PDF(2.7 MB) عرض باستخدام Adobe Reader على مجموعة متنوعة من الأجهزة
ePub(2.6 MB) العرض في تطبيقات مختلفة على iPhone أو iPad أو نظام تشغيل Android أو قارئ Sony أو نظام التشغيل Windows Phone
Mobi (Kindle)(1.4 MB) عرض على جهاز Kindle أو تطبيق Kindle على أجهزة متعددة
تم التحديث:٢٠ يوليو ٢٠٢٣
معرّف المستند:220600
لغة خالية من التحيز
تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
حول هذه الترجمة
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يوضح هذا المستند مثالا لتنفيذ المصادقة المستندة إلى الشهادة ومصادقة SAML الثنائية.
المتطلبات الأساسية
الأدوات والأجهزة المستخدمة في الدليل هي:
الدفاع ضد تهديد FirePOWER (FTD) من Cisco
مركز إدارة Firepower (FMC)
جهة منح الشهادة الداخلية (CA)
حساب Cisco Duo Premier
وكيل مصادقة DUO من Cisco
العميل الآمن من Cisco (CSC)
المتطلبات
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
شبكة خاصة ظاهرية (VPN) أساسية،
SSL/TLS
البنية الأساسية للمفتاح العام
تجربة مع FMC
Cisco Secure Client
رمز FTD 7.2.0 أو أعلى
وكيل مصادقة DUO من Cisco
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
Cisco FTD (7.3.1)
Cisco FMC (7.3.1)
Cisco Secure Client (5.0.02075)
وكيل المصادقة الثنائي من Cisco (6.0.1)
Mac OS (13.4.1)
الدليل النشط
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تكوين الخطوات على ثنائي
يصف هذا القسم خطوات تكوين تسجيل الدخول الأحادي ل Cisco DUO (SSO). قبل البدء، تأكد من تنفيذ وكيل المصادقة.
تحذير: في حالة عدم تنفيذ وكيل مصادقة، يحتوي هذا الارتباط على دليل هذه المهمة. دليل وكيل مصادقة DUO
إنشاء نهج حماية التطبيقات
الخطوة 1. سجل الدخول إلى لوحة الإدارة من خلال هذا الارتباط Cisco Duo
الصفحة الرئيسية ل Cisco DUO
الخطوة 2. انتقل إلى لوحة المعلومات > تطبيقات > حماية تطبيق.
حدد الخيار مع نوع الحماية فقط 2FA مع SSO الذي يستضيفه Duo".
الخطوة 3: انسخ معلومات عنوان URL هذه تحت بيانات التعريف.
معرف كيان موفر الهوية
URL الخاص ب SSO
عنوان URL لتسجيل الخروج
مثال على المعلومات المطلوب نسخها
ملاحظة: تم حذف الارتباطات من لقطة الشاشة.
الخطوة 4. حدد تنزيل الشهادة" لتنزيل شهادة موفر الهوية ضمن التنزيلات.
الخطوة 5. املأ معلومات مزود الخدمة
عنوان URL لقاعدة FirePOWER من Cisco- يتم إستخدام FQDN للوصول إلى FTD
اسم ملف تعريف الاتصال- اسم مجموعة النفق
إنشاء سياسة تطبيق
الخطوة 1: لإنشاء نهج تطبيق ضمن النهج حدد "تطبيق سياسة على جميع المستخدمين" ثم حدد "أو، قم بإنشاء سياسة جديدة" كما هو موضح في الصورة.
مثال على إنشاء سياسة تطبيق
مثال على إنشاء سياسة تطبيق
الخطوة 2. تحت اسم النهج، قم بإدخال الاسم المرغوب، حدد نهج المصادقة" ضمن المستخدمين، وحدد "فرض 2FA." ثم احفظ مع إنشاء نهج."
