IP : Protocole LDAP (Lightweight Directory Access Protocol)

Anyconnect VPN ASA et autorisation d'OpenLDAP avec l'exemple fait sur commande de configuration de schéma et de Certificats

16 décembre 2015 - Traduction automatique
Autres versions: PDFpdf | Anglais (5 août 2015) | Commentaires

Introduction

Ce document décrit comment configurer OpenLDAP avec le schéma fait sur commande pour prendre en charge des attributs de par-utilisateur pour le Client à mobilité sécurisé Cisco AnyConnect qui se connecte à une appliance de sécurité adaptable Cisco (ASA). La configuration ASA est tout à fait fondamentale car tous les attributs d'utilisateur sont récupérés du serveur d'OpenLDAP. Également décrites dans ce document sont les différences dans l'authentification LDAP et l'autorisation une fois utilisées avec des Certificats.

Contribué par Michal Garcarz, ingénieur TAC Cisco.

Conditions préalables

Conditions requises

Cisco vous recommande de prendre connaissance des rubriques suivantes :

  • Connaissance de base au sujet de configuration de Linux
  • Connaissance de base au sujet de configuration ASA CLI

Composants utilisés

Les informations contenues dans ce document sont basées sur les versions de logiciel suivantes :

  • Version 8.4 et ultérieures de Cisco ASA
  • Version 2.4.30 d'OpenLDAP

Configurez

Configuration de base d'OpenLDAP

Étape 1. Configurez le serveur.

Cet exemple utilise l'arborescence de LDAP de test-cisco.com.

le fichier ldap.conf est utilisé pour placer les par défaut au niveau système qui peuvent être utilisés par le client local de LDAP.

Remarque: Bien que vous ne soyez pas requis d'installer des par défaut au niveau système, ils peuvent aider à tester et dépanner le servier quand vous exécutez un client local de LDAP.

/etc/openldap/ldap.conf :

BASE   dc=test-cisco,dc=com

le fichier slapd.conf est utilisé pour la configuration du serveur d'OpenLDAP. Les fichiers par défaut de schéma incluent des définitions très utilisées de LDAP. Par exemple, les personis de nom de classe d'objets définis dans le core.schema classent. Les utilisations de cette configuration qui schéma commun et définissent son propre schéma pour la Cisco-particularité attribue.

/etc/openldap/slapd.conf :

include         /etc/openldap/schema/core.schema
include /etc/openldap/schema/cosine.schema
include /etc/openldap/schema/inetorgperson.schema
include /etc/openldap/schema/openldap.schema
include /etc/openldap/schema/nis.schema

# Defines backend database type and redirects all # queries with specified suffix to that database
database hdb
suffix "dc=test-cisco,dc=com"
checkpoint 32 30

# Rootdn will be used to perform all administrative tasks.
rootdn "cn=Manager,dc=test-cisco,dc=com"

# Cleartext passwords, especially for the rootdn, should be avoid.
rootpw secret

directory /var/lib/openldap-data
index objectClass eq

Étape 2. Vérifiez la configuration de LDAP.

Afin de vérifier qu'OpenLDAP de base fonctionne, exécutez cette configuration :

pluton openldap # /etc/init.d/slapd start
* Starting ldap-server [ ok ]
pluton openldap # ps ax | grep openldap
27562 ? Ssl 0:00 /usr/lib64/openldap/slapd -u ldap -g ldap -f
/etc/openldap/slapd.conf -h ldaps:// ldap:// ldapi://var/run/openldap/slapd.sock

pluton openldap # netstat -atcpn | grep slapd
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 0.0.0.0:636 0.0.0.0:* LISTEN 27562/slapd
tcp 0 0 0.0.0.0:389 0.0.0.0:* LISTEN 27562/slapd

pluton # ldapsearch -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com" -w secret
# extended LDIF
#
# LDAPv3
# base <dc=test-cisco,dc=com> (default) with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#

# search result
search: 2
result: 32 No such object

# numResponses: 1

Étape 3. Ajoutez les enregistrements à la base de données.

Une fois que vous hve testiez et configuriez everthing correctement, ajoutez les enregistrements à la base de données. Afin d'ajouter les conteneurs de base pour des utilisateurs et des groupes, exécutez cette configuration :

pluton # cat root.ldiff 
dn: dc=test-cisco,dc=com
objectclass: dcObject
objectclass: organization
o: test-cisco.com
dc: test-cisco

dn: ou=People,dc=test-cisco,dc=com
objectClass: organizationalUnit
objectClass: top
ou: People

dn: ou=Groups,dc=test-cisco,dc=com
objectClass: organizationalUnit
objectClass: top
ou: Groups

pluton # ldapadd -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com"
-w secret -x -f root.ldiff
adding new entry "dc=test-cisco,dc=com"
adding new entry "ou=People,dc=test-cisco,dc=com"
adding new entry "ou=Groups,dc=test-cisco,dc=com"

pluton # ldapsearch -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com" -w secret
# extended LDIF
#
# LDAPv3
# base <dc=test-cisco,dc=com> (default) with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#

# test-cisco.com
dn: dc=test-cisco,dc=com
objectClass: dcObject
objectClass: organization
o: test-cisco.com
dc: test-cisco

# People, test-cisco.com
dn: ou=People,dc=test-cisco,dc=com
objectClass: organizationalUnit
objectClass: top
ou: People

# Groups, test-cisco.com
dn: ou=Groups,dc=test-cisco,dc=com
objectClass: organizationalUnit
objectClass: top
ou: Groups

# search result
search: 2
result: 0 Success

# numResponses: 4
# numEntries: 3

Schéma fait sur commande d'Openldap

Maintenant que la configuration de base fonctionne, vous pouvez ajouter le schéma fait sur commande. Dans cet exemple de configuration, un nouveau type de classe d'objets CiscoPerson nommé est créé et ces attributs sont créés et utilisés dans cette classe d'objets :

