本文档介绍ISE服务、用途和故障排除。
RADIUS
思科建议您了解以下内容:
本文档不限于思科身份服务引擎的任何特定软件和硬件版本。
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
思科身份服务引擎(ISE)是一个全面的解决方案,旨在通过集中式策略管理、身份验证、授权和记帐(AAA)提供高级网络安全。 它使组织能够管理用户、设备和应用的网络访问,同时确保安全性、合规性和无缝的用户体验。
为实现这些目标,思科ISE利用一系列服务,每个服务负责使系统高效运行的特定任务。这些服务协同工作,可确保安全网络访问、强大的策略实施、详细的日志记录、与外部系统的无缝集成,以及有效的设备分析。
ISE中的每项服务在维护解决方案的完整性和可用性方面发挥着至关重要的作用。有些服务处理核心功能,如数据库管理和身份验证,而有些服务则启用高级功能,如设备分析、证书管理和监控。
本文概述了思科ISE中的各种服务,说明其用途、重要性以及如果遇到问题的潜在故障排除步骤。无论您是管理员还是网络安全专业人员,了解这些服务都有助于确保您的ISE部署平稳安全运行。
ISE会利用下一个屏幕截图中提到的服务来支持其功能。通过ISE节点的CLI运行show application status ise命令,验证ISE中可用的状态或服务。以下是显示ISE上的状态或可用服务的示例输出:
ISE中提供的服务。
现在,详细了解每项服务。
数据库侦听程序服务是协助管理ISE和数据库服务器之间通信的关键组件。它侦听和处理与数据库相关的请求,确保ISE系统可以读取和写入其基础数据库。
通信接口:它充当ISE和数据库服务器之间的通信网桥,允许系统检索和存储用户凭证、会话信息、网络策略等数据。
外部数据库支持:可以将ISE配置为使用外部数据库(例如Oracle或Microsoft SQL Server)进行用户身份验证和策略存储。数据库侦听程序服务确保ISE可以安全高效地连接到此外部数据库并与之交互。
数据处理:服务侦听来自ISE系统的数据库查询,并将其转换为外部数据库上的相应操作。它可以处理插入、更新或删除记录以及从数据库检索信息等请求。
数据库运行状况监控:除了提供通信通道外,它还有助于确保与外部数据库的连接稳定且正常运行。如果连接失败,ISE会根据配置回退到本地存储或进入降级模式。
数据库服务器服务负责管理系统使用的数据的存储和检索。处理与底层数据库的交互,ISE使用底层数据库存储配置、策略信息、用户数据、身份验证日志、设备配置文件和其他必要信息。
1.内部数据存储:数据库服务器服务主要管理ISE用于本地存储操作数据的内部嵌入式数据库。这包括身份验证和授权记录、用户配置文件、网络访问策略、设备和终端信息以及会话信息等数据。
2.嵌入式数据库:在大多数思科ISE部署中,系统使用嵌入式PostgreSQL数据库进行本地存储。数据库服务器服务确保此数据库平稳运行,并处理与其中存储的数据相关的所有查询、更新和管理任务。
3.数据库完整性:该服务可确保正确处理所有事务,并维护数据库的完整性。它处理诸如锁定记录、管理数据库连接和执行数据库查询等任务。
数据库监听程序和数据库服务器是必须一起运行才能使所有其他服务正常运行的基本服务。如果这些服务未在运行或在初始化期间停滞不前,这些故障排除步骤可帮助恢复。
1.通过运行application stop ise和application start ise命令重新启动ISE服务。
2.如果这是一个VM节点,从VM重新启动该节点必须有助于恢复服务。
3.如果节点是物理节点,从CIMC重新启动/重新加载节点必须有助于恢复服务。
4.如果数据库损坏,请联系Cisco TAC进行进一步的故障排除。
当数据库中存在差异或数据库无法正确初始化时,数据库监听程序和数据库服务器通常关闭或无法启动。在这些情况下,使用application reset-config ise命令执行应用程序重置必须有助于恢复和重新启动数据库。运行application reset-config ise命令将删除配置和证书,但会保留IP地址和域名详细信息。在将此命令应用于部署中的任何节点之前,建议与Cisco TAC联系以获取详细信息,并了解潜在影响。
