In dem Dokumentationssatz für dieses Produkt wird die Verwendung inklusiver Sprache angestrebt. Für die Zwecke dieses Dokumentationssatzes wird Sprache als „inklusiv“ verstanden, wenn sie keine Diskriminierung aufgrund von Alter, körperlicher und/oder geistiger Behinderung, Geschlechtszugehörigkeit und -identität, ethnischer Identität, sexueller Orientierung, sozioökonomischem Status und Intersektionalität impliziert. Dennoch können in der Dokumentation stilistische Abweichungen von diesem Bemühen auftreten, wenn Text verwendet wird, der in Benutzeroberflächen der Produktsoftware fest codiert ist, auf RFP-Dokumentation basiert oder von einem genannten Drittanbieterprodukt verwendet wird. Hier erfahren Sie mehr darüber, wie Cisco inklusive Sprache verwendet.
Cisco hat dieses Dokument maschinell übersetzen und von einem menschlichen Übersetzer editieren und korrigieren lassen, um unseren Benutzern auf der ganzen Welt Support-Inhalte in ihrer eigenen Sprache zu bieten. Bitte beachten Sie, dass selbst die beste maschinelle Übersetzung nicht so genau ist wie eine von einem professionellen Übersetzer angefertigte. Cisco Systems, Inc. übernimmt keine Haftung für die Richtigkeit dieser Übersetzungen und empfiehlt, immer das englische Originaldokument (siehe bereitgestellter Link) heranzuziehen.
Dieses Dokument beschreibt die Arbeit mit Cisco Smart Licensing (Cloud-basiertes System) zum Verwalten von Softwarelizenzen auf Catalyst Switches.
Cisco Smart Licensing ist ein Cloud-basiertes Unified-Lizenzmanagementsystem, das alle Softwarelizenzen für alle Cisco Produkte verwaltet. Sie erhalten die Möglichkeit, Cisco Softwarelizenzen zu kaufen, bereitzustellen, zu verwalten, nachzuverfolgen und zu erneuern. Es bietet auch Informationen über den Besitz und die Nutzung von Lizenzen über eine zentrale Benutzeroberfläche.
Die Lösung besteht aus Online-Smart Accounts (im Cisco Smart Licensing-Portal) zum Verfolgen von Cisco Software-Ressourcen und dem Cisco Smart Software Manager (CSSM) zum Verwalten der Smart Accounts. Im CSSM können alle Aufgaben im Zusammenhang mit der Lizenzverwaltung ausgeführt werden, z. B. Registrierung, Aufhebung, Verschiebung und Übertragung von Lizenzen. Benutzer können dem Smart Account und bestimmten Virtual Accounts hinzugefügt werden. Ferner können ihnen entsprechende Berechtigungen zugewiesen werden.
Weitere Informationen zu Cisco Smart Licensing finden Sie unter:
a) Startseite von Cisco Smart Licensing
b) Cisco Community – On-Demand-Schulungen.
Weitere Informationen zur neuen Smart Licensing Using Policy Method in Cisco IOS® XE 17.3.2 und höher finden Sie unter Smart Licensing using Policy on Catalyst Switches.
Neu bei Smart Licensing und/oder der Administration von Smart Accounts? Registrieren Sie sich für den neuen Schulungskurs und die Aufzeichnung für Administratoren:
Cisco Community - Intelligente Verwaltung mit Cisco Smart Accounts/Smart Licensing und My Cisco-Ansprüchen.
Smart Accounts können hier erstellt werden: Smart Accounts
Smart Accounts können hier verwaltet werden: Smart Software Licensing
Es gibt mehrere Methoden für die Bereitstellung von Cisco Smart Licensing, die je nach Sicherheitsprofil eines Unternehmens genutzt werden können. Dazu zählen folgende:
Das Cisco Produkt sendet die Nutzungsinformationen mit HTTPS sicher und direkt über das Internet. Es werden keine zusätzlichen Komponenten benötigt.
Cisco Produkte senden Nutzungsinformationen mit HTTPS sicher über einen HTTP-Proxyserver. Ein vorhandener Proxyserver kann verwendet werden, oder dieser kann über das Cisco Transport Gateway bereitgestellt werden (klicken Sie hier, um weitere Informationen zu erhalten).
Cisco Produkte senden Nutzungsinformationen nicht direkt über das Internet, sondern an einen lokalen Server. Einmal pro Monat greift der Server über HTTPS über das Internet auf alle Geräte zu oder kann manuell übertragen werden, um seine Datenbank zu synchronisieren. CSSM vor Ort (Satellit) ist als virtuelles System verfügbar und kann hier heruntergeladen werden. Weitere Informationen finden Sie auf der Seite Smart Software Manager Satellit.
Es gibt zwei Methoden, um eine ältere Lizenz, wie RTU (Right-To-Use) oder PAK (Product Activation Key), in eine Smart-Lizenz umzuwandeln. Weitere Informationen dazu, welche Methode befolgt werden muss, finden Sie in den entsprechenden Versionshinweisen und/oder im Konfigurationsleitfaden für das jeweilige Cisco Gerät.