  • CiscoBanner
  • CiscoACLin
  • CiscoDomain
  • CiscoDNS
  • CiscoIPAddress
  • CiscoIPNetmask
  • CiscoSplitACL
  • CiscoSplitTunnelPolicy
  • CiscoGroupPolicy

Étape 1. Créez le nouveau schéma dans cisco.schema.

pluton openldap # pwd
/etc/openldap
pluton openldap # cat schema/cisco.schema

attributetype ( 1.3.6.1.4.1.9.500.1.1
  NAME 'CiscoBanner'
  DESC 'Banner Name for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.2
  NAME 'CiscoACLin'
  DESC 'ACL in for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.3
  NAME 'CiscoDomain'
  DESC 'Domain for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.4
  NAME 'CiscoDNS'
  DESC 'DNS server for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.5
  NAME 'CiscoIPAddress'
  DESC 'Address for VPN user'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.6
  NAME 'CiscoIPNetmask'
  DESC 'Address for VPN user'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.7
  NAME 'CiscoSplitACL'
  DESC 'Split tunnel list for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.8
  NAME 'CiscoSplitTunnelPolicy'
  DESC 'Split tunnel policy for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )

attributetype ( 1.3.6.1.4.1.9.500.1.9
  NAME 'CiscoGroupPolicy'
  DESC 'Group policy for VPN users'
  EQUALITY caseIgnoreMatch
  SUBSTR caseIgnoreSubstringsMatch
  ORDERING caseIgnoreOrderingMatch
  SYNTAX 1.3.6.1.4.1.1466.115.121.1.15{128}
  SINGLE-VALUE )
 
objectclass ( 1.3.6.1.4.1.9.500.2.1 NAME 'CiscoPerson'
        DESC 'My cisco person'
        AUXILIARY
        MUST ( sn $ cn )
        MAY ( userPassword $ telephoneNumber $ seeAlso
$ description $ CiscoBanner $ CiscoACLin $ CiscoDomain
$ CiscoDNS $ CiscoIPAddress $ CiscoIPNetmask $ CiscoSplitACL
$ CiscoSplitTunnelPolicy $ CiscoGroupPolicy ) )


Remarques importantes

  • Entreprise privée OID d'utilisation pour votre société. Tous les OID veulent le wor, mais la pratique recommandée est d'utiliser les OID assignés par l'IANA. Celui configuré en cela des exemples commence de 1.3.6.1.4.1.9 (qui est réservé par Cisco : http://www.iana.org/assignments/enterprise-numbers).
  • La partie suivante d'OID (500.1.1-500.1.9) a été utilisée pour ne pas gêner directement dans l'arborescence principale de Cisco OID ("1.3.6.1.4.1.9").
  • Cette base de données utilise la classe d'objets de personne définie dans le schéma/core.ldif. Que l'objet est de type et d'enregistrements SUPÉRIEURS peut inclure seulement un tel attribut (qui est pourquoi la classe de CiscoPersonobject est de type auxiliaire).
  • La classe d'objets nommée CiscoPerson doit inclure le SN ou la NC et peut inclure des attributs faits sur commande l'uns des de Cisco définis plus tôt. Notez qu'il peut également inclure tous les autres attributs définis dans d'autres schémas (tels que l'userPassword ou le telephoneNumber).
  • Souvenez-vous que chaque objet devrait avoir un différent nombre OID.
  • Les attributs personnalisés sont ne distinguant pas majuscules et minuscules et de type de chaîne avec UTF-8 encodant et des caractères du maximum 128 (définis par SYNTAXE).

Étape 2. Incluez le schéma dans sldap.conf.

pluton openldap # cat slapd.conf | grep include
include         /etc/openldap/schema/core.schema
include         /etc/openldap/schema/cosine.schema
include         /etc/openldap/schema/inetorgperson.schema
include         /etc/openldap/schema/openldap.schema
include         /etc/openldap/schema/nis.schema
include         /etc/openldap/schema/cisco.schema

Étape 3. Services de reprise.

puton openldap # /etc/init.d/slapd restart
 * Stopping ldap-server                           [ ok ]
 * Starting ldap-server                           [ ok ]

Étape 4. Ajoutez un nouvel utilisateur avec tous les attributs personnalisés.

Dans cet exemple, l'utilisateur appartient à de plusieurs objets d'objectClass, et il hérite des attributs de tous. Avec ce processus il est facile d'ajouter le schéma supplémentaire ou les attributs sans modifications aux enregistrements de base de données existante.

pluton # cat users.ldiff 
# User account
dn: uid=cisco,ou=people,dc=test-cisco,dc=com
cn: John Smith
givenName: John
sn: cisco
uid: cisco
uidNumber: 10000
gidNumber: 10000
homeDirectory: /home/cisco
mail: jsmith@dev.local
objectClass: top
objectClass: posixAccount
objectClass: shadowAccount
objectClass: inetOrgPerson
objectClass: organizationalPerson
objectClass: person
objectClass: CiscoPerson
loginShell: /bin/bash
userPassword: {CRYPT}*
CiscoBanner: This is banner 1
CiscoIPAddress: 10.1.1.1
CiscoIPNetmask: 255.255.255.128
CiscoDomain: domain1.com
CiscoDNS: 10.6.6.6
CiscoACLin: ip:inacl#1=permit ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.0
CiscoSplitACL: ACL1
CiscoSplitTunnelPolicy: 1
CiscoGroupPolicy: POLICY1

pluton # ldapadd -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com"
-w secret -x -f users.ldiff
adding new entry "uid=cisco,ou=people,dc=test-cisco,dc=com"

