Questo documento descrive un esempio di configurazione dell'autenticazione esterna per Secure Firewall Management Center e Firewall Threat Defense.
È consigliabile conoscere i seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Quando si abilita l'autenticazione esterna per gli utenti amministrativi e di gestione del sistema Secure Firewall, il dispositivo verifica le credenziali dell'utente con un server LDAP (Lightweight Directory Access Protocol) o RADIUS come specificato in un oggetto di autenticazione esterno.
Gli oggetti di autenticazione esterna possono essere utilizzati dai dispositivi FMC e FTD. È possibile condividere lo stesso oggetto tra diversi tipi di accessorio/dispositivo oppure creare oggetti distinti.
È possibile configurare più oggetti di autenticazione esterna per l'accesso all'interfaccia Web. È possibile utilizzare un solo oggetto di autenticazione esterno per l'accesso alla CLI o alla shell.
Per l'FTD, è possibile attivare un solo oggetto di autenticazione esterna.

Nota: Esistono diversi modi per configurare l'autenticazione ISE e i criteri di autorizzazione per i dispositivi di accesso alla rete (NAD), ad esempio FMC. L'esempio descritto in questo documento è un punto di riferimento in cui vengono creati due profili (uno con diritti di amministratore e l'altro di sola lettura) che possono essere adattati in modo da soddisfare le linee di base per l'accesso alla rete. In ISE è possibile definire uno o più criteri di autorizzazione che restituiscono al CCP i valori degli attributi RADIUS che vengono quindi mappati a un gruppo di utenti locale definito nella configurazione dei criteri di sistema del CCP.
Passaggio 1. Passare all'icona del hamburger
nell'angolo superiore sinistro di Amministrazione > Risorse di rete > Dispositivi di rete > +Aggiungi.

Passaggio 2. Assegnare un nome all'oggetto dispositivo di rete e inserire l'indirizzo IP del CCP.
Selezionare la casella di controllo RADIUS e definire un segreto condiviso.
La stessa chiave deve essere utilizzata successivamente per configurare il CCP.
Al termine, fare clic su Salva.

Passaggio 2.1. Ripetere la stessa procedura per aggiungere l'FTD.
Assegnare un Nome all'oggetto dispositivo di rete e inserire l'indirizzo IP FTD.
Selezionare la casella di controllo RADIUS e definire un segreto condiviso.
Al termine, fare clic su Salva.

Passaggio 2.2. Verificare che entrambi i dispositivi siano visualizzati in Dispositivi di rete.

Passaggio 3. Creare i gruppi di identità utente richiesti. Passare all'icona del hamburger
posizionato nell'angolo superiore sinistro di Amministrazione > Gestione delle identità > Gruppi > Gruppi identità utente > + Aggiungi

Passaggio 4. Assegnare un nome a ogni gruppo e salvare singolarmente. In questo esempio si sta creando un gruppo per gli utenti con privilegi di amministratore e un altro per gli utenti con privilegi di sola lettura. Creare innanzitutto il gruppo per l'utente con diritti di amministratore.

Passaggio 4.1. Creare il secondo gruppo per l'utente ReadOnly.

Passaggio 4.2. Verificare che entrambi i gruppi siano visualizzati nell'elenco Gruppi di identità utente. Utilizzare il filtro per trovarli facilmente.

Passaggio 5. Creare gli utenti locali e aggiungerli al gruppo corrispondente. Passa a
> Amministrazione > Gestione delle identità > Identità > + Aggiungi.

Passaggio 5.1. Creare innanzitutto l'utente con diritti di amministratore. Assegnare un nome, una password e il gruppo Firepower Admins.

Passaggio 5.2. Aggiungere l'utente con diritti ReadOnly. Assegnare un nome, una password e il gruppo Firepower ReadOnly.