Cisco Smart Software Manager(CSSM)-Methode:
1. Melden Sie sich unter https://software.cisco.com/ bei Cisco Smart Software Manager (CSSM) an.
2. Navigieren Sie zu Smart Software Licensing > Convert to Smart Licensing.
3. Wählen Sie PAK konvertieren oder Lizenzen konvertieren.
4. Um eine PAK-Lizenz umzuwandeln, suchen Sie die Lizenz in dieser Tabelle. Um eine Nicht-PAK-Lizenz zu konvertieren, verwenden Sie den Lizenzkonvertierungs-Assistenten für eine schrittweise Anleitung.
Speicherort der mit dem Konto verknüpften bekannten PAK-Dateien:
Speicherort des Links „Assistent für die Lizenumwandlung“:
5. Suchen Sie die gewünschte Lizenz- und Produktkombination.
6. Klicken Sie (unter Aktionen): In Smart Licensing konvertieren.
7. Wählen Sie Virtual Account (Virtuelles Konto), Lizenz aus, und klicken Sie auf Weiter.
8. Überprüfen Sie die Auswahl, und klicken Sie dann auf Lizenzen konvertieren.
License Registration Portal(LRP)-Methode:
1. Melden Sie sich beim Lizenzregistrierungsportal (LRP) an https://slexui.cloudapps.cisco.com/SWIFT/LicensingUI/Home/a>
2. Navigieren Sie zu Geräte > Geräte hinzufügen.
3. Geben Sie die richtige Produktfamilie und UDI-Produkt-ID (Unique Device Identifier) sowie die entsprechende Seriennummer ein, und klicken Sie dann auf OK. Die UDI-Informationen können von der Befehlszeilenschnittstelle (Command Line Interface, CLI) des Cisco Geräts abgerufen werden, z. B. aus der Version anzeigen oder aus dem Inventar anzeigen.
4. Wählen Sie das hinzugefügte Gerät, und konvertieren Sie Lizenzen in Smart Licensing.
5. Ordnen Sie das entsprechende Virtual Account zu, wählen Sie die zu konvertierenden Lizenzen aus, und klicken Sie auf Submit (Senden).
Tipp: Sie können das LRP-Tool auch verwenden, indem Sie auf der Registerkarte "PAKs" oder "Tokens" nach der Lizenz-/Produktfamilie suchen. Klicken Sie auf das Dropdown-Menü neben dem PAK/Token, und wählen Sie In Smart Licensing konvertieren:
Die Abteilung Global Licensing Operations ist hier in unseren weltweiten Kontaktcentern erreichbar.
Wie andere Catalyst 9000-Modelle wurden auch die Catalyst 9500 High-Performance-Modelle mit Smart Licensing in der Cisco IOS XE-Version 16.9 und höher aktiviert. Bei den Catalyst 9500 High-Performance-Modellen hatte jedoch jedes Modell sein eigenes spezifisches Lizenzberechtigungs-Tag. Später entschieden sich die Produkt- und Marketingteams für die Vereinheitlichung der Berechtigungs-Tags der C9500-Plattformen. Durch diese Entscheidung wurde das Verhalten der C9500 High-Performance-Modelle von der Verwendung bestimmter Berechtigungs-Tags zur Verwendung generischer C9500-Lizenzen geändert.
Diese Verhaltensänderung ist an folgenden Defekten dokumentiert:
Nachfolgend finden Sie die Vorher-Nachher-Beispiele der oben genannten Änderungen bei Lizenzänderungen für C9500-Hochleistungsmodelle:
Jedes C9600 High-Performance-Modell hat seine eigenen Berechtigungs-Tags.
Modell | Lizenz |
C9500-32C |
C9500 32C NW Essentials C9500 32C NW Advantage C9500 32C DNA Essentials C9500 32C DNA Advantage |
C9500-32QC |
C9500 32QC NW Essentials C9500 32QC NW Advantage C9500 32QC DNA Essentials C9500 32QC DNA Advantage |
C9500-24Y4C |
C9500 24Y4C NW Essentials C9500 24Y4C NW Advantage C9500 24Y4C DNA Essentials C9500 24Y4C DNA Advantage |
C9500-48Y4C |
C9500 48Y4C NW Essentials C9500 48Y4C NW Advantage C9500 48Y4C DNA Essentials C9500 48Y4C DNA Advantage |
Hinweis: Die Cisco IOS XE-Versionen 16.12.1 und 16.12.2 weisen Fehler mit der Cisco Bug-ID CSCvp30661 und der Cisco Bug-ID CSCvt01955 auf. Diese Mängel werden in 16.12.3a und später behoben.
Hochleistungsplattformen der Catalyst Serie 9500 verwenden jetzt generische Netzwerk-Lizenztags und separate DNA-Lizenztags. Diese Tabelle zeigt die Änderungen an Berechtigungen, die in Cisco IOS XE Version 16.12.3 und höher hervorgehoben wurden:
Modell | Lizenz |
C9500-32C |
C9500 Network Essentials C9500 Network Advantage C9500 32C DNA Essentials C9500 32C DNA Advantage |
C9500-32QC |
C9500 Network Essentials C9500 Network Advantage C9500 32QC DNA Essentials C9500 32QC DNA Advantage |
C9500-24Y4C |
C9500 Network Essentials C9500 Network Advantage C9500 24Y4C DNA Essentials C9500 24Y4C DNA Advantage |
C9500-48Y4C |
C9500 Network Essentials C9500 Network Advantage C9500 48Y4C DNA Essentials C9500 48Y4C DNA Advantage |
Hinweis: Upgrades von Cisco IOS XE-Versionen 16.12.1 und 16.12.2 zeigen dieses Lizenzverhalten. Upgrades von Cisco IOS XE-Versionen 16.9.x, 16.10.x, 16.11.x auf 16.12.3 erkennen alte Lizenzkonfigurationen.
