In diesem Dokument wird die Duo Push-Integration mit AD und Cisco ISE als 2FA für an die ASA angeschlossene Cisco Secure Clients beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.

Zwei-Faktor-RADIUS-Authentifizierung für Cisco ISE
Benutzerkonten:
Windows Server ist mit Active Directory-Domänendiensten vorkonfiguriert.
Um eine AD-Konfiguration für die Authentifizierung und die Benutzeridentität von Remotezugriff-VPN-Benutzern zu erreichen, sind einige Werte erforderlich. Alle diese Details müssen auf dem Microsoft-Server erstellt oder erfasst werden, bevor die Konfiguration auf dem ASA- und Duo Auth-Proxyserver abgeschlossen werden kann.
Die wichtigsten Werte sind:
In diesem Konfigurationsleitfaden wird die Root-Domäne agarciam.cisco als Basis-DN und die Gruppen-DN als Duo-USERS verwendet.
1. Um einen neuen Duo Benutzer unter Windows Server hinzuzufügen, navigieren Sie zum Windows-Symbol unten links, und klicken Sie auf die Windows-Verwaltung:

2. Navigieren Sie im Fenster Windows-Verwaltung zu Active Directory-Benutzer und -Computer.
3. Erweitern Sie im Bereich Active Directory-Benutzer und -Computer die Domänenoption, und navigieren Sie zum Ordner Benutzer.
4. In diesem Konfigurationsbeispiel wird Duo-USERS als Zielgruppe für die sekundäre Authentifizierung verwendet.

5. Klicken Sie mit der rechten Maustaste auf den Ordner Benutzer und wählen Sie Neu > Benutzer:

6. Geben Sie im Fenster Neues Objekt - Benutzer die Identitätsattribute für den neuen Benutzer an, und klicken Sie auf Weiter:

7. Bestätigen Sie das Kennwort, und klicken Sie auf Weiter und dann auf Beenden, sobald die Benutzerinformationen überprüft wurden.

8. Weisen Sie den neuen Benutzer einer bestimmten Gruppe zu, klicken Sie mit der rechten Maustaste, und wählen Sie Zu einer Gruppe hinzufügen aus:

9. Geben Sie im Bereich "Gruppen auswählen" den Namen der gewünschten Gruppe ein, und klicken Sie auf Namen überprüfen. Wählen Sie dann den Namen aus, der Ihren Kriterien entspricht, und klicken Sie auf OK.

10. Dies ist der Benutzer, der in diesem Dokument als Beispiel verwendet wird.
1. Melden Sie sich bei Ihrem Duo Admin-Portal an.

2. Navigieren Sie im linken Bereich zu Benutzer, klicken Sie auf Benutzer hinzufügen, und geben Sie den Namen des Benutzers ein, der dem Active Domain-Benutzernamen entspricht. Klicken Sie dann auf Benutzer hinzufügen.

3. Füllen Sie im neuen Bedienfeld alle notwendigen Informationen aus.

4. Geben Sie unter "Benutzergeräte" die sekundäre Authentifizierungsmethode an.
5. Klicken Sie auf Telefon hinzufügen.

6. Geben Sie die Telefonnummer des Benutzers ein, und klicken Sie auf Telefon hinzufügen.

7. Navigieren Sie im linken Duo Admin-Bereich zu "Benutzer" und klicken Sie auf den neuen Benutzer.

Anmerkung: Wenn Sie beim Einrichten keinen Zugriff auf Ihr Telefon haben, können Sie die E-Mail-Option auswählen.
8. Navigieren Sie zum Abschnitt Telefone, und klicken Sie auf Activate Duo Mobile.

9. Klicken Sie auf Duo Mobile-Aktivierungscode generieren.

10. Wählen Sie E-Mail, um die Anweisungen per E-Mail zu erhalten, geben Sie Ihre E-Mail-Adresse ein und klicken Sie auf Anweisungen per E-Mail senden.

11. Sie erhalten eine E-Mail mit den Anweisungen.

12. Öffnen Sie die Duo Mobile App von Ihrem Mobilgerät und klicken Sie auf Hinzufügen, wählen Sie dann QR-Code verwenden und scannen Sie den Code aus der E-Mail.
13. Der neue Benutzer wird zu Ihrer mobilen Duo-App hinzugefügt.
1. Laden Sie Duo Auth Proxy Manager von Cisco Duo Authentication herunter, und installieren Sie es.
2. Navigieren Sie in der Duo-Administrationsoberfläche zu Anwendungen, und klicken Sie auf Anwendung schützen.