Passaggio 6. Creare il profilo di autorizzazione per l'utente Amministratore interfaccia Web di FMC.
Passa a
> Criterio > Elementi criterio > Risultati > Autorizzazione > Profili autorizzazione > +Aggiungi.
Definire un nome per il profilo di autorizzazione, lasciare Tipo di accesso impostato su ACCESS_ACCEPT.
In Impostazioni avanzate attributi (Advanced Attributes Settings), aggiungete Raggio (Radius) > Classe (Class)—[25] con il valore Amministratore (Administrator) e fate clic su Invia (Submit).

Passaggio 6.1. Ripetere il passaggio precedente per creare il profilo di autorizzazione per l'utente di sola lettura dell'interfaccia Web di FMC. Creare la classe Radius con il valore ReadUser invece di Administrator questa volta.

Nota: Per FMC (tutte le versioni) e FTD (6.2.3 e 6.3), è necessario definire gli utenti per l'accesso CLI (Command Line Interface) nell'oggetto di autenticazione esterna di FMC, illustrato nel passaggio 4 della procedura di configurazione di FMC. Per FTD 6.4 e versioni successive, si consiglia di definire gli utenti sul server RADIUS come illustrato nel passaggio successivo.
Passaggio 7. Creare il profilo di autorizzazione per l'utente CLI FTD con diritti di amministratore.
Passa a
> Criterio > Elementi criterio > Risultati > Autorizzazione > Profili autorizzazione > +Aggiungi.
Definire un nome per il profilo di autorizzazione, lasciare Tipo di accesso impostato su ACCESS_ACCEPT.
In Impostazioni avanzate attributi aggiungere un raggio > Service-Type—[6] con il valore Amministrativo e fare clic su Invia.

Passaggio 7.1. Ripetere il passaggio precedente per creare il profilo di autorizzazione per l'utente di sola lettura CLI FTD. Questa volta create il raggio > Service-Type—[6] con il valore NAS Prompt.

Passaggio 8. Creare un set di criteri corrispondente all'indirizzo IP del CCP. In questo modo si impedisce ad altre periferiche di concedere l'accesso agli utenti.
Passa a
> Criteri > Set di criteri >
nell'angolo superiore sinistro.

Passaggio 8.1. Una nuova riga viene posizionata all'inizio dei set di criteri.
Assegnare un nome al nuovo criterio e aggiungere una condizione superiore per l'attributo RADIUS NAS-IP-Address corrispondente all'indirizzo IP del CCP.
Aggiungere una seconda condizione con OR per includere l'indirizzo IP dell'FTD.
Fate clic su Usa (Use) per mantenere le modifiche e uscire dall'editor.

Passaggio 8.2. Una volta completato, selezionare Save (Salva).

Suggerimento: Per questo esercizio, è possibile utilizzare il comando dall'elenco Protocolli di accesso alla rete predefiniti. È possibile creare un nuovo elenco e restringerlo in base alle esigenze.
Passaggio 9. Visualizzare il nuovo set di criteri selezionando
alla fine della riga.
Espandere il menu Criteri di autorizzazione e premere
per aggiungere una nuova regola per consentire l'accesso all'utente con diritti di amministratore. Assegnare un nome.
Impostare le condizioni in modo che corrispondano al gruppo di identità del dizionario con nome attributo uguale a e scegliere Gruppi di identità utente: Firepower Admins (il nome del gruppo creato al punto 4) e fare clic su Usa.

Passaggio 10. Fare clic sul pulsante
per aggiungere una seconda regola per consentire l'accesso all'utente con diritti di sola lettura. Assegnare un nome.
Impostare le condizioni in modo che corrispondano al gruppo di identità del dizionario con nome attributo uguale a gruppi di identità utente: Firepower ReadOnly (il nome del gruppo creato al punto 4.1) e fare clic su Use.

Passaggio 11. Impostare i profili di autorizzazione rispettivamente per ogni regola e fare clic su Salva.

Passaggio 1. Creare l'oggetto di autenticazione esterna in Sistema > Utenti > Autenticazione esterna > + Aggiungi oggetto di autenticazione esterna.

Passaggio 2. Selezionare RADIUS come metodo di autenticazione.
In Oggetto autenticazione esterna assegnare un nome al nuovo oggetto.
Quindi, nell'impostazione Server primario, inserire l'indirizzo IP ISE e la stessa chiave privata RADIUS usata nel passaggio 2 della configurazione ISE.

