Cisco ISE 與 Splunk / FTD 聯動情境下常見的排錯步驟與實機考題範例。


Cisco 350-701 SCOR v2.0 的實機情境與高階排錯題中,「ISE + pxGrid + FTD + Splunk」 構成了現代企業零信任動態防禦的黃金三角:

                      +-------------------+
                      |   Cisco ISE 3.x   |
                      | (PDP: 身份/態勢/SGT) |
                      +-------------------+
                        │               │
       (pxGrid Context) │               │ (Syslog UDP/TCP 514)
                        ▼               ▼
      +--------------------+      +--------------------+
      |  Firepower FMC/FTD |      |  Splunk Enterprise |
      | (PEP: 基於身份之存取) |====> | (SIEM: 威脅分析/關聯)|
      +--------------------+      +--------------------+
               (eStreamer / NetFlow)

當此聯動鏈路發生故障時,通常會導致:

  1. FTD 無法識別使用者或 SGT,存取控制規則(ACP)回退到預設阻斷或錯誤放行。
  2. Splunk 收不到身分上下文(Context),SOC 分析師無法關聯 IP 與真實帳號。

一、 常見故障點排錯步驟(Troubleshooting Workflow)

1. Cisco ISE 與 FMC/FTD 的 pxGrid 通訊失敗

FTD 依賴 FMC 透過 pxGrid(Port 8910 / WebSocket REST) 向 ISE 訂閱 Session Directory(IP-to-User / IP-to-SGT 映射)。

  • 步驟 1:檢查 pxGrid 節點服務與客戶端授權狀態
    • 在 ISE GUI 導航至:Administration > pxGrid Services > Clients
    • 關鍵排查點:FMC 是否處於 Approved 狀態?若處於 Pending,必須手動點擊「Approve」。
    • 憑證信任鏈(常見致命錯誤):pxGrid 通訊嚴格要求相互 TLS(mTLS)。FMC 的憑證必須由 ISE 信任的 CA 簽發,且 ISE 的 pxGrid 憑證必須包含在 FMC 的受信任 CA 庫中;憑證的 SAN(Subject Alternative Name)必須包含 FQDN,使用裸 IP 常導致 TLS 握手失敗。
  • 步驟 2:驗證 FMC 端 Identity Source 狀態
    • 在 FMC GUI 導航至:System > Integration > Identity Sources > Identity Services Engine
    • 點擊 Test 測試連接。
    • 若連接失敗,登入 FMC CLI 執行排查:Bash# 檢查 FMC 到 ISE 的 8910 通訊埠連通性 curl -vk https://<ISE_pxGrid_IP>:8910/
  • 步驟 3:確認 FTD 上的身分映射表是否同步成功
    • 登入 FTD CLI,執行診斷指令:Bash# 檢查自 FMC/ISE 下發的當前登入使用者與 IP 映射 show user-identity user active # 檢查本機 SGT 標記映射表 show cts environment-data show cts role-based sgt-map
    • 現象判斷:若此處為空,表示 FTD 根本未收到 pxGrid 推送的 Session,問題出在 ISE-FMC 串接或 FTD 的 Identity Policy 未正確綁定。

2. ISE 與 FTD 到 Splunk 的日誌送出異常

  • ISE Syslog 故障
    • 檢查 Administration > System > Logging > Remote Logging Targets
    • 確認傳輸協定(UDP 514 vs. TCP 6514 TLS)與 Splunk Indexer / Heavy Forwarder 的輸入監聽配置一致。
    • 檢查 Logging Categories:確保 Passed AuthenticationsFailed AttemptsRADIUS Accounting 已關聯至該 Remote Target。
  • FTD / FMC eStreamer 輸出中斷
    • FMC 透過 eStreamer(Port 8302)向 Splunk eStreamer Client 輸出連線與入侵事件。
    • 登入 FMC GUI:System > Configuration > eStreamer
    • 檢查是否已為 Splunk 伺服器的 IP 建立並下載客戶端憑證(pkcs12),且憑證密碼未在 Splunk 端配置錯誤。

二、 認證實機考題範例與深度解析

【實機情境題 1:FTD 身分型存取控制失效】

題目背景

某企業配置了零信任存取控制策略:屬於 Finance-Users 安全組(SGT 10)的財務員工,允許透過 FTD 存取財務伺服器 10.200.1.50

財務部員工 Alice(IP: 10.100.1.25)使用 802.1X 成功登入網域,但無法開啟財務系統網頁。

拓撲資訊

  • ISE PSN / pxGrid IP: 192.168.10.15
  • FMC IP: 192.168.10.20
  • FTD Outside/Inside: 介於終端網段與伺服器網段之間

考生操作終端環境日誌

終端 A(FMC 上的 Connection Events 截圖/日誌):

Plaintext

Time: 14:22:05 | Src: 10.100.1.25 | Dst: 10.200.1.50:443 
Initiator User: Unknown | Initiator SGT: Unknown (0)
Access Control Rule: Default-Block-All | Action: Block

終端 B(FTD CLI 診斷輸出):

Bash

> show user-identity user active
Total active users: 0

終端 C(ISE GUI:Administration > pxGrid Services > Clients 狀態):

Plaintext

Client Name       | Status   | Subscribed Topics
---------------------------------------------------------
FMC-Primary-App   | Pending  | SessionDirectory

問題與任務

  1. 根據上述日誌,分析為何 Alice 的連線觸發了 Default-Block-All 規則?
  2. 考生應執行哪一項具體修正動作?