应用服务器是负责运行和管理ISE平台核心功能和服务的关键组件。它托管允许ISE在网络访问控制、身份验证、授权、记账和策略管理中履行其角色的业务逻辑、用户界面和服务。
1.用户界面(UI):应用服务器服务负责为ISE呈现基于Web的用户界面(UI)。这样,管理员可以配置和管理策略、查看日志和报告,以及与ISE的其他功能交互。
2.服务管理:它负责处理ISE提供的各种服务;包括策略管理、管理任务以及与分布式部署中的其他ISE节点的通信。
3.集中处理:应用服务器服务在ISE架构中发挥核心作用,提供解释策略、身份验证请求以及来自网络设备、目录和外部服务的数据的逻辑。
应用服务器依赖于Web应用,如证书、资源、部署和许可。当任何Web应用程序无法初始化时,应用程序服务器将保持不动,处于初始化状态。根据节点的配置数据,应用服务器从未运行到初始→运行→态大约需要15 - 35分钟。
通过在ISE节点的CLI中运行show application status ise命令来验证应用服务器的状态。大多数与应用服务器相关的日志都位于Catalina.Out和Localhost.log文件中。
如果满足条件且应用服务器在初始化状态下保持不移动,请从ISE的CLI/GUI保护支持捆绑包。通过运行application stop ise和application start ise命令恢复/重新启动服务。
分析器数据库用于存储有关网络设备、终端以及分析器服务发现的设备配置文件的信息。这是ISE的关键组件,可根据网络特征和行为自动识别和分类网络设备(如计算机、智能手机、打印机、IoT设备等)。
1.设备分析:分析器数据库服务的主要功能是支持分析过程。ISE使用此服务来存储分析期间收集的信息,例如:
2.分析器信息:存储分析器属性,例如设备硬件和软件配置文件,用于将设备与预定义策略相匹配。此信息用于根据设备的配置文件将设备动态分配到正确的网络访问策略或VLAN。
3.分析过程:分析过程通常基于:
1.从ISE CLI运行show application status ise命令以验证分析器数据库服务正在运行。
2.从“主管理”节点的GUI中,导航到“管理”>“部署”>“选择节点”。点击Edit并验证Session Services并确保已启用Profiling Services。
3.现在,导航到“管理”>“部署”>“选择节点”。转到Profiler Configuration,并验证是否已启用保护终端数据所需的探测器。
4.导航至“管理”>“系统”>“分析”,验证是否已为CoA配置分析器设置。
5.从“情景可视性”>“终端”中选择终端,然后验证由不同探测功能收集的终端属性。
用于故障排除分析问题的有用调试:
索引引擎是一项服务,负责高效地搜索、索引和检索ISE数据库中存储的数据。它增强了ISE的性能和可扩展性,特别是在处理大量数据并提供对身份验证、授权、监控和报告任务所需信息的快速访问时。
1.数据索引:ISE索引引擎为ISE中存储的各种类型的数据(例如身份验证日志、会话日志、策略命中、分析数据和网络访问记录)创建索引。索引有助于组织数据,从而确保更高效地搜索和查询。
2.日志管理和报告:此服务通过提高报告和日志查询的性能在日志管理中起到关键作用。当搜索特定的身份验证事件时,索引引擎可以更快地检索所需的记录,这对安全监控和合规性报告至关重要。
3.数据检索:索引引擎还负责确保ISE可以在需要时从其底层数据库中高效地检索索引数据。这允许ISE对来自用户界面、外部工具或API的查询提供快速响应。
索引引擎由环境可视性使用,索引引擎必须启动并运行,环境可视性才能正常运行。有助于故障排除的有用日志是ADE.log文件。当出现问题时,可以通过支持捆绑包或通过CLI运行show logging system ade/ADE.log tail命令来对这些信息进行保护。