مثال على إنشاء سياسة تطبيق
الخطوة 3. قم بتطبيق السياسة باستخدام تطبيق السياسة" في الإطار التالي. ثم قم بالتمرير إلى أسفل الصفحة وحدد حفظ" لإنهاء تكوينات DUO
خطوات تكوين FMC
نشر شهادة الهوية إلى FTD
يصف هذا القسم تكوين شهادة الهوية ونشرها في FTD المطلوب لمصادقة الشهادة. قبل البدء، تأكد من نشر جميع التكوينات.
الخطوة 1. انتقل إلى الأجهزة > CertificateAteand أخترAdd، كما هو موضح في الصورة.
لقطة شاشة للأجهزة/الشهادات
الخطوة 2: أختر جهاز FTD من القائمة المنسدلة للأجهزة. انقر على أيقونة + لإضافة أسلوب تسجيل شهادة جديد.
لقطة شاشة لإضافة شهادة جديدة
الخطوة 3: أختر الخيار الذي هو الطريقة المفضلة للحصول على الشهادات في البيئة عبر نوع التسجيل"، كما هو موضح في الصورة.
لقطة شاشة لصفحة تسجيل الشهادة الجديدة
تلميح: الخيارات المتاحة هي: شهادة موقعة ذاتيا - إنشاء شهادة جديدة محليا، SCEP - إستخدام بروتوكول تسجيل الشهادة البسيط للحصول على شهادة من CA، الدليل- تثبيت شهادة الجذر والهوية يدويا، PKCS12 - تحميل حزمة الشهادة المشفرة بالجذر والهوية والمفتاح الخاص.
نشر شهادة IDP إلى FTD
يصف هذا القسم تكوين شهادة IDP ونشرها في FTD. قبل البدء، تأكد من نشر جميع التكوينات.
الخطوة 1: انتقل إلى الأجهزة > الشهادة واختر Add."
الخطوة 2: أختر جهاز FTD من القائمة المنسدلة للأجهزة. انقر على أيقونة + لإضافة أسلوب تسجيل شهادة جديد.
الخطوة 3: أدخل المعلومات المطلوبة كما هو موضح في الصورة، ضمن نافذة "إضافة تسجيل الثقة"، ثم احفظ" كما هو موضح في الصورة.
الاسم: اسم الكائن
نوع التسجيل: يدوي
تم تمكين خانة الاختيار: CA فقط
شهادة المرجع المصدق: تنسيق PEM للشهادة
مثال على إنشاء كائن تسجيل شهادة
تحذير: يمكن إستخدام "تخطي التحقق من علامة CA في القيود الأساسية لشهادة CA" إذا لزم الأمر. أستخدم هذا الخيار بحذر.
الخطوة 4: حدد كائن تسجيل الشهادة الذي تم إنشاؤه حديثا تحت تسجيل الشهادات*" ثم حدد إضافة" كما هو موضح في الصورة.
لقطة شاشة لكائن وجهاز تسجيل الشهادة المضاف
ملاحظة: وبمجرد إضافة الشهادة، يتم نشرها على الفور.
إنشاء كائن SAML SSO
يصف هذا القسم خطوات تكوين SAML SSO عبر FMC. قبل البدء، تأكد من نشر جميع التكوينات.
الخطوة 1. انتقل إلى الكائنات > خادم AAA > خادم تسجيل الدخول الأحادي وحدد إضافة خادم تسجيل الدخول الأحادي".
مثال على إنشاء كائن SSO جديد
الخطوة 2. أدخل المعلومات المطلوبة من إنشاء سياسة حماية التطبيقات"
". للمتابعة بمجرد الاكتمال، حدد حفظ."
الاسم*: اسم الكائن
معرف كيان موفر الهوية*: معرف الكيان من الخطوة 3
محدد موقع معلومات SSO*: تم نسخ عنوان URL لتسجيل الدخول من الخطوة 3
عنوان URL لتسجيل الخروج: عنوان URL لتسجيل الخروج منسوخ من الخطوة 3
عنوان URL الأساسي: أستخدم FQDN نفسه ك "عنوان URL لقاعدة FirePOWER من Cisco" في الخطوة 5
شهادة موفر الهوية*: شهادة IDP المنشورة
شهادة موفر الخدمة: شهادة على الواجهة الخارجية ل FTD
مثال على كائن SSO جديد.
