<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Trustsec и статические сопоставления]]></title><description><![CDATA[<p dir="auto">Привет Я тестирую Trustsec в своей лаборатории SD Access. Я могу назначить 2 порта на пограничных коммутаторах разным группам, а затем применить политику, которая блокирует пинги, и это работает нормально. Я не аутентифицирую пользователей, поэтому я статически назначаю SGT через DNAC, когда назначаю порты пулу адресов. Однако я также пытаюсь протестировать защиту трафика к внешнему серверу, который находится в моей области общих служб, которая находится в GRT. Чтобы добраться до сервера, мне нужно оставить мой SD Access vrf на L3 handoff и пройти через устройство fusion, где я маршрутизирую утечку. Поэтому я пытаюсь применить политику на моих границах таким образом, чтобы статически назначить IP-адрес с SGT xx с помощью команд cts role-based sgt-map 10.10.10.10 sgt 10 Затем моя матрица ISE блокирует моих клиентов в SGT 5, которые пингуют сервер в SGT 10. Я вижу, что политика попадает на мои границы с помощью show cts role-based permissions Однако трафик к внешнему устройству не блокируется. Возможно ли это сделать, и если да, то что я упускаю? Я хочу применить политику экстрасети, чтобы поделиться INFRA_VN с VN клиента. Это работает, и трафик не должен проходить через Fusion. Однако это не обеспечивает никакой безопасности. Это все или ничего, потому что когда я назначаю INFRA_VN в качестве провайдера, а VN клиента в качестве подписчика, клиент может получить доступ ко всему в моем INFRA_VN. Я хочу иметь возможность фильтровать трафик на границе с помощью политики SGT. Альтернативный вариант — я отправляю трафик клиента через брандмауэр и обратно через GRT, который подключается к INFRA_VN. Это работает, но неэффективно, поскольку трафик выходит за пределы границ фабрики и снова возвращается обратно. Спасибо за любой вклад, Кев.</p>
]]></description><link>https://sla247.ru/forum/topic/825/trustsec-и-статические-сопоставления</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 08:02:55 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/825.rss" rel="self" type="application/rss+xml"/><pubDate>Fri, 13 Feb 2026 20:10:58 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:12 GMT]]></title><description><![CDATA[<p dir="auto">Работает. Когда я увидел раскрывающийся список, я предположил, что он будет заполняться по мере ввода адресов, или когда я ввел адрес и перешел к следующему полю, мой адрес был принят. Однако, как вы сказали, нужно игнорировать раскрывающийся список, а после ввода адреса нажать клавишу «Ввод», и он будет принят. Затем я убедился, что статические сопоставления передаются на мои устройства. Спасибо за ваш вклад.</p>
]]></description><link>https://sla247.ru/forum/post/6653</link><guid isPermaLink="true">https://sla247.ru/forum/post/6653</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:12 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:11 GMT]]></title><description><![CDATA[<p dir="auto">Какую версию ISE вы используете? У меня версия 3.0. Рядом с полями «IP-адрес» и «Виртуальные сети» есть раскрывающиеся списки, но в них ничего нет. Когда я пытаюсь ввести значение, оно стирается, как только я перехожу к следующему полю, и, поскольку я не могу заполнить все поля, кнопка «Сохранить» никогда не активируется.</p>
]]></description><link>https://sla247.ru/forum/post/6652</link><guid isPermaLink="true">https://sla247.ru/forum/post/6652</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:11 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:10 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Jalejand, Я пытаюсь<br />
направить трафик к внешнему пункту назначения на границе с экстрасетью на Cat9500 с помощью: cts role-based enforcement<br />
cts role-based enforcement vlan-list 1093 (l3 hanoff vlan of infra_vn)<br />
cts sxp enable<br />
cts sxp default password cisco<br />
cts sxp connection peer &lt;ISE-ADDR&gt; source &lt;Loopback0&gt; password default mode local listener Соединение SXP включено, и с помощью команды «show cts role-based sgt-map» я могу видеть все свои статические сопоставления из ISE. Я настроил политику с запретом IP от внутреннего SGT к статическому сопоставлению. Но «show cts role-based permissions» пусто. Я что-то упустил для сценария экстрасети? SDA 2.3.5.5 ISE 3.2p6 IOS-XE 17.9.5 С уважением,</p>
]]></description><link>https://sla247.ru/forum/post/6651</link><guid isPermaLink="true">https://sla247.ru/forum/post/6651</guid><dc:creator><![CDATA[racarvalho]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:10 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:09 GMT]]></title><description><![CDATA[<p dir="auto">Могу подтвердить: проблем с сохранением конфигурации нет.</p>
]]></description><link>https://sla247.ru/forum/post/6650</link><guid isPermaLink="true">https://sla247.ru/forum/post/6650</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:09 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:08 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/kevinr99" aria-label="Profile: KevinR99">@<bdi>KevinR99</bdi></a><br />
Вы добавляете IP-адрес вручную, нет раскрывающегося списка с предварительно заполненными IP-адресами/сетями. Вы можете нажать кнопку «Сохранить» только после добавления как минимум минимальных значений — IP-адреса, SGT и «Отправить в домен SXP». ![RobIngram_0-1694462033831.png] ![RobIngram_1-1694462086488.png]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/c2aa01a4632190f51d51a51a011ac8c0e412bc88.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/5498873e225f412f9251b4809fe1a1cd7ea1648e.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/6649</link><guid isPermaLink="true">https://sla247.ru/forum/post/6649</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:08 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:07 GMT]]></title><description><![CDATA[<p dir="auto">кхм... я проверю это в лаборатории и отправлю отзыв</p>
