Este documento describe la integración de inserción Duo con AD y Cisco ISE como 2FA para Cisco Secure Clients conectados a ASA.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.

Autenticación RADIUS Duo de dos factores para Cisco ISE
Cuentas de usuario:
Windows Server está preconfigurado con los servicios de dominio de Active Directory.
Para lograr la configuración de AD para la autenticación y la identidad de usuario en usuarios de VPN de acceso remoto, se requieren algunos valores. Todos estos detalles deben crearse o recopilarse en Microsoft Server antes de que la configuración pueda completarse en el servidor proxy ASA y Duo Auth.
Los valores principales son:
En esta guía de configuración, el dominio raíz agarciam.cisco se utiliza como DN base y el DN de grupo es Duo-USERS.
1. Para agregar un nuevo usuario Duo en Windows Server, navegue hasta el icono Windows en la parte inferior izquierda y haga clic en Windows Administrative Tools:

2. En la ventana Herramientas administrativas de Windows, acceda a Usuarios y equipos de Active Directory.
3. En el panel Usuarios y equipos de Active Directory, expanda la opción de dominio y navegue hasta la carpeta Usuarios.
4. En este ejemplo de configuración, Duo-USERS se utiliza como el grupo de destino para la autenticación secundaria.

5. Haga clic con el botón derecho en la carpeta Users y seleccione New > User:

6. En la ventana Nuevo Usuario-Objeto, especifique los atributos de identidad del nuevo usuario y haga clic en Siguiente:

7. Confirme la contraseña y haga clic en Next y, a continuación, en Finish una vez verificada la información del usuario.

8. Asigne el nuevo usuario a un grupo específico, haga clic con el botón derecho y seleccione Agregar a un grupo:

9. En el panel Seleccionar grupos, escriba el nombre del grupo deseado y haga clic en Comprobar nombres. A continuación, seleccione el nombre que coincida con los criterios y haga clic en Aceptar.

10. Este es el usuario que se utiliza en este documento como ejemplo.
1. Inicie sesión en el portal Duo Admin.

2.En el panel del lado izquierdo, navegue hasta Usuarios, haga clic en Agregar usuario y escriba el nombre del usuario que coincida con el nombre de usuario del dominio activo, luego haga clic en Agregar usuario.

3. En el nuevo panel de usuario, rellene toda la información necesaria.

4. En dispositivos de usuario, especifique el método de autenticación secundario.
5. Haga clic en Agregar teléfono.

6. Escriba el número de teléfono del usuario y haga clic en Agregar teléfono.

7. En el panel izquierdo Duo Admin, navegue hasta Users y haga clic en el nuevo usuario.

Nota: Si no tiene acceso al teléfono durante la configuración, puede seleccionar la opción de correo electrónico.
8. Navegue hasta la sección Teléfonos y haga clic en Activar Duo Mobile.

9. Haga clic en Generar Duo Mobile Activation Code.

10. Seleccione Correo electrónico para recibir las instrucciones por correo electrónico, escriba su dirección de correo electrónico y haga clic en Enviar instrucciones por correo electrónico.

11. Recibirá un mensaje de correo electrónico con las instrucciones.

12. Abra Duo Mobile App desde su dispositivo móvil y haga clic en Agregar, luego seleccione Usar código QR y escanee el código del correo electrónico.
13. El nuevo usuario se añade a su Duo Mobile App.
1. Descargue e instale Duo Auth Proxy Manager desde Cisco Duo Authentication.
2. En el panel Duo Admin, navegue hasta Aplicaciones y haga clic en Proteger una aplicación.

3. En la barra de búsqueda, busque Cisco ISE Radius.

4. Copie la clave de integración, la clave secreta y el nombre de host de la API. Necesita esta información para la configuración de Duo Authentication Proxy.

5. Ejecute la aplicación Duo Authentication Proxy Manager y complete la configuración para el cliente de Active Directory y el servidor ISE Radius y haga clic en Validar.

1. Inicie sesión en el portal ISE Admin.
2. Expanda la pestaña Cisco ISE y Navegue hasta Administración, luego haga clic en Recursos de red, y haga clic en Servidores RADIUS externos.

3. En la pestaña External Radius Servers, haga clic en Add.

4. Rellene el espacio en blanco con la configuración RADIUS utilizada en el Administrador de Proxy de Autenticación Duo y haga clic en Enviar.

5. Acceda a la pestaña Secuencias de Servidor RADIUS y haga clic en Agregar.

6. Especifique el nombre de la secuencia y asigne el nuevo servidor externo RADIUS. Haga clic en Enviar.

7. En el menú Panel, acceda a Política y haga clic en Juegos de Políticas.

8. Asigne la secuencia RADIUS a la política por defecto.

1. Para configurar el servidor RADIUS de ISE en Grupos de servidores AAA, navegue hasta Configuración, haga clic en Administración de dispositivos, expanda la sección Usuarios/AAA y seleccione Grupos de servidores AAA.

2. En el panel AAA Server Groups, haga clic en Add.

3. Seleccione el nombre del grupo de servidores y especifique RADIUS como el protocolo que desea utilizar y, a continuación, haga clic en Aceptar.

5. Seleccione el nuevo grupo de servidores y haga clic en Agregar en Servidores en el panel Grupo Seleccionado:

6. En la ventana Editar Servidor AAA, seleccione el Nombre de Interfaz, especifique la Dirección IP del Servidor ISE, escriba la Clave Secreta RADIUS y haga clic en Aceptar.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Abra la aplicación Cisco Secure Client/AnyConnect en su PC. Especifique el nombre de host de la cabecera VPN ASA e inicie sesión con el usuario creado para la autenticación Duo secundaria y haga clic en Aceptar.

2. Recibe una notificación de inserción Duo en el dispositivo Duo Mobile del usuario especificado.
3. Abra la notificación de Duo Mobile App y haga clic en Aprobar.


4. Acepte el banner y se establecerá la conexión.


En esta sección encontrará información que puede utilizar para solucionar problemas de configuración. Duo Authentication Proxy incluye una herramienta de depuración que muestra los motivos de error y fallo.







Depuraciones:


Depuraciones:


Depuraciones:


Para confirmar que el servidor proxy de autenticación Duo funciona, Duo proporciona la herramienta NTRadPing para simular paquetes de solicitud de acceso y respuestas con Duo.
6.1 Instale NTRadPing en un equipo diferente y genere tráfico.
6.2 Configure con los atributos utilizados en la configuración de ISE Radius.

6.3 Configure el Duo Authentication Proxy Manager como en el siguiente ejemplo:

6.4. Desplácese hasta la herramienta NTRadPing y haga clic en Enviar. Recibirá una notificación de inserción Duo en el dispositivo móvil asignado.


| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
5.0 |
19-Aug-2026
|
Actualizado Título, Introducción, ortografía, gramática, líneas horizontales insertadas para separar secciones para legibilidad, texto alternativo. |
4.0 |
10-Jul-2025
|
Texto alternativo, vínculos, acrónimos, requisitos de estilo, ortografía y formato actualizados. |
2.0 |
18-Apr-2023
|
Recertificación |
1.0 |
15-Mar-2022
|
Versión inicial |