In diesem Dokument werden die erforderlichen Schritte zur Konfiguration der externen Zwei-Faktor-Authentifizierung für den Identity Services Engine (ISE)-Managementzugriff beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.

2. Konfigurieren Sie die Datei authproxy.cfg. Öffnen Sie diese Datei in einem Texteditor wie Notepad++ oder WordPad.
3. Erstellen Sie im Duo-Administrationsbereich eine Anwendung "Cisco ISE RADIUS".
4. Bearbeiten Sie die Datei authproxy.cfg, und fügen Sie die folgende Konfiguration hinzu:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Konfigurieren Sie den ad_client mit Ihren Active Directory-Details. Der Duo Auth Proxy verwendet die Informationen im nächsten Beispiel für die Authentifizierung gegenüber AD für die primäre Authentifizierung:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Starten Sie den Duo Security Authentication Proxy-Dienst neu. Speichern Sie die Datei, und starten Sie den Duo Dienst auf dem Windows-Computer neu. Öffnen Sie die Windows Services-Konsole (services.msc), suchen Sie den Duo Security Authentication Proxy Service in der Liste der Dienste, und klicken Sie auf Neu starten, wie im Abbild dargestellt:

7. Erstellen Sie einen Benutzernamen und aktivieren Sie Duo Mobile auf dem Endgerät.
8. Fügen Sie einen Benutzer im Duo-Administrationsbereich hinzu. Navigieren Sie zu Benutzer > Benutzer hinzufügen, wie in der Abbildung dargestellt:

9. Stellen Sie sicher, dass die Duo-App auf dem Telefon des Endbenutzers installiert ist.


10. Wählen Sie Activate Duo Mobile, wie im Bild gezeigt:

11. Wählen Sie Generate Duo Mobile Activation Code, wie im Bild gezeigt:

12. Wählen Sie Anweisungen per SMS senden, wie im Bild gezeigt:

13. Klicken Sie auf den Link in SMS, und die Duo-App ist mit dem Benutzerkonto im Abschnitt Geräteinformationen verknüpft:

1. Navigieren Sie zu Administration > Identity Management > External Identity Sources > RADIUS Token. Klicken Sie auf Hinzufügen, um einen neuen RADIUS-Tokenserver hinzuzufügen. Definieren Sie den Servernamen auf der Registerkarte "Allgemein", die IP-Adresse und den freigegebenen Schlüssel auf der Registerkarte "Verbindung", wie in der Abbildung dargestellt:

2. Navigieren Sie zu Administration > System > Admin Access > Authentication > Authentication Method, und wählen Sie den zuvor konfigurierten RADIUS-Tokenserver als Identitätsquelle aus:

3. Navigieren Sie zu Administration > System > Admin Access > Administrators > Admin Users, und erstellen Sie einen Administrator als externen Benutzer, und stellen Sie die Administratorberechtigung bereit:

In diesem Abschnitt können Sie überprüfen, ob Ihre Konfiguration ordnungsgemäß funktioniert.
1. Öffnen Sie die ISE-GUI, wählen Sie den RADIUS-Tokenserver als Identitätsquelle aus, und melden Sie sich beim Administrator an.

Dieser Abschnitt enthält Informationen zur Fehlerbehebung bei Ihrer Konfiguration.
Um Probleme im Zusammenhang mit der Duo Proxy-Verbindung mit Cloud oder Active Directory zu beheben, aktivieren Sie das Debuggen auf dem Duo Auth Proxy, indem Sie "debug=true" im Hauptabschnitt von authproxy.cfg hinzufügen.
Protokollausschnitte des Duo Auth Proxy, der eine Anforderung von der ISE empfängt und an Duo Cloud sendet:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Protokollausschnitte von Duo Auth Proxy können Duo Cloud nicht erreichen:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
06-Aug-2026
|
Inhaltsverzeichnis hinzugefügt, Einführung aktualisiert, Rechtschreibung, Grammatik, eingefügte horizontale Linien in einzelne Abschnitte/Lesbarkeit, korrigierte CCW-Fehler, editierter Alternativtext. |
1.0 |
04-Sep-2019
|
Erstveröffentlichung |