<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Adding IPS Modules to IPS in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400877#M134354</link>
    <description>&lt;P&gt;Have got ISE 1.2 running and have my firewalls authenticating against them and need to get my IPS modules authenticating as well but don't seem to be able to get them to.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My settings on teh IPS Device are as follows&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Servier IP Address - {ISE Address}&lt;/P&gt;&lt;P&gt;Authentication Port - 1645&lt;/P&gt;&lt;P&gt;Timeout (seconds - 3&lt;/P&gt;&lt;P&gt;Shared Secret - {Shared Secret}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However ISE is rejecting the request &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;TABLE border="0" cellpadding="3" style="width: 500px;"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11001&lt;/TD&gt;&lt;TD&gt;Received RADIUS Access-Request&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11017&lt;/TD&gt;&lt;TD&gt;RADIUS created a new session&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11015&lt;/TD&gt;&lt;TD&gt;An Access-Request MUST contain either a NAS-IP-Address or a NAS-Identifier or both; Continue processing&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15049&lt;/TD&gt;&lt;TD&gt;Evaluating Policy Group&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15008&lt;/TD&gt;&lt;TD&gt;Evaluating Service Selection Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15006&lt;/TD&gt;&lt;TD&gt;Matched Default Rule&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15041&lt;/TD&gt;&lt;TD&gt;Evaluating Identity Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15006&lt;/TD&gt;&lt;TD&gt;Matched Default Rule&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15013&lt;/TD&gt;&lt;TD&gt;Selected Identity Source - ActiveDirectory&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24430&lt;/TD&gt;&lt;TD&gt;Authenticating user against Active Directory&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24402&lt;/TD&gt;&lt;TD&gt;User authentication against Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;22037&lt;/TD&gt;&lt;TD&gt;Authentication Passed&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15036&lt;/TD&gt;&lt;TD&gt;Evaluating Authorization Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24432&lt;/TD&gt;&lt;TD&gt;Looking up user in Active Directory - $$-jregan&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24416&lt;/TD&gt;&lt;TD&gt;User's Groups retrieval from Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24420&lt;/TD&gt;&lt;TD&gt;User's Attributes retrieval from Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15048&lt;/TD&gt;&lt;TD&gt;Queried PIP&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15048&lt;/TD&gt;&lt;TD&gt;Queried PIP&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15004&lt;/TD&gt;&lt;TD&gt;Matched rule - Default&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15016&lt;/TD&gt;&lt;TD&gt;Selected Authorization Profile - DenyAccess&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15039&lt;/TD&gt;&lt;TD&gt;Rejected per authorization profile&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11003&lt;/TD&gt;&lt;TD&gt;Returned RADIUS Access-Reject&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Do I need to set a new condition based on some specific piece of information for ISE to recognise this devices request?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Any advice would be greatly appreciated.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Many thanks in advance&lt;/P&gt;&lt;P&gt;Jason&lt;/P&gt;</description>
    <pubDate>Mon, 11 Mar 2019 04:03:23 GMT</pubDate>
    <dc:creator>Jason Regan</dc:creator>
    <dc:date>2019-03-11T04:03:23Z</dc:date>
    <item>
      <title>Adding IPS Modules to IPS</title>
      <link>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400877#M134354</link>
      <description>&lt;P&gt;Have got ISE 1.2 running and have my firewalls authenticating against them and need to get my IPS modules authenticating as well but don't seem to be able to get them to.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My settings on teh IPS Device are as follows&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Servier IP Address - {ISE Address}&lt;/P&gt;&lt;P&gt;Authentication Port - 1645&lt;/P&gt;&lt;P&gt;Timeout (seconds - 3&lt;/P&gt;&lt;P&gt;Shared Secret - {Shared Secret}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;However ISE is rejecting the request &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;TABLE border="0" cellpadding="3" style="width: 500px;"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11001&lt;/TD&gt;&lt;TD&gt;Received RADIUS Access-Request&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11017&lt;/TD&gt;&lt;TD&gt;RADIUS created a new session&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11015&lt;/TD&gt;&lt;TD&gt;An Access-Request MUST contain either a NAS-IP-Address or a NAS-Identifier or both; Continue processing&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15049&lt;/TD&gt;&lt;TD&gt;Evaluating Policy Group&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15008&lt;/TD&gt;&lt;TD&gt;Evaluating Service