本文檔介紹使用Platform Exchange Grid連線將Identity Services Engine與防火牆管理中心整合的過程。
思科建議瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
本文檔提供使用pxGrid版本2整合FMC和ISE的解決方案。Cisco Firepower管理中心(FMC)是下一代防火牆和入侵防禦系統的集中平台,提供策略管理、威脅檢測和事件響應。思科身份服務引擎是一個全面的解決方案,通過提供身份驗證、授權和責任(AAA)以及策略實施服務來提供對終端的安全訪問。
Platform Exchange Grid(pxGrid)允許您在多供應商和跨平台網路之間交換資訊。此整合提供安全監控、威脅檢測和基於共用資訊設定網路策略。PxGrid框架有兩個版本,一個可用(取決於ISE版本)和修補程式;你必須複習。
從版本ISE 3.1開始,ISE的所有pxGrid連線都基於pxGrid版本2。
此框架的第一個版本(pxGrid v1)的特徵是通過命令show application status ise看到的可維護性,如輸出中所示。在節點中啟用pxGrid功能後,可以在運行狀態中看到pxGrid功能:
PxGrid版本1的可維護性。
在此版本的平台中,只有一個pxGrid節點具有pxGrid進程運行狀態,而其他pxGrid節點處於備用狀態。這些節點持續監視pxGrid節點及其關聯的服務以確保其正常運行。輔助pxGrid節點已提升為主節點,而另一個節點啟用了其pxGrid服務。但是,當發生故障轉移時,這表示停機。
pxGrid的第一個版本基於可擴展消息傳送和線上狀態協定(XMPP)中的通訊,這是一組用於合作和語音基礎設施的技術。
pxGrid v1連線中共用的主題包括:
本文檔介紹如何使用pxGrid v2。此平台在ISE和WebSocket協定上使用REST操作,從而在資料模型中帶來增強功能、改進的可擴充性、效能和靈活性。在此版本中,您不會看到show application status ise命令像以前版本一樣運行的pxGrid功能。
請參閱本文檔中ISE的驗證部分,瞭解使用pxGrid功能檢視哪些機制。
在此版本中,有pxGrid節點配置為活動pxGrid節點。隨時可以交換情報。在v1中,只有一個節點將pxGrid的可維護性保持在運行狀態。
pxGrid v2連線中共用的主題包括:
pxGrid控制器(ISE):必須信任使用pxGrid的每個參與者。
用戶端:可以是不同主題的訂閱者和發佈者。
發佈者:與控制器共用資訊的客戶端。
使用者:使用主題資訊的客戶端。
通過此整合,您可以根據ISE共用的資訊及其發佈的主題(與終端活動相關)在FMC上建立內容策略。
步驟1.配置ISE節點以從管理>系統>部署選單運行pxGrid角色。
步驟2.選擇節點並啟用pxGrid功能。
在節點中啟用ISE pxGrid服務。
步驟3.啟用具有pxGrid功能的節點後,檢視與連線的內部客戶端相關的Websockets的狀態。
步驟4.導航到管理> pxGrid服務> Websocket — 注意通過IP地址127.0.0.1直接指向ISE服務的客戶端。
來自ISE的內部WebSocket。
步驟5.瀏覽選單,Administration > pxGrid Services > Settings,然後選擇Automatically approve new certificate-base accounts選項。此步驟是可選的,但是對於pxGrid連線,建議啟用此覈取方塊。之後,您可以手動接受FMC作為訂戶。
為基於pxGrid證書的帳戶啟用自動批准。
步驟6.在管理>系統>系統證書中檢視與您的環境的pxGrid功能相關的證書,建議在部署的所有節點中具有同一pxGrid證書,這些證書由相同的根證書頒發機構(CA)簽名。 在本示例中,生成內部ISE證書並且根CA對應於PAN節點。
ISE上的內部證書圖表。
附註:有關ISE上生成的證書的內部結構的詳細資訊,請參閱瞭解ISE內部證書授權服務。
分散式部署中的PxGrid證書。
步驟7.驗證pxGrid證書的狀態。從上一個選單中,從節點pxGrid證書中選擇覈取方塊,然後選擇檢視選項。輸出與pxGrid證書中顯示的輸出類似。
驗證pxGrid證書。
步驟1.確認FMC內部時間已更新n導航到System > Configuration > Time。
驗證FMC是否處於最新狀態。
如果未更新FMC時間,請確保NTP配置正確且處於同步。可以在System > Configuration > Time > + Add下配置NTP。
FMC上的時間同步。
