本文檔介紹ISE服務、用途和故障排除。
Radius
思科建議您瞭解:
本檔案所述內容不限於任何特定思科身分識別服務引擎的軟體和硬體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
思科身份服務引擎(ISE)是一個全面的解決方案,旨在通過集中式策略管理、身份驗證、授權和記帳(AAA)提供高級網路安全。 它使組織能夠管理使用者、裝置和應用程式的網路訪問,同時確保安全性、合規性和無縫的使用者體驗。
為了實現這些目標,思科ISE利用一系列服務,每個服務負責使系統高效運行的特定任務。這些服務協同工作,可確保安全的網路訪問、強大的策略實施、詳細的日誌記錄、與外部系統的無縫整合以及高效的裝置分析。
ISE中的每項服務在維護解決方案的完整性和可用性方面起著至關重要的作用。有些服務處理核心功能,如資料庫管理和身份驗證,而有些服務則啟用高級功能,如裝置分析、證書管理和監控。
本文概述了思科ISE中的各種服務,解釋了它們的用途、重要性以及遇到問題的潛在故障排除步驟。無論您是管理員還是網路安全專業人員,瞭解這些服務都有助於確保您的ISE部署平穩安全運行。
ISE利用下一個螢幕截圖中提到的服務來支援其功能。通過ISE節點的CLI運行show application status ise命令,驗證ISE中可用的狀態或服務。以下是一個示例輸出,顯示ISE上的狀態或可用服務:
ISE中提供的服務。
現在,詳細瞭解每項服務。
資料庫監聽程式服務是一個關鍵元件,用於幫助管理ISE和資料庫伺服器之間的通訊。它偵聽和處理與資料庫相關的請求,確保ISE系統可以讀取和寫入其基礎資料庫。
通訊介面:它充當ISE和資料庫伺服器之間的通訊橋樑,允許系統檢索和儲存使用者憑證、會話資訊、網路策略等資料。
外部資料庫支援:可以將ISE配置為使用外部資料庫(如Oracle或Microsoft SQL Server)進行使用者身份驗證和策略儲存。資料庫監聽程式服務確保ISE可以安全高效地連線到此外部資料庫並與之互動。
資料處理:服務偵聽來自ISE系統的資料庫查詢,並將其轉換為外部資料庫上的相應操作。它可以處理諸如插入、更新或刪除記錄以及從資料庫檢索資訊之類的請求。
資料庫運行狀況監控:除了提供通訊通道外,它還有助於確保與外部資料庫的連線穩定且可操作。如果連線失敗,ISE會根據配置回退到本地儲存或進入降級模式。
資料庫伺服器服務負責管理系統使用的資料的儲存和檢索。它處理與ISE用來儲存配置、策略資訊、使用者資料、身份驗證日誌、裝置配置檔案和其他必要資訊的底層資料庫的互動。
1.內部資料儲存:資料庫伺服器服務主要管理ISE用於本地儲存運算元據的內部嵌入式資料庫。這包括身份驗證和授權記錄、使用者配置檔案、網路訪問策略、裝置和終端資訊以及會話資訊等資料。
2.嵌入式資料庫:在大多數思科ISE部署中,系統使用嵌入式PostgreSQL資料庫進行本地儲存。資料庫伺服器服務確保此資料庫順利運行,並處理與儲存在其中的資料相關的所有查詢、更新和管理任務。
3.資料庫完整性:該服務確保所有事務都得到正確處理,並維護資料庫的完整性。它處理鎖定記錄、管理資料庫連線和執行資料庫查詢等任務。
資料庫監聽程式和資料庫伺服器是必須同時運行才能使所有其他服務正常運行的基本服務。如果這些服務未在運行或在初始化過程中停滯,這些故障排除步驟可幫助進行恢復。
1.通過運行應用程式停止ise和應用程式啟動ise命令重新啟動ISE服務。
2.如果這是一個VM節點,從VM重新啟動該節點必須有助於恢復服務。
3.如果節點是物理節點,則從CIMC重新啟動/重新載入節點必須有助於恢復服務。
4.如果資料庫損毀,請聯絡Cisco TAC進行進一步的疑難排解。
當資料庫中存在差異或資料庫無法正確初始化時,資料庫監聽程式和資料庫伺服器通常關閉或無法啟動。在這些情況下,使用命令application reset-config ise執行應用程式重置必須有助於資料庫的恢復和全新啟動。運行application reset-config ise命令將刪除配置和證書,但保留IP地址和域名詳細資訊。建議在將此命令應用於部署中的任何節點之前,與Cisco TAC聯絡以瞭解更多資訊並瞭解潛在影響。
