يفشل تسجيل دخول المسؤول إلى واجهة المستخدم الرسومية (GUI) إلى Cisco ISE عند إستخدام إتحاد PingID كرمز RADIUS المميز، رغم التقاط الحزم التي تظهر أن Ping Federate يرجع إستجابة قبول الوصول. يحدث فشل تسجيل الدخول حتى وإن بدت مصادقة RADIUS ناجحة من منظور الشبكة، مما يمنع الوصول الإداري إلى واجهة ISE. يؤكد تحليل حزمة الشبكة أن خادم PingID (10.32.154.200) يرسل إستجابة قبول الوصول المتوقعة إلى ISE (10.2.200.241)، ولكن عملية تسجيل دخول مسؤول ISE لا تزال فاشلة في الإكمال بنجاح.
Cisco Identity Services Engine (ISE)، الإصدار 3.3 Patch 7
نشر الأجهزة الافتراضية من أربع عقد
تم تكوين إتحاد PingID كمصادقة لرمز RADIUS المميز
عنوان ISE IP: 10.2.200.241
عنوان IP لخادم PingID: 10.32.154.200
تمت مراجعة تكوين الوصول إلى المسؤول تحت الإدارة > الوصول إلى المسؤول
تم حل المشكلة من خلال تطبيق حل بديل يمكن وظيفة تسجيل دخول المسؤول بنجاح. وقد اتخذت الخطوات المبينة في الفروع التالية لمعالجة المشكلة.
تم تجميع أدلة التقاط الحزمة وتحليلها لتأكيد تدفق مصادقة RADIUS بين ISE وخادم PingID. تحقق التحليل من أن Ping Federate يرسل استجابات قبول الوصول بشكل صحيح.
###
prrt-server.log
RadiusTokenIDStore,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,RadiusTokenIDStore::sendRadiusClientRequestEvent - m_messageAuthenticatorRequiredOnResponse: TRUE.,RadiusTokenIDStore.cpp:934
RadiusClient,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,validateContext: Checking Mandatory Attributes:,RadiusClientHandler.cpp:158
RadiusClient,2026-03-27 13:25:05,074,DEBUG,0x7f490d6b9700,NIL-CONTEXT,onProcessResponse: Processing Response=[10.32.154.200:1812:],RadiusClientConnection.cpp:232
RadiusClient,2026-03-27 13:25:05,074,WARN ,0x7f49444c6700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,onResponseEvent: Message-Authenticator is required on response but is missing. The response is invalid.,RadiusClientHandler.cpp:383
###
مصادق الرسائل هي سمة أمان تستخدم في حزم RADIUS لضمان تكامل وأصالة الرسائل المتبادلة بين أجهزة الشبكة وخادم RADIUS. إنه توقيع مشفر يتم حسابه باستخدام HMAC-MD5 عبر حزمة RADIUS بأكملها باستخدام مفتاح سري مشترك. تساعد هذه السمة على الحماية ضد التلاعب والانتحال لرسائل RADIUS، وخاصة تلك التي تتضمن تدفقات مصادقة بروتوكول المصادقة المتوسع (EAP).
تعطيل "مصدق الرسالة المطلوب على الاستجابة": الإدارة / إدارة الهوية / مصادر الهوية الخارجية / رمز RADIUS المميز. انقر على اسم رمز RADIUS المميز، ثم انتقل إلى المصادقة. إلغاء تحديد "مصدق الرسائل مطلوب عند الاستجابة.
بعد تطبيق الحل البديل، تم تنفيذ إختبارات تسجيل دخول المسؤول للتحقق من دقة الوضوح. أكدت هذه الاختبارات صحة المصادقة والوصول إلى واجهة المستخدم الرسومية (GUI) الخاصة بإدارة ISE باستخدام إتحاد PingID كرمز RADIUS المميز.
وتم تحديد فترة رصد وإقرار لضمان إستقرار العملية. وخلال هذه الفترة، تم إجراء إختبار تسجيل دخول المسؤول دون الإبلاغ عن أي أخطاء أو حالات فشل.
حدث فشل تسجيل الدخول إلى واجهة المستخدم الرسومية (GUI) الخاصة بإدارة ISE بسبب عدم تطابق تنفيذ أمان بروتوكول RADIUS بين تصحيح Cisco ISE 3.3 رقم 7 ومعرف PingID (إختبار الاتصال الفيدرالي) أثناء مصادقة MFA.
وعلى وجه التحديد:
تطلبت Cisco ISE وجود سمة مصدق رسائل RADIUS في إستجابة قبول الوصول من خادم RADIUS المميز الخارجي.
كان PingID يقوم بإرجاع استجابات قبول الوصول بدون سمة مصدق الرسائل.
ولأن ISE تم تمكين مصدق رسائل الإعداد المطلوب على الاستجابة، فقد رفض إستجابة RADIUS بصمت باعتبارها غير صحيحة، رغم نجاح المصادقة نفسها على جانب PingID.
يعد هذا الإنفاذ جزءا من تقوية أمان Cisco ISE للحد من مدى التعرض لدائرة الانفجار (CVE-2024-3596).
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
01-Oct-2026
|
الإصدار الأولي |