AD连接器(Active Directory Connector)是一项允许ISE与Microsoft Active Directory(AD)集成的服务,使ISE能够根据用户的AD凭证和组成员身份对用户进行身份验证、授权和管理。AD连接器充当ISE和Active Directory之间的桥梁,允许ISE利用AD进行网络访问控制(NAC)和策略实施。
验证NTP是否与节点同步,以及AD和ISE之间的时间差异;必须少于5分钟。
验证DNS服务器是否可以解析与AD相关的FQDN和域。
导航到操作(Operations)>报告(Reports)>报告(Reports)>诊断(Diagnostics)> AD连接器操作(AD Connector Operations),并验证与AD相关的事件或报告。
用于故障排除的有用日志是ad_agent.log,其中包含运行时组件的调试日志。
M&T会话数据库(监控和故障排除会话数据库)在存储和管理网络访问事件的会话相关数据方面起着关键作用。M&T会话数据库保存有关活动会话的信息。这包括用户身份验证、设备连接和网络访问事件,这对于监控、故障排除和分析网络活动至关重要。
1.验证节点是否分配了建议的资源。
2.从ISE CLI保护和运行show tech-support以进一步验证问题。
3.通过在ISE CLI中运行application configure ise命令并选择选项1,重置M&T会话数据库。
注意:只有在验证部署中的潜在影响之后,才能完成重置M&T数据库。联系思科TAC进行进一步验证。
M&T日志处理器(监控和故障排除日志处理器)是一个组件,负责收集、处理和管理ISE内各种服务生成的日志数据。它是监控和故障排除(M&T)框架的关键部分,可帮助管理员监控和排除ISE系统中的网络访问事件、身份验证尝试、策略实施和其他活动故障。M&T日志处理器专门处理日志条目的处理,确保ISE可以存储、分析和提供报告、审核和故障排除所需的信息。
证书颁发机构(CA)服务是协助管理数字证书以保护通信以及验证设备、用户和网络服务的关键组件。数字证书对于建立可信连接并确保客户端(计算机、智能手机、网络设备)与网络基础设施组件(交换机、无线接入点、VPN网关)之间的安全通信至关重要。 思科ISE中的CA服务与X.509证书配合使用,这些证书用于多种网络安全用途,包括802.1X身份验证、VPN访问、安全通信和SSL/TLS加密。
通过安全传输(EST)服务进行注册是一种协议,用于在基于证书的身份验证环境中向网络设备和用户安全地颁发数字证书。EST是一种证书注册协议,允许设备以安全且自动化的方式向证书颁发机构(CA)请求证书。EST服务对于设备身份验证非常有用,例如在802.1X环境、VPN连接或BYOD(自带设备)场景中,设备必须使用证书向网络进行身份验证。
SXP引擎服务负责使用安全组标记(SGT)和安全组交换协议(SXP)管理和促进ISE与网络设备之间的通信。 它在支持TrustSec策略方面发挥关键作用,TrustSec策略用于根据设备的安全组实施网络访问控制,而不只是IP地址或MAC地址。ISE中的SXP引擎主要用于交换安全组信息,这有助于基于用户或设备身份、应用和位置实施策略。它使设备能够共享安全组标记(SGT),用于跨网络设备(如路由器和交换机)实施安全策略。
TC-NAC服务(TrustSec网络访问控制)是一个促进在网络设备上实施TrustSec策略的组件,确保访问控制基于安全组标记(SGT)而不是传统IP或MAC地址。
反过来,TrustSec是由思科开发的框架,它根据设备角色、用户或情景,而不是使用VLAN或IP地址等传统机制,在整个网络中实施安全策略。通过将设备分组到不同的安全组并使用SGT进行标记,可提供更精细和动态的网络访问控制。
由以威胁为中心的NAC触发的警报:
适配器无法访问(系统日志ID:91002):表示无法访问适配器。
适配器连接失败(系统日志ID:91018):表示适配器可访问,但适配器和源服务器之间的连接已关闭。
适配器因错误而停止(系统日志ID:91006):如果适配器未处于所需状态,则会触发此警报。如果显示此警报,请检查适配器配置和服务器连接。有关详细信息,请参阅适配器日志。