]]></description><link>https://sla247.ru/forum/post/6648</link><guid isPermaLink="true">https://sla247.ru/forum/post/6648</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:07 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:06 GMT]]></title><description><![CDATA[<p dir="auto">Он доступен, но поле IP-адреса, похоже, ожидает, что значения будут доступны в раскрывающемся меню. Когда я ввожу IP-адрес, он не принимается, и я не могу нажать кнопку «Сохранить».</p>
]]></description><link>https://sla247.ru/forum/post/6647</link><guid isPermaLink="true">https://sla247.ru/forum/post/6647</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:06 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:05 GMT]]></title><description><![CDATA[<p dir="auto">Это не доступно для вас? ![andydoesntlikeuucp_0-1694431780548.png]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/d6262abd356ae87891cda19a8d45c47cb4528769.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/6646</link><guid isPermaLink="true">https://sla247.ru/forum/post/6646</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:05 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:04 GMT]]></title><description><![CDATA[<p dir="auto">Я по-прежнему не могу определить статические сопоставления SGT в ISE. Я надеялся, что смогу определить их там и распространить на свои границы, чтобы они знали, к какому SGT я хочу сопоставить внешние устройства. Затем я смогу использовать это сопоставление в матрице trustsec. Когда я перехожу в Trustsec - IP SGT static mapping , мне предлагается выпадающий список в первой строке рядом с IP-адресом. Как будто ему нужно знать IP-адрес устройства, прежде чем я смогу статически назначить SGT. Я хочу сообщить ISE IP-адрес и SGT, чтобы они были переданы в мой Border через SXP. Кев.</p>
]]></description><link>https://sla247.ru/forum/post/6645</link><guid isPermaLink="true">https://sla247.ru/forum/post/6645</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:04 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:03 GMT]]></title><description><![CDATA[<p dir="auto">См. выше</p>
]]></description><link>https://sla247.ru/forum/post/6644</link><guid isPermaLink="true">https://sla247.ru/forum/post/6644</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:03 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:02 GMT]]></title><description><![CDATA[<p dir="auto">Я посмотрел ISE, который у меня есть в лаборатории SDA. Я бы предпочел использовать его для определения и распространения моих статических сопоставлений. Однако, когда я смотрю в Рабочие центры - TrustSec - Компоненты - Статическое сопоставление IP SGT , я вижу раскрывающийся список рядом с полем IP-адреса, как будто ISE будет заполнять IP-адреса. Поэтому я не могу определить свой внешний IP-адрес фабрики. Существуют ли какие-либо требования к лицензированию или другие требования к ISE, которые позволяют мне настраивать и развертывать статические сопоставления SGT? Спасибо, Кев.</p>
]]></description><link>https://sla247.ru/forum/post/6643</link><guid isPermaLink="true">https://sla247.ru/forum/post/6643</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:02 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:01 GMT]]></title><description><![CDATA[<p dir="auto">Отлично, сработало на славу. Спасибо за быстрый ответ, очень признателен. Кев.</p>
]]></description><link>https://sla247.ru/forum/post/6642</link><guid isPermaLink="true">https://sla247.ru/forum/post/6642</guid><dc:creator><![CDATA[KevinR99]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:01 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:11:00 GMT]]></title><description><![CDATA[<p dir="auto">Для сценария без экстрасети (граничный контроль трафика к внешнему пункту назначения) необходимо включить следующие настройки в границе:</p>
<ol>
<li>принудительное применение на основе ролей cts 2) cts role-based enforcement vlan-list (L3 handoff VLAN) 3) cts role-based sgt-map vrf (VRF клиента фабрики) x.x.x.x sgt xxx (это называется статической привязкой и поддерживает VRF; для динамического сопоставления с помощью ISE можно использовать SXP). Для сценария экстрасети:<br />
измените список vlan, чтобы включить VLAN, используемый для передачи L3 в GRT.<br />
С уважением</li>
</ol>
]]></description><link>https://sla247.ru/forum/post/6641</link><guid isPermaLink="true">https://sla247.ru/forum/post/6641</guid><dc:creator><![CDATA[jalejand]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:11:00 GMT</pubDate></item><item><title><![CDATA[Reply to Trustsec и статические сопоставления on Fri, 13 Feb 2026 20:10:59 GMT]]></title><description><![CDATA[<p dir="auto">Моя версия SW — 3.2, но я не думаю, что у вас возникла ошибка с версией 3.0. У меня тоже есть выпадающий список, но я его игнорирую и просто ввожу необходимые значения в редактируемую область базы данных. У вас должен быть тот же результат, что и на изображениях выше.</p>
]]></description><link>https://sla247.ru/forum/post/6640</link><guid isPermaLink="true">https://sla247.ru/forum/post/6640</guid><dc:creator><![CDATA[Andrii Oliinyk]]></dc:creator><pubDate>Fri, 13 Feb 2026 20:10:59 GMT</pubDate></item></channel></rss>