本文檔介紹如何配置適用於VMware vCenter的Cisco ISE工作負載聯結器以匯入工作負載上下文和執行基於組的分段。
思科建議您瞭解以下主題:
在新增vCenter工作負載連線之前,請確認滿足了這些條件。
本文中的資訊係根據以下軟體和硬體版本:
附註:環境可視性中的工作負載聯結器終端控制面板需要思科ISE 3.5補丁3或更高版本,因此該版本捕獲了該部分中的兩個映像。本文檔中的每個其他程式和映像都來自思科ISE 3.4。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
現代資料中心是動態的。虛擬機器(VM)會不斷建立、移動和停用,而且它們的IP地址也會隨之改變。依賴靜態IP地址或子網的安全策略無法跟上這種變化速度,這就造成了實施和可見性方面的差距。
思科ISE通過通用策略框架及其工作負載聯結器解決此問題。工作負載聯結器可建立到資料中心或雲平台的安全連線,匯入運行於資料中心或雲平台的應用程式工作負載的上下文,將該上下文規範化為SGT,並與網路的其餘部分共用結果,以便可以針對它編寫策略。
vCenter已經通過一組屬性來描述每個虛擬機器,例如來賓作業系統、其連線的埠組及其電源狀態。VMware管理員使用帶有後設資料(如環境、應用層、所有者或業務部門)的自定義標籤擴展了這一描述。vCenter工作負載聯結器將匯入這兩個SGT,並將其轉換為SGT。這帶來了三個結果:
本文檔在整個過程中使用單個運行示例。vCenter為每個虛擬機器報告的os屬性(在本實驗中讀取的是CentOS 4/5(64位))匯入到Cisco ISE並與IP地址條件相結合,因此匹配的工作負載會自動放置到Production_Servers安全組中。然後,這些工作負載按組成員身份而不是手動跟蹤的IP地址進行分段。同樣的過程適用於vCenter公開的任何其他屬性或自定義標籤。
附註:VMware ESXi不支援標籤。因此,只能將vCenter配置為工作負載聯結器。獨立ESXi主機不能。
| 字詞 | 定義 |
|---|---|
| TrustSec | 思科基於組的分段技術,其中策略針對組而非IP地址編寫。 |
| SGT(安全組標籤) | 代表組(如生產工作負載)的標籤,用作策略實施的基礎。 |
| SXP(SGT交換協定) | 用於向實施裝置分發IP到SGT繫結的協定。 |
| pxGrid | 思科平台用於在思科ISE和其他系統之間共用情景,如會話和SGT。 |
| 通用策略 | 思科ISE框架連線到資料中心和雲,將他們的上下文規範化為SGT,並在域間共用。 |
| 工作負載聯結器 | 連線到vCenter、AWS、Azure、GCP或ACI並匯入工作負載上下文的Cisco ISE元件。 |
方括弧中的值是佔位符。用適用於您環境的值替換它們。
| 佔位符 | 說明 |
|---|---|
| [VCENTER_FQDN] | vCenter伺服器的完全限定域名。 |
| [VCENTER_IP_ADDRESS] | vCenter伺服器的IP地址。 |
| [使用者名稱] | vCenter只讀帳戶使用者名稱。 |
| [密碼] | vCenter只讀帳戶密碼。 |
| [SGT_NAME] | 由分類規則分配的安全組標籤的名稱。 |
| [VM_NAME] | vCenter中虛擬機器的名稱。 |
| [VM_UUID] | vCenter中虛擬機器的UUID。 |
| [VM_ID] | 虛擬機器的vCenter託管對象引用。 |
| [主機ID] | ESXi主機的vCenter託管對象引用。 |
| [NETWORK_NAME] | vCenter埠組或網路的名稱。 |
本文檔中的映像來自使用工作負載連線名稱LAB_VCenter、vCenter地址192.168.1.50和工作負載子網192.168.10.0/24的實驗。請替換適用於您環境的命名和編址。
該整合將vCenter後設資料轉變為可強制執行的策略,分為五個階段:
思科ISE vCenter工作負載聯結器跨三個域的資料流。vCenter提供工作負載屬性(IP、作業系統、VMID、VM名稱);思科ISE將其儲存在屬性字典中,應用工作負載分類規則來分配主要和輔助SGT,並匯出IP-SGT繫結;繫結通過pxGrid和SXP共用到實施點