答案與官方解題邏輯

  1. 原因分析
    • 儘管 Alice 在 ISE 上已完成 802.1X 認證,但 FMC 在 ISE 的 pxGrid 客戶端清單中處於 Pending 狀態。
    • 這導致 ISE 未授權 FMC 訂閱 SessionDirectory 主題,IP-to-User/SGT 映射資料無法傳遞給 FMC,進而無法下發給 FTD。
    • FTD 在處理封包時,辨識該流量的 User 與 SGT 為 Unknown,無法匹配放行規則 Allow-Finance-SGT10,最終落入底部的 Default-Block-All 規則。
  2. 修正步驟
    • 登入 ISE 管理後台,前往 Administration > pxGrid Services > Clients
    • 選取 FMC-Primary-App,點擊 Approve
    • 等待狀態變為 Connected / Approved 後,在 FTD 上重新執行 show user-identity user active,確認 10.100.1.25AliceSGT 10 成功綁定。

【實機情境題 2:Splunk SPL 威脅關聯與 ANC 動態隔離】

題目背景

SOC 監控團隊收到疑似勒索軟體活動警報。攻擊者正在內網進行橫向探測。考生需要使用 Splunk 分析多源日誌,確認威脅來源帳號,並在 Cisco ISE 上發起緊急隔離。

考生操作終端環境:Splunk Search 檢索

考生在 Splunk 檢索框內執行以下 SPL,並獲得查詢結果:

Splunk SPL

index=security sourcetype IN ("cisco:firepower:syslog", "cisco:ise:syslog")
| eval threat_ip=coalesce(src_ip, Framed_IP_Address)
| stats values(user) as Account, values(cisco_message_id) as Events, count by threat_ip
| where count > 50

查詢輸出表:

threat_ipAccountEventscount
10.10.45.88bob_contractor113015, 430001142

註:Cisco Syslog 訊息代碼參考:

  • 113015: ISE 802.1X 認證成功 (SGT: Contractors, Value: 15)
  • 430001: Snort 3 觸發 MALWARE-CNC Win.Trojan.CobaltStrike beacon detected

問題與任務

  1. 攻擊主機的 IP 與關聯的 AD 帳號為何?
  2. 為了在不更換交換機連接埠的情況下立即阻斷該主機的所有內部橫向連線,考生應在 ISE 上呼叫何種機制?請列出具體配置路徑。

答案與官方解題邏輯

  1. 威脅定位
    • 惡意主機 IP 為 10.10.45.88,對應帳號為外包廠商 bob_contractor
  2. ISE 處置策略(Adaptive Network Control, ANC)
    • 此題考核零信任動態反應機制。最快且符合微隔離原則的手段是透過 ISE ANC(自適應網路控制) 進行隔離,而非手動去交換機 shut 埠或重開機。
    • 具體處置流程
      1. 登入 ISE,導航至:Operations > Adaptive Network Control > Policy List,確認已建立名為 Quarantine 的 ANC 策略(動作指派為 SGT 隔離或 Quarantine dACL)。
      2. 前往 Operations > Live SessionsANC Endpoint Operations
      3. 找到 IP 10.10.45.88(或對應 MAC 地址),在動作選單中選取 Apply ANC Policy
      4. 選擇策略 Quarantine 並套用。
      5. ISE 將立即向邊緣接入交換機發送 RADIUS CoA(Change of Authorization, RFC 5176),動態切換連接埠授權,將該主機限制在修補/隔離安全組中,阻斷其向其他伺服器存取。

三、 考場重點提示

  1. 認證代碼要敏銳:考題若提供 Raw Syslog,看到 111008113015(ISE 認證日誌)或 106015430001(FTD 拒絕/入侵日誌)時,要能直覺反應其含義。
  2. 留意時間同步(NTP):在模擬多系統聯動的環境中,若題目提到「Splunk 查詢不到最新日誌」或「pxGrid TLS 握手失敗」,第一步檢查 ISE、FMC 與 Splunk 三者的系統時間是否一致。時間偏差超過 5 分鐘會直接破壞 TLS 憑證驗證與 Splunk 事件的時間戳索引。