3. Suchen Sie in der Suchleiste nach Cisco ISE Radius.

4. Kopieren Sie den Integrationsschlüssel, den geheimen Schlüssel und den API-Hostnamen. Sie benötigen diese Informationen für die Konfiguration des Duo-Authentifizierungsproxys.

5. Führen Sie die Anwendung Duo Authentication Proxy Manager aus, schließen Sie die Konfiguration für den Active Directory-Client und den ISE Radius-Server ab, und klicken Sie auf Validieren.

1. Melden Sie sich beim ISE-Administratorportal an.
2. Erweitern Sie die Registerkarte Cisco ISE, und navigieren Sie zu Administration, klicken Sie dann auf Network Resources (Netzwerkressourcen), und klicken Sie auf External RADIUS Servers (Externe RADIUS-Server).

3. Klicken Sie auf der Registerkarte Externe Radius-Server auf Hinzufügen.

4. Füllen Sie die Lücke mit der RADIUS-Konfiguration aus, die im Duo Authentication Proxy Manager verwendet wird, und klicken Sie auf Submit (Senden).

5. Navigieren Sie zur Registerkarte RADIUS Server Sequences (RADIUS-Serversequenzen), und klicken Sie auf Add (Hinzufügen).

6. Geben Sie den Namen der Sequenz an, und weisen Sie den neuen RADIUS External Server zu. Klicken Sie auf Submit (Senden).

7. Navigieren Sie vom Dashboard-Menü zu Policy, und klicken Sie auf Policy Sets.

8. Weisen Sie die RADIUS-Sequenz der Standardrichtlinie zu.

1. Um den ISE RADIUS-Server unter AAA-Servergruppen zu konfigurieren, navigieren Sie zu Konfiguration, klicken Sie auf Geräteverwaltung, erweitern Sie den Abschnitt Benutzer/AAA, und wählen Sie AAA-Servergruppen aus.

2. Klicken Sie im Bedienfeld "AAA-Servergruppen" auf Hinzufügen.

3. Wählen Sie den Namen der Servergruppe aus, und geben Sie RADIUS als Protokoll an, das verwendet werden soll. Klicken Sie anschließend auf OK.

5. Wählen Sie Ihre neue Servergruppe aus, und klicken Sie im Bedienfeld "Ausgewählte Gruppe" unter "Server" auf Hinzufügen:

6. Wählen Sie im Fenster "AAA-Server bearbeiten" den Schnittstellennamen, geben Sie die IP-Adresse des ISE-Servers ein, geben Sie den RADIUS Secret Key ein, und klicken Sie auf OK.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Öffnen Sie die Cisco Secure Client/AnyConnect-App auf Ihrem PC. Geben Sie den Hostnamen des VPN ASA-Headends an, melden Sie sich mit dem Benutzer an, der für die sekundäre Duo-Authentifizierung erstellt wurde, und klicken Sie auf OK.

2. Sie erhalten eine Duo-Push-Benachrichtigung auf dem angegebenen Duo Mobilgerät.
3. Öffnen Sie die Duo Mobile App-Benachrichtigung, und klicken Sie auf Genehmigen.


4. Akzeptieren Sie das Banner und die Verbindung wird hergestellt.


In diesem Abschnitt finden Sie Informationen zur Behebung von Fehlern in Ihrer Konfiguration. Der Duo Authentifizierungsproxy wird mit einem Debug-Tool geliefert, das Fehler- und Fehlerursachen anzeigt.







Debugger:


Debugger:


Debugger:


Duo bietet das NTRadPing-Tool, mit dem Sie Access-Request-Pakete und -Antworten mit Duo simulieren können, um zu bestätigen, dass der Duo Authentifizierungsproxy-Server funktioniert.
6.1 Installieren Sie NTRadPing auf einem anderen PC, und generieren Sie Datenverkehr.
6.2 Konfigurieren Sie die Attribute, die in der ISE Radius-Konfiguration verwendet werden.

6.3 Konfigurieren Sie den Duo Authentication Proxy Manager wie im folgenden Beispiel:

6.4. Navigieren Sie zu Ihrem NTRadPing-Tool, und klicken Sie auf Senden. Sie erhalten eine Duo-Push-Benachrichtigung auf dem zugewiesenen Mobilgerät.


| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
5.0 |
19-Aug-2026
|
Aktualisierter Titel, Einführung, Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte für Lesbarkeit, alt Text. |
4.0 |
10-Jul-2025
|
Aktualisierter Alternativer Text, Verknüpfungen, Abkürzungen, Stilanforderungen, Rechtschreibung und Formatierung. |
2.0 |
18-Apr-2023
|
Rezertifizierung |
1.0 |
15-Mar-2022
|
Erstveröffentlichung |