Étape 5. Placez le mot de passe pour l'utilisateur.

pluton moje # ldappasswd -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com" 
-w secret -x uid=cisco,ou=people,dc=test-cisco,dc=com -s pass1

Étape 6. Vérifiez la configuration.

pluton # ldapsearch -h 192.168.10.1 -D "CN=Manager,DC=test-cisco,DC=com"
-w secret -b uid=cisco,ou=people,dc=test-cisco,dc=com
# extended LDIF
#
# LDAPv3
# base <uid=cisco,ou=people,dc=test-cisco,dc=com> with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#

# cisco, People, test-cisco.com
dn: uid=cisco,ou=People,dc=test-cisco,dc=com
cn: John Smith
givenName: John
sn: cisco
uid: cisco
uidNumber: 10000
gidNumber: 10000
homeDirectory: /home/cisco
mail: jsmith@dev.local
objectClass: top
objectClass: posixAccount
objectClass: shadowAccount
objectClass: inetOrgPerson
objectClass: organizationalPerson
objectClass: person
objectClass: CiscoPerson
loginShell: /bin/bash
userPassword:: e0NSWVBUfSo=
CiscoBanner: This is banner 1
CiscoIPAddress: 10.1.1.1
CiscoIPNetmask: 255.255.255.128
CiscoDomain: domain1.com
CiscoDNS: 10.6.6.6
CiscoACLin: ip:inacl#1=permit ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.
 0
CiscoSplitACL: ACL1
CiscoSplitTunnelPolicy: 1
CiscoGroupPolicy: POLICY1
userPassword:: e1NTSEF9NXM4MUZtaS85YUcvV2ZQU3kzbEdtdzFPUkk0bHl3V0M=

# search result
search: 2
result: 0 Success

# numResponses: 2
# numEntries: 1

Configuration ASA

Étape 1. Configurez l'interface et la délivrez un certificat.

interface GigabitEthernet0
 nameif inside
 security-level 100
 ip address 192.168.11.250 255.255.255.0  
!
interface GigabitEthernet1
 nameif outside
 security-level 0
 ip address 192.168.1.250 255.255.255.0

crypto ca trustpoint CA
 keypair CA   
 crl configure
crypto ca certificate chain CA
 certificate ca 00cf946de20d0ce6d9
    30820223 3082018c 020900cf 946de20d 0ce6d930 0d06092a 864886f7 0d010105
    05003056 310b3009 06035504 06130250 4c310c30 0a060355 04080c03 4d617a31
    0f300d06 03550407 0c065761 72736177 310c300a 06035504 0a0c0354 4143310c
    300a0603 55040b0c 03524143 310c300a 06035504 030c0354 4143301e 170d3132
    31313136 30383131 32365a17 0d313331 31313630 38313132 365a3056 310b3009
    06035504 06130250 4c310c30 0a060355 04080c03 4d617a31 0f300d06 03550407
    0c065761 72736177 310c300a 06035504 0a0c0354 4143310c 300a0603 55040b0c
    03524143 310c300a 06035504 030c0354 41433081 9f300d06 092a8648 86f70d01
    01010500 03818d00 30818902 818100d0 68af1ef6 9b256071 d39c8d25 4fb9f391
    5a96e8e0 1ac424d5 fc9cf460 f09e181e f1487525 d982f3ae 29384ca8 13d5290d
    a360e796 0224dce5 ffc0767e 6f54b991 967b54a4 4b3aa59e c2a69310 550029fb
    cb1c3f45 3fb15d15 0d507b09 52b02a17 6189d591 87d42617 1d93b683 4d685005
    34788fd0 2a899ca4 926e7318 1f914102 03010001 300d0609 2a864886 f70d0101
    05050003 81810046 8c58cddb dfd6932b 9260af40 ebc63465 1f18a374 f5b7865c
    a21b22f3 a07ebf57 d64312b7 57543c91 edc4088d 3c7b3c75 e3f29b8d b7e04e01
    4dc2cb89 6935e07c 3518ad97 96e50aae 52e89265 92bb1aad a85656dc 931e2006
    af4042a0 09826d29 88ca972e 5442e0c3 8c957978 4a15e5d9 cac5a12c b0604df4
    97438706 c973a5
  quit
 certificate 00fe9c3d61e131cd9e
    30820225 3082018e 020900fe 9c3d61e1 31cd9e30 0d06092a 864886f7 0d010105
    05003056 310b3009 06035504 06130250 4c310c30 0a060355 04080c03 4d617a31
    0f300d06 03550407 0c065761 72736177 310c300a 06035504 0a0c0354 4143310c
    300a0603 55040b0c 03524143 310c300a 06035504 030c0354 4143301e 170d3132
    31313136 31303336 31325a17 0d313331 31313631 30333631 325a3058 310b3009
    06035504 06130250 4c310c30 0a060355 04080c03 4d617a31 11300f06 03550407
    0c085761 72737a61 7761310c 300a0603 55040a0c 03414353 310c300a 06035504
    0b0c0341 4353310c 300a0603 5504030c 03414353 30819f30 0d06092a 864886f7
    0d010101 05000381 8d003081 89028181 00d15ee2 0f14597a 0703204b 22a2c5cc
    34c0967e 74bb087c b16bc462 d1e4f99d 3d40bd19 5b80845e 08f2cccb e2ca0d01
    aa6fe4f4 df287598 45956110 d3c66465 668ae4d2 8a9583e8 7a652685 19b25dfa
    fce7b84e e1780dd0 1cd3d71e 0926db1a 74354b11 c5b976e0 07e7dd01 0b4115f0
    662874c3 2ed5f87e 170b3baa f266f650 2f020301 0001300d 06092a86 4886f70d
    01010505 00038181 00987d8e acfa9cac ab9dbb52 5bb61992 975e4bbe e9c28426
    1dc3dd1e 87abd839 fa3a937d b1aebcc4 fdc549a2 010b83f3 aa0e12b3 f03a4f49
    d8e6fdea 61776ae5 17daf7e4 6baf810d 37c24784 bd71429b dc0494c0 84a020ff
    1be0c903 a055f634 1e29b6ea 7d7f3280 f161a86c 50d40b6c c24bc8b0 493c0918
    8a185e05 1b52d8b0 0e
  quit