步驟2.導覽至System > Configuration > Management Interface > Shared Settings,然後驗證Primary DNS Server 欄位是否包含有效的DNS伺服器IP。
FMC上的DNS配置。
步驟3.確認已配置FMC主機名。導航到System > Configuration > Management Interface > Shared Settings,然後驗證Hostname 欄位是否包含FMC主機名。檢查本節中前面的步驟時,請驗證此步驟。
步驟1。導航到選單Administration > pxGrid Services > Client Management > Certificates。在第一個選項中,選擇I want to Generate a single certificate(without a certificate signing request)。
步驟2.在Common Name(CN)部分,輸入ISE頒發證書的FMC的FQDN並提供說明。
步驟3.在主體替代名稱(SAN)部分中,輸入要連線的FMC的FQDN和IP地址。
步驟4.在Certificate Download Format的底部,選擇下拉選單並選擇Certificate in Privacy Enhanced Electronic Mail(PEM)格式。輸入PKCSS PEM格式(包括證書鏈)。
步驟5.在Certificate Password中輸入並儲存密碼(此密碼稍後將在FMC中使用)。 確認密碼並選擇Create。
pxGrid證書生成示例。
步驟6.將zip檔案下載到您的電腦。解壓縮檔案,並確認環境中存在以下檔案:
由ISE生成的PxGrid證書。
步驟7.在FMC中,導航到選單Objects > Objects Management > PKI > Internal Certs。選擇新增內部證書選項。
將FMC證書新增為內部證書。
步驟8.命名FMC上分配的證書。在證書資料部分瀏覽您從ISE為FMC建立的證書。
步驟9.瀏覽副檔名為.key的檔案以填充下一個欄位。
步驟10.選擇選項Encrypted並輸入您在ISE上建立證書時使用的密碼。保存配置。
匯出ISE生成的FMC證書。
FMC證書。
步驟5.導航至選單Objects > Objects Management > PKI > Trusted CAs,選擇Add Trusted CAs。
將ISE rootCA新增為受信任證書。
步驟11.命名證書頒發機構。
步驟12.瀏覽並選擇從ISE檔案下載的ISE根CA。儲存配置。
匯出ISE rootCA。
步驟13。定位至「整合」>「其它整合」>「身份來源」菜單。選擇服務型別:身份服務引擎,
步驟14.輸入pxGrid節點的IP地址或FQDN,該節點將成為「主」節點。對輔助pxGrid節點重複此過程。
步驟15.從下拉選單中選擇ISE為pxGrid Client Certificate部分生成的pxGrid證書。
步驟16.在MNT伺服器CA和pxGrid伺服器CA部分,選擇您在上一步中匯出的ISE根CA。
附註:pxGrid伺服器CA對應於pxGrid節點上pxGrid正在使用的證書的根證書頒發機構。
MNT伺服器CA對應於MNT節點上pxGrid正在使用的證書的證書頒發機構。
步驟17.可選:您可以從ISE訂閱會話目錄和SXP主題。儲存配置。
在FMC中將ISE設定為身份源。
步驟1。在選單中,導航到整合>其它整合>身份源>身份服務引擎。在儲存配置之前,可以測試pxGrid連結的設定。
PxGrid通訊成功。
Primary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
Secondary host:
[INFO]: PXGrid v2 is enabled
[INFO]: pxgrid 2.0: account activate succeeded
[INFO]: Successful connection to ssptise02.ssptsec.mex:8910
[INFO]: Successful connection to ssptise01.ssptsec.mex:8910
[INFO]: These ISE Services are up: SessionDirectory, SXP, EndpointProfile, SecurityGroups, AdaptiveNetworkControl
[INFO]: All requested ISE Services are online.
