In diesem Dokument werden die erforderlichen Schritte zur Konfiguration der externen Zwei-Faktor-Authentifizierung für den Verwaltungszugriff in FirePOWER Management Center beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Der FMC-Administrator authentifiziert sich über den ISE-Server, und eine zusätzliche Authentifizierung in Form einer Push-Benachrichtigung wird vom Duo Authentication Proxy-Server an das Mobilgerät des Administrators gesendet.

Beachten Sie zum Abschließen der Konfiguration die folgenden Abschnitte:
Schritt 1. Navigieren Sie zu System > Benutzer > Externe Authentifizierung. Erstellen Sie ein externes Authentifizierungsobjekt, und legen Sie die Authentifizierungsmethode als RADIUS fest. Stellen Sie sicher, dass der Administrator unter der Standardbenutzerrolle ausgewählt ist:


Klicken Sie auf Speichern und Übernehmen (Warnung ignorieren):

Schritt 2. Navigieren Sie zu System> Benutzer> Benutzer. Erstellen Sie einen Benutzer, und überprüfen Sie die Authentifizierungsmethode als Extern:

Schritt 3: Laden Sie den Duo Authentication Proxy Server herunter, und installieren Sie ihn.
Melden Sie sich beim Windows-Computer an, und installieren Sie den Duo Authentication Proxy Server.
Cisco empfiehlt die Verwendung eines Systems mit mindestens einer CPU, 200 MB Festplattenspeicher und 4 GB RAM.
Schritt 4: Konfigurieren Sie die Datei authproxy.cfg.
Öffnen Sie diese Datei in einem Texteditor wie Notepad++ oder WordPad.
Bearbeiten Sie die Datei authproxy.cfg, und fügen Sie die folgende Konfiguration hinzu:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
Die IP-Adresse des FMC muss zusammen mit dem geheimen RADIUS-Schlüssel konfiguriert werden.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Stellen Sie sicher, dass Sie die Parameter ikey, skey und api_host konfigurieren. Um diese Werte zu erhalten, melden Sie sich bei Ihrem Duo-Konto an (Duo Admin Login), und navigieren Sie zu Applications > Protect an Application. Wählen Sie anschließend die RADIUS-Authentifizierungsanwendung aus:

Schritt 5: Starten Sie den Duo Security Authentication Proxy-Dienst neu. Speichern Sie die Datei, und starten Sie den Duo-Dienst auf dem Windows-Computer neu.
Öffnen Sie die Konsole Windows-Dienste (services.msc). Suchen Sie in der Liste der Dienste den Duo Security Authentication Proxy Service, und klicken Sie auf Neu starten:

Schritt 1: Navigieren Sie zu Administration > Network Devices (Verwaltung> Netzwerkgeräte). Klicken Sie auf Hinzufügen, um das Netzwerkgerät zu konfigurieren:

Konfigurieren Sie den gemeinsamen geheimen Schlüssel, wie unter authproxy.cfg unter * Gemeinsamer geheimer Schlüssel erwähnt:

Schritt 2. Navigieren Sie zu Administration > Identities. Klicken Sie auf Add, um den Identity-Benutzer zu konfigurieren:

Schritt 1. Erstellen Sie einen Benutzernamen und aktivieren Sie Ihr Duo Mobile auf dem Gerät.
Fügen Sie den Benutzer auf der Duo Cloud-Administrations-Webseite hinzu. Navigieren Sie zu Benutzer > Benutzer hinzufügen:

Schritt 2: Automatische Codegenerierung.
Fügen Sie die Telefonnummer des Benutzers hinzu:


Wählen Sie Activate Duo Mobile:

Wählen Sie Generate Duo Mobile Activation Code wie im Bild gezeigt aus:

Wählen Sie Anweisungen per SMS senden, wie im Bild gezeigt:

Klicken Sie auf den Link in der SMS, und die Duo App verlinkt auf das Benutzerkonto im Abschnitt "Geräteinformationen":

In diesem Abschnitt können Sie überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
Schritt 1: Melden Sie sich bei FMC mit Ihren auf der ISE-Benutzeridentitätsseite hinzugefügten Benutzeranmeldeinformationen an. Sie müssen eine Duo-Push-Benachrichtigung auf Ihrem Endgerät für die Zwei-Faktor-Authentifizierung (2FA) erhalten. Lassen Sie diese Genehmigung zu, und FMC meldet sich an:

Schritt 2: Navigieren Sie auf dem ISE-Server zu Operations > RADIUS > Live Logs. Suchen Sie den Benutzernamen für die Authentifizierung auf FMC, und wählen Sie den detaillierten Authentifizierungsbericht in der Spalte "Details" aus. Sie müssen überprüfen, ob die Authentifizierung erfolgreich ist:

In diesem Abschnitt finden Sie zusätzliche Informationen zur Fehlerbehebung bei Ihrer Konfiguration.
Protokollausschnitte, wenn falsche Anmeldeinformationen eingegeben und die Authentifizierung vom ISE-Server abgelehnt wird.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
Navigieren Sie auf dem ISE-Server zu Operations> RADIUS > Live Logs, um die Authentifizierungsdetails zu überprüfen.
Ausschnitte erfolgreicher Authentifizierung mit ISE und Duo protokollieren:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
02-Jun-2026
|
Aktualisierte Rechtschreibung, Grammatik, Abstände usw. |
2.0 |
15-Jun-2023
|
PII entfernt.
Alternativer Text hinzugefügt.
Aktualisierter Titel, Einführung, SEO, maschinelle Übersetzung, Stilanforderungen und Formatierung. |
1.0 |
20-Aug-2019
|
Erstveröffentlichung |