In diesem Dokument wird die Bereitstellung des Cisco Secure Client Network Access Manager (NAM)-Profils über die Identity Services Engine (ISE) beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Die Informationen in diesem Dokument basierend auf folgenden Software- und Hardware-Versionen:
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Die EAP-FAST-Authentifizierung erfolgt in zwei Phasen. In der ersten Phase verwendet EAP-FAST einen TLS-Handshake, um Schlüsselaustausch mithilfe von TLV-Objekten (Type-Length-Values) bereitzustellen und zu authentifizieren und so einen geschützten Tunnel einzurichten. Diese TLV-Objekte werden verwendet, um authentifizierungsbezogene Daten zwischen dem Client und dem Server zu übertragen. Sobald der Tunnel eingerichtet ist, beginnt die zweite Phase mit der weiteren Kommunikation zwischen dem Client und dem ISE-Knoten, um die erforderlichen Authentifizierungs- und Autorisierungsrichtlinien festzulegen.
Das NAM-Konfigurationsprofil dient zur Verwendung von EAP-FAST als Authentifizierungsmethode und ist für vom Administrator definierte Netzwerke verfügbar. Darüber hinaus können im NAM-Konfigurationsprofil sowohl die Verbindungstypen für Computer als auch für Benutzer konfiguriert werden. Das Windows-Gerät des Unternehmens erhält vollständigen Zugriff über NAM mit Statusprüfung. Das persönliche Windows-Gerät erhält über dieselbe NAM-Konfiguration Zugriff auf ein beschränktes Netzwerk.
Dieses Dokument enthält Anweisungen zur Bereitstellung des Cisco Secure Client Network Access Manager (NAM)-Profils über das Identity Services Engine (ISE) Posture Portal mithilfe der Webbereitstellung sowie der Statusprüfung.

Wenn ein PC eine Verbindung mit dem Netzwerk herstellt, stellt die ISE die Autorisierungsrichtlinie für die Umleitung zum Posture Portal bereit. Der HTTP-Datenverkehr auf dem PC wird zur ISE-Client-Bereitstellungsseite umgeleitet, auf der die NSA-Anwendung von der ISE heruntergeladen wird. Die NSA installiert dann die Secure Client-Agent-Module auf dem PC. Nach Abschluss der Agenteninstallation lädt der Agent das Posture-Profil herunter, und das NAM-Profil wird auf der ISE konfiguriert.
Die Installation des NAM-Moduls löst einen Neustart auf dem PC aus. Nach dem Neustart führt das NAM-Modul basierend auf dem NAM-Profil eine EAP-FAST-Authentifizierung durch.
Anschließend wird der Status-Scan ausgelöst, und die Konformität wird anhand der ISE-Statusrichtlinie überprüft.
Konfigurieren Sie den Access Switch für die 802.1x-Authentifizierung und -Umleitung.
| aaa neues Modell aaa authentication dot1x Standardgruppenradius aaa, Sitzungs-ID gemeinsam dot1x System-Authentifizierungssteuerung |
Konfigurieren Sie die Umleitungs-ACL, um Benutzer an das ISE-Client-Bereitstellungsportal umzuleiten:
| ip access-list extended redirect-acl |
Aktivieren Sie die Geräteverfolgung und die HTTP-Umleitung auf dem Switch:
| Device Tracking Policy <Device Tracking Policy Name> ip http server |
Laden Sie den Profil-Editor, Secure Client Windows und das Compliance-Modul herunter, um Dateien manuell über die Cisco Software-Download-Seite bereitzustellen. Geben Sie in der Suchleiste des Produktnamens Secure Client 5 ein. Downloads Home > Security > Endpoint Security > Secure Client (einschließlich AnyConnect) > Secure Client 5 > AnyConnect VPN Client Software
1. Um die Webbereitstellungspakete des Secure Client and Compliance Module auf die ISE hochzuladen, navigieren Sie zu Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk.


Weitere Informationen zum Konfigurieren eines NAM-Profils finden Sie im Leitfaden Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2 (Konfigurieren von sicherem Client NAM für Dot1x mithilfe von Windows und der ISE 3.2).
1. Um die Datei NAM Profile Configuration.xml auf die ISE als Agentenprofil hochzuladen, navigieren Sie zu Client Provisioning > Resources > Agent Resources From Local Disk (Clientbereitstellung > Ressourcen > Agent-Ressourcen von lokaler Festplatte).



1. Vergessen Sie nicht, im Abschnitt "Posture Protocol" (Statusprotokoll) ein Sternchen (*) hinzuzufügen, damit der Agent eine Verbindung zu allen Servern herstellen kann.

1. Wählen Sie das hochgeladene Paket des sicheren Client- und Compliance-Moduls und unter der Auswahl des Moduls die ISE Posture-, NAM- und DART-Module aus.

2. Wählen Sie unter Profilauswahl den Eintrag Status und NAM Profile aus, und klicken Sie auf Senden.

1. Erstellen Sie eine Client-Bereitstellungsrichtlinie für das Windows-Betriebssystem, und wählen Sie die im vorherigen Schritt erstellte Agentenkonfiguration aus.