步驟1。當FMC pxGrid客戶端成功整合到ISE上時,您可以在Administration > pxGrid Services > Client Management > Clients 選單中看到,包含名為fmc的客戶端並啟用。
PxGrid客戶端可用並啟用。
附註:帶有「t-fmc」字首的pxGrid客戶端由FMC測試按鈕使用。
步驟2.如果導覽至Administration > pxGrid Services > Diagnostics > WebSocket功能表,則會看到與FMC的連接。在這種情況下,FMC處於高可用性(HA)狀態。 主單位和輔助單位如下例所示:
WebSocket在ISE上可用。
步驟3.在下一個頁籤的Topics,驗證FMC使用者是否已新增到ISE發佈的pxGrid主題。例如,與您看到的安全組相關的主題將訂閱並接收與ISE發佈的SGT相關的資訊。
每個pxGrid使用者的主題。
步驟4. 在選單管理> pxGrid服務>診斷>日誌中,顯示與pxGrid通訊(對於具有啟用功能的節點)相關的重要事件。 這些描述與整合相關的資訊。
PxGrid即時日誌。
確認FMC可以通過主機名解析其自己的主機名和ISE節點。舉例來說:
> expert
admin@sspt_fmc01_lab:~$ ping sspt_fmc01_lab
PING sspt_fmc01_lab (10.4.49.51) 56(84) bytes of data.
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=1 ttl=64 time=0.029 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=2 ttl=64 time=0.071 ms
64 bytes from sspt_fmc01_lab (10.4.49.51): icmp_seq=3 ttl=64 time=0.055 ms
^C
--- sspt_fmc01_lab ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 27ms
admin@sspt_fmc01_lab:~$ ping ssptise01
PING ssptise01.ssptsec.mex (10.4.49.41) 56(84) bytes of data.
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=1 ttl=64 time=0.586 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=2 ttl=64 time=0.646 ms
64 bytes from ssptise01.ssptsec.mex (10.4.49.41): icmp_seq=3 ttl=64 time=0.743 ms
^C
--- ssptise01.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 82ms
rtt min/avg/max/mdev = 0.586/0.658/0.743/0.068 ms
admin@sspt_fmc01_lab:~$
admin@sspt_fmc01_lab:~$ ping ssptise02
PING ssptise02.ssptsec.mex (10.4.49.42) 56(84) bytes of data.
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=1 ttl=64 time=0.588 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=2 ttl=64 time=0.609 ms
64 bytes from ssptise02.ssptsec.mex (10.4.49.42): icmp_seq=3 ttl=64 time=0.628 ms
^C
--- ssptise02.ssptsec.mex ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 45ms
rtt min/avg/max/mdev = 0.588/0.608/0.628/0.025 ms
確保ADI進程已啟動並運行:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# pmtool status | grep adi
adi (normal) - Running 7911
確保允許埠TCPP 8910上從FMC到ISE的通訊。在FMC CLI中,您可以設定tcpudump封包擷取,以確認雙向通訊:
> expert
sudo suadmin@sspt_fmc01_lab:~$ sudo su
root@sspt_fmc01_lab:/Volume/home/admin# tcpdump -i any tcp and port 8910
22:34:08.415370 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [S], seq 3033526171, win 29200, options [mss 1460,sackOK,TS val 2701166399 ecr 0,nop,wscale 7], length 0
22:34:08.415840 IP ssptise01.ssptsec.mex.8910 > sspt_fmc01_lab.46248: Flags [S.], seq 3024877968, ack 3033526172, win 28960, options [mss 1460,sackOK,TS val 2268665064 ecr 2701166399,nop,wscale 7], length 0
22:34:08.415894 IP sspt_fmc01_lab.46248 > ssptise01.ssptsec.mex.8910: Flags [.], ack 1, win 229, options [nop,nop,TS val 2701166400 ecr 2268665064], length 0
[...]