應用伺服器是負責運行和管理ISE平台核心功能和服務的關鍵元件。它承載業務邏輯、使用者介面和服務,允許ISE在網路訪問控制、身份驗證、授權、記賬和策略管理中執行其角色。
1.使用者介面(UI):應用伺服器服務負責呈現基於Web的ISE使用者介面(UI)。這允許管理員配置和管理策略、檢視日誌和報告,以及與ISE的其他功能互動。
2.服務管理:它負責處理ISE提供的各種服務;包括策略管理、管理任務以及與分散式部署中的其他ISE節點的通訊。
3.集中處理:應用伺服器服務在ISE架構中扮演核心角色,提供解釋策略、身份驗證請求以及來自網路裝置、目錄和外部服務的資料的邏輯。
應用程式伺服器依賴於Web應用程式,如證書、資源、部署和許可。當任何Web應用程式無法初始化時,應用程式伺服器在初始化狀態下保持不動。根據節點上的配置資料,應用程式伺服器從未運行到初始→運行→態大約需要15 - 35分鐘。
通過從ISE節點的CLI運行show application status ise命令來驗證應用伺服器的狀態。大多數與應用伺服器相關的日誌都位於Catalina.Out和Localhost.log檔案中。
如果滿足條件且應用伺服器在初始化狀態下保持不動,請從ISE的CLI/GUI保護支援捆綁包。通過運行應用程式停止ise和應用程式啟動ise命令恢復/重新啟動服務。
Profiler資料庫用於儲存有關Profiler服務發現的網路裝置、終端和裝置配置檔案的資訊。這是ISE的關鍵元件,可根據網路特徵和行為自動識別和分類網路裝置(如電腦、智慧手機、印表機、IoT裝置等)。
1.裝置分析:Profiler資料庫服務的主要功能是支援分析過程。ISE使用此服務來儲存分析過程中收集的資訊,例如:
2. Profiler資訊:儲存分析器屬性,如裝置硬體和軟體配置檔案,用於使裝置與預定義策略相匹配。此資訊用於根據裝置的配置檔案將裝置動態分配到正確的網路訪問策略或VLAN。
3.分析過程:分析過程通常基於:
1.從ISE CLI運行show application status ise命令以驗證profiler資料庫服務是否正在運行。
2.在「主管理」節點的GUI中,導航到「管理」>「部署」>「選擇節點」。按一下編輯並驗證會話服務,並確保已啟用分析服務。
3.現在,導航到「管理」>「部署」>「選擇節點」。移動到Profiler配置並驗證是否已啟用保護端點資料所需的探測。
4.導航到Administration > System > Profiling,並驗證是否已為CoA配置分析器設定。
5.從「上下文可見性」>「端點」中,選擇端點並驗證由不同探測器為端點收集的屬性。
用於排除分析問題的有用調試:
索引引擎是一項服務,負責高效地搜尋、索引和檢索ISE資料庫中儲存的資料。它增強了ISE的效能和可擴充性,尤其是在處理大量資料並提供對身份驗證、授權、監控和報告任務所需資訊的快速訪問方面。
1.資料索引:ISE索引引擎為ISE中儲存的各種型別的資料建立索引,如身份驗證日誌、會話日誌、策略命中、分析資料和網路訪問記錄。索引有助於組織資料,確保搜尋和查詢更加高效。
2.日誌管理和報告:此服務通過提高報告和日誌查詢的效能,在日誌管理中扮演著關鍵角色。在搜尋特定的身份驗證事件時,索引引擎可以更快地檢索所需的記錄,這對於安全監控和法規遵從性報告至關重要。
3.資料檢索:索引引擎還負責確保ISE能夠在需要時從其基礎資料庫中高效地檢索索引資料。這允許ISE對來自使用者介面、外部工具或API的查詢提供快速響應。
索引引擎由上下文可視性使用,索引引擎必須啟動並運行,上下文可視性才能正常運行。有助於故障排除的有用日誌是ADE.log檔案。當出現問題時,可以通過運行show logging system ade/ADE.log tail命令從支援捆綁包中保護這些資料,也可以通過CLI對其進行跟蹤。