Étape 2. Générez un certificat auto-signé.

crypto ca trustpoint CA
enrollment self
crypto ca enroll CA

Étape 3. Webvpn d'enable sur l'interface extérieure.

ssl trust-point CA
webvpn
 enable outside
 anyconnect image disk0:/anyconnect-win-3.1.01065-k9.pkg 1
 anyconnect enable
 tunnel-group-list enable

Étape 4. Séparez la configuration d'ACL.

Le nom d'ACL est retourné par OpenLDAP :

access-list ACL1 standard permit 10.7.7.0 255.255.255.0 

Étape 5. Créez un nom de groupe de tunnels qui utilise la stratégie de groupe par défaut (DfltAccessPolicy).

Des utilisateurs avec l'attribut spécifique de LDAP (CiscoGroupPolicy) sont tracés à une autre stratégie : POLICY1

group-policy DfltAccessPolicy internal
group-policy DfltAccessPolicy attributes
 vpn-tunnel-protocol ikev1 ikev2 l2tp-ipsec ssl-client ssl-clientless

group-policy POLICY1 internal
group-policy POLICY1 attributes
 vpn-tunnel-protocol ikev1 ikev2 l2tp-ipsec ssl-client ssl-clientless

tunnel-group RA type remote-access
tunnel-group RA general-attributes
tunnel-group RA webvpn-attributes
 group-alias RA enable
 without-csd

La configuration d'AAA-serveur ASA utilise l'attribut-MAP de LDAP pour tracer des attributs retournés par OpenLDAP aux attributs qui peuvent être interprétés par ASA pour des utilisateurs d'Anyconnect.

ldap attribute-map LDAP-MAP
  map-name  CiscoACLin Cisco-AV-Pair
  map-name  CiscoBanner Banner1
  map-name  CiscoDNS Primary-DNS
  map-name  CiscoDomain IPSec-Default-Domain
  map-name  CiscoGroupPolicy IETF-Radius-Class
  map-name  CiscoIPAddress IETF-Radius-Framed-IP-Address
  map-name  CiscoIPNetmask IETF-Radius-Framed-IP-Netmask
  map-name  CiscoSplitACL IPSec-Split-Tunnel-List
  map-name  CiscoSplitTunnelPolicy IPSec-Split-Tunneling-Policy

aaa-server LDAP protocol ldap
aaa-server LDAP (inside) host 192.168.11.10
 ldap-base-dn DC=test-cisco,DC=com
 ldap-scope subtree
 ldap-naming-attribute uid
 ldap-login-password secret
 ldap-login-dn CN=Manager,DC=test-cisco,DC=com
 server-type openldap
 ldap-attribute-map LDAP-MA

Étape 6. Activez le serveur LDAP pour l'authentification pour le groupe de tunnels spécifié.

tunnel-group RA general-attributes
 authentication-server-group LDAP

Vérifiez

Accès VPN de test

Anyconnect est configuré pour se connecter à 192.168.1.250. La procédure de connexion est nom d'utilisateur Cisco et mot de passe pass1.

116096-configure-anyconnect-openldap-01.png

Après authentification la bannière correcte est utilisée.

116096-configure-anyconnect-openldap-02.png

L'ACL fendu correct est envoyé (ACL1 défini sur l'ASA).

116096-configure-anyconnect-openldap-03.png

L'interface d'Anyconnect est configurée avec l'IP : 10.1.1.1 et netmask 255.255.255.128. Le domaine est domain1.com et le serveur DNS est 10.6.6.6.

116096-configure-anyconnect-openldap-04.png

Sur l'ASA, l'utilisateur Cisco a reçu l'IP : 10.1.1.1 et est assigné à la stratégie de groupe POLICY1.

