En este documento se describen los pasos necesarios para configurar la autenticación externa de dos factores para el acceso a la gestión de Identity Services Engine (ISE).
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.

2. Configure el archivo authproxy.cfg. Abra este archivo en un editor de texto como Notepad++ o WordPad.
3. Cree una aplicación "Cisco ISE RADIUS" en el panel Duo Admin.
4. Edite el archivo authproxy.cfg y agregue esta configuración:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Configure ad_client con sus detalles de Active Directory. Duo Auth Proxy utiliza la información del siguiente ejemplo para autenticarse contra AD para la autenticación primaria:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Reinicie el servicio Duo Security Authentication Proxy. Guarde el archivo y Reinicie el servicio Duo en la máquina con Windows. Abra la consola de Servicios de Windows (services.msc), localice el Duo Security Authentication Proxy Service en la lista de servicios y haga clic en Reiniciar como se muestra en la imagen:

7. Cree un nombre de usuario y active Duo Mobile en el dispositivo final.
8. Añada un usuario en el panel Duo Admin. Vaya a Users > Add Users, como se muestra en la imagen:

9. Asegúrese de que el usuario final tenga la aplicación Duo instalada en el teléfono.


10. Seleccione Activar Duo Mobile, como se muestra en la imagen:

11. Seleccione Generar Duo Mobile Activation Code, como se muestra en la imagen:

12. Seleccione Enviar instrucciones por SMS, como se muestra en la imagen:

13. Haga clic en el enlace de SMS, y la aplicación Duo está vinculada a la cuenta de usuario en la sección Información del dispositivo:

1. Vaya a Administration > Identity Management > External Identity Sources > RADIUS Token. Haga clic en Add para agregar un nuevo servidor de token RADIUS. Defina el nombre del servidor en la ficha general, la dirección IP y la clave compartida en la ficha de conexión, como se muestra en la imagen:

2. Navegue hasta Administration > System > Admin Access > Authentication > Authentication Method y Seleccione el servidor de token RADIUS configurado previamente como el origen de identidad:

3. Vaya a Administration > System > Admin Access > Administrators > Admin Users y a Create an admin user as external and provide super admin privilege:

Utilice esta sección para confirmar que la configuración funciona correctamente.
1. Abra la GUI de ISE, seleccione el servidor de token RADIUS como origen de identidad e inicie sesión con el usuario administrador.

Esta sección proporciona la información para resolver problemas en su configuración.
Para resolver problemas relacionados con la conectividad proxy Duo con la nube o Active Directory, habilite la depuración en el proxy de autenticación Duo agregando "debug=true" en la sección principal de authproxy.cfg.
Fragmentos de registro de Duo Auth Proxy que reciben la solicitud de ISE y la envían a Duo Cloud:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Fragmentos de registro de Duo Auth Proxy incapaces de alcanzar Duo Cloud:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
06-Aug-2026
|
Se ha agregado la tabla de contenido, se ha actualizado la introducción, la ortografía, la gramática, se han insertado líneas horizontales para separar las secciones/legibilidad, se han corregido los errores de CCW, se ha editado el texto alternativo. |
1.0 |
04-Sep-2019
|
Versión inicial |