<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Вариант метода обновления резервного копирования и восстановления ISE.]]></title><description><![CDATA[<p dir="auto">Всем привет, представляю свой план по обновлению ISE, чтобы выявить возможные недостатки/ограничения. Не могли бы вы поделиться своим мнением? Для наглядности прилагаю схему. A. Существующее развертывание: 2.6 (патч 12)<br />
B. Целевое развертывание: 3.1 (патч 10)<br />
C. 6 виртуальных машин построены на отдельном оборудовании ESXi с использованием OVA ISE для развертывания 3.<br />
1 D. Обоснованием процесса обновления является сохранение имен узлов и IP-адресов всех узлов, построенных на новом оборудовании, чтобы можно было сохранить настройки NAD AAA, записи DNS, правила брандмауэра и сертификаты узлов ISE.<br />
E. В то же время существующее развертывание сохраняется в максимально возможной степени (а не переобразуется в 3.1 для каждого узла) для ускоренного отката<br />
F. Переход от традиционного к интеллектуальному лицензированию (лицензии были приобретены и зарегистрированы в интеллектуальной учетной записи). Процесс:</p>
<ol>
<li>Экспорт сертификатов Admin/EAP (и их закрытых ключей) со всех узлов существующей версии 2.6.</li>
<li>Экспорт сертификатов из хранилища доверенных сертификатов всех узлов существующей версии 2.6.</li>
<li>Экспорт сертификата Cisco ISE CA.</li>
<li>Повысить NODE_A241 до роли PMnT, сделав NODE_A242 SMnT</li>
<li>Сделать резервную копию настроек конфигурации Cisco ISE и операционных журналов существующего развертывания 2.<br />
6 6. Отменить регистрацию узла NODE_A242 из развертывания 2.<br />
6 7. Отключите vNIC этого узла от сети.</li>
<li>Запустите установку на новой виртуальной машине 3.1 в местоположении A (назначенном для SAN/PMnT) и присвойте узлу имя NODE_A242 и IP-адрес, идентичный адресу узла NODE_A242 в развертывании 2.</li>
<li>
<ol start="9">
<li>Восстановите конфигурацию ISE из резервной копии, созданной в шаге 5. Сделайте этот узел PAN для нового развертывания</li>
</ol>
</li>
<li>Включите и проверьте интеллектуальное лицензирование в развертывании 3.<br />
1 11. Импортируйте сертификаты ise-https-admin CA из резервной копии</li>
<li>Назначьте этому узлу первичную<br />
личность MnT 13. Назначьте этому узлу личность<br />
PSN 14. Присоедините этот узел к Active Directory</li>
<li>Для узлов NODE_B241, NODE_B242, NODE_C241, NODE_C242 повторите шаги 6-8, зарегистрируйте эти узлы в новом развертывании 3.1, а затем выполните шаги 13-14 для каждого узла</li>
<li>Отключите узел NODE_A241 от сети (этот узел не затрагивается, поскольку он готов стать источником потенциального процесса отката в своих ролях PAN/MnT/PSN)</li>
<li>Запустите настройку на новой виртуальной машине 3.1 в местоположении AU и присвойте узлу имя NODE_A241 и IP-адрес, идентичный адресу NODE_A241 в развертывании 2.6<br />
. 18. Зарегистрируйте NODE_A241 (3.1) в новом развертывании и присвойте ему роли/персонажи SAN и SMnT, а также персонаж<br />
PSN. 19. При необходимости перегенерируйте корневой сертификат CA<br />
PAN. 20. Переместите узел NODE_A241 (3.1) из роли SAN в PAN.</li>
</ol>
<p dir="auto"><img src="/forum/uploads/files/cisco/7a6d96156881e8b03ee33e813467d04ef236bb45.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/topic/2274/вариант-метода-обновления-резервного-копирования-и-восстановления-ise</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 09:47:02 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2274.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:21:14 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:20 GMT]]></title><description><![CDATA[<p dir="auto">Тогда все должно быть в порядке; ключевым элементом является монитор. <a href="https://www.balajibandi.com" rel="nofollow ugc">BB</a><br />
=====Preenayamo Vasudevam=====<br />
***** Оценить все полезные ответы *****<br />
<a href="https://www.balajibandi.com/?p=1507" rel="nofollow ugc">Как обратиться за помощью к сообществу Cisco</a></p>
]]></description><link>https://sla247.ru/forum/post/16017</link><guid isPermaLink="true">https://sla247.ru/forum/post/16017</guid><dc:creator><![CDATA[balaji.bandi]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:20 GMT</pubDate></item><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:19 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте,<br />
@balaji.bandi<br />