AD聯結器(Active Directory Connector)是一種允許ISE與Microsoft Active Directory(AD)整合的服務,使ISE能夠根據使用者的AD憑證和組成員身份對使用者進行身份驗證、授權和管理。AD聯結器充當ISE和Active Directory之間的橋樑,允許ISE利用AD進行網路訪問控制(NAC)和策略實施。
驗證NTP是否與節點同步,以及AD和ISE之間的時間差異;必須少於5分鐘。
驗證DNS伺服器是否可以解析與AD相關的FQDN和域。
導航到Operations > Reports > Reports > Diagnostics > AD Connector Operations並驗證與AD相關的事件或報告。
用於故障排除的有用日誌是ad_agent.log,其中包含運行時元件的調試日誌。
M&T會話資料庫(監控和故障排除會話資料庫)在儲存和管理網路訪問事件的會話相關資料方面起著重要作用。M&T會話資料庫儲存有關活動會話的資訊。這包括使用者身份驗證、裝置連線和網路訪問事件,這對於監控、故障排除和分析網路活動至關重要。
1.驗證是否為該節點分配了建議的資源。
2.從ISE CLI保護和運行show tech-support以進一步驗證問題。
3.在ISE CLI中運行application configure ise命令並選擇選項1,重置M&T會話資料庫。
附註:只有在驗證部署中的潛在影響之後,才能完成重置M&T資料庫。請與Cisco TAC聯絡以進行進一步驗證。
M&T日誌處理器(監控和故障排除日誌處理器)是一個負責收集、處理和管理ISE內各種服務生成的日誌資料的元件。它是Monitoring and Troubleshooting(M&T)框架的關鍵部分,可幫助管理員監控和排除ISE系統中的網路訪問事件、身份驗證嘗試、策略實施和其他活動故障。M&T日誌處理器專門處理日誌條目的處理,確保ISE可以儲存、分析和提供報告、稽核和故障排除所需的資訊。
證書頒發機構(CA)服務是協助管理數位證書以保護通訊安全和驗證裝置、使用者及網路服務的關鍵元件。數位證書對於建立可信連線並確保客戶端(電腦、智慧手機、網路裝置)和網路基礎設施元件(交換機、無線接入點、VPN網關)之間的安全通訊至關重要。 思科ISE中的CA服務與X.509證書配合使用,這些證書用於多種網路安全用途,包括802.1X身份驗證、VPN訪問、安全通訊和SSL/TLS加密。
通過安全傳輸(EST)註冊服務是一種協定,用於在基於證書的身份驗證環境中向網路裝置和使用者安全地頒發數位證書。EST是一種證書註冊協定,允許裝置以安全、自動的方式向證書頒發機構(CA)請求證書。EST服務可用於裝置身份驗證,例如802.1X環境、VPN連線或BYOD(自帶裝置)場景,在這些場景中,裝置必須使用證書向網路進行身份驗證。
SXP引擎服務負責使用安全組標籤(SGT)和安全組交換協定(SXP)管理和促進ISE與網路裝置之間的通訊。 它在支援TrustSec策略方面發揮著關鍵作用,TrustSec策略用於根據裝置的安全組實施網路訪問控制,而不僅僅是IP地址或MAC地址。ISE中的SXP引擎主要用於交換安全組資訊,這有助於基於使用者或裝置身份、應用和位置實施策略。它使裝置能夠共用安全組標籤(SGT),用於跨網路裝置(如路由器和交換機)實施安全策略。
TC-NAC服務(TrustSec網路訪問控制)是一個促進在網路裝置上實施TrustSec策略的元件,確保訪問控制基於安全組標籤(SGT)而不是傳統IP或MAC地址。
TrustSec則是由思科開發的一個框架,它根據裝置角色、使用者或情景實現跨網路的安全策略實施,而不是使用VLAN或IP地址等傳統機制。它通過將裝置分為不同的安全組並使用SGT標籤,提供更精細和動態的網路訪問控制。
以威脅為中心的NAC觸發的警報:
介面卡無法訪問(系統日誌ID:91002):表示無法訪問介面卡。
介面卡連線失敗(系統日誌ID:91018):表示介面卡可訪問,但介面卡和源伺服器之間的連線已關閉。
介面卡由於錯誤而停止(系統日誌ID:91006):如果介面卡未處於所需狀態,將觸發此警報。如果顯示此警報,請檢查介面卡配置和伺服器連線。有關詳細資訊,請參閱介面卡日誌。