1. Warum unterstützt Cisco die Zuweisung einer generischen Netzwerklizenz, wenn mein Gerät eine gerätespezifische Netzwerklizenz nutzt?
Generische Tags werden bereitgestellt, da dies die richtigen Berechtigungs-Tags für das Netzwerkgerät sind. Dies ermöglicht die Verwendung der Berechtigungs-Tags für die gesamte Cat9500-Plattform, nicht nur für die spezifischen C9500 High-Performance-Modelle. Images vor Version 16.12.3, die nach gerätespezifischen Lizenz-Tags fragen, entsprechen den allgemeinen Lizenz-Tags, da die spezifischeren Lizenzen unter die generischen Lizenzen in der Lizenzierungshierarchie fallen.
2. Warum erscheinen manchmal zwei Netzwerk-Tags im Smart Account?
Dieses Verhalten ist auf die Lizenzierungshierarchie zurückzuführen und tritt auf, wenn das Gerät auf einem älteren Image ausgeführt wird, das gerätespezifische Lizenzierungs-Tags verwendet. Ältere Images, die nach gerätespezifischen Lizenz-Tags fragen, stimmen mit den generischen Lizenz-Tags überein, da die spezifischeren Tags unter die generischen Lizenzen in der Lizenzierungshierarchie fallen.
Eine genaue Anleitung zur Konfiguration von Smart Licensing finden Sie im Systemmanagement-Konfigurationshandbuch, das für jede Version/Plattform zur Verfügung steht.
Vor der Registrierung des Geräts muss ein Token generiert werden. Das Registrierungstoken, auch als Geräte-ID-Token bekannt, ist ein eindeutiges Token, das vom Smart Licensing Portal oder vom Cisco Smart Software Manager vor Ort generiert wird, wenn ein Cisco Gerät zunächst beim entsprechenden Smart Account registriert wird. Abhängig von den bei der Erstellung verwendeten Parametern kann ein einzelnes Token verwendet werden, um mehrere Cisco Geräte zu registrieren.
Das Registrierungs-Token ist auch nur bei der Erstregistrierung eines Cisco Geräts erforderlich, da es dem Gerät die Informationen zur Verfügung stellt, um am Cisco Back-End die Call-Home-Funktion durchzuführen und mit dem richtigen Smart Account verknüpft zu werden. Nach der Registrierung des Cisco Geräts ist das Token nicht mehr erforderlich.
Für weitere Informationen zu Registrierungs-Token und wie diese generiert werden, klicken Sie hier für eine allgemeine Anleitung. Weitere Informationen finden Sie im Konfigurationsleitfaden für das jeweilige Cisco Gerät.
Bei der Bereitstellung und Konfiguration von Smart Licensing gibt es mehrere mögliche Zustände, in denen sich ein Cisco Gerät befinden kann. Diese Status können durch Prüfen von Alle Lizenzen anzeigen oder Lizenzstatus anzeigen über die Kommandozeile (Command Line Interface, kurz CLI) des Cisco Geräts angezeigt werden.
Hier ist eine Liste aller Zustände und ihrer Beschreibung:
Ab Version 16.9.1 für Switches und Version 16.10.1 für Router wird ein Call-Home-Standardprofil mit dem Namen CiscoTAC-1 erstellt, das die Migration zu Smart Licensing erleichtert. Standardmäßig ist dieses Profil für die Direct Cloud Access-Methode eingerichtet.