步驟1。驗證埠8910上的通訊是否可操作。這是pxGrid客戶端用於與pxGrid節點和MnT節點通訊以進行批次資訊下載的端口。
ISE環境中的PxGrid互動。
附註:pxGrid客戶端(在這種情況下)FMC與pxGrid節點通訊,輔助MNT(SMNT)節點接收資訊的批次下載。如果SMNT中發生故障,它會通過主MNT查詢資訊。
在與pxGrid客戶端保持通訊的ISE節點中,您可以檢視埠是否開啟,還是有套接字連線到該埠。
#show ports | include 8910
tcp: (output omitted), :::8910,
步驟2.在ISE上提供兩個測試,用於診斷pxGrid實施的整體狀態。可以在管理> pxGrid服務>診斷>測試選單中找到。此部分中顯示的測試在ISE內部執行。
步驟3. 運行狀況監控測試 檢視pxGrid服務查詢,該查詢評估客戶端是否可以訪問pxGrid控制器發佈的會話目錄、服務和主題。
步驟4.選擇開始測試選項,並等待收集日誌。
PxGrid運行狀況監控測試。
步驟5.測試完成後,選擇View Log選項。在本例中,日誌的內容為:
檢視運行狀況監控測試。
22-Aug-2023 17:03:13 [INFO] ************** pxGrid Session Directory Test ***************
22-Aug-2023 17:03:13 [INFO] ----------------- Starting Connection Test -----------------
22-Aug-2023 17:03:14 [INFO] pxGrid Node: ssptise01.ssptsec.mex
22-Aug-2023 17:03:14 [INFO] wsPubsubServiceName=com.cisco.ise.pubsub
22-Aug-2023 17:03:14 [INFO] sessionTopic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:14 [INFO] sessionRestBaseUrl=https://ssptise01.ssptsec.mex:8910/pxgrid/mnt/sd
22-Aug-2023 17:03:14 [INFO] wsUrl=wss://ssptise02.ssptsec.mex:8910/pxgrid/ise/pubsub
22-Aug-2023 17:03:15 [INFO] ---------------- Connection Test Completed -----------------
22-Aug-2023 17:03:15 [INFO] ------------------ Starting Download Test ------------------
22-Aug-2023 17:03:15 [INFO] Downloading sessions since 2023-08-21T17:03:15.273-06:00
22-Aug-2023 17:03:15 [INFO] Response status=200
22-Aug-2023 17:03:15 [INFO] Number of sessions read: 0
22-Aug-2023 17:03:15 [INFO] ----------------- Download Test Completed ------------------
22-Aug-2023 17:03:15 [INFO] ----------------- Starting Subscribe Test ------------------
22-Aug-2023 17:03:16 [INFO] STOMP CONNECT host=ssptise02.ssptsec.mex
22-Aug-2023 17:03:16 [INFO] STOMP SUBSCRIBE topic=/topic/com.cisco.ise.session
22-Aug-2023 17:03:16 [INFO] STOMP CONNECTED version=1.2
22-Aug-2023 17:07:16 [INFO] A total of 0 notifications were received.
