此版本的平台中,只有一个pxGrid节点具有pxGrid进程运行状态,而其他pxGrid节点处于备用状态。这些节点持续监视pxGrid节点及其相关服务,以确保它们正常运行。辅助pxGrid节点已提升为主节点,而另一个节点启用了其pxGrid服务。但是,这表示发生故障转移时的停机时间。
pxGrid的第一个版本基于可扩展消息传送和在线状态协议(XMPP)中的通信,这是一组用于协作和语音基础设施的技术。
pxGrid v1连接中共享的主题如下:
本文档介绍如何使用pxGrid v2。此平台在ISE和WebSocket协议上使用REST操作,从而在数据模型中带来增强功能、提高的可扩展性、性能和灵活性。在此版本中,您不会看到使用show application status ise命令运行与先前版本类似的pxGrid功能。
请参阅本文档中的ISE验证部分,了解使用pxGrid功能需要查看哪些机制。
在此版本中,您有pxGrid节点配置为活动pxGrid节点。随时可以参加交流信息。对于v1,只有一个节点将pxGrid的可维护性保持为正在运行。
pxGrid v2连接中共享的主题如下:
pxGrid控制器(ISE):必须信任使用pxGrid的每个参与者。
客户端:可以成为不同主题的订阅服务器和发布服务器。
发布者:与控制器共享信息的客户端。
用户:使用主题信息的客户端。
此集成允许您根据ISE共享的信息及其发布的主题(与终端活动相关),在FMC上创建内容策略。
第1步:配置ISE节点以从菜单Administration > System > Deployment运行pxGrid角色。
步骤2.选择节点并启用pxGrid功能。
在节点中启用ISE pxGrid服务。
步骤3.启用具有pxGrid功能的节点后,查看与连接的内部客户端相关的Websockets的状态。
第4步:导航到管理> pxGrid服务> Websocket — 注意通过IP地址127.0.0.1直接指向ISE服务的客户端。
来自ISE的内部WebSocket。
第5步:浏览菜单Administration > pxGrid Services > Settings,然后选择选项Automatically approve new certificate-base accounts,此步骤是可选的,但是,对于pxGrid连接,建议启用此复选框。之后,您可以手动接受FMC作为用户。
为基于pxGrid证书的帐户启用自动审批。
第6步:在管理>系统>系统证书中查看与您的环境的pxGrid功能相关的证书,建议在部署的所有节点中具有同一pxGrid证书,这些证书由同一根证书颁发机构(CA)签名。 在本示例中,生成内部ISE证书并且根CA对应于PAN节点。
绘制ISE上的内部证书图。
注意:有关ISE上生成的证书的内部结构的详细信息,请参阅了解ISE内部证书颁发机构服务。
分布式部署中的PxGrid证书。
步骤7.检验pxGrid证书的状态。从上一个菜单中,选中节点pxGrid证书中的复选框,然后选择查看选项。输出与pxGrid证书中显示的输出类似。
pxGrid证书验证。
步骤1.确认FMC内部时间为最新的n导航到System > Configuration > Time。
验证FMC是否处于最新状态。
如果未更新FMC时间,请确保NTP配置正确且同步。可以在System > Configuration > Time > + Add下配置NTP。
FMC上的时间同步。
步骤2.导航到System > Configuration > Management Interface > Shared Settings ,并验证Primary DNS Server 字段是否包含有效的DNS服务器。
FMC上的DNS配置。
步骤3.确认已配置FMC主机名。导航到System > Configuration > Management Interface > Shared Settings,并验证Hostname字段是否包含FMC主机名。检查此部分中的上一步时,请验证此步骤。
步骤1.导航到菜单Administration > pxGrid Services > Client Management > Certificates。在第一个选项中,选择I want to Generate a single certificate(without a certificate signing request)。
步骤2.在Common Name(CN)部分,输入ISE颁发证书的FMC的FQDN并提供说明。
步骤3.在Subject Alternative Name(SAN)部分,输入要连接的FMC的FQDN和IP地址。
第4步:在证书下载格式的底部,选择下拉菜单并选择隐私增强型电子邮件(PEM)格式的证书。输入PKCSS PEM格式(包括证书链)。
步骤5.在证书密码中输入并存储密码(此密码稍后将在FMC中使用)。 确认密码并选择Create。