介面卡錯誤(系統日誌ID:91009):表示Qualys介面卡無法與Qualys站點建立連線或從Qualys站點下載資訊。
用於診斷TC-NAC問題的有用調試:
PassiveID WMI服務是允許ISE使用Windows Management Instrumentation(WMI)作為被動機制執行裝置分析的服務,用於識別和分析網路中的端點。在必須準確識別運行Windows OS的裝置以進行網路訪問控制和策略實施的環境中,它在裝置分析中起著至關重要的作用。
2.與ISE策略整合:由PassiveID WMI服務收集的資訊已整合到ISE策略框架中。它有助於基於裝置屬性(如型別、作業系統和安全標準合規性)的動態應用策略。
高度安全和精確的源,是接收使用者資訊最常見的源。作為探測,AD與WMI技術配合以提供經過驗證的使用者身份。此外,AD本身(而不是探測器)用作源系統(提供程式),其他探測器也從源系統中檢索使用者資料。
進行故障排除所需的有用調試和資訊。將這些屬性設定為PassiveID WMI問題的調試級別:
排除PassiveID WMI故障所需的資訊:
PassiveID Syslog服務是一項服務,它啟用PassiveID分析功能以收集和處理來自環境中網路裝置的syslog消息。這些系統日誌消息包含連線到網路的終端的重要資訊,ISE使用這些資訊來分析裝置以進行網路訪問控制和策略實施。
1.被動身份驗證:Passive ID Syslog服務允許Cisco ISE通過從指示使用者和裝置活動的網路裝置(如交換機或路由器)收集系統日誌消息來被動驗證使用者和裝置。這適用於傳統主動驗證方法(例如802.1X)不合適或不可行的情況。
2.事件記錄:被動ID系統日誌服務依靠系統日誌協定從跟蹤使用者訪問和網路行為的網路裝置接收日誌。這些日誌中包含的資訊可能包括裝置登入嘗試、接入點和介面詳細資訊等內容,從而幫助ISE被動識別裝置或使用者。
PassiveID API服務是一項服務,支援與需要有關連線到網路的裝置或使用者身份資訊的系統整合。它通常用於網路管理員希望執行基於身份的策略和操作而不要求每台裝置使用主動網路身份驗證協定(如802.1X)的環境。
PassiveID代理服務通過使用安裝在終端(如電腦、筆記型電腦、流動裝置等)上的PassiveID代理啟用裝置分析。 PassiveID代理允許ISE通過偵聽來自終端的流量來收集有關網路上的裝置的分析資訊,而無需主動掃描或直接與裝置互動。
PassiveID Endpoint Service是一項服務,負責基於PassiveID技術識別和分析網路上的終端(裝置)。此服務可幫助ISE收集、處理和分類連線到網路的裝置上的資訊,而無需與終端本身進行主動互動。PassiveID端點服務在分析分析、網路訪問控制和安全策略實施中扮演著關鍵角色。
PassiveID SPAN服務利用網路裝置上的SPAN(交換連線埠分析器)連線埠映象,擷取和分析網路流量以進行端點分析。此服務通過分析網路通訊模式幫助ISE被動獲取有關網路內終端的資訊,而無需在裝置上安裝主動探測或代理。
2.捕獲使用者和裝置身份資訊:SPAN服務監聽通過網路的流量,並識別來自網路資料包的關鍵身份資訊,而無需直接與裝置互動。這可能包括以下資料:
DHCP伺服器(dhcpd)服務為網路裝置提供動態主機配置協定(DHCP)功能。它主要用於將IP地址分配給嘗試連線到網路的裝置(終端)。在ISE中,DHCP伺服器在將IP地址提供給連線網路時請求這些地址的終端時起著關鍵作用。該服務還可以提供其他配置資訊,例如DNS伺服器、預設網關和其他網路設定。
DNS伺服器(命名)服務允許ISE充當DNS(域名系統)伺服器或DNS解析程式。它主要負責將域名解析為IP地址,反之亦然,從而促進網路中裝置之間的通訊。
2.外部服務的DNS解析:DNS服務使ISE能夠連線到需要域名的外部服務。例如,ISE必須解析外部服務的名稱,例如:
3.多域和冗餘DNS伺服器:可以將ISE配置為使用多個DNS伺服器實現冗餘。如果一個DNS伺服器不可用,ISE可以回退到另一個DNS伺服器以確保連續運行和DNS解析。