Weitere Informationen zum Erstellen der Statusrichtlinie und der Bedingungen finden Sie im ISE Posture Prescriptive Deployment Guide.
Um die IP-Adresse des Switches und den gemeinsamen geheimen Schlüssel für den Radius hinzuzufügen, navigieren Sie zu Administration > Network Resources (Administration > Netzwerkressourcen).


1. Um ein Posture-Umleitungsprofil zu erstellen, navigieren Sie zu Policy > Policy Elements > Results.

2. Wählen Sie unter Allgemeine Aufgaben das Client-Bereitstellungsportal mit Umleitungszugriffskontrollliste aus.

1. Navigieren Sie zu Policy > Policy Elements > Results > Authentication > Allowed Protocols, und wählen Sie die EAP Chaining-Einstellungen aus.


1. Überprüfen Sie, ob ISE mit der Active Directory-Domäne verknüpft ist, und wählen Sie Domänengruppen aus, wenn dies für die Autorisierungsbedingungen erforderlich ist.
Administration > Identity Management > External Identity Sources > Active Directory

1. Erstellen Sie auf der ISE einen Richtliniensatz, um die dot1x-Anforderung zu authentifizieren. Navigieren Sie zu Policy > Policy Sets (Richtlinie > Richtliniensätze).

2. Wählen Sie Active Directory als Identitätsquelle für die Authentifizierungsrichtlinie aus.

3. Konfigurieren Sie die verschiedenen Autorisierungsregeln basierend auf dem Status "Unbekannt", "Nicht konform" und "konform".
In diesem Anwendungsfall gilt:

1. Wählen Sie den authentifizierten Endpunkt mit Punkt1x aus, und drücken Sie die Autorisierungsregel für den Erstzugriff. Navigieren Sie zu Operations > Radius > Live Logs.

2. Geben Sie auf Switch die Umleitungs-URL und ACL an, die für den Endpunkt angewendet werden.
| Switch#show authentication session interface te1/0/24 details
Serverrichtlinien:
Switch#sh device-tracking database interface te1/0/24 Network Layer Address Link Layer Address Interface vlan prlvl age state Restzeit |
3. Überprüfen Sie auf dem Endpunkt den Datenverkehr, der zu ISE Posture Posture Posture Posture (ISE-Status) umgeleitet wurde, und klicken Sie auf Start, um den Network Setup Assistant auf den Endpunkt herunterzuladen.


4. Klicken Sie auf Ausführen, um die NSA-Anwendung zu installieren.

2. Jetzt ruft die NSA den Download des Secure Client Agent von der ISE auf und installiert das Posture-Modul, das NAM-Modul und die NAM Profile configuration.xml.

3. Nach der NAM-Installation wird eine Aufforderung zum Neustart ausgelöst. Klicken Sie auf Ja.

1. Nach dem Neustart des PCs und der Anmeldung des Benutzers authentifiziert das NAM Benutzer und Computer über EAP-FAST. Wenn sich das Endgerät korrekt authentifiziert, zeigt NAM an, dass es verbunden ist, und das Statusmodul löst den Status-Scan aus.

2. Bei ISE-Live-Protokollen trifft der Endpunkt jetzt auf die Regel für unbekannten Zugriff.

3. Das Authentifizierungsprotokoll wird jetzt EAP-FAST basierend auf der NAM-Profilkonfiguration zugewiesen, und das EAP-Chaining-Ergebnis ist erfolgreich.

1. Das Secure Client Posture-Modul löst den Status-Scan aus und wird entsprechend der ISE-Statusrichtlinie als Beschwerde markiert.

2. Die CoA wird ausgelöst, nachdem der Status-Scan durchgeführt wurde und der Endpunkt jetzt auf die Zugriffsrichtlinie für Beschwerden zugreift.

1. Überprüfen Sie, ob die Datei NAM Profile configuration.xml nach der Installation des NAM-Moduls in diesem Pfad auf Ihrem PC vorhanden ist: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. Klicken Sie in der Taskleiste auf das Symbol Secure Client (Sicherer Client), und wählen Sie das Symbol Einstellungen aus.

2. Navigieren Sie zur Registerkarte Netzwerk > Protokolleinstellungen. Aktivieren Sie das Kontrollkästchen "Erweiterte Protokollierung aktivieren".
3. Legen Sie die Größe der Paketerfassungsdatei auf 100 MB fest. Klicken Sie nach der Reproduktion des Problems auf Diagnostics (Diagnose), um das DART-Paket auf dem Endgerät zu erstellen.

4. Im Abschnitt "Nachrichtenverlauf" werden die Details zu jedem abgeschlossenen Schritt des NAM angezeigt.
1. Aktivieren Sie diese Fehlerbehebungsfunktionen auf dem Switch, um dot1x und den Umleitungsablauf zu beheben:
Protokolle anzeigen:
1. Sammeln Sie das ISE-Supportpaket mit diesen Attributen, die auf der Debugging-Ebene festgelegt werden:
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
26-Aug-2026
|
Aktualisierte Rechtschreibung, Grammatik, eingefügte horizontale Linien in separate Abschnitte für Lesbarkeit. |
2.0 |
30-May-2025
|
Aktualisierter Titel, Alternativer Text, Stilanforderungen und Formatierung. |
1.0 |
29-Jul-2024
|
Erstveröffentlichung |