, Спасибо за ответ. Да, подключение каждого узла к AD отдельно включено в процесс. Также учитывается интеллектуальное лицензирование (необходимые лицензии были приобретены и проверены в Smart Account), а подключение к <a href="http://tools.cisco.com" rel="nofollow ugc">tools.cisco.com</a> для функции CSSM настраивается до начала миграции. Были изучены многочисленные руководства по установке и обновлению.<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/7db4161d1e335c71ec9727cd3390de65d2c73759.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16016</link><guid isPermaLink="true">https://sla247.ru/forum/post/16016</guid><dc:creator><![CDATA[moshe.leyzerman]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:19 GMT</pubDate></item><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:18 GMT]]></title><description><![CDATA[<p dir="auto">Высокий уровень, похоже, в порядке. Проверьте метод обновления и восстановления: <a href="https://www.cisco.com/c/en/us/td/docs/security/ise/3-1/upgrade_guide/HTML/b_upgrade_method_3_1.html" rel="nofollow ugc">https://www.cisco.com/c/en/us/td/docs/security/ise/3-1/upgrade_guide/HTML/b_upgrade_method_3_1.html</a> Сертификаты также необходимо экспортировать: <a href="https://opensourceisfun.substack.com/p/upgrade-cisco-ise-from-27-31" rel="nofollow ugc">https://opensourceisfun.substack.com/p/upgrade-cisco-ise-from-27-31</a> AD необходимо присоединиться заново, даже если вы выполнили восстановление (у меня это не сработало, когда я выполнил этот шаг) ISE 3.1 требует наличия лицензии Smart License, поэтому убедитесь, что у вас есть учетная запись Smart и она готова к использованию, то есть ISE также необходимо подключиться к серверу Cisco Smart License (доступны различные варианты, которые вы можете посмотреть). <a href="https://www.balajibandi.com" rel="nofollow ugc">BB</a><br />
=====Preenayamo Vasudevam=====<br />
***** Оцените все полезные ответы *****<br />
<a href="https://www.balajibandi.com/?p=1507" rel="nofollow ugc">Как обратиться за помощью в сообщество Cisco</a></p>
]]></description><link>https://sla247.ru/forum/post/16015</link><guid isPermaLink="true">https://sla247.ru/forum/post/16015</guid><dc:creator><![CDATA[balaji.bandi]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:18 GMT</pubDate></item><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:17 GMT]]></title><description><![CDATA[<p dir="auto">Привет<br />
[, @Arne Bier]<br />
, Спасибо за ответ и за то, что указали на неточность в моем посте. Да, это была опечатка: NODE_A242 (SAN/SMnT/PSN) — это узел, который сначала удаляется из 2.6, а затем его имя и адрес принимает на себя новая виртуальная машина 3.1. NODE_A241 версии 2.6 остается практически неизменным, просто отключенным от сети, и при необходимости может стать якорем процесса отката. Я отредактировал свой первоначальный пост, исправил его и добавил немного больше подробностей о процессе.</p>
]]></description><link>https://sla247.ru/forum/post/16014</link><guid isPermaLink="true">https://sla247.ru/forum/post/16014</guid><dc:creator><![CDATA[moshe.leyzerman]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:17 GMT</pubDate></item><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:16 GMT]]></title><description><![CDATA[<p dir="auto">План мне кажется хорошим (мне нравятся все резервные копии, которые вы делаете в начале — это всегда хорошая идея на случай сбоя). Но одно меня смущает — возможно, это опечатка. Вы не можете переименовать A241 в имя, которое в настоящее время используется A242: 7. Запустите настройку на новой виртуальной машине 3.1 в местоположении A (назначенном для SAN/PMnT) и присвойте узлу имя NODE_<br />
A242<br />
и IP-адрес, идентичный адресу узла NODE_<br />
A241<br />
в развертывании 2.6 При любом обновлении всегда начинайте с вторичного PAN, а первичный PAN оставьте на последний момент (PPAN — это капитан корабля... последний, кто покидает тонущий корабль<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]<br />
, поэтому шаг 5 должен быть «Отменить регистрацию A242»... и действовать дальше. Насколько я знаю, PPAN нельзя отменить регистрацию, потому что это ПЕРВИЧНЫЙ узел. Отменить регистрацию можно только вторичные узлы.</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/7db4161d1e335c71ec9727cd3390de65d2c73759.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16013</link><guid isPermaLink="true">https://sla247.ru/forum/post/16013</guid><dc:creator><![CDATA[Arne Bier]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:16 GMT</pubDate></item><item><title><![CDATA[Reply to Вариант метода обновления резервного копирования и восстановления ISE. on Mon, 02 Mar 2026 12:21:15 GMT]]></title><description><![CDATA[<p dir="auto">Всем привет, первоначальный план был недавно реализован в реальной жизни. Вот обновленный план, который был протестирован и может быть надежно принят, если кому-то еще нужно обновить ISE 2.6 до текущей рекомендуемой версии (а обновление до 3.1 является необходимым промежуточным шагом при переходе с 2.x). A. Существующее развертывание: 2.6 (патч 12)<br />