22-Aug-2023 17:07:16 [INFO] STOMP RECEIPT id=77
22-Aug-2023 17:07:19 [INFO] ----------------- Subscribe Test Completed -----------------
22-Aug-2023 17:07:19 [INFO] ********** pxGrid Session Directory Test Complete **********
PxGrid資料庫同步測試檢查PAN和pxGrid節點之間的資料庫內的資訊是否正確,以及它們是否已同步。因此,傳送到pxGrid使用者的資訊是準確的。
步驟6.選擇Start Test選項 等待評估結果。
PxGrid資料庫同步測試。
步驟7.從生成的日誌中獲取此輸出。
ssptise01.ssptsec.mex : In Sync
ssptise02.ssptsec.mex : In Sync
Primary PAN : ssptise01.ssptsec.mex
pxGrid Nodes : ssptise01.ssptsec.mex ssptise02.ssptsec.mex
步驟8.從指向主FMC節點的pxGrid節點獲取捕獲。
步驟9.導航到選單Operations > Troubleshoot > Diagnostic Tools > TCP Dump。
步驟10.選擇Add a new capture選項。
在ISE上生成資料包捕獲。
步驟11.配置捕獲引數。
步驟12.在HostName中,選擇在FMC中選擇的主pxGrid節點。
步驟13.使用以下語法ip host <FMC IP>過濾流量
步驟14.為捕獲命名,然後繼續Save and Run。
資料包捕獲配置示例。
步驟15.在另一個視窗的FMC選單上,選擇Integration > Other Integrations > Identity Sources。並通過pxGrid通道測試與ISE的連線。當您收到測試結果時,請繼續在ISE上停止捕獲。
停止ISE上的資料包捕獲。
步驟16.下載捕獲並開始分析。此方案顯示可以用作參考的工作連線的捕獲。
ISE和FMC之間的PxGrid通訊。
步驟17.在ISE上,您可以收集與pxGrid處理相關的調試。瀏覽選單到操作>故障排除>調試嚮導>調試日誌配置。選擇要分析的對應ISE節點,然後編輯。
選擇要在ISE上調試的節點。
步驟18.篩選顯示的元件,並將日誌級別更改為DEBUG。這將調試pxGrid元件以繼續進行分析。儲存組態。
將pxGrid元件更改為調試級別。
重現要分析的行為,然後繼續分析在pxgrid-server.log檔案中收集的日誌。您可以在ISE節點上檢視以進行故障排除的其他日誌包括:
#show logging application | include pxgrid
ise-pxgriddirect.log
pxgrid/pxgrid-server.log
pxgrid/pxgrid-test.log
pxgrid/pxgrid_dbsync_summary.log
pxgrid/pxgrid_internal_dbsync_summary.log
pxgriddirect.log
提示:有關進一步的日誌收集建議,請檢視如何在ISE 3.x版本上啟用調試影片。
在此使用案例中,FMC測試pxGrid按鈕的相關輸出會顯示以下行為:
FMC pxGrid連線失敗。
Primary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: pxgrid 2.0: failed account activation. accountState=PENDING
[ERROR]: Failed to contact pxGrid node at '10.4.49.41': pxgrid2.0: Could not activate account
Secondary host:
[INFO]: PXGrid v2 is enabled
[ERROR]: Performing request failed with a timeout.
[ERROR]: Failed to contact pxGrid node at '10.4.19.42': Request failed with a timeout.
在ISE上,請注意選單上的行為Administration > PxGrid Services > Client Management > Clients,該行為表示pxGrid客戶端(FMC)正在等待批准。
步驟1.選擇Approve按鈕,確認在下一個視窗中的選擇,然後再次嘗試整合。這次整合成功。
FMC客戶端處於掛起狀態。
確認pxGrid客戶端的批准。
如果要啟用基於證書的pxGrid客戶端的自動批准,可以批准/拒絕上一頁的客戶端,因為可能會出現此警報。
與批准pxGrid客戶端相關的錯誤。
步驟1。在此情況中,如果導航到選單Administration > System > Certificate,請選擇pxGrid證書並選擇View選項。如果證書有問題,則可能會出現以下錯誤:
與證書鏈不完整相關的錯誤。
步驟2.首先檢查ISE rootCA是否已在View選項中完成。如果層次結構中缺少證書,您可以頒發整個ISE部署根CA。
步驟3.瀏覽至Administration > System > Certificates > Certificate Management > Certificate Signing Request(CSR)功能表,然後在下一個映像中選擇相同的按鈕。
在ISE上生成CSR。
第4步:在此選單中,選擇使用ISE根CA,並為所有節點重新生成ISE根CA。繼續按Replace ISE Root CA Certificate chain按鈕。
正在配置證書簽名請求。
步驟5.等待在實施的所有節點中生成證書。完成後,ISE顯示下一個通知。
確認證書生成。
步驟6.通過選擇「系統證書」中的檢視選項,確認pxGrid證書信任鏈是否已完成。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
16-Jul-2026
|
更新的拼寫、語法、句子結構、向單獨的節/可讀性新增行、更新的CCW警報、更新的替代文字。 |
1.0 |
29-Aug-2023
|
初始版本 |