pxGrid证书生成示例。
步骤6.将zip文件下载到您的计算机。解压缩文件,并确认您的环境中存在以下文件:
ISE生成的PxGrid证书。
第7步:在FMC中,导航到菜单Objects > Objects Management > PKI > Internal Certs。选择Add Internal Cert选项。
将FMC证书添加为内部证书。
第8步:在FMC上命名分配的证书。在证书数据部分中浏览您从ISE为FMC创建的证书。
步骤9.浏览扩展名为.key的文件以填写下一个字段。
第10步:选择加密选项,然后输入您在ISE上创建证书时使用的密码。保存配置。
导出ISE生成的FMC证书。
FMC证书。
第5步:导航到菜单Objects > Objects Management > PKI > Trusted CAs,选择Add Trusted CAs。
将ISE rootCA添加为受信任证书。
步骤11.命名证书颁发机构。
步骤12.浏览并选择从ISE文件下载的ISE rootCA。保存配置。
导出ISE rootCA。
第13步。导航至菜单“集成”>“其它集成”>“身份源”。选择服务类型:身份服务引擎、
步骤14.输入pxGrid节点的IP地址或FQDN,此节点即成为主节点。对辅助pxGrid节点重复此过程。
第15步:从下拉菜单中选择ISE生成的pxGrid证书作为pxGrid Client Certificate部分。
第16步:在MNT Server CA和pxGrid Server CA部分,选择您在上一步中导出的ISE rootCA。
注意:pxGrid服务器CA对应于pxGrid节点上pxGrid正在使用的证书的根证书颁发机构。
MNT服务器CA对应于MNT节点上pxGrid正在使用的证书的证书颁发机构。
步骤17.可选:您可以从ISE订用会话目录和SXP主题。保存配置。
在FMC中将ISE设置为身份源。
步骤1.在菜单中,导航到集成>其他集成>身份源>身份服务引擎。在保存配置之前,可以测试pxGrid链接的设置。
PxGrid通信成功。
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
第1步:当FMC pxGrid客户端成功集成到ISE上时,您可以在Administration > pxGrid Services > Client Management > Clients 菜单中看到,包含并启用了名为fmc的客户端。
PxGrid客户端可用并启用。
注意:带“t-fmc”前缀的pxGrid客户端由FMC测试按钮使用。
步骤2.如果导航到菜单Administration > pxGrid Services > Diagnostics > WebSocket,您将看到指向FMC的连接。在这种情况下,FMC处于高可用性(HA)状态。 主设备和辅助设备显示如下:
WebSocket在ISE上可用。
步骤3.在下一个选项卡的Topics,验证FMC用户已添加到ISE发布的pxGrid主题。例如,与您看到两个FMC的安全组相关的主题已订用,并接收与ISE发布的SGT相关的信息。
每个pxGrid用户的主题。
步骤4.在菜单Administration > pxGrid Services > Diagnostics > Log中,显示与pxGrid通信(对于具有启用功能的节点)相关的重要事件。 这些描述的是与集成相关的信息。
PxGrid实时日志。
确认FMC可以按主机名解析自己的主机名和ISE节点。例如:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
确保ADI进程已启动并运行:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
确保在端口TCPP 8910上允许从FMC到ISE的通信。从FMC CLI,您可以配置tcpudump数据包捕获以确认双向通信:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
步骤1.验证端口8910上的通信是否可行。该端口是pxGrid客户端用来与pxGrid节点和MnT节点通信以进行批量信息下载的端口。
ISE环境中的PxGrid交互。
注意:pxGrid客户端(在本例中)与pxGrid节点通信,辅助MNT(SMNT)节点接收信息的批量下载。如果SMNT发生故障,它会通过主MNT查找信息。
在与pxGrid客户端进行通信的ISE节点中,您可以查看端口是否打开或是否有套接字连接到该端口上。
#show ports | include 8910
tcp: (output omitted), :::8910,
步骤2.在ISE上提供两个测试,用于诊断pxGrid实施的总体状态。可以在Administration > pxGrid Services > Diagnostics > Test菜单中找到。此部分显示的测试在ISE上内部执行。
