<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Issue builiding a Trustsec Domain with CTS manual using 16.6.X code in Network Access Control</title>
    <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436513#M493782</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Team,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;As we know that CTS dot1x feature has been decommissioned and we are going forward with "CTS manual" method for building a&amp;nbsp; trustsec domain from code 16.6.X IOS-XE onwards.&lt;/P&gt;&lt;P&gt;My query was, I was trying to build a trustsec domain between two Catalyst 3850 using CTS manual command and unable to do so.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Referencing the following doc for commands for CTS manual configurations:&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-external-small" href="https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/command_sum.html#79442" rel="nofollow" target="_blank"&gt;https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/command_sum.html#79442&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My configurations are as follows:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;LabAccessSwitch# sh run int gi 1/0/2&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/2&lt;/P&gt;&lt;P&gt; description Link to Edge Node #2&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW input&lt;/P&gt;&lt;P&gt; ip address 192.168.2.6 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh run int gi 1/0/12&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/12&lt;/P&gt;&lt;P&gt; description Link to Lab Access Switch&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW output&lt;/P&gt;&lt;P&gt; ip address 192.168.2.2 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have put in the "propagate sgt" command but it does not show up in the running-config output above.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have tried put int the "sap pmk" command but the port would keep on bouncing between the two switches as SAP stays at negotiating phase.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have attached the topology diagram to the post to have an understanding between what two devices I am trying to establish the trustsec domain.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also , outputs of the following have been attached to the post as well for both the switches:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ show cts policy sgt&lt;/P&gt;&lt;P&gt;++ show cts role-based sgt-map all&lt;/P&gt;&lt;P&gt;++ show authentication session int gigabit 1/0/X detail&lt;/P&gt;&lt;P&gt;++ Show run &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I am unable to propagate the SGT from the source switch itself when I am trying to ping from the Host connected to EdgeNode2 Switch to reach out to another Host connected via the LabAccess Switch.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh flow monitor NETFLOW cache&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 13&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 12&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Inactive timeout&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 15 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 12&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would appreciate if someone could guide or help me out on this issue.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Mon, 11 Mar 2019 08:40:54 GMT</pubDate>
    <dc:creator>hsood</dc:creator>
    <dc:date>2019-03-11T08:40:54Z</dc:date>
    <item>
      <title>Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436513#M493782</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Team,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;As we know that CTS dot1x feature has been decommissioned and we are going forward with "CTS manual" method for building a&amp;nbsp; trustsec domain from code 16.6.X IOS-XE onwards.&lt;/P&gt;&lt;P&gt;My query was, I was trying to build a trustsec domain between two Catalyst 3850 using CTS manual command and unable to do so.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Referencing the following doc for commands for CTS manual configurations:&lt;/P&gt;&lt;P&gt;&lt;A class="jive-link-external-small" href="https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/command_sum.html#79442" rel="nofollow" target="_blank"&gt;https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/command_sum.html#79442&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My configurations are as follows:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;LabAccessSwitch# sh run int gi 1/0/2&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/2&lt;/P&gt;&lt;P&gt; description Link to Edge Node #2&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW input&lt;/P&gt;&lt;P&gt; ip address 192.168.2.6 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh run int gi 1/0/12&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/12&lt;/P&gt;&lt;P&gt; description Link to Lab Access Switch&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW output&lt;/P&gt;&lt;P&gt; ip address 192.168.2.2 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have put in the "propagate sgt" command but it does not show up in the running-config output above.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have tried put int the "sap pmk" command but the port would keep on bouncing between the two switches as SAP stays at negotiating phase.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I have attached the topology diagram to the post to have an understanding between what two devices I am trying to establish the trustsec domain.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also , outputs of the following have been attached to the post as well for both the switches:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ show cts policy sgt&lt;/P&gt;&lt;P&gt;++ show cts role-based sgt-map all&lt;/P&gt;&lt;P&gt;++ show authentication session int gigabit 1/0/X detail&lt;/P&gt;&lt;P&gt;++ Show run &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I am unable to propagate the SGT from the source switch itself when I am trying to ping from the Host connected to EdgeNode2 Switch to reach out to another Host connected via the LabAccess Switch.