ISE消息服務是促進ISE系統內各種服務和元件之間非同步通訊的元件。它在ISE的整體系統架構中扮演著關鍵角色,使平台的不同部分能夠傳送和接收消息、管理任務以及同步活動。
ISE API網關資料庫服務是一個元件,負責在ISE系統內管理和處理與API請求和響應相關的資料。它充當連線ISE API網關與ISE資料庫的中介,確保自定義應用更新或修改ISE內的資料。例如,調整訪問策略或通過服務管理的API呼叫新增/刪除使用者。
2.啟用外部系統整合:此服務在將ISE與外部系統整合時起著關鍵作用,例如:
通過提供API訪問,API網關資料庫服務允許這些外部系統查詢ISE資料、向ISE傳送更新或觸發ISE內的特定操作以響應外部事件。
3.支援RESTful API通訊:ISE公開設計為通過HTTP/HTTPS工作的RESTful API。API網關資料庫服務負責管理API請求和響應流,確保請求經過身份驗證、處理,並從ISE資料庫返回相應資料。
ISE API網關服務是一個關鍵元件,它提供對ISE服務、資料和功能的RESTful API訪問。它充當ISE與外部系統之間的橋樑,允許這些系統與ISE網路訪問控制、策略實施、身份驗證和其他服務進行程式設計互動。API網關使第三方應用、網路管理系統和自定義應用能夠與Cisco ISE互動,而無需人工干預或直接訪問ISE使用者介面。
3.監測和報告:API網關服務允許外部系統從操作ISE日誌、會話歷史和策略實施詳細資訊中收集資料。這對以下方面很重要:
API呼叫可用於獲取日誌、稽核資訊和事件;允許安全團隊通過集中式控制面板或報告工具監控ISE活動。
ISE pxGrid直接服務是支援ISE中的pxGrid(平台交換網格)功能的重要元件。pxGrid是一種思科技術,它有助於在思科網路安全解決方案和第三方應用、服務和裝置之間實現安全、標準化和可擴展的資料共用和整合。ISE pxGrid直接服務支援ISE與其他pxGrid相容系統之間的直接通訊,而無需中間裝置或服務。
分段策略服務是負責根據使用者身份、裝置狀態或其他資訊實施網路分段策略的關鍵元件。它有助於控制使用者/裝置對特定網段的訪問,確保只有授權使用者或合規裝置才能訪問網路的某些部分。網路分段對於減少網路表面攻擊、防止威脅橫向移動以及確保合規性至關重要。ISE中的分段策略服務用於動態執行這些網路分段規則,並在整個網路中靈活提供。
2.動態分段:此服務支援動態網路分段,允許網段或VLAN根據即時條件進行更改。舉例來說:
3.基於政策的執行:分段策略服務使用策略來確定裝置或使用者必須置於哪個分段中。這些政策考慮了多種因素,例如:
4.安全策略實施:分段策略通過利用RADIUS和VLAN分配等行業標準,確保跨網路裝置(如交換機、路由器、防火牆等)一致地實施安全策略。這允許Cisco ISE與網路基礎設施裝置通訊以實施所需的分段策略。
REST身份驗證服務使用RESTful API提供身份驗證功能。它允許外部應用和系統通過使用標準REST協定通過HTTP(S)與ISE進行互動,從而驗證使用者或裝置。此服務允許將Cisco ISE身份驗證功能與必須驗證使用者或裝置但不能使用傳統方法(如RADIUS或TACACS+)的第三方應用或系統無縫整合。
有關Cisco API的詳細資訊,請參閱API文檔。
SSE聯結器(安全軟體定義邊緣聯結器)將ISE與思科安全軟體定義接入(SD-Access)解決方案整合。SSE聯結器允許ISE與Cisco DNA Center安全通訊,從而在SD-Access環境中實現自動網路策略、分段和邊緣安全管理。
Hermes(pxGrid雲代理)促進ISE和pxGrid(平台交換網格)生態系統在雲環境中的整合。Hermes是一種基於雲的代理,用於實現ISE與基於雲的服務或平台之間的通訊。它支援pxGrid框架以跨不同的網路和安全系統共用情景資訊。
2.用於排除與Pxgrid雲相關的問題的有用調試是hermes.log和pxcloud.log。這些調試僅在啟用Pxgrid雲的Pxgrid節點上可用。