#show call-home profile CiscoTAC-1 Profile Name: CiscoTAC-1 Profile status: ACTIVE Profile mode: Full Reporting Reporting Data: Smart Call Home, Smart Licensing Preferred Message Format: xml Message Size Limit: 3145728 Bytes Transport Method: http HTTP address(es): https://tools.cisco.com/its/service/oddce/services/DDCEService Other address(es): default <snip>
Bei Verwendung eines lokalen Cisco Smart Software Manager-Servers muss die Zieladresse in der aktiven Call-Home-Konfiguration darauf verweisen (Groß-/Kleinschreibung beachten!):
(config)#call-home
(cfg-call-home)#profile "CiscoTAC-1"
(cfg-call-home-profile)#destination address http https://<IP/FQDN>/Transportgateway/services/DeviceRequestHandler
DNS ist erforderlich, um tools.cisco.com aufzulösen. Wenn sich die DNS-Server-Verbindung in einer VRF-Instanz befindet, stellen Sie sicher, dass die richtige Quellschnittstelle und VRF-Instanz definiert sind:
Global Routing Table Used:
(config)#ip domain-lookup [source-interface <INTERFACE>]
(config)#ip name-server <IP>
VRF Routing Table Used:
(config)#ip domain-lookup [source-interface <INTERFACE>] <<-- "ip vrf forwarding <VRF-NAME>" defined on the interface
(config)#ip name-server vrf <VRF-NAME> <SERVER-IP>
Wenn kein DNS verfügbar ist, können Sie alternativ die Zuordnung von lokalem DNS zu IP (basierend auf der lokalen DNS-Auflösung auf dem Endgerät) statisch konfigurieren oder den DNS-Namen in der Call-Home-Konfiguration durch eine IP-Adresse ersetzen. Beziehen Sie sich auf das Beispiel für den direkten Cloud-Zugriff (verwenden Sie beim Cisco Smart Software Manager vor Ort seinen eigenen DNS-Namen anstelle von tools.cisco.com):
(config)#ip host tools.cisco.com <x.x.x.x>
Wenn die Kommunikation mit tools.cisco.com von der Schnittstelle in einer bestimmten VRF-Instanz (z. B. Mgmt-vrf) ausgehen muss, muss diese CLI konfiguriert werden:
(config)#ip http client source-interface <VRF_INTERFACE>
Je nach Konfiguration des Cisco Geräts kann eine andere Anzahl von Lizenzen genutzt werden, z. B. für Catalyst Switches, die in StackWise oder StackWise Virtual ausgeführt werden:
Traditionelle Stack-weise unterstützte Switches (z. B. Catalyst Serie 9300):
Netzwerklizenz: 1 Lizenz pro Switch im Stack verbraucht
DNA-Lizenz: 1 Lizenz pro Switch im Stack verbraucht
Modulare Chassis (z. B. Catalyst Serie 9400):
Netzwerklizenz: 1 Lizenz wird pro Supervisor im Chassis genutzt
DNA-Lizenz: 1 Lizenz pro Chassis verbraucht
Stack-weise feste, virtuell unterstützte Switches (z. B. Catalyst Serie 9500):
Netzwerklizenz: 1 Lizenz pro Switch im Stack verbraucht
DNA-Lizenz: 1 Lizenz pro Switch im Stack verbraucht
How to Manually Import Certification as a TrustPoint:
The certificate will need be in a BASE64 format to be copied and pasted onto the device as a TrustPoint.
The following example shown below uses "LicRoot" as the TrustPoint name, however, this name can be changed as desired.
Device#conf t
Device(config)#crypto pki trustpoint LicRoot
Device(ca-trustpoint)#enrollment terminal
Device(ca-trustpoint)#revocation-check none
Device(ca-trustpoint)#exit
Device(config)#crypto pki authenticate LicRoot
Enter the base 64 encoded CA certificate.
End with a blank line or the word "quit" on a line by itself
-----BEGIN CERTIFICATE-----
XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
-----END CERTIFICATE-----
Certificate has the following attributes:
Fingerprint MD5: XXXXXXXX
Fingerprint SHA1: XXXXXXX
% Do you accept this certificate? [yes/no]: yes
Trustpoint CA certificate accepted.
% Certificate successfully imported
Wenn Sie den Transport Gateway HTTP Proxy verwenden, muss die IP-Adresse wie in diesem Beispiel von tools.cisco.com in Proxy geändert werden:
VON
Zieladresse: http https://tools.cisco.com/its/service/oddce/services/DDCEService
ZU
Zieladresse: http https://<TransportGW-IP_Address>:<Portnummer>/Transportgateway/Services/DeviceRequestHandler
Die Transport-Gateway-IP-Adresse finden Sie, indem Sie zu den HTTP-Einstellungen navigieren und unter den HTTP-Service-URLs in der Cisco Transport Gateway-GUI suchen.
Weitere Informationen finden Sie hier im Konfigurationsleitfaden für das Cisco Transport Gateway.
Wenn Sie ein Cisco Gerät zu einer für Smart Licensing aktivierten Softwareversion migrieren, können Sie dieses Flussdiagramm als allgemeinen Leitfaden für alle drei Methoden (Direct Cloud Access, HTTPS Proxy und Cisco Smart Software Manager On-Prem) verwenden.
Das Gerät wurde mit einer Softwareversion aktualisiert oder geliefert, die Smart Licensing unterstützt (siehe Abschnitt 1.3 für eine Liste der unterstützten Cisco IOS-XE-Versionen).
Diese Schritte zur Fehlerbehebung konzentrieren sich hauptsächlich auf ein Szenario, in dem das Gerät sich nicht registriert.
Nach der Erstkonfiguration muss zur Aktivierung von Smart Licensing ein Token, das lokal auf CSSM/Cisco Smart Software Manager vor Ort generiert wird, über die CLI auf dem Gerät erfasst werden:
license smart register idtoken <TOKEN>
Diese Aktion generiert folgende Ereignisse:
! Smart licensing process starts
!
Registration process is in progress. Use the 'show license status' command to check the progress and result !
! Crypto key is automatically generated for HTTPS communication
!
Generating 2048 bit RSA keys, keys will be exportable... [OK] (elapsed time was 1 seconds) %CRYPTO_ENGINE-5-KEY_ADDITION: A key named SLA-KeyPair has been generated or imported by crypto-engine %PKI-4-NOCONFIGAUTOSAVE: Configuration was modified. Issue "write memory" to save new IOS PKI configuration !
! Call-home start registration process
! %CALL_HOME-6-SCH_REGISTRATION_IN_PROGRESS: SCH device registration is in progress. Call-home will poll SCH server for registration result. You can also check SCH registration status with "call-home request registration-info" under EXEC mode. !