适配器错误(系统日志ID:91009):表示Qualys适配器无法与Qualys站点建立连接或从Qualys站点下载信息。
用于排除TC-NAC问题的有用调试:
PassiveID WMI服务是允许ISE执行设备分析的服务,使用Windows Management Instrumentation(WMI)作为被动机制来识别和分析网络中的终端。在必须准确识别运行Windows OS的设备以进行网络访问控制和策略实施的环境中,它在设备分析中起着至关重要的作用。
2.与ISE策略集成:由PassiveID WMI服务收集的信息已集成到ISE策略框架中。它有助于根据设备属性(如类型、操作系统和安全标准合规性)动态应用策略。
高度安全且精确的来源,最常用来接收用户信息。作为探针,AD与WMI技术配合工作以提供经过身份验证的用户身份。此外,AD本身(而不是探测器)用作源系统(提供器),其他探测器也可以从中检索用户数据。
进行故障排除所需的有用调试和信息。将这些属性设置为PassiveID WMI问题的调试级别:
排除PassiveID WMI故障所需的信息:
PassiveID Syslog服务是使PassiveID分析功能能够收集和处理环境中网络设备的syslog消息的一项服务。这些系统日志消息包含连接到网络的终端的重要信息,ISE使用这些信息分析设备以进行网络访问控制和策略实施。
1.被动身份验证:Passive ID Syslog服务允许Cisco ISE通过从指示用户和设备活动的网络设备(如交换机或路由器)收集系统日志消息来被动验证用户和设备。在传统主动身份验证方法(如802.1X)不适用或不可行的情况下,此功能非常有用。
2.事件日志记录:被动ID系统日志服务依靠系统日志协议从跟踪用户访问和网络行为的网络设备接收日志。这些日志中包含的信息可能包括设备登录尝试、接入点和接口详细信息等内容,从而帮助ISE被动识别设备或用户。
PassiveID API服务是一项支持与需要有关连接到网络的设备或用户身份信息的系统集成的服务。它通常用于网络管理员希望执行基于身份的策略和操作而不要求每个设备使用主动网络身份验证协议(如802.1X)的环境。
PassiveID Agent服务通过使用安装在终端(例如计算机、笔记本电脑、移动设备等)上的PassiveID Agent启用设备分析。 PassiveID Agent允许ISE通过侦听来自终端的流量来收集有关网络上设备的分析信息,而无需主动扫描或直接与设备交互。
PassiveID Endpoint Service是一项服务,负责基于PassiveID技术识别和分析网络上的终端(设备)。此服务可帮助ISE收集、处理和分类连接到网络的设备上的信息,而无需与终端本身进行主动交互。PassiveID Endpoint Service在分析分析、网络访问控制和安全策略实施方面起着关键作用。
PassiveID SPAN服务利用网络设备上的SPAN(交换端口分析器)端口镜像,捕获和分析网络流量以进行终端分析。此服务通过分析网络通信模式帮助ISE被动获取有关网络内终端的信息,无需在设备上安装主动探测或代理。
2.捕获用户和设备身份信息:SPAN服务侦听通过网络传输的流量,并识别来自网络数据包的关键身份信息,而无需直接与设备交互。这可能包括以下数据:
DHCP服务器(dhcpd)服务为网络设备提供动态主机配置协议(DHCP)功能。它主要用于将IP地址分配给尝试连接到网络的设备(终端)。在ISE中,DHCP服务器在将IP地址提供给连接网络时请求这些地址的终端方面发挥着关键作用。该服务还可以提供其他配置信息,例如DNS服务器、默认网关和其他网络设置。
DNS服务器(命名)服务允许ISE充当DNS(域名系统)服务器或DNS解析器。它主要负责将域名解析为IP地址,反之亦然,从而促进网络中设备之间的通信。
2.外部服务的DNS解析:DNS服务使ISE能够连接到需要域名的外部服务。例如,ISE必须解析外部服务的名称,例如:
