Este documento describe cómo implementar el perfil de Cisco Secure Client Network Access Manager (NAM) a través de Identity Services Engine (ISE).
Cisco recomienda que tenga conocimiento sobre estos temas:
La información que contiene este documento se basa en las siguientes versiones de software y hardware.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
La autenticación EAP-FAST se produce en dos fases. En la primera fase, EAP-FAST emplea un protocolo de enlace TLS para proporcionar y autenticar intercambios de claves mediante objetos Type-Length-Values (TLV) para establecer un túnel protegido. Estos objetos TLV se utilizan para transmitir datos relacionados con la autenticación entre el cliente y el servidor. Una vez establecido el túnel, la segunda fase comienza con el cliente y el nodo ISE participando en más conversaciones para establecer las políticas de autenticación y autorización necesarias.
El perfil de configuración de NAM está configurado para utilizar EAP-FAST como método de autenticación y está disponible para redes definidas administrativamente. Además, se pueden configurar los tipos de conexión de equipo y usuario dentro del perfil de configuración de NAM. El dispositivo Windows corporativo obtiene acceso corporativo completo mediante NAM con comprobación de estado. El dispositivo personal de Windows obtiene acceso a una red restringida con la misma configuración de NAM.
Este documento proporciona instrucciones para implementar el perfil de Cisco Secure Client Network Access Manager (NAM) a través del portal de estado de Identity Services Engine (ISE) mediante la implementación web, junto con la comprobación de cumplimiento de estado.

Cuando un PC se conecta a la red, ISE proporciona la política de autorización para la redirección al portal de estado. El tráfico HTTP en el PC se redirige a la página de aprovisionamiento de clientes de ISE, donde la aplicación NSA se descarga desde ISE. A continuación, la NSA instala los módulos del agente Secure Client en el PC. Una vez finalizada la instalación del agente, el agente descarga el perfil de estado y el perfil NAM se configura en ISE.
La instalación del módulo NAM desencadena un reinicio en el PC. Después del reinicio, el módulo NAM realiza la autenticación EAP-FAST basada en el perfil NAM.
A continuación, se activa el análisis de estado y se comprueba el cumplimiento según la política de estado de ISE.
Configure el switch de acceso para la autenticación y redirección dot1x.
| aaa new-model aaa authentication dot1x default group radius aaa session-id common dot1x system-auth-control |
Configure la ACL de redirección para redirigir a los usuarios al portal de aprovisionamiento de clientes de ISE:
| ip access-list extended redirect-acl |
Habilite el seguimiento de dispositivos y la redirección HTTP en el switch:
| device-tracking policy <device tracking policy name> ip http server |
Descargue los archivos webdeploy del Editor de perfiles, Secure Client Windows y Compliance Module manualmente desde la Página de descarga de software de Cisco. En la barra de búsqueda del nombre del producto, escriba Secure Client 5. Downloads Home > Security > Endpoint Security > Secure Client (including AnyConnect) > Secure Client 5 > AnyConnect VPN Client Software
1. Para cargar los paquetes de implementación web de Secure Client and Compliance Module en ISE, navegue hasta Workcenter > Estado > Aprovisionamiento del cliente > Recursos > Agregar > Recursos del agente desde el disco local.


Para obtener información sobre cómo configurar un perfil NAM, consulte la guía Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2.
1. Para cargar el archivo Configuration.xml del perfil de NAM en ISE como el perfil de agente, navegue hasta Aprovisionamiento de cliente > Recursos > Recursos de agente desde disco local.



1. En la sección Protocolo de postura, no olvide agregar un asterisco (*) para permitir que el agente se conecte a todos los servidores.

1. Seleccione el paquete de módulo de cumplimiento y cliente seguro cargado y, en la selección de Módulo, seleccione la condición de ISE, NAM y los módulos DART.

2. En Selección de Perfil, elija el perfil Postura y NAM y haga clic en Enviar.

1. Cree una política de aprovisionamiento de cliente para el sistema operativo Windows y seleccione la configuración de agente creada en el paso anterior.