! Smart Licensing process connects with CSSM and check entitlement.
! %SMART_LIC-6-EXPORT_CONTROLLED: Usage of export controlled features is allowed %SMART_LIC-6-AGENT_REG_SUCCESS: Smart Agent for Licensing Registration with the Cisco Smart Software Manager or satellitefor udi PID:<PID>,SN:<SN> %SMART_LIC-4-CONFIG_NOT_SAVED: Smart Licensing configuration has not been saved %SMART_LIC-5-IN_COMPLIANCE: All entitlements and licenses in use on this device are authorized %SMART_LIC-6-AUTH_RENEW_SUCCESS: Authorization renewal with the Cisco Smart Software Manager or satellite. State=authorized for udi PID:<PID>,SN:<SN>
Führen Sie folgende CLI aus, um die Call-Home-Konfiguration zu überprüfen:
#show call-home profile all Profile Name: CiscoTAC-1 Profile status: ACTIVE Profile mode: Full Reporting Reporting Data: Smart Call Home, Smart Licensing Preferred Message Format: xml Message Size Limit: 3145728 Bytes Transport Method: http HTTP address(es): https://tools.cisco.com/its/service/oddce/services/DDCEService Other address(es): default Periodic configuration info message is scheduled every 1 day of the month at 09:15 Periodic inventory info message is scheduled every 1 day of the month at 09:00 Alert-group Severity ------------------------ ------------ crash debug diagnostic minor environment warning inventory normal Syslog-Pattern Severity ------------------------ ------------ APF-.-WLC_.* warning .* major
Führen Sie folgende CLI aus, um den Smart Licensing-Status zu überprüfen:
#show license summary Smart Licensing is ENABLED Registration: Status: REGISTERED Smart Account: TAC Cisco Systems, Inc. Virtual Account: Krakow LAN-SW Export-Controlled Functionality: ALLOWED Last Renewal Attempt: None Next Renewal Attempt: Nov 22 21:24:32 2019 UTC License Authorization: Status: AUTHORIZED Last Communication Attempt: SUCCEEDED Next Communication Attempt: Jun 25 21:24:37 2019 UTC License Usage: License Entitlement tag Count Status ----------------------------------------------------------------------------- C9500 Network Advantage (C9500 Network Advantage) 1 AUTHORIZED C9500-DNA-40X-A (C9500-40X DNA Advantage) 1 AUTHORIZED
Wenn das Gerät nicht registriert werden kann (und der Status sich von REGISTRIERT unterscheidet), weist die Nichteinhaltung auf ein CSSM-Problem hin, z. B. eine fehlende Lizenz in Smart Virtual Account, eine falsche Zuordnung (z. B. ein Token von einem anderen Virtual Account, das verwendet wird, wenn keine Lizenzen verfügbar sind) usw.
Überprüfen Sie diese Punkte:
1. Überprüfen Sie die Konfigurationseinstellungen und häufige Fehlerszenarien.
Siehe Abschnitt 2.1 für grundlegende Konfigurationsschritte. In Abschnitt 5 finden Sie auch häufige Fehlerszenarien, die vor Ort beobachtet wurden.
2. Überprüfen Sie die grundlegende Konnektivität.
Stellen Sie sicher, dass das Gerät die Verbindung zu tools.cisco.com (und öffnen Sie den TCP-Port) (bei direktem Zugriff) oder zum Cisco Smart Software Manager-Server vor Ort herstellen kann:
#show run all | in destination address http destination address http https://tools.cisco.com/its/service/oddce/services/DDCEService ! ! check connectivity ! #telnet tools.cisco.com 443 /source-interface gi0/0 Trying tools.cisco.com (x.x.x.x, 443)... Open [Connection to tools.cisco.com closed by foreign host]
Wenn diese Befehle nicht funktionieren, überprüfen Sie Ihre Routing-Regeln, Quellschnittstellen und Firewall-Einstellungen.
Hinweis: HTTP (TCP/80) ist veraltet und das empfohlene Protokoll ist HTTPS (TCP/443).
Siehe Abschnitt 3. Überlegungen und Hinweise in diesem Dokument für weitere Richtlinien zur Konfiguration von DNS- und HTTP-Details.
3. Überprüfen Sie die Smart License-Einstellungen.
Erfassen Sie die Ausgabe von:
#show tech-support license
und validieren Sie die erfassten Konfigurationen/Protokolle (hängen Sie diese Ausgabe an, falls Sie entscheiden, den Cisco TAC-Fall für weitere Untersuchungen zu öffnen).
4. Aktivieren Sie Debugging.
Aktivieren Sie diese Debugs, um zusätzliche Informationen über den Smart Licensing-Prozess zu sammeln.
Hinweis: Nach dem Aktivieren von Debugging müssen Sie versuchen, die Lizenz erneut über CLi zu registrieren, wie in Abschnitt 4.1 erwähnt.
