يصف هذا المستند تكامل الدفع الثنائي مع AD و Cisco ISE ك 2FA ل Cisco Secure Client متصل ب ASA.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.

مصادقة RADIUS ثنائية العوامل ل Cisco ISE
حسابات المستخدمين:
تم تكوين Windows Server مسبقا مع خدمات مجال Active Directory.
لتحقيق تكوين AD للمصادقة وهوية المستخدم على مستخدمي VPN للوصول عن بعد، يلزم توفر عدد قليل من القيم. يجب إنشاء جميع هذه التفاصيل أو تجميعها على خادم Microsoft قبل إكمال التكوين على خادم وكيل مصادقة ASA و Duo.
القيم الرئيسية هي:
في دليل التكوين هذا، يتم إستخدام المجال الجذر agarciam.cisco كشبكة DN الأساسية وشبكة DN الخاصة بالمجموعة هي Duo-users.
1. لإضافة مستخدم Duo جديد على خادم Windows، انتقل إلى رمز Windows الموجود في أسفل اليسار، وانقر فوق أدوات Windows الإدارية:

2. على نافذة Windows Administrative Tools، انتقل إلى Active Directory Users and Computers.
3. في لوحة Active Directory Users and Computers، قم بتوسيع خيار المجال وانتقل إلى مجلد Users.
4. في مثال التكوين هذا، يتم إستخدام Duo-Users كمجموعة هدف للمصادقة الثانوية.

5. انقر بزر الماوس الأيمن فوق المجلد Users وحدد جديد > User:

6. في نافذة مستخدم كائن جديد، قم بتعيين سمات الهوية للمستخدم الجديد وانقر التالي:

7. قم بتأكيد كلمة المرور وانقر فوق التالي، ثم إنهاء بمجرد التحقق من معلومات المستخدم.

8. قم بتعيين المستخدم الجديد إلى مجموعة معينة، انقر بزر الماوس الأيمن وحدد إضافة إلى مجموعة:

9. في لوحة تحديد المجموعات، اكتب اسم المجموعة المطلوبة وانقر تحقق من الأسماء. ثم قم بتحديد الاسم الذي يطابق الفئة وانقر فوق موافق.

10. هذا هو المستخدم الذي يتم إستخدامه في هذا المستند كمثال.
1. قم بتسجيل الدخول إلى مدخل مسؤول Duo.

2.في اللوحة الجانبية اليسرى، انتقل إلى Users، انقر فوق إضافة مستخدم واكتب اسم المستخدم الذي يطابق اسم مستخدم المجال النشط، ثم انقر فوق إضافة مستخدم.

3. في لوحة المستخدم الجديد، املأ كل المعلومات الضرورية.

4. تحت أجهزة المستخدم، حدد طريقة المصادقة الثانوية.
5. انقر فوق إضافة هاتف.

6. اكتب رقم هاتف المستخدم وانقر فوق إضافة هاتف.

7. في لوحة إدارة Duo اليسرى، انتقل إلى Users وانقر فوق المستخدم الجديد.

ملاحظة: إذا لم يكن لديك حق الوصول إلى هاتفك عند الإعداد، يمكنك تحديد خيار البريد الإلكتروني.
8. انتقل إلى قسم الهواتف وانقر فوق تنشيط Duo Mobile.

9. انقر فوق إنشاء رمز تنشيط Duo أثناء التنقل.

10. حدد بريد إلكتروني لتلقي التعليمات عبر البريد الإلكتروني، اكتب عنوان بريدك الإلكتروني وانقر فوق إرسال التعليمات عبر البريد الإلكتروني.

11. تتلقى بريدا إلكترونيا يتضمن تعليمات.

12. افتح تطبيق Duo Mobile من جهازك المحمول وانقر فوق إضافة، ثم حدد إستخدام رمز QR وافحص الرمز من البريد الإلكتروني.
13. تتم إضافة المستخدم الجديد إلى تطبيق Duo Mobile.
1. تنزيل مدير وكيل المصادقة الثنائي وتثبيته من مصادقة Cisco Duo.
2. في لوحة إدارة Duo، انتقل إلى التطبيقات وانقر فوق حماية تطبيق.

3. على شريط البحث، ابحث عن Cisco ISE RADIUS.