ASA# show vpn-sessiondb detail anyconnect 

Session Type: AnyConnect Detailed

Username     : cisco                  Index        : 29
Assigned IP  : 10.1.1.1               Public IP    : 192.168.1.88
Protocol     : AnyConnect-Parent SSL-Tunnel
License      : AnyConnect Premium
Encryption   : RC4                    Hashing      : none SHA1
Bytes Tx     : 10212                  Bytes Rx     : 856
Pkts Tx      : 8                      Pkts Rx      : 2
Pkts Tx Drop : 0                      Pkts Rx Drop : 0
Group Policy : POLICY1                Tunnel Group : RA
Login Time   : 10:18:25 UTC Thu Apr 4 2013
Duration     : 0h:00m:17s
Inactivity   : 0h:00m:00s
NAC Result   : Unknown
VLAN Mapping : N/A                    VLAN         : none

AnyConnect-Parent Tunnels: 1
SSL-Tunnel Tunnels: 1

AnyConnect-Parent:
  Tunnel ID    : 29.1
  Public IP    : 192.168.1.88
  Encryption   : none                   TCP Src Port : 49262                  
  TCP Dst Port : 443                    Auth Mode    : userPassword           
  Idle Time Out: 30 Minutes             Idle TO Left : 29 Minutes             
  Client Type  : AnyConnect             
  Client Ver   : 3.1.01065              
  Bytes Tx     : 5106                   Bytes Rx     : 788                    
  Pkts Tx      : 4                      Pkts Rx      : 1                      
  Pkts Tx Drop : 0                      Pkts Rx Drop : 0                      
 
SSL-Tunnel:
  Tunnel ID    : 29.2
  Assigned IP  : 10.1.1.1               Public IP    : 192.168.1.88
  Encryption   : RC4                    Hashing      : SHA1                   
  Encapsulation: TLSv1.0                TCP Src Port : 49265                  
  TCP Dst Port : 443                    Auth Mode    : userPassword           
  Idle Time Out: 30 Minutes             Idle TO Left : 29 Minutes             
  Client Type  : SSL VPN Client
  Client Ver   : Cisco AnyConnect VPN Agent for Windows 3.1.01065
  Bytes Tx     : 5106                   Bytes Rx     : 68                     
  Pkts Tx      : 4                      Pkts Rx      : 1                      
  Pkts Tx Drop : 0                      Pkts Rx Drop : 0                      
  Filter Name  : AAA-user-cisco-E0CF3C05
 
NAC:
  Reval Int (T): 0 Seconds              Reval Left(T): 0 Seconds
  SQ Int (T)   : 0 Seconds              EoU Age(T)   : 17 Seconds
  Hold Left (T): 0 Seconds              Posture Token:

En outre, la liste d'accès dynamique est installée pour cet utilisateur :

ASA# show access-list AAA-user-cisco-E0CF3C05
access-list AAA-user-cisco-E0CF3C05; 1 elements; name hash: 0xf9b6b75c (dynamic)
access-list AAA-user-cisco-E0CF3C05 line 1 extended permit
ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.0
(hitcnt=0) 0xf8010475

Debugs

Après que vous activiez mette au point, vous puissiez dépister chaque étape de la session de webvpn.

Cet exemple affiche l'authentification LDAP avec la récupération d'attribut :

ASA# show debug 
debug ldap  enabled at level 255
debug webvpn anyconnect enabled at level 254
ASA#
[63] Session Start
[63] New request Session, context 0xbbe10120, reqType = Authentication
[63] Fiber started
[63] Creating LDAP context with uri=ldap://192.168.11.10:389
[63] Connect to LDAP server: ldap://192.168.11.10:389, status = Successful
[63] supportedLDAPVersion: value = 3
[63] Binding as Manager
[63] Performing Simple authentication for Manager to 192.168.11.10
[63] LDAP Search:
        Base DN = [DC=test-cisco,DC=com]
        Filter  = [uid=cisco]
        Scope   = [SUBTREE]
[63] User DN = [uid=cisco,ou=People,dc=test-cisco,dc=com]
[63] Server type for 192.168.11.10 unknown - no password policy
[63] Binding as cisco
[63] Performing Simple authentication for cisco to 192.168.11.10
[63] Processing LDAP response for user cisco
[63] Authentication successful for cisco to 192.168.11.10
[63] Retrieved User Attributes:
[63]    cn: value = John Smith
[63]    givenName: value = John
[63]    sn: value = cisco
[63]    uid: value = cisco
[63]    uidNumber: value = 10000
[63]    gidNumber: value = 10000
[63]    homeDirectory: value = /home/cisco
[63]    mail: value = jsmith@dev.local
[63]    objectClass: value = top
[63]    objectClass: value = posixAccount
[63]    objectClass: value = shadowAccount
[63]    objectClass: value = inetOrgPerson
[63]    objectClass: value = organizationalPerson
[63]    objectClass: value = person
[63]    objectClass: value = CiscoPerson
[63]    loginShell: value = /bin/bash

Important ! Des attributs faits sur commande de LDAP sont tracés aux attributs ASA comme définis dans l'attribut-MAP de LDAP :

[63]    CiscoBanner: value = This is banner 1
[63]            mapped to Banner1: value = This is banner 1
[63]    CiscoIPAddress: value = 10.1.1.1
[63]            mapped to IETF-Radius-Framed-IP-Address: value = 10.1.1.1
[63]    CiscoIPNetmask: value = 255.255.255.128
[63]            mapped to IETF-Radius-Framed-IP-Netmask: value = 255.255.255.128
[63]    CiscoDomain: value = domain1.com
[63]            mapped to IPSec-Default-Domain: value = domain1.com
[63]    CiscoDNS: value = 10.6.6.6
[63]            mapped to Primary-DNS: value = 10.6.6.6
[63]    CiscoACLin: value = ip:inacl#1=permit
ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.0

[63]            mapped to Cisco-AV-Pair: value = ip:inacl#1=permit
ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.0

[63]    CiscoSplitACL: value = ACL1
[63]            mapped to IPSec-Split-Tunnel-List: value = ACL1
[63]    CiscoSplitTunnelPolicy: value = 1
[63]            mapped to IPSec-Split-Tunneling-Policy: value = 1
[63]    CiscoGroupPolicy: value = POLICY1
[63]            mapped to IETF-Radius-Class: value = POLICY1
[63]            mapped to LDAP-Class: value = POLICY1
[63]    userPassword: value = {SSHA}5s81Fmi/9aG/WfPSy3lGmw1ORI4lywWC
[63] ATTR_CISCO_AV_PAIR attribute contains 68 bytes
[63] Fiber exit Tx=315 bytes Rx=907 bytes, status=1
[63] Session End

La session de LDAP est de finition. Maintenant, l'ASA traite et applique ces attributs.