Selection Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15006&lt;/TD&gt;&lt;TD&gt;Matched Default Rule&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15041&lt;/TD&gt;&lt;TD&gt;Evaluating Identity Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15006&lt;/TD&gt;&lt;TD&gt;Matched Default Rule&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15013&lt;/TD&gt;&lt;TD&gt;Selected Identity Source - ActiveDirectory&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24430&lt;/TD&gt;&lt;TD&gt;Authenticating user against Active Directory&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24402&lt;/TD&gt;&lt;TD&gt;User authentication against Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;22037&lt;/TD&gt;&lt;TD&gt;Authentication Passed&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15036&lt;/TD&gt;&lt;TD&gt;Evaluating Authorization Policy&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24432&lt;/TD&gt;&lt;TD&gt;Looking up user in Active Directory - $$-jregan&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24416&lt;/TD&gt;&lt;TD&gt;User's Groups retrieval from Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;24420&lt;/TD&gt;&lt;TD&gt;User's Attributes retrieval from Active Directory succeeded&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15048&lt;/TD&gt;&lt;TD&gt;Queried PIP&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15048&lt;/TD&gt;&lt;TD&gt;Queried PIP&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15004&lt;/TD&gt;&lt;TD&gt;Matched rule - Default&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15016&lt;/TD&gt;&lt;TD&gt;Selected Authorization Profile - DenyAccess&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;15039&lt;/TD&gt;&lt;TD&gt;Rejected per authorization profile&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;&lt;/TD&gt;&lt;TD&gt;11003&lt;/TD&gt;&lt;TD&gt;Returned RADIUS Access-Reject&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Do I need to set a new condition based on some specific piece of information for ISE to recognise this devices request?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Any advice would be greatly appreciated.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Many thanks in advance&lt;/P&gt;&lt;P&gt;Jason&lt;/P&gt;</description>
      <pubDate>Mon, 11 Mar 2019 04:03:23 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400877#M134354</guid>
      <dc:creator>Jason Regan</dc:creator>
      <dc:date>2019-03-11T04:03:23Z</dc:date>
    </item>
    <item>
      <title>Adding IPS Modules to IPS</title>
      <link>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400878#M134407</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Jason, &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Looks like you're landing on default authorization policy (DenyAccess).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Add an authorization policy what would match the network device/AAA client of your IPS, make sure it's on top.Take if from there. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also 1645 - old port, ISE should be listenning to old and new, but 1812 is what you would typically see for any other device config. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;M.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 01 Nov 2013 12:30:12 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400878#M134407</guid>
      <dc:creator>Marcin Latosiewicz</dc:creator>
      <dc:date>2013-11-01T12:30:12Z</dc:date>
    </item>
    <item>
      <title>Re:Adding IPS Modules to IPS</title>
      <link>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400879#M134473</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Can you post a screenshot of your authorization policies, along with IPS settings in ISE&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;Sent from Cisco Technical Support Android App&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 01 Nov 2013 14:34:38 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400879#M134473</guid>
      <dc:creator>Tarik Admani</dc:creator>
      <dc:date>2013-11-01T14:34:38Z</dc:date>
    </item>
    <item>
      <title>Adding IPS Modules to IPS</title>
      <link>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400880#M134497</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt; Hi Tarik,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is the condition used in my Authorisation Policy for allowing access to the IPS module&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ActiveDirectory:ExternalGroups EQUALS {AD Group of which I am a member} &lt;/P&gt;&lt;P&gt;AND&lt;/P&gt;&lt;P&gt;Network Access:AuthenticationMethod EQUALS PAP_ASCII &lt;/P&gt;&lt;P&gt;AND&lt;/P&gt;&lt;P&gt;Radius:NAS-IP-Address EQUALS {IP Address of the module}&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I'm not sure what you mean by "IPS settings in ISE", all I have done is add a device using the IP address and shared secret&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks&lt;/P&gt;&lt;P&gt;Jason&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 04 Nov 2013 13:29:30 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/adding-ips-modules-to-ips/m-p/2400880#M134497</guid>
      <dc:creator>Jason Regan</dc:creator>
      <dc:date>2013-11-04T13:29:30Z</dc:date>
    </item>
  </channel>
</rss>

