本檔案介紹CSSM本地模式與思科身份服務引擎(ISE)和思科智慧帳戶的整合,確保無縫設定。
ISE 3.X
思科智慧軟體管理員(CSSM)版本8版本202304 +
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
常規拓撲
2.在VMWARE ESXi中上傳ISO。
導航到Storage > Datastore Browser。
資料瀏覽器部分
3.按一下建立目錄以建立新資料夾(可選)。
建立目錄
在本示例中,建立了CSSM資料夾:
建立資料夾
4.按一下Upload,然後選擇您的ISO檔案。
上傳ISO
現在,ISO檔案位於CSSM資料夾中:
ISO上傳已完成
5.建立虛擬機器。導航到Virtual Machine > Create / Register VM。
建立新VM步驟01
6.選擇Create a new virtual machine,然後按一下next。
建立新VM步驟02
7.然後配置下一個引數:
按「Next」(下一步)。
VM名稱和IOS
8.選擇儲存,然後按一下next。
儲存清單
9.配置下一個引數:
附註:無論選擇多少個虛擬插槽,每個插槽的核心數量都需要設定為1。例如,4個vCPU配置需要配置為4個插槽,每個插槽1個核心。
核心配置
磁碟配置
配置網路設定
ISO映像
完成上述步驟後,即可驗證設定的摘要。
摘要VM配置01
按「Next」(下一步)。
10.按一下完成。
摘要VM配置02
開機選項
用於管理虛擬機器的選項
附註:配置解析CSSM FQDN的DNS服務器的IP地址非常重要。
配置CSSM網路設定
按一下Ok以配置您的新CLI密碼。
CSSM初始配置已完成
CSSM登入頁
使用預設憑據:
使用者名稱:admin
密碼:CiscoAdmin!2345
在這種情況下,cssm.testlab.local被配置為主機公用名。
主機公用名配置
CSSM初始設定已完成。
您需要將您的智慧帳戶與Prem Server上的CSSM關聯。
管理許可證選項
|
「軟體思科」頁
CSSM主選單。
帳戶。
建立CSSM帳戶。
帳戶註冊。
按一下「Submit」。
在本節中,您可以看到上一步驟中完成的請求。
帳戶請求。
Actions選項。
您有三種選擇:
批准選項。
然後按一下next接受帳戶註冊。
帳戶註冊。
要確認註冊狀態,請導航到Account,並且Account status必須是active。
帳戶狀態。
現在開啟您的智慧帳戶(https://software.cisco.com/)。 然後選擇On-Prem Accounts選項以檢視新的登錄檔。
在Prem帳戶。
如果選擇Manual Registration,請按一下Generate Registration File。這將建立註冊請求,該請求將下載到您的電腦。
手動註冊。
然後開啟您的智慧帳戶(https://software.cisco.com/),然後導航至本地帳戶。
按一下「New On-Prem」
正在新增新的內部部署。
然後配置下一個引數:
授權檔案。
然後按一下Generate Authorization File。
然後下載授權檔案。
正在下載授權檔案。
開啟CSSM GUI上傳授權檔案。按一下「Browse」,選擇檔案,然後按一下「Upload」。
正在上傳授權檔案。
然後導航到同步,然後按一下操作 > 手動同步 > 完全同步。
手動同步。
下載同步請求檔案。
正在下載檔案同步。
開啟智慧帳戶並選擇本地帳戶,然後在清單中查詢您的CSSM本地名稱,然後按一下操作>檔案同步
正在上載檔案同步。
然後上傳同步請求檔案,然後按一下Generate Response File。
生成響應檔案。
然後按一下「Download Synch Response File」
同步檔案。
最後,將Synch Response File上傳到CSSM on Premise。
同步已完成。
CSSM主選單。
附註:在主機公用名上配置主機名+域非常重要,因為ISE使用此引數與CSSM建立連線。可以使用IP地址而不是hostname + domain,但建議使用hostname + domain
附註:接下來的步驟描述了在CSSM中安裝GUI證書的過程。如果要通過使用由個人證書頒發機構(CA)簽名的證書來保護與GUI CSSM的管理連線,您需要檢查下一步。否則,請直接檢查步驟9。
CSR選項。
CSR詳細資訊。
正在上傳根CA。
按一下Proceed(繼續)。
繼續選項。
描述根CA。
正在上傳CSSM身份證書。
附註:附註:在我們的情況下,CA中不存在中間憑證。但是,如果您在架構中使用中間憑證,則中間憑證為強制性。
8.然後,確認兩個證書均已安裝。
證書驗證。
Workspace頁。
CSSM智慧許可頁面
新令牌選項。
建立新令牌。
令牌詳細資訊。
許可證登記。
CSSM和ISE設定。
附註:在主機公用名上配置hostname + domain非常重要,因為ISE使用此引數與CSSM建立連線。可以使用IP地址而不是hostname + domain,但建議使用hostname + domain
註冊已完成。
如果您是證書頒發機構的管理員,則必須執行以下操作:
請求證書。
高級證書請求。
提交證書。
按一下Submit後,證書將自動下載。
下載根CA。
基本64選項。
如果您是管理員,請新增ISE和CSSM FQDN。
DNS選項。
DNS管理器。
正在新增記錄。
按一下「添加主機」
記錄設定。
可到達錯誤。
情境 1:檢查並修復ISE節點中的DNS配置。
在下一個示例中,我們可以看到cssm.testlab.local未從ISE節點解析。
CSSM解析失敗。
正確的解決方案是:
CSSM解析成功。
行動計畫:
情境 2:開啟CSSM GUI,確認Host Common Name和Browser Certificate與ISE端的CSSM On-Prem server Host引數相同。
錯誤的情況:
CSSM解析度和ISE設定不正確。
正確方案:
CSSM解析度和ISE設定正確。
行動計畫:有關詳細資訊,請參閱本指南中的「ISE和CSSM配置」。
帳戶註冊失敗。
解決方案:檢查與Internet的連線。
行動計畫:
Proxy 組態.
CSR錯誤。
解決方案:檢查並修復CSSM伺服器上的DNS解析。
在下一個示例中,我們可以看到cssm.testlab.local未從CSSM伺服器解析。
無法訪問DNS伺服器。
正確的輸出是下一個:
DNS伺服器可訪問。
行動計畫:
檢查CSSM本地模式上的DNS配置。
主要DNS或備用DNS需要與DNS伺服器的IP地址相同。
DNS設定。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
25-Jul-2024
|
初始版本 |