Este documento describe los pasos necesarios para configurar la autenticación externa de dos factores para el acceso a la administración en Firepower Management Center.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
El administrador de FMC realiza la autenticación en el servidor ISE y el servidor proxy de autenticación Duo envía una autenticación adicional en forma de notificación de inserción al dispositivo móvil del administrador.

Para completar la configuración, tenga en cuenta estas secciones:
Paso 1. Navegue hasta Sistema > Usuarios > Autenticación Externa. Cree un Objeto de Autenticación Externa y establezca el Método de Autenticación como RADIUS. Asegúrese de que el Administrador está seleccionado en el Rol de Usuario por Defecto:


Haga clic en Guardar y Aplicar (ignore la advertencia):

Paso 2. Navegue hasta Sistema > Usuarios > Usuarios. Cree un usuario y verifique el Método de Autenticación como Externo:

Paso 3. Descargue e instale el servidor proxy de autenticación Duo.
Inicie sesión en la máquina Windows e instale el servidor proxy de autenticación Duo
Cisco recomienda utilizar un sistema con al menos 1 CPU, 200 MB de espacio en disco y 4 GB de RAM.
Paso 4. Configure el archivo authproxy.cfg.
Abra este archivo en un editor de texto como Notepad++ o WordPad.
Edite el archivo authproxy.cfg y agregue esta configuración:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
La dirección IP del FMC debe configurarse junto con la clave secreta RADIUS.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Asegúrese de configurar los parámetros ikey, skey y api_host. Para obtener estos valores, inicie sesión en su cuenta Duo (Duo Admin Login) y navegue hasta Aplicaciones > Proteger una aplicación. A continuación, seleccione la aplicación de autenticación RADIUS:

Paso 5. Reinicie el servicio Duo Security Authentication Proxy. Guarde el archivo y reinicie el servicio Duo en el equipo de Windows.
Abra la consola de Servicios de Windows (services.msc). Localice Duo Security Authentication Proxy Service en la lista de servicios y haga clic en Reiniciar:

Paso 1. Vaya a Administración > Dispositivos de red. Haga clic en Agregar para configurar el dispositivo de red:

Configure el Secreto Compartido como se menciona en authproxy.cfg en * Secreto Compartido:

Paso 2. Navegue hasta Administración > Identidades. Haga clic en Agregar para configurar el usuario de identidad:

Paso 1. Cree un nombre de usuario y active Duo Mobile en el dispositivo.
Agregue el usuario en la página web de administración de Duo Cloud. Navegue hasta Usuarios > Agregar usuarios:

Paso 2. Generación automática de código.
Agregue el número de teléfono del usuario:


Elija Activate Duo Mobile:

Elija Generate Duo Mobile Activation Code como se muestra en la imagen:

Elija Enviar instrucciones por SMS como se muestra en la imagen:

Haga clic en el enlace del SMS, y la aplicación Duo enlaza a la cuenta de usuario en la sección Device Info (Información del dispositivo):

Utilice esta sección para confirmar que la configuración funciona correctamente.
Paso 1. Inicie sesión en FMC con las credenciales de usuario que se agregaron en la página de identidad de usuario de ISE. Debe recibir una notificación de inserción Duo en el terminal para la autenticación de dos factores (2FA). Asegúrese de que lo aprueba y FMC iniciará sesión:

Paso 2. En el servidor ISE, navegue hasta Operaciones > RADIUS > Registros en directo. Busque el nombre de usuario utilizado para la autenticación en FMC y seleccione el informe de autenticación detallado en la columna de detalles. Debe verificar si la autenticación es exitosa:

Esta sección proporciona información adicional para solucionar problemas de configuración.
Fragmentos de registro cuando se introducen credenciales incorrectas y el servidor ISE rechaza la autenticación.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
En el servidor ISE, navegue hasta Operaciones > RADIUS > Registros en directo para verificar los detalles de autenticación.
Fragmentos de registro de autenticación satisfactoria con ISE y Duo:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
02-Jun-2026
|
Ortografía, gramática, espaciado, etc. actualizados. |
2.0 |
15-Jun-2023
|
PII eliminado.
Texto alternativo agregado.
Título actualizado, Introducción, SEO, Traducción automática, Requisitos de estilo y formato. |
1.0 |
20-Aug-2019
|
Versión inicial |