يوضح هذا المستند كيفية نشر ملف تعريف مدير الوصول إلى شبكة العميل الآمن (NAM) من Cisco من خلال محرك خدمات الهوية (ISE).
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
تحدث مصادقة EAP-FAST في مرحلتين. في المرحلة الأولى، يستخدم EAP-FAST مصافحة TLS لتوفير ومصادقة مبادلات المفاتيح باستخدام كائنات قيم النوع الطول (TLV) لإنشاء نفق محمي. يتم إستخدام كائنات TLV هذه لنقل البيانات المتعلقة بالمصادقة بين العميل والخادم. وبمجرد إنشاء النفق، تبدأ المرحلة الثانية بانخراط عقدة العميل ومعهد خدمات الهوية (ISE) في مزيد من المحادثات لإنشاء سياسات المصادقة والتفويض المطلوبة.
يتم إعداد ملف تعريف تكوين NAM لاستخدام EAP-FAST كطريقة مصادقة ويتوفر للشبكات المعرفة إداريا. وبالإضافة إلى ذلك، يمكن تكوين كلا من أنواع اتصال الجهاز والمستخدم ضمن ملف تعريف تكوين NAM. يكتسب جهاز Windows الخاص بالشركة حق الوصول الكامل إلى الشركة باستخدام NAM مع فحص الوضع. يكتسب جهاز Windows الشخصي حق الوصول إلى شبكة مقيدة باستخدام نفس تكوين NAM.
يقدم هذا المستند تعليمات لنشر ملف تعريف Cisco Secure Client Network Access Manager (NAM) عبر مدخل وضعية محرك خدمات الهوية (ISE) باستخدام نشر الويب، بالإضافة إلى التحقق من توافق الوضع.

عندما يتصل جهاز كمبيوتر بالشبكة، يوفر ISE نهج التخويل لإعادة التوجيه إلى مدخل الوضع. تتم إعادة توجيه حركة مرور بيانات HTTP على الكمبيوتر الشخصي إلى صفحة إمداد عميل ISE، حيث يتم تنزيل تطبيق NSA من ISE. ثم يقوم NSA بتثبيت الوحدات النمطية لوكيل العميل الآمن على الكمبيوتر الشخصي. بعد اكتمال تثبيت الوكيل، يقوم العميل بتنزيل ملف تعريف Posture (الوضع) ويتم تكوين ملف تعريف NAM على ISE.
يؤدي تثبيت وحدة NAM إلى تشغيل إعادة التشغيل على الكمبيوتر. بعد إعادة التشغيل، تقوم وحدة NAM بتنفيذ مصادقة EAP-FAST استنادا إلى ملف تعريف NAM.
يتم بعد ذلك تشغيل فحص Posture (وضعية محرك خدمات الهوية (ISE)) ويتم التحقق من التوافق استنادا إلى نهج وضع ISE.
قم بتكوين محول الوصول لمصادقة dot1x وإعادة التوجيه.
| aaa new-model نقطة مصادقة AAA1x نصف قطر المجموعة الافتراضية AAA جلسة-id مشترك dot1x system-auth-control |
تكوين قائمة التحكم في الوصول لإعادة التوجيه لإعادة توجيه المستخدمين إلى مدخل إمداد عميل ISE:
| قائمة التحكم في الوصول الموسعة ل ip access-list |
تمكين تعقب الجهاز وإعادة توجيه HTTP على المحول:
| نهج تعقب الأجهزة <اسم نهج تعقب الأجهزة> ip http server |
قم بتنزيل محرر ملفات التعريف و Secure Client Windows و Compliance Module WebDeployment للملفات يدويا من صفحة تنزيل برامج Cisco. في شريط البحث عن اسم المنتج، اكتب Secure Client 5. صفحة التنزيلات الرئيسية > الأمان > أمان نقطة النهاية > Secure Client (بما في ذلك AnyConnect) > Secure Client 5 > برنامج AnyConnect VPN Client
1. لتحميل حزم نشر الويب الخاصة ب "العميل الآمن" و"التوافق" على ISE، انتقل إلى مركز العمل > Posture > إمداد العميل > الموارد > إضافة > موارد الوكيل من القرص المحلي.


للحصول على معلومات حول كيفية تكوين ملف تعريف NAM، ارجع إلى تكوين Secure Client NAM ل Dot1x باستخدام دليل Windows و ISE 3.2.
1. لتحميل ملف تعريف NAM Profile Configuration.xml على ISE كملف تعريف الوكيل، انتقل إلى إمداد العميل > الموارد > موارد الوكيل من القرص المحلي.



1. من قسم بروتوكول الوضع، لا تنس إضافة علامة نجمية (*) للسماح للوكيل بالاتصال بجميع الخوادم.

1. حدد حزمة الوحدة النمطية الخاصة بالتوافق والعميل الآمن التي تم تحميلها ضمن تحديد الوحدة النمطية، حدد وحدات ISE Posture وNAM وDART.

2. تحت تحديد ملف التعريف، أختر الوضع وملف تعريف NAM وانقر فوق إرسال.

1. قم بإنشاء نهج توفير عميل لنظام التشغيل Windows وحدد تكوين الوكيل الذي تم إنشاؤه في الخطوة السابقة.