「工作負載連線」頁(未配置任何連線),顯示「新增連線」按鈕
工作量連線嚮導「歡迎」頁,顯示嚮導的歡迎、工作量平台、配置和摘要階段
選擇工作負載平台頁面,並在ACI、AWS、Azure和GCP平台中選擇了vCenter選項
如果服務尚未運行,該頁會報告Workload Connector Services not running。
「建立工作量連線」頁報告工作量聯結器服務未運行
然後Cisco ISE自動啟動服務並顯示進度。
顯示Workload Connector服務正在啟動的「建立工作量連線」頁
請等待頁面報告工作負載聯結器服務正在運行。只有在此檢查成功之後,才能完成連線詳細資訊欄位。
「建立工作量連線」頁,確認工作量聯結器服務正在運行
| 欄位 | 說明 |
|---|---|
| 工作負載連線名稱 | 使用字母、數字和下劃線的唯一名稱。最多32個字元,無空格。此示例使用LAB_VCenter。 |
| 說明 | 連線的說明。 |
| 同步間隔 | Cisco ISE從vCenter刷新資料的頻率。有效範圍為60秒至7天。預設值為15分鐘。更短的間隔會更頻繁地刷新資料,但可能會影響效能。 |
| FQDN或IP地址 | vCenter的主機名或IP地址,如[VCENTER_FQDN]或[VCENTER_IP_ADDRESS]。此值必須與vCenter終結點證書的使用者替代名稱匹配。 |
| 使用者 | vCenter帳戶使用者名稱[USERNAME]。 |
| 密碼 | vCenter帳戶密碼[PASSWORD]。 |
| 驗證vCenter證書 | 可選。驗證證書並將vCenter根證書匯入思科ISE受信任證書庫。在匯入過程中,請同時選中Trust以對思科服務進行身份驗證。建議對生產環境進行證書驗證。 |
「建立工作負載連線」頁,其中已填寫的vCenter連線詳細資訊欄位和已選中「驗證vCenter證書」覈取方塊
在此影象中,User欄位顯示一個佔位符。輸入適用於您的環境的憑據。
附註:思科ISE驗證您輸入的資訊。如果任何詳細資訊不正確,Cisco ISE將返回錯誤Test connection failed。
成功通知,確認與vCenter的測試連線成功
成功通知,確認與vCenter的測試連線成功
啟用「在字典中包括所有」切換並列出已獲取的vCenter屬性的「管理屬性」頁
滾動清單以檢視連線從vCenter獲取的每個屬性,例如vmid、uuid、os、網路、macAddress、VM名稱、主機、電源和guest.guestFullName。
「管理屬性」頁滾動顯示已獲取的vCenter屬性和記錄計數的完整清單
顯示所選V-CENTER工作負載平台和包括在字典中的屬性的摘要頁面
確認已建立工作負載連線的成功通知
新的vCenter聯結器將出現在「工作負載連線」頁面上。當思科ISE與vCenter建立會話時,狀態為Connecting。
「工作負載連線」頁列出了處於連線狀態的新vCenter聯結器
僅當您想要新增自定義屬性時完成此步驟。在管理屬性步驟中選擇的屬性將自動新增到vCenter字典中,因此整合功能在此沒有任何操作。還可以在建立連線後的任何時間管理字典屬性:
請注意以下字典行為:
工作負載分類規則評估工作負載屬性(包括匯入的vCenter標籤),並分配SGT。此步驟提供了整合的分段價值。
SGT分配的行為如下所述:
要為此示例建立分類規則,請執行以下操作:
注意:「等於」運算子需要完整的屬性值。vCenter將訪客作業系統報告為完整的描述性字串,如CentOS 4/5(64位),而不是短名稱,如CentOS。根據該值測試Equals CentOS的規則永遠不會匹配,並且將以靜默方式失敗:聯結器繼續匯入工作負載,但未分配SGT。在構建規則之前(如Verify部分所述),請確認Context Visibility中的確切值;如果要匹配一系列來賓作業系統,則使用Contains之類的運算子。
當vCenter os屬性等於CentOS 4/5(64位)且IP地址等於192.168.10.33/32時,「新增分類規則」(Add Classification Rule)頁面分配Production_Servers主SGT
對要分類的每個其他工作負荷組重複這些步驟,並為每個規則分配不同的主SGT。
請注意以下規則行為:
