本文档介绍如何在思科身份服务引擎®(ISE)中执行状态更新。
思科建议您了解安全评估流程。
本文档中的信息基于下列硬件和软件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
安全状态更新包括一组预定义的检查、规则和支持图表,可为Windows和MacOS操作系统提供防病毒和反间谍软件,以及思科支持的操作系统信息。
当您首次在网络中部署思科ISE时,您可以从网络下载终端安全评估更新。此过程大约需要20分钟。在初始下载后,您可以配置Cisco ISE验证和下载增量更新自动发生。
思科ISE仅在初始状态更新期间创建一次默认状态策略、要求和补救。如果删除它们,思科ISE不会在后续手动或计划更新期间再次创建它们。
您可以执行两种状态更新:
Web Posture Update/Online Posture Update会从思科云或服务器存储库检索最新状态更新。这包括直接从思科服务器下载最新的策略、定义和签名。ISE必须连接到思科云服务器或更新存储库,以检索最新的终端安全评估定义、策略和其他关联文件。
身份服务引擎(ISE)使用HTTP通过代理或直接互联网连接访问思科网站,建立与www的连接。

Certificates Length: 5083
Certificates (5083 bytes)
Certificate Length: 1940
Certificate: 3082079030820678a0030201020210400191d1f3c7ec4ea73b301be3e06a90300d06092a… (id-at-commonName=www.cisco.com,id-at-organizationName=Cisco Systems Inc.,id-at-localityName=San Jose,id-at-stateOrProvinceName=California,id-at-count
Certificate Length: 1754
Certificate: 308206d6308204bea003020102021040016efb0a205cfaebe18f71d73abb78300d06092a… (id-at-commonName=HydrantID Server CA O1,id-at-organizationalUnitName=HydrantID Trusted Certificate Service,id-at-organizationName=IdenTrust,id-at-cou
Certificate Length: 1380
Certificate: 3082056030820348a00302010202100a0142800000014523c844b500000002300d06092a… (id-at-commonName=IdenTrust Commercial Root CA 1,id-at-organizationName=IdenTrust,id-at-countryName=US)
在ISE GUI中,必须确保启用服务器证书IdenTrust Commercial Root CA 1,并启用用于验证思科服务的信任,以建立与Cisco.com的连接。默认情况下,此证书包含在ISE中,并选中“Trust for authenticating Cisco services”,但建议进行验证。
通过转至ISE GUI > Administration > Certificates > Trusted Certificates检查证书状态和受信任用法。按名称IdenTrust Commercial Root CA 1过滤,选择证书,然后编辑证书以验证信任用法,如下面的截图所示:

安全评估更新可以包括新的或修改的安全评估策略、新的防病毒/防恶意软件定义和其他安全相关标准。
此方法需要活动的互联网连接,通常在ISE系统配置为使用基于云的存储库进行状态更新时执行。
在线状态更新用于确保状态策略、安全定义和条件与思科提供的最新可用版本保持同步。
要确保ISE系统可以成功到达思科云服务器以下载终端安全评估更新,必须在防火墙中打开这些端口并允许从ISE到互联网的出站通信:
1.登录GUI > Administration > System > Settings > Posture > Updates。

2.选择方法作为Web进行在线状态更新,然后单击Update Now。

3.安全评估更新开始后,状态更改为更新。

4.状态更新的状态可以通过更新信息进行验证。

在状况更新字段URL不可访问的受限环境中,需要代理配置。请参阅在ISE中配置代理。
1.导航到管理>系统> 设置> 代理。

2.配置代理详细信息,单击保存。

3.执行在线状态更新时,ISE会自动获取代理的详细信息。
Offline Posture Update允许您手动将状态更新文件(以.zip或其他支持的文件格式)上传到ISE。
此方法通常用于系统与Internet隔离的环境中,或者当您拥有由Cisco或您的安全团队提供的特定脱机更新文件时。
对于与ISE服务器的一般通信(在更新过程中),在许多情况下,这些端口是相关的:
1.导航至URL:Offline Posture Update Bundle,点击Download,并将posture-offline.zip文件下载到您的本地系统。

1.登录ISE GUI > Administration > System > Settings > Posture > Updates。

2.选择offline选项,浏览并选择已下载到本地系统的posture-offline.zip文件夹。单击Update Now。

3.安全评估更新开始后,状态更改为更新。


4.状态更新的状态可以通过更新信息进行验证:

1.登录到主管理节点的GUI > Operations > Troubleshooting > Download Logs > Debug Logs > Application Logs > isc-psc.log,单击ise-psc.log,日志下载到您的本地系统。通过记事本或文本编辑器打开已下载的文件,并过滤Opswat下载。您必须找到与部署中执行的状态更新相关的信息。
您还可以通过运行show logging application ise-psc.log tail命令登录到主管理节点的CLI来跟踪日志。
Opswat下载,参考状态更新开始:
2025-03-13 13:58:07,246 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::: — 正在启动opswat下载
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::: — 脱机下载文件URI :/opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroupsV2.tar.gz
2025-03-13 13:58:07,251 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::: — 脱机下载文件URI :/opt/CSCOcpm/temp/cp/update/5c064701-a1ee-4a09-a190-3bf83c190af6/osgroups.tar.gz
2025-03-13 13:58:07,251信息[admin-http-pool5][[]]
已完成Opswat下载,表示状态更新已下载并成功。
2025-03-13 14:24:50,796 INFO [pool-25534-thread-1][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::: — 正在执行getStatus - datadirectSettings
2025-03-13 14:24:50,803 INFO [admin-http-pool5][[]] cisco.cpm.posture.download.DownloadManager -::admin::: — 已完成opswat下载
2025-03-13 14:24:50,827 INFO [admin-http-pool5][[]] mnt.dbms.datadirect.impl.DatadirectServiceImpl -::admin:: — 正在执行getStatus - datadirectSettings
在线状态更新失败,错误为“远程地址不可访问。请确保更新源UR、代理地址和代理端口配置正确”。
示例错误:

1.登录ISE的CLI,通过运行命令“ping cisco.com”验证ISE可以访问cisco.com。
isehostname/admin#ping cisco.com
PING cisco.com(72.163.4.161)56(84)字节的数据。
从72.163.4.161开始的64个字节:icmp_seq=1 ttl=235 time=238 ms
从72.163.4.161开始的64个字节:icmp_seq=2 ttl=235 time=238 ms
从72.163.4.161开始的64个字节:icmp_seq=3 ttl=235 time=239 ms
从72.163.4.161开始的64个字节:icmp_seq=4 ttl=235 time=238 ms
— cisco.com ping统计信息 —
4个数据包已传输,4个已接收,0%数据包丢失,时间3004ms
rtt min/avg/max/mdev = 238.180/238.424/238.766/0.410毫秒
2.导航至管理>系统>设置>使用正确的端口配置代理。

3.验证是否允许TCP 443、UDP 53和UDP 123端口在所有跳上连接到Internet。
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
24-Sep-2026
|
更新拼写、语法,将水平线插入各个部分以实现可读性,修复了CCW错误。 |
1.0 |
18-Mar-2025
|
初始版本 |