L'ACL dynamique est créé (basé sur ACE l'entrée dans les Cisco-POIDs du commerce-paires) :

webvpn_svc_parse_acl: processing ACL: name: 'AAA-user-cisco-E0CF3C05',
list: YES, id -1
webvpn_svc_parse_acl: before add: acl_id: -1, acl_name: AAA-user-cisco-E0CF3C05
webvpn_svc_parse_acl: after add: acl_id: 5, acl_name: AAA-user-cisco-E0CF3C05,
refcnt: 1

Le montant de session de webvpn : 

webvpn_rx_data_tunnel_connect
CSTP state = HEADER_PROCESSING
http_parse_cstp_method()
...input: 'CONNECT /CSCOSSLC/tunnel HTTP/1.1'
webvpn_cstp_parse_request_field()
...input: 'Host: 192.168.1.250'
Processing CSTP header line: 'Host: 192.168.1.250'
webvpn_cstp_parse_request_field()
...input: 'User-Agent: Cisco AnyConnect VPN Agent for Windows 3.1.01065'
Processing CSTP header line: 'User-Agent: Cisco AnyConnect VPN Agent
for Windows 3.1.01065'
Setting user-agent to: 'Cisco AnyConnect VPN Agent for Windows 3.1.01065'
webvpn_cstp_parse_request_field()
...input: 'Cookie: webvpn=1476503744@122880@
1365070898@908F356D1C1F4CDF1138088854AF0E480FDCB1BD'
Processing CSTP header line: 'Cookie: webvpn=1476503744@122880@
1365070898@908F356D1C1F4CDF1138088854AF0E480FDCB1BD'
Found WebVPN cookie: 'webvpn=1476503744@122880@
1365070898@908F356D1C1F4CDF1138088854AF0E480FDCB1BD'
WebVPN Cookie: 'webvpn=1476503744@122880@1365070898@
908F356D1C1F4CDF1138088854AF0E480FDCB1BD'
IPADDR: '1476503744', INDEX: '122880', LOGIN: '1365070898'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Version: 1'
Processing CSTP header line: 'X-CSTP-Version: 1'
Setting version to '1'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Hostname: admin-Komputer'
Processing CSTP header line: 'X-CSTP-Hostname: admin-Komputer'
Setting hostname to: 'admin-Komputer'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-MTU: 1367'
Processing CSTP header line: 'X-CSTP-MTU: 1367'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Address-Type: IPv6,IPv4'
Processing CSTP header line: 'X-CSTP-Address-Type: IPv6,IPv4'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Local-Address-IP4: 192.168.1.88'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Base-MTU: 1468'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Remote-Address-IP4: 192.168.1.250'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Full-IPv6-Capability: true'
webvpn_cstp_parse_request_field()
...input: 'X-DTLS-Master-Secret: F5ADDD0151261404504FC3B165C3B68A90E51
A1C8EB7EA9B2FE70F1EB8E10929FFD79650B07E218EC8774678CDE1FB5E'
Processing CSTP header line: 'X-DTLS-Master-Secret: F5ADDD015126140450
4FC3B165C3B68A90E51A1C8EB7EA9B2FE70F1EB8E10929FFD79650B07E2
18EC8774678CDE1FB5E'
webvpn_cstp_parse_request_field()
...input: 'X-DTLS-CipherSuite: AES256-SHA:AES128-SHA:DES-CBC3-SHA:DES-CBC-SHA'
Processing CSTP header line: 'X-DTLS-CipherSuite: AES256-SHA:AES128-SHA:
DES-CBC3-SHA:DES-CBC-SHA'
webvpn_cstp_parse_request_field()
...input: 'X-DTLS-Accept-Encoding: lzs'
Processing CSTL header line: 'X-DTLS-Accept-Encoding: lzs'
webvpn_cstp_parse_request_field()
...input: 'X-DTLS-Header-Pad-Length: 0'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Accept-Encoding: lzs,deflate'
Processing CSTP header line: 'X-CSTP-Accept-Encoding: lzs,deflate'
webvpn_cstp_parse_request_field()
...input: 'X-CSTP-Protocol: Copyright (c) 2004 Cisco Systems, Inc.'
Processing CSTP header line: 'X-CSTP-Protocol:
Copyright (c) 2004 Cisco Systems, Inc.'

Ensuite, l'affectation d'adresses se produit. L'avis là n'est aucun pool d'IP défini sur l'ASA. Si le LDAP ne renvoie pas l'attribut de CiscoIPAddress (qui est IETF-Rayon-Encadrer-IP-adresse tracée et utilisé pour l'affectation d'adresse IP), la configuration échouerait à ce stade.

