取消
显示结果 
搜索替代 
您的意思是: 
cancel
公告

December 2020

December 2020

8607
查看次数
0
有帮助
9
回复
leimin fan
Beginner

ISE 加入不到Windows server 2003 R2 AD域

实际环境不太理想, 用户是windows 2003 R2的AD, AD上有DNS,NTP服务。
用户是一个完全隔离的内网, 主要是想用ISE做PC的准入控制, 接入层交换机有2960 2950 精睿300系列交换机,客户端都是固定的IP地址
我们通过ise用PEAP对客户端做”用户+机器 “认证。
(这里我有个问题, 如果客户端PC是新员工,只在域中创建了账户, 但是机器还没有加入到域中, 那就没法通过认证了。这种情况需要如何设置策略呢?)
而且现在主要的问题是连接不到域!!!
现状描述:
我将ISE的NTP server设置为AD的域名 server.com时间和域同步后有几十秒的时差。
然后我在dns设置了ISE的A记录 ise. server.com, 并在ise上测试可以ping 通 server.com并可以正确解析。
接下来就是添加域了, 增加域 server.com , 点击join输入域管理员用户名和密码(试过在用户名前加域名也就是tserver.com\administrator也不行), 提示failed, 里面也没有详细的日志。
使用基本连接测试和高级连接测试的时候ise系统提示“ this node 不能执行测试!” (这台ISE是工作在standalone模式的)
然后尝试使用ldap的windows AD模式连接域,其他配置都保持模式, 使用用户名和密码认证连接也不行, 提示错误大致是说用户名格式不正确。
以前在另一个用户那里测试的时候也是windows 2003的域, 可以 连接到域, 但是连接后查找不出用户想要的组织(org),只能查找出group.
求各位大神帮忙分析解答一下, 感谢
9 条回复9
yangliu2
Beginner

你的ISE 是什么版本 ?
yanlsun
Beginner

yangliu2 发表于 2014-3-28 17:39 back.gif
你的ISE 是什么版本 ?

原来你刚开会的时候,还抽空来帮忙回答问题啊。赞
Nice weekend :)
leimin fan
Beginner

我 ISE是硬件的3415,版本是1.1的, 1000用户的基本许可, 不知道升级到1.2需不需要许可呢?
主要是ISE连AD连接的测试都不能执行,这个是不是系统bug ? 需要升级一下系统吗?
yangliu2
Beginner

你先装一个全新的ISE 1.1 试一下看看你能不能join到AD 去(一面以前的系统文件可能损坏) 。 如果不行你可以尝试一下ISE1.2 测试一下 。
请确保满足一下条件:
1 Use the Network Time Protocol (NTP) server settings to synchronize the time between the Cisco ISE server and Active Directory.
2 If you have a firewall between Cisco ISE and Active Directory, ensure that the following ports are open for communication between Cisco ISE and Active Directory.
LDAP 389 (UDP)
SMB12 445 (TCP)
KDC13 88 (TCP)
Global Catalog 3268 (TCP), 3269
KPASS 464 (TCP)
NTP 123 (UDP)
LDAP 389 (TCP)
LDAPS14 636 (TCP)
3 If Active Directory has a multidomain forest, ensure that trust relationships exist between the domain to which Cisco ISE is connected and the other domains that have user and machine information to which you need access. For more information on establishing trust relationships, refer to Microsoft Active Directory documentation .
4 All of the Cisco ISE nodes in the deployment need to be able to perform forward and reverse Domain Name Service (DNS) lookup to effectively interoperate with Active Directory. DNS servers that you configure in Cisco ISE using the ip name-server command should be able to accurately resolve the domain names in an Active Directory identity source. The DNS server that is part of an Active Directory deployment is usually configured in Cisco ISE. If you have to configure multiple DNS servers, you can use the application configure ise command to do so.
You must have at least one global catalog server operational in the domain to which you are joining Cisco ISE.
The Active Directory username that you provide when joining to an Active Directory domain should be predefined in Active Directory and must have one of the following permissions:
– Add the workstation to the domain to which you are trying to connect.
– On the computer where the Cisco ISE account was created, establish permissions for creating or deleting computer objects before joining Cisco ISE to the domain.
– Permissions for searching users and groups that are required for authentication.
Xin Lei
Enthusiast

这个跟版本没关系;你看下策略是否做了什么吧
hanren
Beginner

看看时间是否匹配
ISE能不能ping 通AD域名
如果还不行
就用ISE test一下AD
看看有没有什么报错l
songl
Cisco Employee

这个你要查 一下 ise 菜单中的operation 下面的 日志,有个叫adagent 的日志专门 提供相关信息。
leimin fan
Beginner

LeoLi 发表于 2014-4-18 18:53 back.gif
这个你要查 一下 ise 菜单中的operation 下面的 日志,有个叫adagent 的日志专门 提供相关信息。

可能是ise的自签名证书域名和域服务器的域名不一样, 因为我初始化的时候输的是cisco.com这个域名,安装好后就生成了ise.cisco.com这个自签名证书。 后来我把域名改成了企业内部域名tserver.com,没想到自签名证书。后来查资料说要求自签名证书的域名要一致,然后重新生成了一个ise.tserver.com的自签名证书把之前的删除掉了, 然后我把系统升级到1.2并打了最新的补丁后就可以成功连接到域服务器了。 所以现在也不确定是证书的问题还是版本的问题了,反正问题解决了。 谢谢大家。
asdfhxc
Community Member

学习了!!!!!!!!!!!!!
创建
认可您的同行
Content for Community-Ad