#debug call-home smart-licensing [all | trace | error] #debug ip http client [all | api | cache | error | main | msg | socket]
Aktivieren und lesen Sie für die interne Fehlersuche die binäre Ablaufverfolgung:
! enable debug #set platform software trace ios [switch] active R0 infra-sl debug ! ! read binary traces infra-sl process logs #show platform software trace message ios [switch] active R0
In diesem Abschnitt werden einige häufige Fehlerszenarien beschrieben, die während oder nach der Registrierung eines Cisco Geräts auftreten können:
Ausschnitt von „show license all“:
Registrierung:
Status: UNREGISTERED – REGISTRATION FAILED (Nicht registriert – Registrierung fehlgeschlagen)
Ausfuhrkontrollierte Funktionalität: Nicht zulässig
Erstregistrierung: FEHLGESCHLAGEN am 22. Okt. 14:25:31 2018 EST
Fehlerursache: Produkt bereits registriert
Nächster Registrierungsversuch: 22. Okt. 14:45:34 2018 EST
Weitere Schritte:
- Das Cisco Gerät muss erneut registriert werden.
- Wenn das Cisco Gerät im CSSM erkannt wird, muss der Parameter "force" verwendet werden (d. h. "license smart register idtoken <TOKEN> force").
Hinweis: Der Fehlergrund kann auch angezeigt werden als:
- Fehlerursache: Das Produkt <X> und die Sudi, die udiSerialNumber:<SerialNumber>,udiPid:<Product> enthalten, wurden bereits registriert.
- Fehlerursache: Vorhandene Produktinstanz weist Verbrauch auf und erzwingt Markierung ist falsch
Ausschnitt von „show license all“:
Registrierung:
Status: REGISTRIERUNG - REGISTRIERUNG IN BEARBEITUNG
Ausfuhrkontrollierte Funktionalität: Nicht zulässig
Erstregistrierung: FEHLGESCHLAGEN am 24. Okt. 15:55:26 2018 EST
Fehlerursache: Ihre Anfrage konnte gerade nicht verarbeitet werden. Bitte versuchen Sie es erneut
Nächster Registrierungsversuch: 24. Oktober 16:12:15 2018 EST
Weitere Schritte:
- Aktivieren Sie Debug-Meldungen wie in Abschnitt 4 erwähnt, um mehr Einblicke in das Problem zu erhalten.
– Generieren Sie in Ihrem Smart Licensing ein neues Token in CSSM, und versuchen Sie es erneut.
Ausschnitt von „show license all“:
Registrierung:
Status: REGISTRIERUNG - REGISTRIERUNG IN BEARBEITUNG
Ausfuhrkontrollierte Funktionalität: Nicht zulässig
Erstregistrierung: FEHLGESCHLAGEN am 17.11.2017:55:46 EST
Fehlerursache: {"timestamp":["The device date '1526135268653' is offset beyond the allowed tolerance limit."]}
Nächster Registrierungsversuch: 11. November 18:12:17 2018 EST
Mögliche angezeigte Protokolle:
%PKI-3-CERTIFICATE_INVALID_NOT_YET_VALID: Fehler bei der Validierung der Zertifikatskette. Das Zertifikat (SN: XXXXXX) ist noch nicht gültig. Der Gültigkeitszeitraum beginnt am 12.12.2018 um 12:43Z
Weitere Schritte:
- Vergewissern Sie sich, dass die Uhr des Cisco Geräts die richtige Zeit anzeigt (Uhr anzeigen).
- Konfigurieren Sie nach Möglichkeit das Network Time Protocol (NTP), um sicherzustellen, dass die Uhr richtig eingestellt ist.
- Wenn NTP nicht möglich ist, überprüfen Sie, ob die manuell eingestellte Uhr (Uhrensatz) korrekt ist (Uhr anzeigen) und als vertrauenswürdige Zeitquelle konfiguriert ist, indem Sie überprüfen, ob der Uhrenkalender gültig konfiguriert ist.
Hinweis: Standardmäßig ist die Systemuhr nicht vertrauenswürdig. Ein gültiger Uhrenkalender ist erforderlich.
Ausschnitt von „show license all“:
Registrierung: Status: NICHT REGISTRIERT - REGISTRIERUNG fehlgeschlagen
Ausfuhrkontrollierte Funktionalität: Nicht zulässig
Erstregistrierung: FEHLGESCHLAGEN am 09. März 2019 21:42:02 CST
Fehlergrund: Kommunikationstransport nicht verfügbar.
Mögliche angezeigte Protokolle:
%CALL_HOME-3-CALL_HOME_FAILED_TO_ENABLE: Fehler beim Aktivieren des Call-Home vom Smart Agent für die Lizenzierung: Der Befehl konnte Smart Call Home aufgrund eines vorhandenen aktiven Benutzerprofils nicht aktivieren. Wenn Sie ein anderes Benutzerprofil als das CiscoTAC-1-Profil verwenden, um Daten an den SCH-Server in Cisco zu senden, geben Sie unter "profile mode" (Profilmodus) den Befehl reporting smart-license-data ein, um dieses Profil für die intelligente Lizenzierung zu konfigurieren. Weitere Informationen zu SCH finden Sie unter http://www.cisco.com/go/
%SMART_LIC-3-AGENT_REG_FAILED: Fehler beim Smart Agent für die Lizenzregistrierung beim Cisco Smart Software Manager oder Satelliten: Kommunikationstransport nicht verfügbar.
%SMART_LIC-3-COMM_FAILED: Kommunikationsfehler mit dem Cisco Smart Software Manager oder Satelliten: Kommunikationstransport nicht verfügbar.