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh flow monitor NETFLOW cache&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 13&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 12&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Inactive timeout&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 15 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 12&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would appreciate if someone could guide or help me out on this issue.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 11 Mar 2019 08:40:54 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436513#M493782</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2019-03-11T08:40:54Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436514#M493783</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Hitesh,&lt;/P&gt;&lt;P&gt;the default is to propagate the sgt and as you have found, the command does not appear on the CLI as it is default. What you are seeing there is correct.&lt;/P&gt;&lt;P&gt;What is missing is 'policy static sgt x trusted' under 'cts manual'.&lt;/P&gt;&lt;P&gt;Please retest using:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;cts manual&lt;/P&gt;&lt;P&gt;&amp;nbsp; policy static sgt x trusted&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;where x can be an SGT you assign to all your links or some customers use the SGT they assign to the devices (SGT 2 typically used).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let us know.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks, Jonothan.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 12 Jun 2018 13:33:32 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436514#M493783</guid>
      <dc:creator>jeaves@cisco.com</dc:creator>
      <dc:date>2018-06-12T13:33:32Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436515#M493784</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thanks for the response Jonothan.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ I tried the command as you suggested on the interface connected to the second switch as follows:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh run int gi 1/0/12&lt;/P&gt;&lt;P&gt;Building configuration...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 370 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/12&lt;/P&gt;&lt;P&gt;description Link to Lab Access Switch&lt;/P&gt;&lt;P&gt;no switchport&lt;/P&gt;&lt;P&gt;ip flow monitor NETFLOW output&lt;/P&gt;&lt;P&gt;ip address 192.168.2.2 255.255.255.0&lt;/P&gt;&lt;P&gt;ip router isis&lt;/P&gt;&lt;P&gt;load-interval 30&lt;/P&gt;&lt;P&gt;carrier-delay msec 0&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;cts manual&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp; policy static sgt 4 trusted&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;isis network point-to-point&lt;/P&gt;&lt;P&gt;isis authentication mode md5&lt;/P&gt;&lt;P&gt;isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ The reason for allowing SGT 4 was because the interface connected to the host has SGT 4 applied:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#&lt;STRONG&gt;sh authentication sessions int gi 1/0/23 detail&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Interface:&amp;nbsp; GigabitEthernet1/0/23&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IIF-ID:&amp;nbsp; 0x1E58F9A1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; MAC Address:&amp;nbsp; 0050.568d.60fe&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv6 Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; IPv4 Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; User-Name:&amp;nbsp; 00-50-56-8D-60-FE&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Status:&amp;nbsp; Authorized&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Domain:&amp;nbsp; DATA&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper host mode:&amp;nbsp; single-host&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Oper control dir:&amp;nbsp; both&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Session timeout:&amp;nbsp; N/A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Common Session ID:&amp;nbsp; C0A802020000000DF117209A&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Acct Session ID:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Handle:&amp;nbsp; 0x3c000003&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Current Policy:&amp;nbsp; POLICY_Gi1/0/23&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Server Policies:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SGT Value:&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Method status list:&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Method&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; State&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; mab&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ Under the NETFLOW configuration , I still do not see the tagging for the SGT:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh flow monitor NETFLOW cache&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Inactive timeout&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 15 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;STRONG&gt; 0&lt;/STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;STRONG&gt; 0&lt;/STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know in case you have any more inputs.&lt;/P&gt;&lt;P&gt;Much appreciated !!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 13 Jun 2018 10:49:14 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436515#M493784</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2018-06-13T10:49:14Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436516#M493785</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;The 'policy static sgt x trusted' command does not affect any SGT's being transmitted out that interface. It is only used in certain circumstances for inbound traffic.