McTrust(Meraki同步服務)支援思科ISE和思科Meraki系統之間的整合,用於同步和管理網路裝置和訪問策略。McTrust服務充當聯結器,用於在Meraki雲託管網路基礎設施和ISE本地身份和策略管理系統之間同步使用者和裝置資訊。
ISE節點匯出器是一個元件,用於通過ISE系統監控和收集來自ISE節點(無論是管理節點、監控節點還是策略服務節點)的效能度量。
ISE Prometheus服務將Prometheus與ISE整合,以啟用監控並從ISE收集效能指標。Prometheus是一個開源的監控和警報工具包,用於收集、儲存和分析時間序列資料,ISE Prometheus服務允許ISE向Prometheus公開其內部度量以用於監控。
ISE Grafana提供系統效能指標,是監控和資料視覺化的開源平台。它與Prometheus整合以顯示從ISE收集的即時和歷史資料,允許管理員建立互動式儀表板,從而提供對ISE系統的運行狀況、效能和使用的見解。
附註:啟用監控後,ISE節點匯出器、ISE Prometheus服務和ISE Grafana服務必須正在運行,因為任何對這些服務的中斷都會在資料收集期間導致問題。
ISE MNT LogAnalytics Elasticsearch是將Elasticsearch與ISE監控和故障排除(MNT)功能整合的元件。它用於與ISE日誌和事件相關的日誌聚合、搜尋和分析。Elasticsearch是一個廣泛使用的分散式搜尋和分析引擎,與ISE整合後,可增強系統儲存、分析和視覺化由ISE元件生成的日誌資料。
ISE Logstash Service整合了Logstash(一個與ISE整合的開源資料處理管道),用於收集、轉換和轉發日誌。它以結構化格式處理ISE日誌,並將其傳送到集中日誌記錄系統進行分析、儲存和監控。
與Logstash相關的已知缺陷:
ISE Kibana服務是一個開源資料視覺化工具,具有ISE日誌記錄和監控。Kibana與Elasticsearch協同工作,後者儲存和索引日誌資料,是視覺化、搜尋和分析ISE日誌和效能度量的強大平台。
與Kibana問題相關的已知缺陷:
附註:啟用日誌分析後,ISE MNT LogAnalytics Elasticsearch、ISE Logstash Service和ISE Kibana Service必須運行,因為這些服務的任何中斷都會在資料收集期間產生問題。
ISE本地IPSec服務是指內建的IPSec(Internet協定安全)支援,可提供ISE節點之間或ISE與其他網路裝置之間的安全通訊。IPSec是一組協定,用於通過驗證和加密通訊會話中的每個IP資料包來保護網路通訊。本地IPSec服務是更廣泛的安全和網路訪問管理框架的一部分。它提供處理和管理IPsec VPN連線的功能,確保ISE系統和遠端終端之間傳輸的資料是安全的。這可能涉及到與客戶端裝置、網路訪問裝置(如路由器或防火牆)或其他ISE節點的互動,在這些節點中,IPsec加密和隧道是保護敏感資訊所必需的。
MFC探查器是用於分析網路裝置和端點的專用元件。分析是網路訪問控制的關鍵部分,因為它允許ISE識別網路上的裝置,對它們進行分類,並根據裝置型別和行為應用適當的網路策略。
MFC探查器的已知缺陷顯示為未運行而不是禁用狀態:
在Cisco Identity Services Engine(ISE)3.4中,Duo Sync服務可促進無縫整合Duo Multi-Factor Authentication(MFA),而無需外部Duo Authentication Proxy。此本機整合增強了VPN和TACACS+身份驗證工作流程的安全性。
ACIconn(ACI聯結器)服務負責將思科ISE與思科以應用為中心的基礎設施(ACI)整合。 此整合允許ISE與思科ACI動態共用終端身份和狀態資訊,以便進行軟體定義分段和策略實施。
ISE Prometheus Exporter是一種後台服務,它以與Prometheus(一種流行的開源監控和警報系統)相容的格式匯出思科ISE指標。這允許第三方監控工具(如Prometheus和Grafana)接收ISE指標以用於儀表板、警報和效能分析。
