Die Anmeldung der Administrator-GUI bei der Cisco ISE schlägt fehl, wenn der PingID-Verbund als RADIUS-Token verwendet wird, obwohl die Paketerfassung zeigt, dass Ping Federate eine Access-Accept-Antwort zurückgibt. Der Anmeldefehler tritt auf, obwohl die RADIUS-Authentifizierung aus Netzwerksicht erfolgreich zu sein scheint, wodurch der administrative Zugriff auf die ISE-Schnittstelle verhindert wird. Die Netzwerkpaketanalyse bestätigt, dass der PingID-Server (10.32.154.200) die erwartete Access-Accept-Antwort an die ISE (10.2.200.241) sendet, der ISE-Admin-Anmeldevorgang jedoch weiterhin nicht erfolgreich abgeschlossen werden kann.
Cisco Identity Services Engine (ISE) Version 3.3 Patch 7
VM-Bereitstellung mit 4 Knoten
PingID-Federation konfiguriert als RADIUS-Tokenauthentifizierung
ISE-IP-Adresse: 10.2.200.241
PingID-Server-IP-Adresse: 10.32.154.200
Die Konfiguration des Administratorzugriffs wurde unter Administration > Admin Access überprüft.
Das Problem wurde durch eine Problemumgehung behoben, die eine erfolgreiche Admin-Anmeldefunktion ermöglichte. Die in den folgenden Abschnitten beschriebenen Schritte wurden zur Behebung des Problems durchgeführt.
Der Paketerfassungsnachweis wurde erfasst und analysiert, um den RADIUS-Authentifizierungsfluss zwischen der ISE und dem PingID-Server zu bestätigen. Die Analyse hat bestätigt, dass Ping Federate die richtigen Access-Accept-Antworten gesendet hat.
###
prrt-server.log
RadiusTokenIDStore,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,RadiusTokenIDStore::sendRadiusClientRequestEvent - m_messageAuthenticatorRequiredOnResponse: TRUE.,RadiusTokenIDStore.cpp:934
RadiusClient,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,validateContext: Checking Mandatory Attributes:,RadiusClientHandler.cpp:158
RadiusClient,2026-03-27 13:25:05,074,DEBUG,0x7f490d6b9700,NIL-CONTEXT,onProcessResponse: Processing Response=[10.32.154.200:1812:],RadiusClientConnection.cpp:232
RadiusClient,2026-03-27 13:25:05,074,WARN ,0x7f49444c6700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,onResponseEvent: Message-Authenticator is required on response but is missing. The response is invalid.,RadiusClientHandler.cpp:383
###
Der Message-Authenticator ist ein Sicherheitsattribut, das in RADIUS-Paketen verwendet wird, um die Integrität und Authentizität der Nachrichten sicherzustellen, die zwischen Netzwerkgeräten und dem RADIUS-Server ausgetauscht werden. Es handelt sich um eine kryptografische Signatur, die mithilfe von HMAC-MD5 über das gesamte RADIUS-Paket mit einem gemeinsamen geheimen Schlüssel berechnet wird. Dieses Attribut schützt vor Manipulationen und Spoofing von RADIUS-Nachrichten, insbesondere solche, die EAP-Authentifizierungsflüsse (Extensible Authentication Protocol) beinhalten.
Deaktivieren Sie "Message Authenticator Required On Response": Verwaltung/Identitätsmanagement/Externe Identitätsquellen/RADIUS-Token. Klicken Sie auf den Namen des RADIUS-Tokens, und wechseln Sie dann zu Authentication (Authentifizierung). Deaktivieren Sie die Option "Message Authenticator Required On Response".
Nach Anwendung der Problemumgehung wurden Admin-Anmeldetests ausgeführt, um die Lösung zu validieren. Diese Tests bestätigten die erfolgreiche Authentifizierung und den erfolgreichen Zugriff auf die ISE-Admin-GUI mithilfe des PingID-Verbunds als RADIUS-Token.
Es wurde ein Überwachungs- und Validierungszeitraum festgelegt, um die Stabilität des Workaround sicherzustellen. Während dieses Zeitraums wurden die Admin-Anmeldetests ohne gemeldete Fehler oder Fehler fortgesetzt.
Der Fehler bei der ISE-Anmeldung für die Admin-GUI wurde durch eine Diskrepanz bei der RADIUS-Protokollsicherheitsdurchsetzung zwischen Cisco ISE 3.3 Patch 7 und PingID (Ping Federate) während der MFA-Authentifizierung verursacht.
Konkret:
Für die Cisco ISE musste das RADIUS Message-Authenticator-Attribut in der Access-Accept-Antwort des externen RADIUS-Tokenservers vorhanden sein.
PingID gab Access-Accept-Antworten ohne das Message-Authenticator-Attribut zurück.
Da bei der ISE die Einstellung Message Authenticator Required On Response (Nachrichtenauthentifizierung bei Antwort erforderlich) aktiviert war, wurde die RADIUS-Antwort ohne weitere Änderungen als ungültig zurückgewiesen, obwohl die Authentifizierung selbst auf der PingID-Seite erfolgreich war.
Diese Durchsetzung ist Teil der Sicherheitsmaßnahmen der Cisco ISE zur Minimierung der Schwachstelle durch Blast-RADIUS (CVE-2024-3596).
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
1.0 |
01-Oct-2026
|
Erstveröffentlichung |