In questo documento viene descritta l'integrazione push Duo con AD e Cisco ISE come 2FA per i Cisco Secure Client connessi all'appliance ASA.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.

Duo Dual-Factor RADIUS Authentication per Cisco ISE
Account utente:
Windows Server è preconfigurato con Servizi di dominio Active Directory.
Per ottenere la configurazione di Active Directory per l'autenticazione e l'identità degli utenti su utenti VPN ad accesso remoto, sono necessari alcuni valori. Tutti questi dettagli devono essere creati o raccolti sul server Microsoft prima di poter completare la configurazione sull'appliance ASA e sul server proxy Duo Auth.
I valori principali sono:
In questa guida alla configurazione, il dominio radice agarciam.cisco viene utilizzato come DN di base e il DN gruppo è Duo-USERS.
1. Per aggiungere un nuovo utente Duo in Windows Server, passare all'icona Windows in basso a sinistra e fare clic su Strumenti di amministrazione di Windows:

2. Nella finestra Strumenti di amministrazione di Windows passare a Utenti e computer di Active Directory.
3. Nel pannello Utenti e computer di Active Directory, espandere l'opzione dominio e passare alla cartella Utenti.
4. Nell'esempio di configurazione, Duo-USERS è utilizzato come gruppo di destinazione per l'autenticazione secondaria.

5. Fare clic con il pulsante destro del mouse sulla cartella Users (Utenti) e selezionare New > User: (Nuovo > Utente).

6. Nella finestra Nuovo oggetto-utente, specificare gli attributi di identità per il nuovo utente e fare clic su Avanti:

7. Confermare la password e fare clic su Avanti, quindi su Fine una volta verificate le informazioni utente.

8. Assegnare il nuovo utente a un gruppo specifico, fare clic con il pulsante destro del mouse e selezionare Aggiungi a un gruppo:

9. Nel pannello Seleziona gruppi, digitare il nome del gruppo desiderato e fare clic su Controlla nomi. Quindi, selezionare il nome che corrisponde ai criteri e fare clic su OK.

10. Utente utilizzato nel presente documento come esempio.
1. Accedere al portale Duo Admin.

2. Nel riquadro a sinistra, passare a Utenti, fare clic su Aggiungi utente e digitare il nome dell'utente che corrisponde al nome utente di Active Domain, quindi fare clic su Aggiungi utente.

3. Nel nuovo pannello utente, inserire tutte le informazioni necessarie.

4. In Periferiche utente specificare il metodo di autenticazione secondaria.
5. Fare clic su Aggiungi telefono.

6. Digitare il numero di telefono dell'utente e fare clic su Aggiungi telefono.

7. Nel pannello di sinistra Duo Admin, passare a Users e fare clic sul nuovo utente.

Nota: Se non hai accesso al telefono al momento della configurazione, puoi selezionare l'opzione email.
8. Passare alla sezione Telefoni e fare clic su Attiva Duo Mobile.

9. Fare clic su Generate Duo Mobile Activation Code.

10. Selezionare Email per ricevere le istruzioni via e-mail, digitare l'indirizzo e-mail e fare clic su Send Instructions by email.

11. L'utente riceve un'e-mail con le istruzioni.

12. Aprire Duo Mobile App dal dispositivo mobile e fare clic su Aggiungi, quindi selezionare Usa codice QR e digitalizzare il codice dall'e-mail.
13. Il nuovo utente viene aggiunto alla tua Duo Mobile App.
1. Scaricare e installare Duo Auth Proxy Manager da Cisco Duo Authentication.
2. Nel Pannello Duo Admin, passare ad Applicazioni e fare clic su Proteggi un'applicazione.

3. Sulla barra di ricerca, cerca Cisco ISE Radius.

4. Copiare la chiave di integrazione, la chiave segreta e il nome host dell'API. Queste informazioni sono necessarie per la configurazione del proxy di autenticazione Duo.

5. Eseguire l'applicazione Duo Authentication Proxy Manager e completare la configurazione sia per il client Active Directory che per ISE Radius Server, quindi fare clic su Convalida.

1. Accedere al portale di amministrazione di ISE.
2. Espandere la scheda Cisco ISE e passare ad Amministrazione, quindi fare clic su Risorse di rete, quindi fare clic su Server RADIUS esterni.

3. Nella scheda Server Radius esterni, fare clic su Aggiungi.

4. Compilare il campo vuoto con la configurazione RADIUS utilizzata in Duo Authentication Proxy Manager e fare clic su Invia.

5. Passare alla scheda Sequenze server RADIUS e fare clic su Aggiungi.

6. Specificare il nome della sequenza e assegnare il nuovo server esterno RADIUS, quindi fare clic su Invia.

7. Passare dal menu del dashboard a Criterio, quindi fare clic su Set di criteri.

8. Assegnate la sequenza RADIUS al criterio di default.

1. Per configurare il server RADIUS ISE nei gruppi di server AAA, passare a Configurazione, quindi fare clic su Gestione dispositivi, espandere la sezione Utenti/AAA e selezionare i gruppi di server AAA.

2. Nel pannello Gruppi di server AAA, fare clic su Aggiungi.

3. Selezionare il nome del gruppo di server e specificare RADIUS come protocollo da utilizzare, quindi fare clic su OK.

5. Selezionare il nuovo gruppo di server e fare clic su Aggiungi sotto Server nel pannello Gruppo selezionato:

6. Nella finestra Modifica server AAA, selezionare il nome dell'interfaccia, specificare l'indirizzo IP del server ISE e digitare la chiave privata RADIUS, quindi fare clic su OK.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Apri l'app Cisco Secure Client/AnyConnect sul PC. Specificare il nome host dell'headend VPN ASA e accedere con l'utente creato per l'autenticazione secondaria Duo, quindi fare clic su OK.

2. Si riceve una notifica push Duo sul dispositivo mobile Duo dell'utente specificato.
3. Aprire la notifica di Duo Mobile App e fare clic su Approva.


4. Accettare il banner e stabilire la connessione.


In questa sezione vengono fornite informazioni utili per risolvere i problemi di configurazione. Duo Authentication Proxy viene fornito con uno strumento di debug che visualizza i motivi dell'errore.







Debug:


Debug:


Debug:


Per verificare il corretto funzionamento del server proxy Duo Authentication, Duo fornisce lo strumento NTRadPing per simulare i pacchetti di richiesta di accesso e le risposte con Duo.
6.1 Installare NTRadPing su un PC diverso e generare traffico.
6.2 Eseguire la configurazione con gli attributi utilizzati nella configurazione ISE Radius.

6.3 Configurare Duo Authentication Proxy Manager come nell'esempio seguente:

6.4. Passare allo strumento NTRadPing e fare clic su Invia. Si riceve una notifica push Duo sul dispositivo mobile assegnato.


| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
5.0 |
19-Aug-2026
|
Titolo aggiornato, Introduzione, ortografia, grammatica, righe orizzontali inserite per separare le sezioni per la leggibilità, testo alternativo. |
4.0 |
10-Jul-2025
|
Testo alternativo, collegamenti, acronimi, requisiti di stile, ortografia e formattazione aggiornati. |
2.0 |
18-Apr-2023
|
Certificazione |
1.0 |
15-Mar-2022
|
Versione iniziale |