Ce document décrit les étapes requises pour configurer l'authentification à deux facteurs externe pour l'accès à la gestion sur Firepower Management Center.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
L'administrateur FMC s'authentifie auprès du serveur ISE et une authentification supplémentaire sous la forme d'une notification de transmission est envoyée par le serveur proxy d'authentification duo au périphérique mobile de l'administrateur.

Pour terminer la configuration, tenez compte des sections suivantes :
Étape 1. Accédez à Système > Utilisateurs > Authentification externe. Créez un objet d'authentification externe et définissez la méthode d'authentification sur RADIUS. Assurez-vous que l'administrateur est sélectionné sous le rôle d'utilisateur par défaut :


Cliquez sur Save and Apply (ignorer l'avertissement) :

Étape 2. Accédez à Système > Utilisateurs > Utilisateurs. Créez un utilisateur et cochez la case Authentication Method as External :

Étape 3 : téléchargement et installation du serveur proxy d’authentification duo
Connectez-vous à l'ordinateur Windows et installez le serveur proxy d'authentification Duo
Cisco recommande d'utiliser un système avec au moins 1 processeur, 200 Mo d'espace disque et 4 Go de RAM.
Étape 4 : configuration du fichier authproxy.cfg
Ouvrez ce fichier dans un éditeur de texte tel que Bloc-notes++ ou WordPad.
Modifiez le fichier authproxy.cfg et ajoutez cette configuration :
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
L’adresse IP du FMC doit être configurée avec la clé secrète RADIUS.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Assurez-vous de configurer les paramètres ikey, skey et api_host. Pour obtenir ces valeurs, connectez-vous à votre compte Duo (connexion Admin Duo) et accédez à Applications > Protéger une application. Sélectionnez ensuite l'application d'authentification RADIUS :

Étape 5. Redémarrez le service proxy d’authentification de sécurité duo. Enregistrez le fichier et redémarrez le service Duo sur l'ordinateur Windows.
Ouvrez la console des services Windows (services.msc). Recherchez Duo Security Authentication Proxy Service dans la liste des services, puis cliquez sur Restart :

Étape 1. Accédez à Administration > Network Devices. Cliquez sur Add pour configurer le périphérique réseau :

Configurez le secret partagé comme indiqué dans le fichier authproxy.cfg dans le fichier * Shared Secret :

Étape 2. Accédez à Administration > Identities. Cliquez sur Add pour configurer l'utilisateur Identity :

Étape 1. Créez un nom d'utilisateur et activez votre Duo Mobile sur l'appareil.
Ajoutez l'utilisateur sur la page Web d'administration de Duo Cloud. Accédez à Users > Add Users :

Étape 2. Génération automatique de code
Ajoutez le numéro de téléphone des utilisateurs :


Choisissez Activate Duo Mobile :

Choisissez Generate Duo Mobile Activation Code comme indiqué dans l'image :

Choisissez Send Instructions by SMS comme indiqué dans l'image :

Cliquez sur le lien dans le SMS, et l'application Duo liens au compte d'utilisateur dans la section Device Info :

Utilisez cette section pour confirmer que votre configuration fonctionne correctement.
Étape 1. Connectez-vous à FMC à l’aide de vos informations d’identification utilisateur ajoutées sur la page d’identité de l’utilisateur ISE. Vous devez recevoir une notification de transmission Duo sur votre point d'extrémité pour l'authentification à deux facteurs (2FA). Assurez-vous de l'approuver et FMC se connectera :

Étape 2. Sur le serveur ISE, accédez à Operations > RADIUS > Live Logs. Recherchez le nom d'utilisateur utilisé pour l'authentification sur FMC et sélectionnez le rapport d'authentification détaillé sous la colonne detail. Vous devez vérifier si l'authentification a réussi :

Cette section fournit des informations supplémentaires pour dépanner votre configuration.
Enregistre des extraits de journal lorsque des informations d'identification incorrectes sont saisies et que l'authentification est rejetée par le serveur ISE.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
Sur le serveur ISE, accédez à Operations > RADIUS > Live Logs pour vérifier les détails de l'authentification.
Consignez les extraits d'authentification réussie avec ISE et Duo :
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
02-Jun-2026
|
Mise à jour orthographique, grammaire, espacement, etc. |
2.0 |
15-Jun-2023
|
PII supprimées.
Texte de remplacement ajouté.
Titre mis à jour, Introduction, SEO, Traduction automatique, Exigences de style et mise en forme. |
1.0 |
20-Aug-2019
|
Première publication |