ملاحظة: تم حذف معرف الوحدة وعنوان SSO URL وارتباطات عنوان URL لتسجيل الخروج من لقطة الشاشة
إنشاء تكوين شبكة الوصول عن بعد الخاصة الظاهرية (RAVPN)
يصف هذا القسم الخطوات لتكوين RAPN باستخدام المعالج.
الخطوة 1. انتقل إلى الأجهزة > الوصول عن بعد حدد إضافة."
الخطوة 2. في المعالج، أدخل اسم معالج نهج RAPN الجديد، حدد SSL ضمن بروتوكولات VPN: أضف الأجهزة المستهدفة، كما هو موضح في الصورة. حدد "التالي" بمجرد اكتمالها.
الخطوة 1 من معالج RAVPN
الخطوة 2. بالنسبة لملف تعريف الاتصال، قم بتعيين الخيارات (الموضحة هنا): حدد التالي" بمجرد اكتماله.
اسم ملف تعريف الاتصال: أستخدم اسم مجموعة النفق في الخطوة 5 من "إنشاء نهج حماية التطبيقات."
المصادقة والتفويض والمحاسبة (AAA):
شهادة العميل و SAML
خادم المصادقة:*حدد كائن SSO الذي تم إنشاؤه أثناء "إنشاء كائن SAML SSO."
تعيين عنوان العميل:
إستخدام خادم AAA (النطاق أو RADIUS فقط)- RADIUS أو LDAP
إستخدام خوادم DHCP- خادم DHCP
إستخدام تجمعات عناوين IP- التجمع المحلي على FTD
الخطوة 2 من معالج RAVPN
تلميح: ل هذا مختبر، DHCP استعملت نادل.
الخطوة 3. حدد +" لتحميل صورة لنشر الويب ل Cisco Secure Client الذي سيتم نشره. ثم حدد خانة الاختيار لصورة CSC المراد نشرها. كما هو موضح في الصورة. حدد التالي" بمجرد اكتماله.
معالج الخطوة 3 RAVPN
الخطوة 4. قم بتعيين هذه الكائنات (كما يظهر في الصورة): حدد التالي" بمجرد اكتمالها.
مجموعة الواجهة/منطقة الأمان:*: الواجهة الخارجية
"تسجيل الشهادة:*: تم إنشاء شهادة تعريف أثناء "نشر شهادة الهوية إلى جزء FTD" من هذا الدليل
الخطوة 4 من معالج RAVPN
تلميح: إذا لم يتم إنشاء هذا، فقم بإضافة كائن تسجيل شهادة جديد عن طريق تحديد +.
الخطوة 6. ملخص
تحقق من جميع المعلومات. إذا كان كل شيء صحيحا، تابع مع 'إنهاء.
صفحة الملخص
الخطوة 7. قم بنشر التكوينات التي تمت إضافتها حديثا.
التحقق من الصحة
يوضح هذا القسم التحقق من محاولة اتصال ناجحة.
افتح Cisco Secure Client وأدخل FTD و Connect.
أدخل بيانات الاعتماد على صفحة SSO.
صفحة SSO عبر Cisco Secure Client
اقبل دفع الثنائي إلى الجهاز المسجل.
دفع ثنائي
اتصال ناجح.
متصل ب FTD
تحقق من الاتصال على FTD باستخدام الأمر: show vpn-sessionDB detail AnyConnect
تم حذف بعض المعلومات من مثال المخرجات
استكشاف الأخطاء وإصلاحها
وهذه مسائل محتملة تنشأ بعد التنفيذ.
المسألة 1: فشل مصادقة الشهادة.
تأكد من تثبيت الشهادة الجذر على FTD؛
أستخدم تصحيح الأخطاء التالي:
debug crypto ca 14
debug aaa shim 128
debug aaa شائع 128
الإصدار 2: فشل SAML
يمكن تمكين عمليات تصحيح الأخطاء هذه لاستكشاف الأخطاء وإصلاحها: