عند محاولة الاتصال بشبكة VPN للوصول الآمن عن بعد من Cisco (RAVPN) باستخدام Duo كموفر الهوية (IDP) مع دمج Active Directory في الخلفية، يواجه المستخدمون حالات فشل في المصادقة على الرغم من المصادقة الناجحة على مستوى مدخل Duo.
وتشمل الأعراض المحددة ما يلي:
تعرض بوابة Duo رسالة نجاح للمصادقة.
يعرض Cisco SecureClient رسالة خطأ "فشلت المصادقة" مباشرة بعد نجاح Duo.
تظهر السجلات الثنائية حالة "الوصول الممنوح".
تظهر سجلات مدخل الوصول الآمن من Cisco حالة "فشل AAA".
يؤدي هذا إلى إنشاء قطع اتصال حيث يؤكد موفر الهوية الخارجية المصادقة الناجحة، ولكن يتعذر على عميل VPN إنشاء الاتصال بسبب حالات فشل التحقق من صحة المصادقة داخل البنية الأساسية للوصول الآمن.
نشر شبكة الوصول الآمن من Cisco
Duo Security كموفر هوية SAML
تكامل Active Directory مع Duo
Cisco SecureClient لاتصال VPN
تدفق المصادقة المستند إلى SAML
تم حل فشل المصادقة عن طريق تصحيح تعيين سمة المستخدم بين Duo و Cisco Secure Access. واتخذت الخطوات المبينة في الفروع التالية لتحديد المسألة وحلها.
1.- سجل الدخول إلى لوحة معلومات الوصول الآمن من Cisco. انقر فوق Monitor> سجلات الوصول عن بعد.
2.- التحقق من حقل اسم المستخدم ضمن رسائل فشل فحص التخويل.
3.- مضاهاتها مقابل قيمة UPN ضمن Connect > المستخدم والمجموعات.
يبحث Cisco Secure Access في قيمة اسم المستخدم الأساسي للتحقق من التفويض.
لم يتطابق اسم المستخدم الأساسي الذي يتم تمريره من Duo مع قيمة اسم المستخدم الأساسي لذلك المستخدم ضمن المستخدم والمجموعات.
وأظهر التحقيق:
عنوان البريد الإلكتروني للمستخدم: user@gmail.com
اسم المستخدم الأساسي (اسم مستخدم UPN
تضمن الحل تعديل تكوين Duo SAML لضمان تعيين سمة المستخدم الصحيحة:
قم بالوصول إلى لوحة إدارة Duo.
انتقل إلى تكوين تطبيق SAML للوصول الآمن من Cisco.
قم بتعديل تعيين سمة المستخدم لإرسال عنوان البريد الإلكتروني الذي يجب أن يطابق قيمة اسم المستخدم الأساسي لذلك المستخدم ضمن المستخدم والمجموعات.
قم بحفظ تغييرات التكوين.
بعد ضبط تكوين الثنائي، تم إختبار تدفق المصادقة والتحقق من صحته بنجاح. تمكن المستخدم من الاتصال باستخدام شبكة VPN للوصول عن بعد دون حدوث حالات فشل للمصادقة.
كان السبب الجذري لفشل المصادقة عدم تطابق تعيين سمة مستخدم بين تأكيدات Duo SAML وتوقعات الوصول الآمن من Cisco. تم تكوين Duo لإرسال اسم المستخدم تحت اسم المستخدم الأساسي (UPN) في تأكيدات SAML، بينما تم تكوين Cisco Secure Access لتوقع عنوان البريد الإلكتروني للمستخدم تسبب عدم التطابق هذا في فشل المصادقة على مستوى الوصول الآمن على الرغم من المصادقة الناجحة على مستوى Duo IDP، مما أدى إلى "فشل AAA" الذي تم تسجيله في Secure Access بينما أظهرت سجلات Duo "Access Granted".
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
11-Aug-2026
|
الإصدار الأولي |