3.多域和冗余DNS服务器:ISE可以配置为使用多个DNS服务器以实现冗余。如果一个DNS服务器不可用,ISE可以回退到另一个DNS服务器,以确保连续运行和DNS解析。
ISE消息传送服务是一个组件,可促进ISE系统内各种服务和组件之间的异步通信。它在ISE的整体系统架构中起着至关重要的作用,使平台的不同部分能够发送和接收消息、管理任务并同步活动。
ISE API网关数据库服务是一个组件,负责管理和处理与ISE系统内的API请求和响应相关的数据。它充当连接ISE API网关与ISE数据库的中间设备,确保自定义应用更新或修改ISE内的数据。例如,调整访问策略或通过服务管理的API调用添加/删除用户。
2.启用外部系统集成:此服务在将ISE与外部系统集成时起着关键作用,例如:
通过提供API访问,API网关数据库服务允许这些外部系统查询ISE数据、向ISE发送更新或触发ISE内的特定操作以响应外部事件。
3.支持RESTful API通信:ISE显示旨在通过HTTP/HTTPS工作的RESTful API。API网关数据库服务负责管理API请求和响应流,确保请求经过身份验证、处理,并从ISE数据库返回适当的数据作为响应。
ISE API网关服务是提供对ISE服务、数据和功能的RESTful API访问的关键组件。它充当ISE和外部系统之间的桥梁,允许这些系统以编程方式与ISE网络访问控制、策略实施、身份验证和其他服务进行交互。API网关使第三方应用、网络管理系统和自定义应用能够与Cisco ISE交互,而无需人工干预或直接访问ISE用户界面。
3.监测和报告:API网关服务允许外部系统从操作ISE日志、会话历史记录和策略实施详细信息收集数据。这对于以下方面非常重要:
API调用可用于获取日志、审核信息和事件;允许安全团队通过集中式控制面板或报告工具监控ISE活动。
ISE pxGrid直接服务是支持ISE中的pxGrid(平台交换网格)功能的重要组件。pxGrid是一种思科技术,可促进思科网络安全解决方案与第三方应用、服务和设备之间的安全、标准化且可扩展的数据共享和集成。ISE pxGrid直接服务支持ISE与其他pxGrid兼容系统之间的直接通信,无需中间设备或服务。
分段策略服务是负责根据用户身份、设备状况或其他信息实施网络分段策略的关键组件。它有助于控制用户/设备对特定网段的访问,确保只有授权用户或合规设备才能访问网络的某些部分。网络分段对于减少网络表面攻击、防止威胁横向移动以及确保合规性至关重要。ISE中的分段策略服务用于动态执行这些网络分段规则,并在整个网络中灵活提供。
2.动态分段:此服务支持动态网络分段,允许网段或VLAN根据实时条件进行更改。例如:
3.基于政策的执行:分段策略服务使用策略决定设备或用户必须放入哪个分段。这些策略考虑了多种因素,例如:
4.安全策略实施:分段策略通过利用RADIUS和VLAN分配等行业标准,确保跨网络设备(如交换机、路由器、防火墙等)一致地实施安全策略。这允许Cisco ISE与网络基础设施设备通信以实施所需的分段策略。
REST身份验证服务使用RESTful API提供身份验证功能。它允许外部应用和系统通过使用标准REST协议通过HTTP(S)与ISE进行交互,从而对用户或设备进行身份验证。此服务允许将Cisco ISE身份验证功能与必须验证用户或设备但无法使用传统方法(如RADIUS或TACACS+)的第三方应用或系统无缝集成。
有关Cisco API的详细信息,请参阅API文档。
SSE连接器(安全软件定义边缘连接器)将ISE与思科安全软件定义访问(SD-Access)解决方案集成。SSE连接器允许ISE与思科DNA中心进行安全通信,从而在SD-Access环境中实现自动化网络策略、分段和边缘安全管理。
Hermes(pxGrid云代理)促进ISE和pxGrid(平台交换网格)生态系统在云环境中的集成。Hermes是基于云的代理,用于实现ISE与基于云的服务或平台之间的通信。它支持pxGrid框架以跨不同的网络和安全系统共享情景信息。
2.用于解决与Pxgrid云相关的问题的有用调试是hermes.log和pxcloud.log。这些调试仅在启用了Pxgrid云的Pxgrid节点上可用。