للحصول على معلومات حول كيفية إنشاء سياسة الوضع وشروطه، ارجع إلى دليل النشر الإلزامي لوضعية محرك خدمات الهوية (ISE).
لإضافة عنوان IP للمحول ومفتاح سر RADIUS المشترك، انتقل إلى إدارة > موارد الشبكة.


1. لإنشاء ملف تخصيص إعادة توجيه الوضع، انتقل إلى السياسة > عناصر السياسة > النتائج.

2. ضمن المهام المشتركة، حدد مدخل تزويد العميل مع قائمة التحكم في الوصول (ACL) المعاد توجيهها.

1. انتقل إلى السياسة > عناصر السياسة > النتائج > المصادقة > البروتوكولات المسموح بها، حدد إعدادات تسلسل EAP.


1. التحقق من انضمام ISE إلى مجال Active Directory وتحديد مجموعات المجالات، إذا لزم الأمر لشروط التخويل.
إدارة > إدارة الهوية > مصادر الهوية الخارجية > Active Directory

1. قم بإنشاء مجموعة نهج على ISE لمصادقة طلب dot1x. انتقل إلى السياسة > مجموعات السياسات.

2. حدد Active Directory كمصدر هوية لنهج المصادقة.

3. قم بتكوين قواعد التفويض المختلفة استنادا إلى حالة الوضع الخاصة بالأجهزة غير المعروفة وغير المتوافقة والمتوافقة.
في حالة الاستخدام هذه:

1. حدد نقطة النهاية المصدق عليها من خلال dot1x، مع الضغط على قاعدة تفويض الوصول الأولي. انتقل إلى العمليات > RADIUS > السجلات المباشرة.

2. على المحول، حدد عنوان URL لإعادة التوجيه وقائمة التحكم في الوصول التي يتم تطبيقها على نقطة النهاية.
| تفاصيل Switch#show Authentication Session Interface te1/0/24
نهج الخادم:
واجهة قاعدة بيانات تعقب الجهاز Switch#sh1/0/24 طبقة عنوان الشبكة ربط طبقة عنوان قارن ن vlan عمر الحالة إلى اليسار |
3. على نقطة النهاية، تحقق من حركة مرور البيانات التي تمت إعادة توجيهها إلى ISE Posture (وضعية محرك خدمات الهوية (ISE)) وانقر فوق بدء لتنزيل مساعد إعداد الشبكة على نقطة النهاية.


4. انقر فوق تشغيل لتثبيت تطبيق NSA.

2. الآن، تقوم NSA باستدعاء تنزيل "عميل العميل الآمن" من ISE وتثبيت الوضع ووحدة NAM وتكوين ملف تعريف NAM.xml.

3. يتم تشغيل المطالبة بإعادة التشغيل بعد تثبيت NAM. طقطقة نعم.

1. بمجرد إعادة تشغيل الكمبيوتر وتسجيل دخول المستخدم، تقوم NAM بمصادقة كل من المستخدم والجهاز من خلال EAP-FAST. إذا تمت مصادقة نقطة النهاية بشكل صحيح، فإن NAM تعرض أنها متصلة وتقوم الوحدة النمطية للوضع بتشغيل المسح الضوئي للوضعية.

2. في سجلات ISE Live، تصل نقطة النهاية الآن إلى قاعدة الوصول غير المعروفة.

3. الآن، يكون بروتوكول المصادقة EAP-FAST بناء على تكوين ملف تعريف NAM وكانت نتيجة EAP-Sequence ناجحة.

1. تقوم الوحدة النمطية "وضع العميل الآمن" بتشغيل الفحص Posture (وضعية العميل) ويتم وضع علامة كشكوى استنادا إلى سياسة وضعية ISE.

2. يتم تشغيل CoA بعد إجراء الفحص Posture والنقطة الطرفية تصل الآن إلى نهج الوصول إلى الشكوى.

1. تحقق من وجود تكوين ملف تعريف NAM.xml في هذا المسار على الكمبيوتر الشخصي بعد تثبيت وحدة NAM: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\System

1. انقر فوق رمز العميل الآمن من شريط المهام وحدد رمز الإعدادات.

2. انتقل إلى الشبكة > علامة التبويب إعدادات السجل. حدد خانة الاختيار تمكين التسجيل الموسع.
3. اضبط حجم ملف التقاط الحزمة على 100 ميغابايت. بعد إنتاج الإصدار، انقر التشخيص لإنشاء حزمة DART على نقطة النهاية.

4. يعرض قسم محفوظات الرسائل تفاصيل كل خطوة NAM مكتملة.
1. قم بتمكين عمليات تصحيح الأخطاء هذه على المحول لاستكشاف أخطاء dot1x وإصلاحها وتدفق إعادة التوجيه:
لعرض السجلات:
1. اجمع حزمة دعم ISE مع هذه الأجهزة التي سيتم تعيينها على مستوى تصحيح الأخطاء:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
26-Aug-2026
|
التدقيق الإملائي والنحو المحدث، إدراج خطوط أفقية لفصل المقاطع من أجل إمكانية القراءة. |
2.0 |
30-May-2025
|
عنوان محدث، نص بديل، متطلبات النمط، والتنسيق. |
1.0 |
29-Jul-2024
|
الإصدار الأولي |