Introduzione
Questo documento descrive la procedura per riconfigurare la voce NAD (Network Access Device) in ISE, che è stata modificata o rimossa da ISE.
Premesse
In diversi scenari potrebbe essere necessario modificare la voce NAD di un dispositivo di rete (gestito da Catalyst Center). Ad esempio:
Viene restituita una periferica, il numero di serie viene modificato e un nuovo numero di serie deve essere aggiornato nella voce NAD della periferica di rete (Impostazioni TrustSec avanzate).
In caso contrario, l'autenticazione Device TrustSec non verrà effettuata e non sarà possibile scaricare i dati PAC/env.
In un altro scenario potrebbe verificarsi l'eliminazione della voce NAD da Identity Services Engine (ISE) a causa di un errore manuale o per altre cause. A questo punto, tutte le autenticazioni del dispositivo hanno esito negativo perché non è presente alcuna voce NAD in ISE.
Problema
Negli scenari sopra descritti, il problema è che non esiste un'opzione predefinita in Catalyst Center per creare la voce NAD direttamente una volta che il dispositivo di rete è stato assegnato al sito e la voce NAD è stata creata per la prima volta. Di conseguenza, gli utenti devono configurare/modificare manualmente la voce NAD in ISE, operazione che può richiedere tempo e che può generare errori.
In questo documento viene descritta la procedura/i passaggi per riconfigurare la voce NAD (Network Access Device) per qualsiasi dispositivo di rete in ISE modificato o rimosso da ISE e. Questa procedura è valida per tutti i dispositivi di rete gestiti da Catalyst Center.
Soluzione
Affinché Catalyst Center configuri la voce NAD in ISE, è necessario modificare l'indirizzo IP di gestione del dispositivo (in qualsiasi indirizzo IP fittizio) che è il back-end che attiva il flusso di lavoro per la creazione delle voci NAD.
Questa procedura è valida per tutti i dispositivi di rete gestiti da Catalyst Center. La voce NAD verrà creata con l'indirizzo IP originale (quando il flusso di lavoro viene attivato prima della modifica dell'indirizzo IP di gestione). In questo esempio, le impostazioni di TrustSec avanzate per una voce NAD sono disabilitate in ISE:
NAD Entry ISE per un dispositivo di rete
Impostazioni TrustSec avanzate disattivate per questa voce NAD
Come mostrato in questa immagine, le impostazioni di TrustSec avanzate della voce NAD del dispositivo sono disabilitate (in genere, questa sezione è abilitata quando Catalyst Center crea la voce NAD). Modificare l'indirizzo IP di gestione in Catalyst Center in IP fittizio per attivare il flusso di lavoro in modo da riconfigurare la voce NAD in ISE. Quando si modifica l'indirizzo IP di gestione, lo stato di Managebility del dispositivo viene modificato in Syncing e la voce ISE NAD deve essere modificata.
Modifica dell'indirizzo IP di gestione del dispositivo di rete in Catalyst Center in IP fittizio
Il dispositivo di rete entra in stato di sincronizzazione
Il dispositivo di rete diventa irraggiungibile e non gestito poiché l'indirizzo IP di gestione è fittizio e non raggiungibile dal Catalyst Center
La voce ISE NAD per le impostazioni aggiornate e "Impostazioni TrustSec avanzate" è ora abilitata:
Impostazioni TrustSec avanzate abilitate dopo l'aggiornamento dell'indirizzo IP di gestione da Catalyst Center
Dopo la creazione di questo indirizzo, è possibile ripristinare l'indirizzo IP originale per la gestione.
Ripristino dell'indirizzo IP originale nell'indirizzo IP di gestione
Dopo l'aggiornamento dell'indirizzo IP di gestione all'indirizzo IP originale, il dispositivo passa allo stato di "sincronizzazione" e diventa "gestito".
Di seguito è riportato un altro scenario in cui la voce NAD è stata eliminata:
La voce NAD non esiste in ISE per il dispositivo di rete
Come si vede, la stessa voce NAD non esiste. Viene utilizzata la stessa procedura, ovvero l'indirizzo IP di gestione del Catalyst Center viene modificato in indirizzo IP fittizio. Dopo aver utilizzato questa procedura, viene creata la voce NAD per il dispositivo di rete con il relativo indirizzo IP originale.