Para obtener información sobre cómo crear la política de estado y las condiciones, refiérase a la Guía de Implementación de la Postura Prescriptiva de ISE.
Para agregar la dirección IP del switch y la clave secreta compartida RADIUS, navegue hasta Administration > Network Resources.


1. Para crear un perfil de redirección de postura, acceda a Política > Elementos de Política > Resultados.

2. En Tareas comunes, seleccione el Portal de aprovisionamiento de clientes con ACL de redirección.

1. Navegue hasta Política > Elementos de Política > Resultados > Autenticación > Protocolos Permitidos, seleccione la configuración de Encadenamiento de EAP.


1. Valide que ISE se ha unido al dominio de Active Directory y que los grupos de dominios están seleccionados, si es necesario para las condiciones de autorización.
Administration > Identity Management > External Identity Sources > Active Directory

1. Cree un conjunto de políticas en ISE para autenticar la solicitud dot1x. Vaya a Política > Conjuntos de políticas.

2. Seleccione Active Directory como origen de identidad para la política de autenticación.

3. Configure las diferentes reglas de autorización en función del estado de desconocido, no conforme y conforme.
En este caso práctico:

1. Seleccione el punto final autenticado mediante dot1x, pulsando la regla Initial Access Authorization . Vaya a Operaciones > Radio > Registros en directo.

2. En Switch, especifique la URL de redirección y la ACL que se aplica para el punto final.
| Switch#show authentication session interface te1/0/24 details
Políticas de servidor:
Switch#sh device-tracking database interface te1/0/24 Network Layer Address Link Layer Address Interface vlan prlvl age state Tiempo restante |
3. En el terminal, verifique el tráfico redirigido a la condición de ISE y haga clic en Start para descargar Network Setup Assistant en el terminal.


4. Haga clic en Run para instalar la aplicación NSA.

2. Ahora, la NSA invoca la descarga de Secure Client Agent desde ISE e instala la condición, el módulo NAM y NAM Profile configuration.xml.

3. Una indicación de reinicio se activa después de la instalación de NAM. Haga clic en Sí

1. Una vez que el equipo se reinicia y el usuario inicia sesión, el NAM autentica tanto al usuario como al equipo a través de EAP-FAST. Si el terminal se autentica correctamente, NAM muestra que está conectado y el módulo de postura activa el análisis de posición.

2. En los Live Logs de ISE, el terminal ahora está alcanzando la regla de acceso desconocido.

3. Ahora, el protocolo de autenticación es EAP-FAST basado en la configuración del perfil NAM y el resultado de EAP-Chaining es correcto.

1. El módulo de estado de cliente seguro activa el análisis de estado y se marca como queja según la política de estado de ISE.

2. El CoA se activa después de que el análisis de estado y el punto final llegan a la política de acceso de quejas.

1. Compruebe que el archivo configuration.xml del perfil NAM está presente en esta ruta de acceso en el equipo después de la instalación del módulo NAM: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. Haga clic en el icono Secure Client de la barra de tareas y seleccione el icono settings.

2. Vaya a la pestaña Red > Configuración de registro. Marque la casilla de verificación Enable Extended Logging.
3. Establezca el tamaño del archivo de captura de paquetes en 100 MB. Después de reproducir el problema, haga clic en Diagnóstico para crear el paquete DART en el terminal.

4. La sección Historial de Mensajes muestra los detalles de cada paso NAM completado.
1. Habilite estos debugs en el switch para resolver problemas de dot1x y el flujo de redirección:
Para ver los registros:
1. Recopile el paquete de soporte de ISE con estos atributos que se establecerán en el nivel de depuración:
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
26-Aug-2026
|
Ortografía, gramática, líneas horizontales insertadas actualizadas para separar secciones y facilitar su lectura. |
2.0 |
30-May-2025
|
Título actualizado, texto alternativo, requisitos de estilo y formato. |
1.0 |
29-Jul-2024
|
Versión inicial |