Ce document décrit comment déployer le profil Cisco Secure Client Network Access Manager (NAM) via Identity Services Engine (ISE).
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
L'authentification EAP-FAST se déroule en deux phases. Dans la première phase, EAP-FAST utilise une connexion TLS pour fournir et authentifier les échanges de clés à l'aide d'objets Type-Length-Values (TLV) afin d'établir un tunnel protégé. Ces objets TLV sont utilisés pour transmettre des données liées à l'authentification entre le client et le serveur. Une fois le tunnel établi, la deuxième phase commence avec le client et le noeud ISE qui engagent d'autres conversations pour établir les politiques d'authentification et d'autorisation requises.
Le profil de configuration NAM est configuré pour utiliser EAP-FAST comme méthode d'authentification et est disponible pour les réseaux définis par l'administrateur. En outre, les types de connexion des ordinateurs et des utilisateurs peuvent être configurés dans le profil de configuration NAM. Le périphérique Windows d'entreprise obtient un accès complet à l'entreprise en utilisant NAM avec vérification de position. Le périphérique Windows personnel accède à un réseau restreint à l'aide de la même configuration NAM.
Ce document fournit des instructions pour déployer le profil Cisco Secure Client Network Access Manager (NAM) via le portail Posture Identity Services Engine (ISE) à l'aide du déploiement Web, ainsi que la vérification de la conformité de la position.

Lorsqu'un PC se connecte au réseau, l'ISE fournit la stratégie d'autorisation pour la redirection vers le Portail Posture. Le trafic HTTP sur l'ordinateur est redirigé vers la page d'approvisionnement du client ISE, où l'application NSA est téléchargée à partir d'ISE. La NSA installe ensuite les modules d'agent Secure Client sur le PC. Une fois l'installation de l'agent terminée, l'agent télécharge le profil Posture et le profil NAM est configuré sur ISE.
L'installation du module NAM déclenche un redémarrage sur l'ordinateur. Après le redémarrage, le module NAM effectue l'authentification EAP-FAST en fonction du profil NAM.
L'analyse de position est ensuite déclenchée et la conformité est vérifiée en fonction de la stratégie de position ISE.
Configurez le commutateur d'accès pour l'authentification et la redirection dot1x.
| aaa new-model aaa authentication dot1x default group radius aaa session-id common dot1x system-auth-control |
Configurez la liste de contrôle d'accès Redirect pour rediriger les utilisateurs vers le portail d'approvisionnement du client ISE :
| ip access-list extended redirect-acl |
Activez le suivi des périphériques et la redirection HTTP sur le commutateur :
| stratégie de suivi des périphériques <nom de la stratégie de suivi des périphériques> ip http server |
Téléchargez manuellement les fichiers de déploiement Web de l'Éditeur de profil, de Secure Client Windows et du Module de conformité à partir de la page de téléchargement de logiciels Cisco. Dans la barre de recherche du nom du produit, tapez Secure Client 5. Downloads Home > Security > Endpoint Security > Secure Client (y compris AnyConnect) > Secure Client 5 > AnyConnect VPN Client Software
1. Pour télécharger les packages de déploiement Web Secure Client and Compliance Module sur ISE, accédez à Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk.


Pour plus d'informations sur la façon de configurer un profil NAM, référez-vous au guide Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2.
1. Pour télécharger le fichier NAM Profile Configuration.xml sur ISE en tant que profil d'agent, accédez à Client Provisioning > Resources > Agent Resources From Local Disk.



1. Dans la section Protocole de posture, n'oubliez pas d'ajouter un astérisque (*) pour permettre à l'agent de se connecter à tous les serveurs.

1. Sélectionnez le package client sécurisé et module de conformité téléchargé et, sous Module selection, sélectionnez les modules ISE Posture, NAM et DART.

2. Sous Profile Selection, choisissez Posture et NAM Profile, puis cliquez sur Submit.

1. Créez une stratégie d'approvisionnement de client pour le système d'exploitation Windows et sélectionnez la configuration d'agent créée à l'étape précédente.

Pour plus d'informations sur la façon de créer la politique de posture et les conditions, référez-vous au Guide de déploiement prescriptif de posture ISE.
Pour ajouter l'adresse IP du commutateur et la clé secrète partagée radius, accédez à Administration > Network Resources.