Passaggio 3. Inserire i valori degli attributi della classe RADIUS configurati nei passaggi 6 e 7 della configurazione ISE: Administrator e ReadUser rispettivamente per firewall_admin e firewall_readuser.

Passaggio 4. Inserire nell'elenco degli utenti con accesso alla CLI dell'amministratore in CLI Access Filter con il nome utente che deve avere accesso alla CLI al FMC.
Fare clic su Save (Salva) una volta terminato.

Nota: Per l'accesso CLI di FMC è necessario utilizzare questo elenco di utenti. Per utilizzare lo stesso server RADIUS per FTD e FMC mentre si utilizza il metodo dell'attributo Service-Type per Firewall Threat Defense, è necessario creare due oggetti di autenticazione esterni che identificano lo stesso server RADIUS: un oggetto include gli utenti del filtro di accesso CLI predefinito (da utilizzare con il FMC), mentre l'altro oggetto lascia vuoto il filtro di accesso CLI (da utilizzare con FTD).
Attenzione: Tutti gli utenti con accesso CLI al FMC possono ottenere l'accesso alla shell Linux con il comando expert. Gli utenti della shell Linux possono ottenere i privilegi root, che possono presentare un rischio per la sicurezza. Accertarsi di limitare l'elenco degli utenti con accesso alla shell CLI o Linux.
Passaggio 5. Abilitare il nuovo oggetto. Impostarlo come metodo di autenticazione Shell per FMC e fare clic su Salva e applica.

Nota: È possibile condividere lo stesso oggetto tra il centro di gestione e i dispositivi oppure creare oggetti distinti a seconda della posizione in cui si desidera definire gli utenti e del livello di autorizzazione di cui devono disporre. In questo scenario gli utenti vengono definiti sul server RADIUS, pertanto è necessario creare oggetti separati per la difesa dalle minacce e il centro di gestione.
Passaggio 1. Come per FMC, creare l'oggetto External Authentication in Sistema > Utenti > Autenticazione esterna > + Aggiungi oggetto di autenticazione esterno.

Passaggio 2. Selezionare RADIUS come metodo di autenticazione.
In Oggetto autenticazione esterna assegnare un nome al nuovo oggetto.
Quindi, nell'impostazione Server primario, inserire l'indirizzo IP ISE e la stessa chiave privata RADIUS usata nel passaggio 2.1 della configurazione ISE. Fare clic su Salva.

Avviso: L'intervallo di timeout è diverso per FTD e FMC, quindi se si condivide un oggetto e si modifica il valore predefinito di 30 secondi, assicurarsi di non superare l'intervallo di timeout più piccolo (1-300 secondi) per i dispositivi FTD. Se si imposta il timeout su un valore superiore, la configurazione RADIUS di difesa dalle minacce non funziona.
Passaggio 1. Nell'interfaccia utente di FMC, selezionare Devices > Platform Settings >Edit your current policy o crearne una nuova se non si dispone di un FTD a cui è necessario accedere. Abilitare il server RADIUS in Autenticazione esterna e fare clic su Salva.

Passaggio 2. Assicurati che l'FTD a cui devi accedere sia elencato in Assegnazioni criteri come dispositivo selezionato.

Passaggio 3. Distribuire le modifiche.

Nota: Se in precedenza è stato configurato un nome utente esterno esistente come utente interno utilizzando il comando configure user add, la difesa contro le minacce controlla innanzitutto la password confrontandola con l'utente interno e, in caso di errore, controlla il server RADIUS. Non è possibile aggiungere in seguito un utente interno con lo stesso nome di un utente esterno, in quanto la distribuzione potrebbe non riuscire. sono supportati solo gli utenti interni preesistenti.




| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
24-Jul-2026
|
Nuova certificazione: testo alternativo, requisiti di stile e formattazione aggiornati. |
1.0 |
02-Oct-2023
|
Versione iniziale |