4. انسخ مفتاح التكامل، والمفتاح السري، واسم مضيف واجهة برمجة التطبيقات. تحتاج إلى هذه المعلومات لتكوين وكيل المصادقة Duo.

5. قم بتشغيل تطبيق Duo Authentication Proxy Manager وأكمل التكوين لكل من عميل Active Directory وخادم ISE Radius وانقر فوق Validate.

1. سجل الدخول إلى بوابة مسؤول ISE.
2. قم بتوسيع علامة التبويب Cisco ISE وانتقل إلى الإدارة، ثم انقر فوق موارد الشبكة، وانقر فوق خوادم RADIUS الخارجية.

3. في علامة التبويب خوادم RADIUS الخارجية، انقر فوق إضافة.

4. املأ الفراغ بتكوين RADIUS المستخدم في Duo Authentication Proxy Manager (مدير وكيل المصادقة) وانقر فوق إرسال.

5. انتقل إلى علامة التبويب تسلسلات خادم RADIUS وانقر فوق إضافة.

6. حدد اسم التسلسل وقم بتعيين خادم RADIUS الخارجي الجديد، انقر فوق إرسال.

7. انتقل من قائمة لوحة المعلومات إلى النهج، وانقر فوق مجموعات النهج.

8. قم بتعيين تسلسل RADIUS للنهج الافتراضي.

1. لتكوين خادم ISE RADIUS ضمن مجموعات خوادم AAA، انتقل إلى التكوين، ثم انقر فوق إدارة الأجهزة، وقم بتوسيع قسم المستخدمين/AAA، وحدد مجموعات خوادم AAA.

2. في لوحة مجموعات خوادم AAA، انقر فوق إضافة.

3. حدد اسم مجموعة الخوادم وحدد RADIUS كبروتوكول لاستخدامه، ثم انقر فوق موافق.

5. حدد مجموعة الخوادم الجديدة وانقر فوق إضافة أسفل الخوادم في لوحة المجموعة المحددة:

6. على نافذة تحرير خادم AAA، حدد اسم الواجهة، وحدد عنوان IP لخادم ISE واكتب المفتاح السري RADIUS، وانقر فوق موافق.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. افتح تطبيق Cisco Secure Client/AnyConnect على الكمبيوتر الشخصي لديك. حدد اسم المضيف الخاص بنقطة الاستقبال والبث الخاصة ب VPN ASA وسجل الدخول باستخدام المستخدم الذي تم إنشاؤه لمصادقة Duo الثانوية، وانقر فوق موافق.

2. تتلقى إخطارا بالدفع الثنائي على جهاز Duo المحمول المحدد.
3. افتح إعلام Duo Mobile App وانقر فوق الموافقة.


4. قبول الشعار وإنشاء الاتصال.


يوفر هذا القسم معلومات يمكنك استخدامها لاستكشاف أخطاء التكوين وإصلاحها. يأتي Duo Authentication Proxy مع أداة تصحيح أخطاء تعرض أسباب الخطأ والفشل.







تصحيح الأخطاء:


تصحيح الأخطاء:


تصحيح الأخطاء:


لتأكيد عمل خادم وكيل المصادقة الثنائي، يوفر Duo أداة NTRadPing لمحاكاة حزم واستجابات طلب الوصول باستخدام Duo.
6.1 تثبيت NTRadPing على كمبيوتر مختلف وإنشاء حركة مرور البيانات.
6.2 التكوين باستخدام السمات المستخدمة في تكوين ISE Radius.

6.3 قم بتكوين Duo Authentication Proxy Manager مثل المثال التالي:

6.4. انتقل إلى أداة NTRadPing وانقر فوق إرسال. تتلقى إخطارا بالدفع الثنائي على الجهاز المحمول المعين.


| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
5.0 |
19-Aug-2026
|
عنوان، مقدمة، كتابة، نص، إدراج أسطر أفقية لفصل الأقسام من أجل القراءة، نص بديل. |
4.0 |
10-Jul-2025
|
نص بديل محدث، روابط، مختصرات، متطلبات النمط، التدقيق الإملائي، والتنسيق. |
2.0 |
18-Apr-2023
|
تقويم |
1.0 |
15-Mar-2022
|
الإصدار الأولي |