يصف هذا المستند الخطوات المطلوبة لتكوين المصادقة الخارجية ثنائية العوامل لوصول الإدارة على مركز إدارة FirePOWER.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تتم مصادقة مسؤول FMC مقابل خادم ISE، ويتم إرسال مصادقة إضافية في شكل إعلام دفع بواسطة خادم Duo Authentication Proxy إلى جهاز المسؤول المحمول.

من أجل إكمال التكوين، ضع في الاعتبار الأقسام التالية:
الخطوة 1. انتقل إلى النظام>المستخدمون>المصادقة الخارجية. قم بإنشاء كائن مصادقة خارجي وقم بتعيين طريقة المصادقة ك RADIUS. تأكد من تحديد المسؤول ضمن دور المستخدم الافتراضي:


انقر فوق حفظ وتطبيق (تجاهل التحذير):

الخطوة 2. انتقل إلى النظام>المستخدمون> المستخدمون. قم بإنشاء مستخدم، وتحقق من طريقة المصادقة كطريقة خارجية:

الخطوة 3. تنزيل خادم وكيل مصادقة Duo وتثبيته.
تسجيل الدخول إلى جهاز Windows وتثبيت خادم وكيل مصادقة Duo
توصي Cisco باستخدام نظام مزود بوحدة معالجة مركزية (CPU) واحدة على الأقل ومساحة قرص تبلغ 200 ميجابايت وذاكرة وصول عشوائي (RAM) سعة 4 جيجابايت.
الخطوة 4. قم بتكوين الملف authproxy.cfg.
افتح هذا الملف في محرر نصوص مثل Notepad++ أو WordPad.
قم بتحرير ملف authproxy.cfg وإضافة هذا التكوين:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
يجب تكوين عنوان IP الخاص ب FMC باستخدام المفتاح السري RADIUS.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
تأكد من تكوين معلمات ikey و skey و api_host. للحصول على هذه القيم، قم بتسجيل الدخول إلى حساب Duo (تسجيل دخول مسؤول Duo) وانتقل إلى التطبيقات>حماية أحد التطبيقات. بعد ذلك، حدد تطبيق مصادقة RADIUS:

الخطوة 5. قم بإعادة تشغيل خدمة وكيل مصادقة الأمان الثنائي. قم بحفظ الملف وإعادة تشغيل خدمة Duo على جهاز Windows.
افتح وحدة تحكم خدمات Windows (services.msc). حدد موقع خدمة وكيل مصادقة الأمان الثنائي في قائمة الخدمات، وانقر فوق إعادة التشغيل:

الخطوة 1. انتقل إلى الإدارة> أجهزة الشبكة. انقر على إضافة لتكوين جهاز الشبكة:

قم بتكوين السر المشترك كما هو مذكور في authproxy.cfg في * سر مشترك:

الخطوة 2. انتقل إلى الإدارة >الهويات. انقر فوق إضافة لتكوين مستخدم الهوية:

الخطوة 1. أنشئ اسم مستخدم وقم بتنشيط Duo Mobile على الجهاز.
إضافة المستخدم إلى صفحة الويب الخاصة بإدارة سحابة Duo. انتقل إلى Users> إضافة مستخدمين:

الخطوة 2. الإنشاء التلقائي للكود.
إضافة رقم هاتف المستخدمين:


أختر تنشيط Duo Mobile:

أختر إنشاء رمز تنشيط Duo Mobile Activation كما هو موضح في الصورة:

أختر إرسال تعليمات بواسطة SMS كما هو موضح في الصورة:

انقر فوق الارتباط الموجود في SMS وارتباطات تطبيق Duo إلى حساب المستخدم في قسم معلومات الجهاز:

أستخدم هذا القسم لتأكيد عمل التكوين بشكل صحيح.
الخطوة 1. سجل الدخول إلى FMC باستخدام مسوغات المستخدم الخاصة بك التي تمت إضافتها في صفحة هوية مستخدم ISE. يجب أن تتلقى إخطارا بالدفع الثنائي على نقطة النهاية الخاصة بك من أجل مصادقة ثنائية العوامل (2FA). تأكد من موافقتك عليه، وستقوم FMC بتسجيل الدخول:

الخطوة 2. على خادم ISE، انتقل إلى العمليات >RADIUS > السجلات المباشرة. ابحث عن اسم المستخدم المستخدم المستخدم للمصادقة على FMC، وحدد تقرير المصادقة التفصيلي أسفل عمود التفاصيل. يجب التحقق من نجاح المصادقة:

يوفر هذا القسم معلومات إضافية لاستكشاف أخطاء التكوين وإصلاحها.
سجل القصاصات عندما يتم إدخال بيانات اعتماد غير صحيحة ويتم رفض المصادقة من قبل خادم ISE.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
على خادم ISE، انتقل إلى العمليات>RADIUS >السجلات المباشرة للتحقق من تفاصيل المصادقة.
سجل أجزاء من المصادقة الناجحة مع ISE و Duo:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
02-Jun-2026
|
تحديث التدقيق الإملائي والنحوي والتباعد، إلخ. |
2.0 |
15-Jun-2023
|
إزالة PII.
نص بديل مضاف.
العنوان والمقدمة والترجمة الذاتية والترجمة الآلية ومتطلبات النمط والتنسيق المحدث. |
1.0 |
20-Aug-2019
|
الإصدار الأولي |