1. Pour créer un profil de redirection de position, accédez à Politique > Éléments de politique > Résultats.

2. Sous Tâches courantes, sélectionnez Portail d'approvisionnement client avec ACL de redirection.

1. Accédez à Policy > Policy Elements > Results > Authentication > Allowed Protocols, sélectionnez les paramètres de chaînage EAP.


1. La validation d'ISE est jointe au domaine Active Directory et des groupes de domaines sont sélectionnés, si nécessaire pour les conditions d'autorisation.
Administration > Gestion des identités > Sources d'identités externes > Active Directory

1. Créez un ensemble de stratégies sur ISE pour authentifier la demande dot1x. Rendez-vous à Policy > Policy Sets (Politique > Ensembles de politiques).

2. Sélectionnez Active Directory comme source d'identité pour la stratégie d'authentification.

3. Configurez les différentes règles d’autorisation en fonction de l’état de position inconnu, non conforme et conforme.
Dans ce cas d'utilisation :

1. Sélectionnez le point de terminaison authentifié via dot1x, en appuyant sur la règle d'autorisation d'accès initial. Accédez à Operations > Radius > Live Logs.

2. Sur le commutateur, spécifiez l'URL de redirection et la liste de contrôle d'accès qui est appliquée pour le point de terminaison.
| Switch#show authentication session interface te1/0/24 details
Stratégies de serveur :
Switch#sh interface de base de données de suivi des périphériques te1/0/24 Adresse de la couche réseau Adresse de la couche liaison Interface vlan prlvl age state Temps restant |
3. Sur le point de terminaison, vérifiez le trafic redirigé vers la posture ISE et cliquez sur Start pour télécharger l'assistant de configuration réseau sur le point de terminaison.


4. Cliquez sur Exécuter pour installer l'application NSA.

2. Maintenant, la NSA appelle le téléchargement de Secure Client Agent à partir d'ISE et installe la posture, le module NAM et le profil NAM configuration.xml.

3. Une invite de redémarrage se déclenche après l'installation du NAM. Cliquez sur Yes.

1. Une fois que le PC redémarre et que l'utilisateur se connecte, le NAM authentifie l'utilisateur et la machine via EAP-FAST. Si le point d'extrémité s'authentifie correctement, NAM affiche qu'il est connecté et le module Posture déclenche le balayage de posture.

2. Sur les journaux en direct ISE, le point de terminaison atteint maintenant la règle d'accès inconnu.

3. Maintenant, le protocole d’authentification est EAP-FAST en fonction de la configuration du profil NAM et le résultat du chaînage EAP est Succès.

1. Le module Secure Client Posture déclenche le scan de posture et est marqué comme Plainte en fonction de la stratégie de posture ISE.

2. Le CoA est déclenché après le scan de posture et le point d'extrémité atteint maintenant la stratégie d'accès aux plaintes.

1. Vérifiez que le fichier configuration.xml du profil NAM figure dans le chemin suivant sur votre ordinateur après l'installation du module NAM : C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. Cliquez sur l'icône Secure Client dans la barre des tâches et sélectionnez l'icône Settings.

2. Accédez à l'onglet Réseau > Paramètres du journal. Cochez la case Enable Extended Logging.
3. Définissez la taille du fichier de capture de paquets sur 100 Mo. Après avoir reproduit le problème, cliquez sur Diagnostics pour créer l'offre groupée DART sur le terminal.

4. La section Historique des messages affiche les détails de chaque étape de NAM terminée.
1. Activez ces débogages sur le commutateur pour dépanner dot1x et le flux de redirection :
Pour afficher les journaux :
1. Recueillez l'offre groupée de support ISE avec ces attributs à définir au niveau du débogage :
| Révision | Date de publication | Commentaires |
|---|---|---|
3.0 |
26-Aug-2026
|
Mise à jour de l'orthographe, de la grammaire et des lignes horizontales insérées pour séparer les sections pour plus de lisibilité. |
2.0 |
30-May-2025
|
Titre, Texte de remplacement, Exigences de style et Mise en forme mis à jour. |
1.0 |
29-Jul-2024
|
Première publication |