&lt;/P&gt;&lt;P&gt;So, the fact that a dynamically authenticated endpoint has SGT 4 assigned has nothing to do with the SGT you set on an outgoing interface. If you think about having multiple endpoints authenticated and classified with different SGT's, it doesn't make sense.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So, within the command, use an SGT you assign to all your links or some customers use the SGT they assign to the devices (SGT 2 typically used).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It looks like you are using ISE. Make sure the 'Network Device Authorization' under TrustSec Policy is set to 2 (TrustSec_Device by default), make sure the PAC is downloaded to the switch (sh cts pacs), make sure the environment data is downloaded and the environment data shows the device SGT (near the top) as 2.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I don't like this in your dynamically assigned session:&amp;nbsp; IPv4 Address:&amp;nbsp; Unknown&lt;/P&gt;&lt;P&gt;From this I presume there is no mapping created: (show cts role-based sgt-map all).&lt;/P&gt;&lt;P&gt;Code 16.x uses SISF for device tracking, this could well be your problem.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P style="text-align: start;"&gt;&lt;SPAN style="font-size: 14px; color: #000000; font-family: Calibri, sans-serif;"&gt;cat6k-enf(config)#device-tracking policy test_sisf&lt;/SPAN&gt;&lt;/P&gt;&lt;P style="text-align: start;"&gt;&lt;SPAN style="font-size: 14px; color: #000000; font-family: Calibri, sans-serif;"&gt;cat6k-enf(config-device-tracking)#tracking enable&lt;/SPAN&gt;&lt;/P&gt;&lt;P style="text-align: start;"&gt;&lt;SPAN style="font-size: 14px; color: #000000; font-family: Calibri, sans-serif;"&gt;cat6k-enf(config)#interface gigabitEthernet 1/0/23&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P style="text-align: start;"&gt;&lt;SPAN style="color: #000000; font-family: Calibri, sans-serif;"&gt;cat6k-enf(config-if)#device-tracking attach-policy test_sisf&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 14 Jun 2018 13:33:10 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436516#M493785</guid>
      <dc:creator>jeaves@cisco.com</dc:creator>
      <dc:date>2018-06-14T13:33:10Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436517#M493786</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Jonathan,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;You rock!&lt;/P&gt;&lt;P&gt;It could not have been more pinpoint resolution.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ Just pasting outputs for the greater good for everyone else.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh cts role-based sgt-map all&lt;/P&gt;&lt;P&gt;Active IPv4-SGT Bindings Information&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IP Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SGT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Source&lt;/P&gt;&lt;P&gt;============================================&lt;/P&gt;&lt;P&gt;172.16.201.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; LOCAL&lt;/P&gt;&lt;P&gt;172.16.201.131&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;172.16.201.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; CLI&lt;/P&gt;&lt;P&gt;192.168.2.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;192.168.20.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;192.168.255.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh flow monitor NETFLOW cache&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;STRONG&gt; 4 &lt;/STRONG&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I will create the test for the complete scenario and keep you posted in case I landed into any more issue.&lt;/P&gt;&lt;P&gt;Thanks again!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 14 Jun 2018 14:56:57 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436517#M493786</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2018-06-14T14:56:57Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436518#M493787</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P class="active_link jive_macro_user jive_macro" data-objecttype="3" data-orig-content="jeaves"&gt;Hi Team/ &lt;A href="https://community.cisco.com//u1/74829"&gt;jeaves&lt;/A&gt;&lt;/P&gt;&lt;P class="active_link jive_macro_user jive_macro" data-objecttype="3" data-orig-content="jeaves"&gt;&lt;/P&gt;&lt;P class="active_link jive_macro_user jive_macro" data-objecttype="3" data-orig-content="jeaves"&gt;I have been able to send the traffic tagged from the source switch but the tagged packet never reaches the destination switch. The SGT tag drops at the direct interface connected between the two.&lt;/P&gt;&lt;P&gt;I have IS-IS running between the two switches.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My query is , Does the switch running 16.6.X code which has routed interfaces between the two support SGT inline tagging?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If you refer the diagram in the original post, I have the following roles:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode1 --- CTS manual config done ; Host connected&lt;/P&gt;&lt;P&gt;EdgeNode2 --- CTS manual config done ; Host connected&lt;/P&gt;&lt;P&gt;LabAccessSwitch --- Non-CTS manual config&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ Host 1 ---- EdgeNode1 --- LabAccessSwitch---- EdgeNode2 ---- Host 2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I have enabled SXP on all the Switches for both (Listener as well as Speaker to peer ISE) and all have the Role-based configurations on them as follows:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh cts role-based sgt-map all&lt;/P&gt;&lt;P&gt;Active IPv4-SGT Bindings Information&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IP Address&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SGT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Source&lt;/P&gt;&lt;P&gt;============================================&lt;/P&gt;&lt;P&gt;172.16.101.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;172.16.101.50&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;172.16.201.