SGT域控制網路哪些部分接收特定的SGT繫結。如果未定義任何入站規則,將從工作負載聯結器接收的繫結傳送到預設SGT域。
新增入站SGT域規則:
新增出站SGT域規則:
新增或編輯入站和出站規則時,使用Preview選項檢視匹配的IP-SGT繫結。
使用本節內容,確認您的組態是否正常運作。
選擇Work Centers > TrustSec > Integrations > Workload Connectors > Workload Connections,並確認列出的vCenter連線狀態為Connected。在此頁面中,您還可以重新連線、暫停或刪除連線。
顯示「已連線」狀態的vCenter聯結器、接收的SGT繫結計數、同步間隔和上次更新時間的「工作量連線」頁
Received SGT Bindings列在此映像中讀取0,因為捕獲是在任何分類規則與工作負載匹配之前進行的。Connected狀態加上零繫結計數意味著思科ISE成功到達vCenter,但尚未為任何內容分配SGT。在規則匹配後,此列將報告思科ISE派生的繫結數量。
選擇Work Centers > TrustSec > Components > Security Groups,並確認預期的SGT存在。在本示例中,請確認Production_Servers SGT存在。
選擇Work Centers > TrustSec > SXP > SGT Bindings,並確認工作負載IP地址已繫結到具有正確源和應用的分類規則的正確SGT。
選擇Operations > Worklopes > Live Session,這將開啟Workload Live Sessions頁面。活動會話只能在主要策略管理節點(PAN)上檢視。 在此頁面上,可以按聯結器型別過濾會話,可以顯示、隱藏和重新排列列,可以排序結果,可以儲存過濾器,並且可以以CSV或PDF格式匯出資料。
工作負荷即時會話表列出了每個已學習的工作負荷一行,其中包含Initiated timestamp、SGT Bindings IP address、空SGT Name、Secondary SGTs和Destinations列、Source connection name LAB_VCenter以及讀取Default Filter和default的Inbound SGT Domain Rules和SGT Domains連結
附註:此捕獲被裁剪到本示例中承載資料的列中。「出站SGT域規則」和「工作負載分類規則」列繼續位於可見區域的右側,並且在每一行都是空的,超出它們的ACI特定列也是如此。此頁面是在比聯結器配置頁面更晚的實驗室會話中捕獲的,因此其Initiated timestamps與Last Updated Time不匹配,後者顯示在Workload Connections頁面上。
每行代表思科ISE從聯結器獲知的一個工作負載。使用以下列確認整合:
| 列 | 它確認的內容 |
|---|---|
| 已啟動 | 思科ISE獲知會話的時間。最近的時間戳確認聯結器正在輪詢。 |
| SGT繫結 | 思科ISE從vCenter接收的工作負載IP地址。 |
| 來源 | 報告會話的工作負載連線。確認資料來自哪個聯結器。 |
| 入站SGT域規則和SGT域 | 應用於會話的域規則和SGT域。選擇一個連結以檢視匹配的規則。 |
| SGT名稱、輔助SGT和工作負載分類規則 | 分配給工作負荷的SGT以及分配這些工作負荷的規則。對於沒有分類規則匹配的工作負載,這些列保持為空。 |
使用頁面右上角(裁剪區域右側)的Refresh、Show和Within控制元件來設定刷新間隔、記錄計數和時間視窗。
在此影象中,當SGT名稱和輔助SGT在每一行都為空時,將完全填充SGT繫結列,因為捕獲是在匹配分類規則之前捕獲的。位於裁剪區域外部的工作量分類規則列因相同原因為空。這種組合本身就是一種有用的診斷方法:它確認聯結器正在從vCenter中正確檢索工作負載,並且問題出在規則條件而不是連線上。當您看到它時,請返回步驟3,並根據「上下文可見性」報告的屬性值檢查匹配值,如該步驟中的「注意」中所述。
思科ISE在情景可視性內提供專用工作負載聯結器終端。它在單個可篩選檢視中收集、分析和報告從工作負載聯結器收集的端點屬性資料。
開啟檢視:
該視窗列出從工作負載聯結器獲取的端點屬性資料。每行都按IP Address、sourceType和Connector Name標識端點。