McTrust(Meraki同步服务)支持思科ISE和思科Meraki系统之间的集成,用于同步和管理网络设备和访问策略。McTrust服务充当连接器,用于在Meraki的云托管网络基础设施和ISE本地身份和策略管理系统之间同步用户和设备信息。
ISE节点导出器是一个用于监控和收集ISE系统性能度量的组件,从ISE节点(无论是管理节点、监控节点还是策略服务节点)。
ISE Prometheus服务将Prometheus与ISE集成以启用监控并从ISE收集性能指标。Prometheus是一个开源监控和警报工具包,用于收集、存储和分析时序数据,ISE Prometheus服务允许ISE将其内部指标展示给Prometheus用于监控。
ISE Grafana提供系统性能指标,是监控和数据可视化的开源平台。它与Prometheus集成以显示从ISE收集的实时和历史数据,使管理员可以创建交互式控制面板,提供对ISE系统的运行状况、性能和使用的见解。
注意:当监控启用时,ISE节点导出器、ISE Prometheus服务和ISE Grafana服务必须运行,因为任何对这些服务的中断都会在数据收集期间导致问题。
ISE MNT LogAnalytics Elasticsearch是将Elasticsearch与ISE监控和故障排除(MNT)功能集成的组件。它用于与ISE日志和事件相关的日志聚合、搜索和分析。Elasticsearch是一个广泛使用的分布式搜索和分析引擎,与ISE集成后,可增强系统存储、分析和可视化由ISE组件生成的日志数据。
ISE Logstash服务集成了Logstash,这是一条开源数据处理管道,与ISE一起收集、转换和转发日志。它以结构化格式处理ISE日志,并将它们发送到集中日志记录系统进行分析、存储和监控。
与Logstash相关的已知缺陷:
ISE Kibana Service是一个开源数据可视化工具,具有ISE日志记录和监控。Kibana与Elasticsearch配合工作,后者存储和索引日志数据,是可视化、搜索和分析ISE日志和性能指标的强大平台。
与Kibana问题相关的已知缺陷:
注意:当启用日志分析时,ISE MNT LogAnalytics Elasticsearch、ISE Logstash Service和ISE Kibana Service必须运行,因为任何对这些服务的中断都会在数据收集期间产生问题。
ISE本地IPSec服务是指内置的IPSec(互联网协议安全)支持,可提供ISE节点之间或ISE与其他网络设备之间的安全通信。IPSec是一组协议,用于通过验证和加密通信会话中的每个IP数据包来保护网络通信。本地IPSec服务是更广泛的安全和网络访问管理框架的一部分。它提供处理和管理IPsec VPN连接的功能,确保ISE系统和远程终端之间传输的数据是安全的。这可能涉及与客户端设备、网络访问设备(如路由器或防火墙)或其他ISE节点的交互,在这些节点中,IPsec加密和隧道对于保护敏感信息是必需的。
MFC分析器是用于分析网络设备和端点的专用组件。分析是网络访问控制的关键部分,因为它允许ISE识别网络上的设备,对它们进行分类,并根据设备的类型和行为应用适当的网络策略。
MFC分析器的已知缺陷显示为未运行而不是禁用状态:
在思科身份服务引擎(ISE)3.4中,双核同步服务促进双核多重身份验证(MFA)的无缝集成,无需外部双核身份验证代理。此本地集成增强了VPN和TACACS+身份验证工作流程的安全性。
ACIconn(ACI连接器)服务负责将Cisco ISE与思科以应用为中心的基础设施(ACI)集成。 此集成允许ISE与思科ACI动态共享终端身份和状态信息,以进行软件定义的分段和策略实施。
ISE Prometheus Exporter是一种后台服务,它以与Prometheus(一个流行的开源监控和警报系统)兼容的格式导出思科ISE指标。这样,第三方监控工具(如Prometheus和Grafana)可以获取控制面板、警报和性能分析的ISE指标。