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; LOCAL&lt;/P&gt;&lt;P&gt;172.16.201.131&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;172.16.201.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; CLI&lt;/P&gt;&lt;P&gt;192.0.0.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.1.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.1.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.2.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;192.168.2.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.3.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.4.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.10.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.20.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;192.168.100.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.255.1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;192.168.255.2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; INTERNAL&lt;/P&gt;&lt;P&gt;192.168.255.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;198.18.100.6&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; SXP&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IP-SGT Active Bindings Summary&lt;/P&gt;&lt;P&gt;============================================&lt;/P&gt;&lt;P&gt;Total number of CLI&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bindings = 1&lt;/P&gt;&lt;P&gt;Total number of SXP&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bindings = 14&lt;/P&gt;&lt;P&gt;Total number of LOCAL&amp;nbsp;&amp;nbsp;&amp;nbsp; bindings = 1&lt;/P&gt;&lt;P&gt;Total number of INTERNAL bindings = 5&lt;/P&gt;&lt;P&gt;Total number of active&amp;nbsp;&amp;nbsp; bindings = 21&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;++ Packet sourced from Host2 on EdgeNode 2 to Host1 on EdgeNode1 and I am unable to see the tagging carried forward:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;EdgeNode2#sh flow monitor NETFLOW ca&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1157&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1153&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Active timeout&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 60 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 252&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Inactive timeout&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 15 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 901&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;172.16.101.150&amp;nbsp;&amp;nbsp; 172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;LabAccessSwitch#&lt;/P&gt;&lt;P&gt;LabAccessSwitch#sh flow monitor NETFLOW ca&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache type:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Normal (Platform cache)&lt;/P&gt;&lt;P&gt;&amp;nbsp; Cache size:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 10000&lt;/P&gt;&lt;P&gt;&amp;nbsp; Current entries:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows added:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1207&lt;/P&gt;&lt;P&gt;&amp;nbsp; Flows aged:&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1205&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Active timeout&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 60 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; - Inactive timeout&amp;nbsp;&amp;nbsp;&amp;nbsp; (&amp;nbsp;&amp;nbsp;&amp;nbsp; 15 secs)&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 957&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;IPV4 SRC ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; IPV4 DST ADDR&amp;nbsp;&amp;nbsp;&amp;nbsp; TRNS SRC PORT&amp;nbsp; TRNS DST PORT&amp;nbsp; FLOW CTS SRC GROUP TAG&amp;nbsp; FLOW CTS DST GROUP TAG&amp;nbsp; IP PROT&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; bytes long&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; pkts long&lt;/P&gt;&lt;P&gt;===============&amp;nbsp; ===============&amp;nbsp; =============&amp;nbsp; =============&amp;nbsp; ======================&amp;nbsp; ======================&amp;nbsp; =======&amp;nbsp; ====================&amp;nbsp; ====================&lt;/P&gt;&lt;P&gt;172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp; 172.16.101.150&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;172.16.101.150&amp;nbsp;&amp;nbsp; 172.16.201.50&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 3&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 1&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 240&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;LabAccessSwitch#&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The source switch unable to send the tagged SGT to the the next hop&amp;nbsp; (Non-CTS) switch that in turn needs to go to a CTS switch which can have the SGACL applied in the end.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know if there is any more information required.&lt;/P&gt;&lt;P&gt;I will be glad if someone can point me in the right direct for the issue I am facing. Thanks in advance!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 18 Jun 2018 17:03:58 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436518#M493787</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2018-06-18T17:03:58Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436519#M493788</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;So for the first question, yes, 16.6.x supports inline tagging on routed interfaces via the "cts manual/policy static trusted" command set.&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I'm not sure if I am following your question correctly or not.&amp;nbsp; Are you expecting the bidirectional SXP connections from edge 1 - ISE and edge 2 - ISE to bridge the gap between the lab switch that does is not utilizing inline tagging?&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Or are you expecting the tag to be carried inline from edge 1 - edge 2?&amp;nbsp; The SGT will not be written into the header unless a link has cts manual(inline tagging) configured.&amp;nbsp; You need it on both ends of every link in the path or the packet will drop, non cts interfaces will see it as a malformed packet.&amp;nbsp; &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 18 Jun 2018 17:24:31 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436519#M493788</guid>
