Ce document décrit l'intégration Duo Push avec AD et Cisco ISE en tant que 2FA pour les clients sécurisés Cisco connectés à ASA.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.

Authentification double RADIUS à deux facteurs pour Cisco ISE
Comptes utilisateurs:
Windows Server est préconfiguré avec les services de domaine Active Directory.
Pour obtenir la configuration AD pour l'authentification et l'identité utilisateur sur les utilisateurs VPN d'accès à distance, quelques valeurs sont requises. Tous ces détails doivent être créés ou collectés sur le serveur Microsoft avant que la configuration puisse être terminée sur le serveur proxy ASA et Duo Auth.
Les principales valeurs sont les suivantes :
Dans ce guide de configuration, le domaine racine agarciam.cisco est utilisé comme DN de base et le DN de groupe est Duo-USERS.
1. Pour ajouter un nouvel utilisateur Duo sur Windows Server, accédez à l'icône Windows en bas à gauche, puis cliquez sur Outils d'administration Windows :

2. Dans la fenêtre Outils d'administration Windows, accédez à Utilisateurs et ordinateurs Active Directory.
3. Dans le panneau Utilisateurs et ordinateurs Active Directory, développez l'option de domaine et accédez au dossier Utilisateurs.
4. Dans cet exemple de configuration, Duo-USERS est utilisé comme groupe cible pour l'authentification secondaire.

5. Cliquez avec le bouton droit sur le dossier Users et sélectionnez New > User :

6. Dans la fenêtre Nouvel objet-utilisateur, spécifiez les attributs d'identité du nouvel utilisateur et cliquez sur Suivant :

7. Confirmez le mot de passe et cliquez sur Next, puis sur Finish une fois que les informations utilisateur sont vérifiées.

8. Affectez le nouvel utilisateur à un groupe spécifique, cliquez avec le bouton droit de la souris et sélectionnez Ajouter à un groupe :

9. Dans le panneau Sélectionner des groupes, tapez le nom du groupe souhaité et cliquez sur Vérifier les noms. Sélectionnez ensuite le nom qui correspond à vos critères et cliquez sur Ok.

10. Il s'agit de l'utilisateur utilisé dans ce document à titre d'exemple.
1. Connectez-vous au portail Duo Admin.

2.Dans le panneau de gauche, accédez à Users, cliquez sur Add User et tapez le nom de l'utilisateur qui correspond au nom d'utilisateur du domaine actif, puis cliquez sur Add User.

3. Dans le nouveau panneau utilisateur, renseignez toutes les informations nécessaires.

4. Sous user devices, spécifiez la méthode d'authentification secondaire.
5. Cliquez sur Ajouter un téléphone.

6. Tapez le numéro de téléphone de l'utilisateur et cliquez sur Ajouter un téléphone.

7. Dans le panneau d'administration Duo de gauche, accédez à Utilisateurs et cliquez sur le nouvel utilisateur.

Remarque : Si vous n'avez pas accès à votre téléphone au moment de la configuration, vous pouvez sélectionner l'option de messagerie.
8. Accédez à la section Téléphones et cliquez sur Activer Duo Mobile.

9. Cliquez sur Générer le code d'activation Duo Mobile.

10. Sélectionnez E-mail pour recevoir les instructions par e-mail, tapez votre adresse e-mail et cliquez sur Envoyer les instructions par e-mail.

11. Vous recevez un e-mail contenant les instructions.

12. Ouvrez l'application mobile Duo à partir de votre appareil mobile et cliquez sur Ajouter, puis sélectionnez Utiliser le code QR et numérisez le code à partir de l'e-mail.
13. Le nouvel utilisateur est ajouté à votre application mobile Duo.
1. Téléchargez et installez Duo Auth Proxy Manager à partir de Cisco Duo Authentication.
2. Dans le panneau d'administration Duo, accédez à Applications et cliquez sur Protéger une application.

3. Dans la barre de recherche, recherchez Cisco ISE Radius.

4. Copiez la clé d'intégration, la clé secrète et le nom d'hôte de l'API. Vous avez besoin de ces informations pour la configuration du proxy d'authentification duo.

5. Exécutez l'application Duo Authentication Proxy Manager et terminez la configuration du client Active Directory et du serveur RADIUS ISE, puis cliquez sur Valider.

1. Connectez-vous au portail d'administration ISE.
2. Développez l'onglet Cisco ISE et accédez à Administration, puis cliquez sur Network Resources, et cliquez sur External RADIUS Servers.

3. Dans l'onglet Serveurs Radius externes, cliquez sur Ajouter.

4. Complétez la zone vide avec la configuration RADIUS utilisée dans le Duo Authentication Proxy Manager et cliquez sur Submit.

5. Accédez à l'onglet Séquences de serveur RADIUS et cliquez sur Ajouter.

6. Spécifiez le nom de la séquence et affectez le nouveau serveur externe RADIUS, cliquez sur Submit.

7. Accédez à Stratégie à partir du menu Tableau de bord, puis cliquez sur Jeux de stratégies.

8. Affectez la séquence RADIUS à la stratégie par défaut.

1. Pour configurer le serveur RADIUS ISE sous les groupes de serveurs AAA, accédez à Configuration, puis cliquez sur Device Management, développez la section Users/AAA, et sélectionnez AAA Server Groups.

2. Dans le panneau AAA Server Groups, cliquez sur Add.

3. Sélectionnez le nom du groupe de serveurs et spécifiez RADIUS comme protocole à utiliser, puis cliquez sur OK.

5. Sélectionnez votre nouveau groupe de serveurs et cliquez sur Ajouter sous Serveurs dans le panneau Groupe sélectionné :

6. Dans la fenêtre Edit AAA Server, sélectionnez le nom de l'interface, spécifiez l'adresse IP du serveur ISE et tapez la clé secrète RADIUS, puis cliquez sur OK.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Ouvrez l'application Cisco Secure Client/AnyConnect sur votre PC. Spécifiez le nom d'hôte de la tête de réseau VPN ASA et connectez-vous avec l'utilisateur créé pour l'authentification Duo secondaire, puis cliquez sur OK.

2. Vous recevez une notification de transmission Duo sur l'appareil Duo Mobile de l'utilisateur spécifié.
3. Ouvrez la notification de l'application mobile Duo et cliquez sur Approuver.


4. Acceptez la bannière et la connexion est établie.


Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration. Duo Authentication Proxy est fourni avec un outil de débogage qui affiche les raisons de l'erreur et de l'échec.







Débogages:


Débogages:


Débogages:


Pour confirmer que le serveur proxy d'authentification Duo fonctionne, Duo fournit l'outil NTRadPing pour simuler des paquets et des réponses de demande d'accès avec Duo.
6.1 Installation de NTRadPing sur un autre PC et génération de trafic
6.2 Configuration à l'aide des attributs utilisés dans la configuration ISE Radius

6.3 Configuration du Duo Authentication Proxy Manager comme dans l'exemple suivant :

6.4. Accédez à votre outil NTRadPing et cliquez sur Send (Envoyer). Vous recevez une notification de transmission Duo sur l'appareil mobile attribué.


| Révision | Date de publication | Commentaires |
|---|---|---|
5.0 |
19-Aug-2026
|
Mise à jour du titre, introduction, orthographe, grammaire, lignes horizontales insérées pour séparer les sections pour la lisibilité, texte de remplacement. |
4.0 |
10-Jul-2025
|
Texte de remplacement, liens, acronymes, exigences de style, orthographe et mise en forme mis à jour. |
2.0 |
18-Apr-2023
|
Recertification |
1.0 |
15-Mar-2022
|
Première publication |