Validating address: 10.1.1.1
CSTP state = WAIT_FOR_ADDRESS
webvpn_cstp_accept_address: 10.1.1.1/255.255.255.128
webvpn_cstp_accept_ipv6_address: No IPv6 Address
CSTP state = HAVE_ADDRESS

La session de webvpn se termine :

SVC: NP setup
np_svc_create_session(0x1E000, 0xb5eafa80, TRUE)
webvpn_svc_np_setup
SVC ACL Name: AAA-user-cisco-E0CF3C05
SVC ACL ID: 5
SVC ACL ID: 5
vpn_put_uauth success!
SVC IPv6 ACL Name: NULL
SVC IPv6 ACL ID: -1
SVC: adding to sessmgmt
SVC: Sending response
Sending X-CSTP-FW-RULE msgs: Start
Sending X-CSTP-FW-RULE msgs: Done
Sending X-CSTP-Quarantine: false
Sending X-CSTP-Disable-Always-On-VPN: false
Unable to initiate NAC, NAC might not be enabled or invalid policy
CSTP state = CONNECTED

Authentification distincte et autorisation ASA

Parfois il vaut mieux de séparer l'authentification et le processus d'autorisation. Par exemple, authentification de mot de passe d'utilisation pour les utilisateurs localement définis ; puis, après l'authentification locale réussie, récupérez tous les attributs d'utilisateur du serveur LDAP :

username cisco password cisco
tunnel-group RA general-attributes
authentication-server-group LOCAL
 authorization-server-group LDAP

La différence est en session de LDAP. Dans l'exemple précédent, ASA :

  • binded à OpenLDAP avec des qualifications de gestionnaire,
  • exécuté recherchez l'utilisateur Cisco, et
  • binded (authentification simple) à OpenLDAP avec des qualifications de Cisco.

Actuellement, avec l'autorisation de LDAP, la troisième étape n'est plus nécessaire, puisque l'utilisateur a été déjà authentifié par l'intermédiaire de la base de données locale.

Des scénarios plus communs comportent l'utilisation des jetons RSA pour la procédure d'authentification et des attributs LDAP/AD pour l'autorisation.

Attributs ASA de LDAP et de groupe local

Il est important de comprendre la différence entre les attributs de LDAP et les attributs RADIUS.

Quand vous utilisez le LDAP, l'ASA ne permet le mappage à aucun attribut RADIUS. Par exemple, quand vous utilisez le RAYON, il est possible de renvoyer l'attribut 217 (address-pool) de Cisco-poids du commerce-paires. Que l'attribut définit un groupe localement configuré d'adresses IP qui sont utilisées pour assigner des adresses IP.

Avec le mappage de LDAP, il est impossible à l'utiliser qu'attribut spécifique de Cisco-poids du commerce-paires. L'attribut de Cisco-poids du commerce-paires avec le mappage de LDAP peut être utilisé pour spécifier seulement différents types d'ACLs.

Ces limites dans le LDAP l'empêchent d'être aussi flexible que le rayon. Au workaroud cette stratégie de groupe localement définie peut être créée sur l'ASA avec les attributs qui ne peuvent pas être tracés du LDAP (comme des address-pool). Une fois que l'utilisateur de LDAP est authentifié, ils sont assignés à cette stratégie de groupe (dans notre exemple POLICY1) et non l'utilisateur-particularité attribue reretrieved de la stratégie de groupe.

La pleine liste d'attribut prise en charge par le mappage de LDAP peut être trouvée dans ce document : Guide de configuration de gamme de Cisco ASA 5500 utilisant le CLI, les 8.4 et les 8.6

Vous pouvez comparer à la liste complète d'attributs du RAYON VPN3000 pris en charge par ASA ; référez-vous à ce document : Guide de configuration de gamme de Cisco ASA 5500 utilisant le CLI, les 8.4 et les 8.6

Référez-vous à ce document pour une liste complète d'attributs IETF de RAYON pris en charge par ASA : Guide de configuration de gamme de Cisco ASA 5500 utilisant le CLI, les 8.4 et les 8.6

ASA et LDAP avec l'authentification de certificat

L'ASA ne prend en charge pas la récupération d'attribut de certificat de LDAP et la comparaison de binaire avec le certificat fourni par Anyconnect. Cette fonctionnalité est réservée pour Cisco ACS ou ISE (et seulement pour des suppliants de 802.1x) parce que l'authentification VPN est terminée sur un périphérique d'accès au réseau (NAD).

Il y a un autre soluction. Quand l'authentification de l'utilisateur utilise des Certificats, l'ASA exécute la validation de certificat et peut récupérer des attributs de LDAP basés sur les champs spécifiques du certificat (par exemple, NC) :

tunnel-group RA general-attributes  
authorization-server-group LDAP
username-from-certificate CN
authorization-required
tunnel-group RA webvpn-attributes
  authentication certificate

Après que le certificat utilisateur soit validé par ASA, l'autorisation de LDAP est exécutée et des attributs d'utilisateur (du champ NC) sont récupérés et appliqués.

Debugs

Le certificat utilisateur a été utilisé : cn=test1,ou=Security,o=Cisco,l=Krakow,st=PL,c=PL

Le mappage de certificat est configuré pour tracer ce certificat au groupe de tunnels de RA :

crypto ca certificate map MAP-RA 10
 issuer-name co tac
webvpn
certificate-group-map MAP-RA 10 RA

Validation et mappage de certificat :