      <dc:creator>Damien Miller</dc:creator>
      <dc:date>2018-06-18T17:24:31Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436520#M493789</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Damien,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thank you for looking into this.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I will go with option 1, I have "CTS manual" configured on both the ends of the link between EdgeNode 1&amp;nbsp; (CTS enabled) and LabAccessSwitch (Non-CTS enabled) as well as between the EdgeNode 2 and LabAccessSwitch switch.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;LabAccessSwitch#sh run int gi 1/0/2&lt;/P&gt;&lt;P&gt;Building configuration...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 302 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/2&lt;/P&gt;&lt;P&gt; description Link to Edge Node #2&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip address 192.168.2.6 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;===============================&lt;/P&gt;&lt;P&gt;EdgeNode2#sh run int gi 1/0/12&lt;/P&gt;&lt;P&gt;Building configuration...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 371 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet1/0/12&lt;/P&gt;&lt;P&gt; description Link to Lab Access Switch&lt;/P&gt;&lt;P&gt; no switchport&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW input&lt;/P&gt;&lt;P&gt; ip flow monitor NETFLOW output&lt;/P&gt;&lt;P&gt; ip address 192.168.2.2 255.255.255.0&lt;/P&gt;&lt;P&gt; ip router isis &lt;/P&gt;&lt;P&gt; load-interval 30&lt;/P&gt;&lt;P&gt; carrier-delay msec 0&lt;/P&gt;&lt;P&gt; cts manual &lt;/P&gt;&lt;P&gt; isis network point-to-point &lt;/P&gt;&lt;P&gt; isis authentication mode md5&lt;/P&gt;&lt;P&gt; isis authentication key-chain IS-IS_INTERFACE&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;=======================================&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hosts are connected to EdgeNode 1 and EdgeNode 2 and the LabAccessswitch is just an intermediate switch that the traffic passes through.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The issue I have is that the LabAccessswitch does not get the packet tagged when it is coming from either of the EdgeNode switches. Although, from the source switch (EdgeNode1 or EdgeNode2), it is indeed tagged after enabling the device tracking.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know if any further outputs or queries are required.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 18 Jun 2018 17:45:23 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436520#M493789</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2018-06-18T17:45:23Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436521#M493790</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;I would suggest following the guide published for inline tagging and adding the command found in step 6 to your switch-switch links, then retesting.&amp;nbsp; This was mentioned early in this thread by Jeaves. SGT's need to be treated much like DSCP marking from ip phones, you need to trust what is coming in.&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;A href="https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/sgt_inline_tagging.html" title="https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/sgt_inline_tagging.html"&gt;https://www.cisco.com/c/en/us/td/docs/switches/lan/trustsec/configuration/guide/trustsec/sgt_inline_tagging.html&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;STRONG&gt;Step 6&lt;/STRONG&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Device(config-if-cts-manual)# policy static sgt &lt;EM&gt;tag&lt;/EM&gt; trusted&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;Configures a static SGT ingress policy on the interface and defines the trustworthiness of an SGT received on the interface.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;STRONG&gt;Note&lt;/STRONG&gt; The trusted keyword indicates that the interface is trustworthy for Cisco TrustSec. The SGT value received in the Ethernet packet on this interface is trusted and will be used by the device for any SG-aware policy enforcement or for the purpose of egress-tagging&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 18 Jun 2018 17:57:21 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436521#M493790</guid>
      <dc:creator>Damien Miller</dc:creator>
      <dc:date>2018-06-18T17:57:21Z</dc:date>
    </item>
    <item>
      <title>Re: Issue builiding a Trustsec Domain with CTS manual using 16.6.X code</title>
      <link>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436522#M493791</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Damien,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Yes, I tried those commands already but no luck. I removed those because these did not make a difference in tagging either way. I just tried those again now.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;There is a second issue as well with that command that jeaves told me earlier that this would not work in this thread.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The "&lt;SPAN style="font-size: 13.3333px;"&gt;policy static sgt &lt;EM&gt;tag&lt;/EM&gt; trusted" command can allow only one sgt as trusted. I assume (and you can correct me if I am wrong) this command would be more ok for a host connected directly to such a switch for the tags to be trusted but the host connected switch seem to be working fine already.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;SPAN style="font-size: 13.3333px;"&gt;&lt;BR /&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Hitesh Sood&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Mon, 18 Jun 2018 18:56:15 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-access-control/issue-builiding-a-trustsec-domain-with-cts-manual-using-16-6-x/m-p/3436522#M493791</guid>
      <dc:creator>hsood</dc:creator>
      <dc:date>2018-06-18T18:56:15Z</dc:date>
    </item>
  </channel>
</rss>