Weitere Schritte:
- Überprüfen Sie, ob "call-home" mit "service call-home" in der Ausgabe "show running-config" des Cisco Geräts aktiviert ist.
– Stellen Sie sicher, dass das richtige Call-Home-Profil aktiv ist.
- Überprüfen Sie, ob die Smart Licensing-Daten für das Reporting im aktiven Call-Home-Profil konfiguriert sind.
Ausschnitt von „show license all“:
Lizenzautorisierung:
Status: OUT OF COMPLIANCE am Jul 26 09:24:09 2018 UTC
Letzter Kommunikationsversuch: FEHLGESCHLAGEN am 02.08.2018 14:26:23 UTC
Fehlergrund: Senden der Call Home-HTTP-Nachricht nicht möglich.
Nächster Kommunikationsversuch: Aug 02 14:26:53 2018 UTC
Kommunikationsfrist: 25.10.2018 09:21:38 UTC
Mögliche Protokolle werden angezeigt:
%CALL_HOME-5-SL_MESSAGE_FAILED: Smart Licensing-Nachricht konnte nicht gesendet werden an: https://<ip>/its/service/oddce/services/DDCEService (ERR 205: Anfrage abgebrochen)
%SMART_LIC-3-COMM_FAILED:Kommunikationsfehler mit dem Cisco Smart Software Manager oder Satelliten: Senden der HTTP-Nachricht für Call Home fehlgeschlagen.
%SMART_LIC-3-AUTH_RENEW_FAILED:Autorisierungsverlängerung mit Cisco Smart Software Manager oder Satellit: Fehler beim Senden der Kommunikationsnachricht für udi PID:XXX, SN: XXX
Weitere Schritte:
- Vergewissern Sie sich, dass das Cisco Gerät einen Ping an tools.cisco.com senden kann.
- Wenn DNS nicht konfiguriert ist, konfigurieren Sie einen DNS-Server oder eine IP-Host-Anweisung für die lokale nslookup-IP für tools.cisco.com.
- Versuchen Sie, über den TCP-Port 443 (von HTTPS verwendeter Port) eine Telnet-Verbindung vom Cisco Gerät zu tools.cisco.com herzustellen.
– Überprüfen Sie, ob die HTTP-Client-Quellschnittstelle definiert und korrekt ist.
- Vergewissern Sie sich, dass die URL/IP im Call Home-Profil auf dem Cisco Gerät richtig eingestellt ist, indem Sie show call-home profile all (Call-Home-Profil anzeigen) verwenden.
– Vergewissern Sie sich, dass die IP-Route auf den richtigen nächsten Hop verweist.
- Stellen Sie sicher, dass der TCP-Port 443 nicht auf dem Cisco Gerät, dem Pfad zum Smart Call Home-Server oder dem Cisco Smart Software Manager vor Ort (über Satellit) blockiert wird.
- Stellen Sie sicher, dass die richtige VRF-Instanz (Virtual Routing and Forwarding) im Call-Home konfiguriert ist, falls erforderlich.
Dieses Verhalten tritt auf, wenn Sie mit einem lokalen CSSM-Server arbeiten, dessen Krypto-Zertifikat wie in Cisco Bug-ID CSCvr41393 dokumentiert abgelaufen ist. Dieses Verhalten wird erwartet, da der CSSM vor Ort synchronisieren und sein Zertifikat erneuern darf, um ein Synchronisierungsproblem mit registrierenden Geräten zu verhindern.
Ausschnitt von „show license all“:
Registrierung:
Status: NICHT REGISTRIERT
Smart Account: Beispielkonto
Ausfuhrkontrollierte Funktionalität: ZULÄSSIG
Lizenzautorisierung:
Status: EVAL-MODUS
Verbleibende Testperiode: 65 Tage, 18 Stunden, 43 Minuten, 0 Sekunden
Mögliche angezeigte Protokolle:
Dieser Fehler tritt unter show logging or show license eventlog auf:
SAEVT_DEREGISTER_STATUS msgStatus="LS_INVALID_DATA" error="Fehlendes Seriennummernfeld des ID-Zertifikats; fehlendes Seriennummernfeld des Signaturzertifikats; signierte Daten und Zertifikat stimmen nicht überein."
Weitere Schritte:
– Überprüfen Sie, ob das Cisco Gerät eine IP-Netzwerkverbindung zum lokalen CSSM-Server hat.
– Wenn Sie HTTPS verwenden, stellen Sie sicher, dass die Zertifizierung „C-Name “ in der Call-Home-Konfiguration des Geräts verwendet wird.
- Wenn ein DNS-Server nicht verfügbar ist, um den C-Namen der Zertifizierung aufzulösen, konfigurieren Sie eine statische IP-Host-Anweisung, um den Domänennamen und die IP-Adresse zuzuordnen.
– Überprüfen Sie, ob der Status des lokalen CSSM-Zertifikats noch gültig ist.
- Wenn das standortbasierte CSSM-Zertifikat abgelaufen ist, verwenden Sie eine der Problemumgehungen, die in Cisco Bug-ID CSCvr41393 dokumentiert sind.