3.驗證節點上是否存在任何高資源利用率的例項,因為這會影響ISE Prometheus的效能。
ISE中的ISE Prometheus警報管理器根據由Prometheus匯出器服務匯出的指標管理警報。它處理收集的遙測資料,並在滿足特定閾值或條件時觸發警報或通知。
Protocols Engine是ISE服務/模組,用於管理和處理網路協定互動,例如RADIUS、TACACS+、Diameter以及ISE支援的其他身份驗證和記帳協定。如果沒有按預期運行協定引擎,ISE將無法處理身份驗證請求或實施網路訪問策略。它確保網路裝置與ISE伺服器之間安全可靠的通訊。
2.調試過程中有用的故障排除步驟,請檢查ProtocolsEngine-AAA、ProtocolsEngine-config、ProtocolsEngine-GRPC、ProtocolsEngine-logging元件。可以通過支援捆綁包驗證日誌或通過ISE CLI運行show logging application protocols-engine.log tail命令跟蹤日誌。
遠端支援授權服務是安全管理思科技術支援中心(TAC)遠端支援會話授權的ISE服務。它根據配置的支援策略驗證是否允許遠端支援訪問,並確保只能建立經授權的遠端故障排除會話。此服務有助於維護安全管理訪問,同時允許思科TAC工程師在啟用遠端支援時協助進行故障排除。
當遠端支援功能可用時,預設啟用遠端支援授權服務。如果該服務未運行,請運行應用程式停止ise和應用程式啟動ise命令以重新啟動服務。
ISE Prometheus Alertmanager服務管理由Prometheus生成的警報,並在思科ISE內收集度量。它接收來自Prometheus監控服務的警報,分組並抑制重複警報,並將通知轉發到已配置的目標。此服務使管理員能夠監控ISE的運行狀況,並主動響應基礎設施或應用問題。
預設情況下,ISE Prometheus警報管理器服務作為監控框架的一部分啟用。如果該服務未運行,請運行應用程式停止ise和應用程式啟動ise以重新啟動服務。
調試中有用的故障排除步驟包括Alertmanager-config、Alertmanager-service和Alertmanager-logging元件。可以從支援捆綁包中驗證日誌,也可以運行CLI show logging application alertmanager.log tail命令檢視日誌。
ISE資料網格服務跨思科ISE節點提供分散式記憶體中資料儲存和同步。它使多個ISE服務能夠在節點之間安全地共用運行時資訊,如會話資料、終端資訊、快取和運行狀態。Data Grid Service允許服務訪問共用資料,而不單獨依賴主資料庫,從而提高了可擴充性、效能和高可用性。
除ISE服務問題外,ISE節點中還有一些問題以及基本的故障排除步驟:
1.通過ISE CLI運行show inventory命令,驗證Cisco建議的資源已分配給節點。
2.從ISE節點的CLI運行tech top命令以驗證ISE的資源利用率。
3.通過ISE CLI運行show disk命令以驗證磁碟利用率。
4.清除非活動端點,清除節點的本地磁碟,並執行升級清理。
如果問題仍然存在,請與Cisco TAC聯絡,並在遇到問題的節點中提供安全支援捆綁包、堆轉儲和執行緒轉儲。
ISE的監控和故障排除(MnT)功能是ISE架構的主要模組之一,它提供監控、報告和警報功能。ISE在許多地方顯示監控資訊,包括:
監控和故障排除類別中觀察到的一般問題:
要在MnT節點上啟用調試,以縮小問題範圍:
除了偵錯中的元件外,以下資訊也可協助進行疑難排解:
如果您使用的是MnT的系統日誌服務,則進行故障排除時需要以下資訊:
如果問題與MnT節點上的效能相關,TAC需要以下資訊:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
06-Aug-2026
|
已更新拼寫、語法、替代文字、CCW警報,插入水平線以分隔各個部分/可讀性。 |
1.0 |
26-Mar-2025
|
初始版本 |