3.验证节点上是否有任何资源利用率较高的实例,因为这会影响ISE Prometheus的性能。
ISE中的ISE Prometheus警报管理器根据Prometheus导出器服务导出的指标管理警报。它处理收集的遥测数据,并在达到特定阈值或条件时触发警报或通知。
协议引擎是ISE服务/模块,用于管理和处理网络协议交互,例如RADIUS、TACACS+、Diameter以及ISE支持的其他身份验证和记帐协议。如果协议引擎没有按预期运行,ISE将无法处理身份验证请求或实施网络访问策略。它确保网络设备和ISE服务器之间安全可靠的通信。
2.用于调试的有用故障排除步骤,请检查debug中的ProtocolsEngine-AAA、ProtocolsEngine-config、ProtocolsEngine-GRPC、ProtocolsEngine-logging组件。可以通过支持捆绑包验证日志,也可以通过ISE CLI运行show logging application protocols-engine.log tail命令跟踪日志。
远程支持授权服务是ISE服务,用于安全地管理思科技术支持中心(TAC)远程支持会话的授权。它根据配置的支持策略验证是否允许远程支持访问,并确保只能建立授权的远程故障排除会话。此服务有助于维护安全管理访问,同时允许思科TAC工程师在启用远程支持时协助排除故障。
当远程支持功能可用时,默认情况下启用远程支持授权服务。如果服务未运行,请运行应用停止ise和应用启动ise命令以重新启动服务。
ISE Prometheus Alertmanager服务管理由Prometheus生成的警报,并且度量在思科ISE内收集。它接收来自Prometheus监控服务的警报,分组并抑制重复警报,并将通知转发到已配置的目标。此服务使管理员能够监控ISE的运行状况,并主动响应基础设施或应用问题。
默认情况下,ISE Prometheus警报管理器服务作为监控框架的一部分启用。如果服务未运行,请运行应用停止ise并应用启动ise以重新启动服务。
用于调试的有用故障排除步骤,包括调试模式下的Alertmanager-config、Alertmanager-service和Alertmanager-logging组件。可以从支持捆绑包验证日志,也可以通过运行CLI show logging application alertmanager.log tail命令查看日志。
ISE数据网格服务在思科ISE节点之间提供分布式内存数据存储和同步。它使多个ISE服务能够在节点之间安全地共享运行时信息,例如会话数据、终端信息、缓存和运行状态。Data Grid Service允许服务访问共享数据,而不仅依赖主数据库,从而提高可扩展性、性能和高可用性。
除ISE服务问题外,ISE节点中还包含一些问题以及基本的故障排除步骤:
1.通过ISE CLI运行show inventory命令,验证是否已将思科推荐的资源分配给节点。
2.从ISE节点的CLI运行tech top命令以验证ISE的资源利用率。
3.通过ISE CLI运行show disk命令来验证磁盘利用率。
4.清除非活动终端,清除节点的本地磁盘,并执行升级清理。
如果问题仍然存在,请与Cisco TAC联系,并从出现问题的节点提供安全支持捆绑包、堆转储和线程转储。
ISE的监控和故障排除(MnT)功能是ISE架构的主要模块之一,它提供监控、报告和警报功能。ISE显示许多位置的监控信息,包括:
监控和故障排除类别中观察到的一般问题:
要在MnT节点上启用调试,以缩小问题范围:
除调试中的组件外,此信息还有助于排除故障:
如果对MnT使用系统日志服务,故障排除时需要以下信息:
如果问题与MnT节点的性能有关,TAC需要以下信息:
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
06-Aug-2026
|
更新的拼写、语法、替换文本、CCW警报,插入水平线以分隔各部分/可读性。 |
1.0 |
26-Mar-2025
|
初始版本 |