B. Целевое развертывание: 3.1 (патч 10)<br />
C. 6 виртуальных машин построены на отдельном оборудовании ESXi с использованием OVA ISE для развертывания 3.<br />
1 D. Обоснованием процесса обновления является сохранение имен узлов и IP-адресов всех узлов из существующего развертывания для соответствующих узлов, построенных на новом оборудовании для развертывания 3.1, чтобы можно было сохранить настройки NAD AAA, записи DNS,<br />
правила брандмауэра и сертификаты узлов ISE. E. В то же время существующее развертывание остается практически неизменным (а не каждый узел переобразовывается в 3.1) для ускоренного отката, если это потребуется.<br />
F. Переход от традиционного к интеллектуальному лицензированию (лицензии были приобретены и зарегистрированы в интеллектуальной учетной записи). Это небольшое изменение процесса «Резервное копирование и восстановление», описанного в Руководстве по обновлению: виртуальные машины 3.1 предварительно создаются на отдельном оборудовании, а не переобразуются существующие узлы 2.6 (как указано в руководстве). Преимущества:</p>
<ol>
<li>Развертывание 2.6 сохраняется и может быть использовано для отката.</li>
<li>Подходит для ситуации, когда ресурсы виртуальной машины 2.6 не подходят для ISE 3.1 или базовая версия гипервизора несовместима с ней. Процесс:</li>
<li>Экспорт сертификатов Admin/EAP (и их закрытых ключей) со всех узлов существующего развертывания 2.6.</li>
<li>Экспорт сертификатов из хранилища доверенных сертификатов всех узлов существующего развертывания 2.6.</li>
<li>Экспорт сертификата Cisco ISE CA (необязательно; если это не удается по какой-либо причине, это не должно стать препятствием, так как цепочка ISE CA восстанавливается ближе к концу процесса).</li>
<li>Повысьте NODE_A241 до роли PMnT, сделав NODE_A242 SMnT.</li>
<li>Сделайте резервную копию настроек конфигурации Cisco ISE и операционных журналов существующей версии 2.6.</li>
<li>Отмените регистрацию узла NODE_A242 из версии 2.6.</li>
<li>Отключите vNIC этого узла от сети.</li>
<li>Запустите установку на новой виртуальной машине 3.1 в местоположении A (назначенном для SAN/PMnT) и присвойте узлу имя NODE_A242 и IP-адрес, идентичный адресу узла NODE_A242 в развертывании 2.</li>
<li>
<ol start="9">
<li>Восстановите конфигурацию ISE из резервной копии, созданной в шаге 5.<br />
NB: НЕ восстанавливайте настройки ade-os (флажок на веб-странице восстановления), так как это приведет к присвоению настроек виртуальной машины бывшего NODE_A241 новому NODE_A242!</li>
</ol>
</li>
<li>Сделайте узел NODE_A242 PAN для нового развертывания.<br />
Важно, чтобы продвижение NODE_A242 к роли PAN выполнялось ПОСЛЕ восстановления конфигурации! Обратный порядок может стоить вам начала с нуля, переустановки NODE_A242 из OVA!</li>
<li>Назначьте основную личность MnT и личность PSN узлу NODE_A242</li>
<li>Назначьте личность PSN этому узлу</li>
<li>Присоедините этот узел к Active Directory</li>
<li>Для узлов NODE_B241, NODE_B242, NODE_C241, NODE_C242 повторите шаги 6-8, зарегистрируйте эти узлы в новом развертывании 3.1, а затем выполните шаги 13-14 для каждого узла</li>
<li>Отключите узел NODE_A241 от сети (этот узел не затрагивается, поскольку он готов стать источником потенциального процесса отката в своих ролях PAN/MnT/PSN)</li>
<li>Запустите настройку на новой виртуальной машине 3.1 в местоположении AU и присвойте узлу имя NODE_A241 и IP-адрес, идентичный адресу NODE_A241 в развертывании 2.6<br />
. 18. Зарегистрируйте NODE_A241 (3.1) в новом развертывании и присвойте ему роли/персонажи SAN и SMnT, а также персонаж<br />
PSN. 19. Переведите узел NODE_A241 (3.1) из роли SAN в PAN<br />
. 20. Перегенерируйте корневой сертификат CA<br />
PAN. 21. Включите и проверьте интеллектуальное лицензирование в развертывании 3.1.</li>
</ol>
]]></description><link>https://sla247.ru/forum/post/16012</link><guid isPermaLink="true">https://sla247.ru/forum/post/16012</guid><dc:creator><![CDATA[moshe.leyzerman]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:21:15 GMT</pubDate></item></channel></rss>