ASA# show debug 
debug ldap  enabled at level 255
debug webvpn anyconnect enabled at level 254
debug crypto ca enabled at level 3
debug crypto ca messages enabled at level 3
debug crypto ca transactions enabled at level 3
Apr 09 2013 17:31:32: %ASA-7-717025: Validating certificate chain containing 1 certificate(s).
Apr 09 2013 17:31:32: %ASA-7-717029: Identified client certificate within certificate chain. serial number: 00FE9C3D61E131CDB1, subject name: cn=test1,ou=Security,o=Cisco,l=Krakow,st=PL,c=PL.
Apr 09 2013 17:31:32: %ASA-6-717022: Certificate was successfully validated. Certificate is resident and trusted, serial number: 00FE9C3D61E131CDB1, subject name: cn=test1,ou=Security,o=Cisco,l=Krakow,st=PL,c=PL.
Apr 09 2013 17:31:32: %ASA-6-717028: Certificate chain was successfully validated with revocation status check.
Apr 09 2013 17:31:32: %ASA-6-725002: Device completed SSL handshake with client outside:192.168.1.88/49179
Apr 09 2013 17:31:32: %ASA-7-717036: Looking for a tunnel group match based on certificate maps for peer certificate with serial number: 00FE9C3D61E131CDB1, subject name: cn=test1,ou=Security,o=Cisco,l=Krakow,st=PL,c=PL, issuer_name: cn=TAC,ou=RAC,o=TAC,l=Warsaw,st=Maz,c=PL.
Apr 09 2013 17:31:32: %ASA-7-717038: Tunnel group match found. Tunnel Group: RA, Peer certificate: serial number: 00FE9C3D61E131CDB1, subject name: cn=test1,ou=Security,o=Cisco,l=Krakow,st=PL,c=PL, issuer_name: cn=TAC,ou=RAC,o=TAC,l=Warsaw,st=Maz,c=PL.

Extraction du nom d'utilisateur du certificat et de l'autorisation utilisant le LDAP :

Apr 09 2013 17:31:32: %ASA-7-113028: Extraction of username from VPN client certificate has been requested.  [Request 53]
Apr 09 2013 17:31:32: %ASA-7-113028: Extraction of username from VPN client certificate has started.  [Request 53]
Apr 09 2013 17:31:32: %ASA-7-113028: Extraction of username from VPN client certificate has finished successfully.  [Request 53]
Apr 09 2013 17:31:32: %ASA-7-113028: Extraction of username from VPN client certificate has completed.  [Request 53]
Apr 09 2013 17:31:32: %ASA-6-302013: Built outbound TCP connection 286 for inside:192.168.11.10/389 (192.168.11.10/389) to identity:192.168.11.250/33383 (192.168.11.250/33383)
Apr 09 2013 17:31:32: %ASA-6-113004: AAA user authorization Successful : server =  192.168.11.10 : user = test1
Apr 09 2013 17:31:32: %ASA-6-113003: AAA group policy for user test1 is being set to POLICY1
Apr 09 2013 17:31:32: %ASA-6-113011: AAA retrieved user specific group policy (POLICY1) for user = test1
Apr 09 2013 17:31:32: %ASA-6-113009: AAA retrieved default group policy (MY) for user = test1
Apr 09 2013 17:31:32: %ASA-6-113008: AAA transaction status ACCEPT : user = test1

Attribue la récupération du LDAP :

Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.cn = John Smith
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.givenName = John
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.sn = test1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.uid = test1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.uidNumber = 10000
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.gidNumber = 10000
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.homeDirectory = /home/cisco
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.mail = jsmith@dev.local
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.1 = top
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.2 = posixAccount
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.3 = shadowAccount
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.4 = inetOrgPerson
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.5 = organizationalPerson
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.6 = person
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.objectClass.7 = CiscoPerson
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.loginShell = /bin/bash
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.userPassword = {CRYPT}*
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoBanner = This is banner 1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoIPAddress = 10.1.1.1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoIPNetmask = 255.255.255.128
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoDomain = domain1.com
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoDNS = 10.6.6.6
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoACLin = ip:inacl#1=permit ip 10.1.1.0 255.255.255.128 10.11.11.0 255.255.255.0
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoSplitACL = ACL1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoSplitTunnelPolicy = 1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.ldap.CiscoGroupPolicy = POLICY1

Cisco a tracé des attibutes :

Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.grouppolicy = POLICY1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.ipaddress = 10.1.1.1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.username = test1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.username1 = test1
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.username2 = 
Apr 09 2013 17:31:32: %ASA-7-734003: DAP: User test1, Addr 192.168.1.88: Session Attribute aaa.cisco.tunnelgroup = RA
Apr 09 2013 17:31:32: %ASA-6-734001: DAP: User test1, Addr 192.168.1.88, Connection AnyConnect: The following DAP records were selected for this connection: DfltAccessPolicy
Apr 09 2013 17:31:32: %ASA-6-113039: Group <POLICY1> User <test1> IP <192.168.1.88> AnyConnect parent session started.
 

Authentification secondaire

Si l'authentification à deux facteurs est exigée, il est possible d'utiliser le mot de passe symbolique avec l'authentification LDAP et l'autorisation :

tunnel-group RA general-attributes
  authentication-server-group RSA  
secondary-authentication-server-group LDAP
  authorization-server-group LDAP
tunnel-group RA webvpn-attributes
  authentication aaa

Puis, l'utilisateur doit fournir un nom d'utilisateur et mot de passe de RSA (quelque chose que l'utilisateur a ? un jeton), avec le nom d'utilisateur/mot de passe de LDAP (quelque chose que l'utilisateur sait). Il est également possible d'utiliser un nom d'utilisateur du certificat pour l'authentification secondaire. Pour plus d'informations sur l'Authentification double, référez-vous au guide de configuration de gamme de Cisco ASA 5500 utilisant le CLI, les 8.4 et les 8.6.

Informations connexes


Conversations connexes de la communauté de soutien de Cisco

Le site Cisco Support Community est un forum où vous pouvez poser des questions, répondre à des questions, faire part de suggestions et collaborer avec vos pairs.


Document ID: 116096