Hinweis: HTTPS führt standardmäßig während des SSL-Handshakes eine Serveridentitätsprüfung durch, um zu überprüfen, ob die URL oder IP mit dem vom Server bereitgestellten Zertifikat übereinstimmt. Dies kann zu Problemen bei der Verwendung von IP-Adressen anstelle eines DNS-Eintrags führen, wenn Hostname und IP nicht übereinstimmen. Wenn DNS nicht möglich ist oder eine statische IP-Host-Anweisung verwendet wird, kann keine sichere HTTP-Serveridentitätsprüfung konfiguriert werden, um diese Zertifizierungsprüfung zu deaktivieren.
Ausschnitt von „show license all“:
Lizenzautorisierung:
Status: OUT OF COMPLIANCE am Jul 26 09:24:09 2018 UTC
Letzter Kommunikationsversuch: AUSSTEHEND am Aug. 02 14:34:51 2018 UTC
Fehlergrund: Warten auf Antwort
Nächster Kommunikationsversuch: Aug 02 14:53:58 2018 UTC
Kommunikationsfrist: 25. Okt. 09:21:39 2018 UTC
Mögliche Protokolle werden angezeigt:
%PKI-3-CRL_FETCH_FAIL: Fehler beim Abrufen der Zertifikatsperrliste für Trustpoint SLA-TrustPoint. Grund: Fehler beim Auswählen des Sockets. Timeout: 5 (Zeitüberschreitung bei Verbindung)
%PKI-3-CRL_FETCH_FAIL: Fehler beim Abrufen der Zertifikatsperrliste für Trustpoint SLA-TrustPoint. Grund: Fehler beim Auswählen des Sockets. Timeout: 5 (Zeitüberschreitung bei Verbindung)
Weitere Schritte:
- Um dieses Problem zu beheben, muss der SLA-TrustPoint in der aktuellen Konfiguration als kein SLA konfiguriert werden.
show running-config
<omitted>
crypto pki trustpoint SLA-TrustPoint
revocation-check none
Was ist eine CRL?
Eine Certificate Revocation List (CRL) ist eine Liste widerrufener Zertifikate. Die CRL wird von der Certificate Authority (CA) erstellt und digital signiert, die die Zertifikate ursprünglich ausgestellt hat. Die CRL enthält die Daten zur Ausstellung und zum Ablauf der einzelnen Zertifikate. Weitere Informationen zur CRL finden Sie hier.
Ausschnitt von „show license all“:
Lizenzautorisierung:
Status: OUT OF COMPLIANCE am Jul 26 09:24:09 2018 UTC
Letzter Kommunikationsversuch: AUSSTEHEND am Aug. 02 14:34:51 2018 UTC
Fehlergrund: Warten auf Antwort
Nächster Kommunikationsversuch: Aug 02 14:53:58 2018 UTC
Kommunikationsfrist: 25. Okt. 09:21:39 2018 UTC
Mögliche Protokolle werden angezeigt:
%SMART_LIC-3-OUT_OF_COMPLIANCE: Mindestens eine Berechtigung ist nicht konform.
Weitere Schritte:
– Überprüfen Sie, ob das Token von einem richtigen Smart Virtual Account verwendet wurde.
– Überprüfen Sie hier die Anzahl der verfügbaren Lizenzen.
Ausschnitt von „show license all“:
Lizenzautorisierung:
Status: AUTORISIERT am 12. März 09:17:45 2020 EDT
Letzter Kommunikationsversuch: FEHLGESCHLAGEN am 12. März 09:17:45 2020 EDT
Fehlerursache: Daten und Signatur stimmen nicht überein.
Nächster Kommunikationsversuch: 12. März 09:18:15 Uhr EDT
Kommunikationsfrist: 09.05.2020 21:22:43 EDT
Mögliche Protokolle werden angezeigt:
%SMART_LIC-3-AUTH_RENEW_FAILED: Erneuerung der Autorisierung mit dem Cisco Smart Software Manager (CSSM): Fehler beim Smart Software Manager: Daten und Signatur stimmen nicht mit udi PID überein:C9000,SN:XXXXXXXXXXX
Weitere Schritte:
- Aufheben der Registrierung des Switches mit der intelligenten Deregistrierung der Lizenz
- Dann registrieren Sie den Switch mit einem neuen Token mit Lizenz smart register idtoken <TOKEN> force.
1) Startseite von Cisco Smart Licensing
2) Cisco Community - On-Demand-Schulungen.
3) Smart Account – Management Portal: Smart Software Licensing
4) Smart Account – Erstellen neuer Konten: Smart Accounts
5) Konfigurationsleitfaden (Beispiel) – Konfigurationsleitfaden für das Systemmanagement, Cisco IOS XE Fuji 16.9.x (Switches der Catalyst 9300-Serie)
Überarbeitung | Veröffentlichungsdatum | Kommentare |
---|---|---|
4.0 |
09-Jul-2024 |
Aktualisierte Branding-Anforderungen, Stilvorgaben, maschinelle Übersetzung, Gerunds, Hyperlinks und Formatierung. |
3.0 |
25-May-2023 |
Aktualisierte Branding-Anforderungen, Stilvorgaben, maschinelle Übersetzung, Gerunds und Formatierung. |
2.0 |
11-May-2022 |
Titel bearbeitet. Abschnittsnummern entfernt. Einige IP-Adressen geändert, um Platzhaltertext ("x.x.x.x") zu verwenden. |
1.0 |
31-May-2019 |
Erstveröffentlichung |