「情景可視性」下的「工作負載聯結器端點」檢視,按IP地址、源型別和聯結器名稱列出了vCenter工作負載端點,「聯結器」下拉選單設定為LAB_VCenter、匯出選項、行/頁和分頁控制元件,以及總計23行
在此檢視中,您可以執行以下操作:
Details窗格列出思科ISE為所選終端保留的每個屬性。按一下Download儲存屬性詳細資訊,或按一下Cancel關閉窗格。
所選工作負載端點的詳細資訊幻燈片登入窗格,標題為聯結器名稱和端點地址上方的詳細資訊,以及思科ISE為該虛擬機器收集的vCenter屬性的ATTRIBUTES清單以及取消和下載控制元件
該窗格由工作負載連線名稱和終端地址標識,此處顯示為LAB_VCenter_192.168.10.1。對於vCenter工作負載終端,屬性包括從vCenter獲取的虛擬機器屬性,如Power、VM-Name、host、macAddress、network、os、uuuid、vmid和vmtype,以及聯結器後設資料correlationId、source、ipAddress、connectorType和SourceType。您新增到詞典的所有自定義vCenter標籤也會顯示在此處。
此窗格是分類規則必須匹配的值的授權來源,首先檢查它可防止此工作流中出現最常見的故障。在此圖中,os讀取CentOS 4/5(64位),它是等式條件必須重現的完整字串。在步驟3中編寫規則之前,請在此處讀取該值,而不是假定使用短格式(如CentOS)。
附註:每個端點最多顯示50個屬性。
本節提供的資訊可供您用來疑難排解組態問題。
| 症狀 | 可能的原因 | 動作 |
|---|---|---|
| 聯結器設定期間測試連線失敗 | 一個或多個連線詳細資訊不正確,或者未滿足前提條件 | 驗證FQDN或IP地址並確認其與證書SAN匹配。驗證使用者名稱和密碼,檢查證書驗證設定,並確認滿足代理旁路和時間同步前提條件。 |
| 已建立聯結器,但未匯入任何資料 | Cisco ISE無法訪問public.ecr.aws | 確認代理或防火牆允許TCP埠443上的此URL的HTTPS流量。 |
| 匯入工作負載,但未分配SGT,且接收的SGT繫結將保持為0。 | 分類規則條件與實際屬性值不匹配。針對部分值測試的Equals條件(例如CentOS而不是CentOS 4/5(64位))是最常見的原因 | 在Context Visibility中開啟Details窗格,讀取確切的屬性值,然後更正規則條件或將運算子更改為Contains。此失敗是靜默的:不會發出警報,因為聯結器本身是健康的。 |
| 連線將變為Suspended狀態 | 已刪除與連線關聯的所有SGT | 重新建立所需的SGT並重新建立連線。在連線掛起時,刪除相關的SXP繫結和MnT會話資料。 |
| 重新啟動PSN後缺少連線詳細資訊 | 未重新填充會話資料 | 暫停連線,然後重新連線。 |
在操作>故障排除>調試嚮導>調試配置檔案配置中,將工作負載聯結器元件的調試日誌嚴重性設定為DEBUG,在PAN、SXP和pxGrid節點上。
以下日誌檔案位於/opt/CSCOcpm/logs中:
| 日誌檔案 | 內容 |
|---|---|
| 工作負載.log | 工作負載聯結器操作。 |
| workload-conn/*.log | 每個連線日誌。 |
| api-service.log | API服務活動。 |
| ise-psc.log | 思科ISE策略服務活動。 |
| pxgriddirect-service.log | pxGrid Direct服務活動。 |
| sxp_appserver/sxp.log | SXP繫結分發。 |
Cisco ISE為vCenter和其他雲聯結器生成以下警報:
| 警報 | 出現時間 |
|---|---|
| 工作負載連線建立/連線失敗 | 在某個事件(如恢復、升級或HA事件或升級)之後,聯結器建立失敗。 |
| 工作負荷連線刪除失敗 | 聯結器刪除失敗。 |
| 工作負載連線服務錯誤 | 發生另一個相關的服務故障。 |
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
26-Aug-2026
|
初始版本 |