يصف هذا المستند الخطوات المطلوبة لتكوين مصادقة ثنائية العوامل الخارجية للوصول إلى إدارة محرك خدمات الهوية (ISE).
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.

2. قم بتكوين الملف authproxy.cfg. افتح هذا الملف في محرر نصوص مثل Notepad++ أو WordPad.
3. قم بإنشاء تطبيق "Cisco ISE RADIUS" في لوحة إدارة Duo.
4. قم بتحرير ملف authproxy.cfg وإضافة هذا التكوين:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. قم بتكوين ad_client مع تفاصيل Active Directory. يستخدم وكيل المصادقة الثنائي المعلومات الواردة في المثال التالي للمصادقة مقابل AD للمصادقة الأساسية:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. إعادة تشغيل خدمة وكيل مصادقة الأمان الثنائي. قم بحفظ الملف وإعادة تشغيل خدمة Duo على جهاز Windows. افتح وحدة تحكم خدمات Windows (services.msc)، وحدد موقع خدمة وكيل مصادقة الأمان الثنائي في قائمة الخدمات، وانقر إعادة التشغيل كما هو موضح في الصورة:

7. إنشاء اسم مستخدم وتنشيط Duo Mobile على الجهاز الطرفي.
8. أضف مستخدما في لوحة إدارة Duo. انتقل إلى مستخدمين > إضافة مستخدمين، كما هو موضح في الصورة:

9. تأكد من تثبيت تطبيق Duo الخاص بالمستخدم النهائي على الهاتف.


10. حدد تنشيط Duo Mobile، كما هو موضح في الصورة:

11. حدد إنشاء رمز تنشيط Duo Mobile، كما هو موضح في الصورة:

12. حدد إرسال تعليمات بواسطة SMS، كما هو موضح في الصورة:

13. انقر فوق الارتباط في SMS، ويتم ربط تطبيق Duo بحساب المستخدم في قسم معلومات الجهاز:

1. انتقل إلى الإدارة > إدارة الهوية > مصادر الهوية الخارجية > رمز RADIUS المميز. انقر فوق إضافة لإضافة خادم RADIUS Token جديد. قم بتحديد اسم الخادم في علامة التبويب عام وعنوان IP والمفتاح المشترك في علامة التبويب الاتصال، كما هو موضح في الصورة:

2. انتقل إلى الإدارة > النظام > الوصول إلى المسؤول > المصادقة > طريقة المصادقة وحدد خادم RADIUS المميز الذي تم تكوينه مسبقا كمصدر للهوية:

3. انتقل إلى Administration (الإدارة) > System (النظام) > Admin Access (الوصول إلى المسؤول) > Administrators (المسؤولون) > Admin Users (مستخدمون) وCreate Admin User (المستخدم المسؤول) كخارجي، ووفر امتياز Super Admin:

أستخدم هذا القسم لتأكيد عمل التكوين بشكل صحيح.
1. افتح واجهة المستخدم الرسومية (GUI) الخاصة ب ISE، وحدد خادم RADIUS Token كمصدر الهوية وقم بتسجيل الدخول باستخدام المستخدم المسؤول.

يوفر هذا القسم معلومات لاستكشاف أخطاء التكوين وإصلاحها.
لاستكشاف المشاكل المتعلقة باتصال وكيل Duo بالسحابة أو Active Directory وإصلاحها، قم بتمكين تصحيح الأخطاء على وكيل المصادقة الثنائي عن طريق إضافة "debug=true" أسفل القسم الرئيسي من authproxy.cfg.
سجل أجزاء من Duo Auth Proxy يتلقى طلب من ISE ويرسله إلى Duo Cloud:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
سجل القصاصات من Duo Auth وكيل يعجز أن يبلغ Duo سحابة:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
06-Aug-2026
|
جدول محتويات TOC، مقدمة محدثة، التدقيق الإملائي، القواعد، إدراج أسطر أفقية إلى أقسام منفصلة/قابلية القراءة، أخطاء CCW ثابتة، نص بديل معدل. |
1.0 |
04-Sep-2019
|
الإصدار الأولي |