Einführung
In diesem Dokument wird beschrieben, wie eine SXP-Verbindung (Security Group Exchange Protocol) zwischen ISE (Identity Services Engine) und einer ASAv (Virtual Adaptive Security Appliance) konfiguriert wird.
SXP ist das SGT (Security Group Tag) Exchange Protocol, das von TrustSec verwendet wird, um IP-to-SGT-Zuordnungen an TrustSec-Geräte weiterzugeben. SXP wurde entwickelt, um Netzwerken, die Geräte von Drittanbietern oder ältere Cisco Geräte ohne Unterstützung für Inline-Tagging von SGT enthalten, TrustSec-Funktionen zu ermöglichen. SXP ist ein Peering-Protokoll, ein Gerät fungiert als Lautsprecher, das andere als Listener. Der SXP-Lautsprecher ist für das Senden der IP-SGT-Bindungen verantwortlich, und der Listener ist für das Sammeln dieser Bindungen verantwortlich. Die SXP-Verbindung verwendet den TCP-Port 64999 als zugrunde liegendes Transportprotokoll und MD5 für Nachrichtenintegrität/Authentizität.
SXP wurde als IETF-Entwurf unter dem folgenden Link veröffentlicht:
https://datatracker.ietf.org/doc/draft-smith-kandula-sxp/
Voraussetzungen
Anforderungen
TrustSec-Kompatibilitätsmatrix:
http://www.cisco.com/c/en/us/solutions/enterprise-networks/trustsec/solution-overview-listing.html
Verwendete Komponenten
ISE 2.3
ASAv 9.8.1
ASDM 7.8.1.150
Netzwerkdiagramm
![212202-configure-trustsec-sxp-between-ise-and-a-00.png](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-00.png)
IP-Adressen
ISE: 14.36.143.223
ASAv: 14.36.143.30 Uhr
Erstkonfiguration
ISE-Netzwerkgerät
Registrierung der ASA als Netzwerkgerät
WorkCenter > TrustSec > Components > Network Devices > Add
![212202-configure-trustsec-sxp-between-ise-and-a-01.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-01.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-02.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-02.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-03.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-03.jpeg)
OOB-PAC (Protected Access Credential) erstellen und herunterladen
![212202-configure-trustsec-sxp-between-ise-and-a-04.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-04.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-05.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-05.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-06.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-06.jpeg)
ASDM AAA-Serverkonfiguration
AAA-Servergruppe erstellen
Configuration > Firewall > Identity by TrustSec > Server Group Setup > Manage..
![212202-configure-trustsec-sxp-between-ise-and-a-07.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-07.jpeg)
AAA-Servergruppen > Hinzufügen
![212202-configure-trustsec-sxp-between-ise-and-a-08.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-08.jpeg)
- AAA-Servergruppe: <Gruppenname>
- Dynamische Autorisierung aktivieren
![212202-configure-trustsec-sxp-between-ise-and-a-09.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-09.jpeg)
Server zur Servergruppe hinzufügen
Server in der ausgewählten Gruppe > Hinzufügen
![212202-configure-trustsec-sxp-between-ise-and-a-10.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-10.jpeg)
- Servername oder IP-Adresse: <ISE-IP-Adresse>
- Server-Authentifizierungsport: 1812
- Server-Buchhaltungsport: 1813
- Serverschlüssel: Cisco
- Allgemeines Kennwort: Cisco
![212202-configure-trustsec-sxp-between-ise-and-a-11.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-11.jpeg)
PAC aus ISE herunterladen importieren
Konfiguration > Firewall > Identität nach TrustSec > Server Group Setup > PAC importieren..
![212202-configure-trustsec-sxp-between-ise-and-a-12.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-12.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-13.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-13.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-14.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-14.jpeg)
Daten der Refresh-Umgebung
Konfiguration > Firewall > Identität nach TrustSec > Servergruppeneinrichtung > Umgebungsdaten aktualisieren
![212202-configure-trustsec-sxp-between-ise-and-a-15.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-15.jpeg)
Überprüfung
ISE-Live-Protokolle
Betrieb > RADIUS > Live Logs
![212202-configure-trustsec-sxp-between-ise-and-a-16.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-16.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-17.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-17.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-18.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-18.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-19.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-19.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-20.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-20.jpeg)
![212202-configure-trustsec-sxp-between-ise-and-a-21.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-21.jpeg)
ISE-Sicherheitsgruppen
Work Center > TrustSec > Components > Security Groups
![212202-configure-trustsec-sxp-between-ise-and-a-22.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-22.jpeg)
ASDM PAC
Überwachung > Eigenschaften > Identität nach TrustSec > PAC
![212202-configure-trustsec-sxp-between-ise-and-a-23.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-23.jpeg)
ASDM-Umgebungsdaten und Sicherheitsgruppen
Überwachung > Eigenschaften > Identität nach TrustSec > Umgebungsdaten
![212202-configure-trustsec-sxp-between-ise-and-a-24.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-24.jpeg)
ASDM SXP-Konfiguration
SXP aktivieren
Konfiguration > Firewall > Identität nach TrustSec > SGT Exchange Protocol (SXP) aktivieren
![212202-configure-trustsec-sxp-between-ise-and-a-25.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-25.jpeg)
Standard-SXP-Quell-IP-Adresse und Standard-SXP-Kennwort festlegen
Konfiguration > Firewall > Identität nach TrustSec > Verbindungspersonal
![212202-configure-trustsec-sxp-between-ise-and-a-26.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-26.jpeg)
SXP-Peer hinzufügen
Konfiguration > Firewall > Identity by TrustSec > Connection Peers > Add
![212202-configure-trustsec-sxp-between-ise-and-a-27.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-27.jpeg)
- Peer-IP-Adresse: <ISE-IP-Adresse>
![212202-configure-trustsec-sxp-between-ise-and-a-28.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-28.jpeg)
ISE SXP-Konfiguration
Globale SXP-Kennworteinstellung
WorkCenter > TrustSec > Einstellungen > SXP-Einstellungen
![212202-configure-trustsec-sxp-between-ise-and-a-29.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-29.jpeg)
SXP-Gerät hinzufügen
WorkCenter > TrustSec > SXP > SXP Devices > Add
![212202-configure-trustsec-sxp-between-ise-and-a-30.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-30.jpeg)
SXP-Verifizierung
ISE SXP-Verifizierung
WorkCenter > TrustSec > SXP > SXP Devices
![212202-configure-trustsec-sxp-between-ise-and-a-31.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-31.jpeg)
ISE-SXP-Zuordnungen
WorkCenter > TrustSec > SXP > Alle SXP-Zuordnungen
![212202-configure-trustsec-sxp-between-ise-and-a-32.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-32.jpeg)
ASDM SXP-Verifizierung
Überwachung > Eigenschaften > Identität nach TrustSec > SXP-Verbindungen
![212202-configure-trustsec-sxp-between-ise-and-a-33.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-33.jpeg)
ASDM hat SXP-IP-zu-SGT-Zuordnungen gelernt
Überwachung > Eigenschaften > Identität nach TrustSec > IP-Zuordnungen
![212202-configure-trustsec-sxp-between-ise-and-a-34.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-34.jpeg)
Paketerfassung für ISE
![212202-configure-trustsec-sxp-between-ise-and-a-35.jpeg](/c/dam/en/us/support/docs/security/identity-services-engine/212202-configure-trustsec-sxp-between-ise-and-a-35.jpeg)