步骤3. 运行状况监控测试 查看pxGrid服务查找,该查找评估客户端是否可以访问pxGrid控制器发布的会话目录、服务和主题。
步骤4.选择Start Test选项,并等待收集日志。
PxGrid运行状况监控测试。
步骤5.测试完成后,选择View Log选项。在本示例中,日志的内容为:
检查运行状况监控测试。
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
PxGrid数据库同步测试检查PAN和pxGrid节点之间的数据库中信息是否正确,以及它们是否同步。因此,发送到pxGrid用户的信息是准确的。
步骤6.选择Start Test选项 等待评估结果。
PxGrid数据库同步测试。
步骤7.从生成的日志中获取此输出。
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
步骤8.从指向主FMC节点的pxGrid节点获取捕获。
步骤9.导航到菜单Operations > Troubleshoot > Diagnostic Tools > TCP Dump。
步骤10.选择选项以添加新捕获。
在ISE上生成数据包捕获。
步骤11.配置捕获参数。
步骤12.在HostName中,选择在FMC中选择的主pxGrid节点。
步骤13.使用此语法ip host <FMC IP>
步骤14.为捕获命名,然后继续Save and Run。
数据包捕获配置示例。
步骤15.在另一个窗口中,在FMC菜单上,选择集成>其他集成>身份源。并通过pxGrid通道测试与ISE的连接。当您收到测试结果时,请继续停止ISE上的捕获。
停止ISE上的数据包捕获。
步骤16.下载捕获并开始分析。此方案显示可以用作参考的工作连接的捕获。
ISE和FMC之间的PxGrid通信。
步骤17.在ISE上,您可以收集与pxGrid处理相关的调试。在菜单中导航到操作>故障排除>调试向导>调试日志配置。选择要分析的对应ISE节点,然后编辑。
选择要在ISE上调试的节点。
步骤18.过滤显示的组件,将Log Level更改为DEBUG。这将调试pxGrid组件以继续分析。保存配置。
将pxGrid组件更改为调试级别。
重现要分析的行为,然后继续分析在pxgrid-server.log文件中收集的日志。您可以在ISE节点上查看以进行故障排除的其他日志包括:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
提示:有关更多日志收集建议,请查看如何在ISE 3.x版本上启用调试视频。
在本使用案例中,FMC测试pxGrid按钮的相关输出显示以下行为:
FMC pxGrid连接失败。
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
在ISE上,请注意菜单上的行为Administration > PxGrid Services > Client Management > Clients,该行为表示pxGrid客户端(FMC)正在等待审批。
步骤1.选择Approve按钮,确认下一个窗口中的选择,然后再次尝试集成。这次集成成功。
FMC客户端处于待处理状态。
确认pxGrid客户端的批准。
如果要启用自动批准基于证书的pxGrid客户端,可以批准/拒绝上一页中的客户端,因为可能会出现此警报。
与审批pxGrid客户端相关的错误。
步骤1.在此方案中,如果导航到菜单Administration > System > Certificate,请选择pxGrid证书并选择View选项。如果证书有问题,则可能会出现以下错误:
与证书链不完整相关的错误。
步骤2.首先检查ISE rootCA是否已在View(查看)选项中完成。如果层次结构中缺少证书,您可以颁发整个ISE部署根CA。
第3步:浏览到菜单Administration > System > Certificates > Certificate Management > Certificate Signing Request(CSR),然后在下图中选择同一按钮。
在ISE上生成CSR。
第4步:在此菜单中,选择使用ISE根CA,并为所有节点重新生成ISE根CA。继续按Replace ISE Root CA Certificate chain按钮。
配置证书签名请求。
步骤5.等待在实施的所有节点中生成证书。完成后,ISE显示下一个通知。
确认证书的生成。
步骤6.通过选择System Certificates中的View选项,确认pxGrid证书信任链是否已完成。
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
16-Jul-2026
|
更新的拼写、语法、句子结构、将行添加到单独的部分/可读性、更新的CCW警报、更新的替换文本。 |
1.0 |
29-Aug-2023
|
初始版本 |