In questo documento vengono descritti i passaggi necessari per configurare l'autenticazione a due fattori esterni per l'accesso alla gestione in Firepower Management Center.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
L'amministratore di FMC esegue l'autenticazione sul server ISE e un'ulteriore autenticazione sotto forma di notifica push viene inviata dal server Duo Authentication Proxy al dispositivo mobile dell'amministratore.

Per completare la configurazione, prendere in considerazione le seguenti sezioni:
Passaggio 1. Passare a Sistema > Utenti > Autenticazione esterna. Creare un oggetto di autenticazione esterna e impostare il metodo di autenticazione come RADIUS. Assicurarsi che l'amministratore sia selezionato in Ruolo utente predefinito:


Fare clic su Save and Apply (ignora l'avvertenza):

Passaggio 2. Passare a Sistema > Utenti > Utenti. Creare un utente e controllare il metodo di autenticazione come Esterno:

Passaggio 3. Scaricare e installare il server proxy di autenticazione Duo.
Accedere al computer Windows e installare Duo Authentication Proxy Server
Cisco consiglia di utilizzare un sistema con almeno 1 CPU, 200 MB di spazio su disco e 4 GB di RAM.
Passaggio 4. Configurare il file authproxy.cfg.
Aprire il file in un editor di testo quale Blocco note++ o WordPad.
Modificare il file authproxy.cfg e aggiungere la configurazione seguente:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
L'indirizzo IP del CCP deve essere configurato insieme alla chiave privata RADIUS.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Assicurarsi di configurare i parametri ikey, skey e api_host. Per ottenere questi valori, accedere all'account Duo (Duo Admin Login) e selezionare Applicazioni > Proteggi applicazione. Selezionare quindi l'applicazione di autenticazione RADIUS:

Passaggio 5. Riavviare il servizio Duo Security Authentication Proxy. Salvare il file e riavviare il servizio Duo sul computer Windows.
Aprire la console Servizi di Windows (services.msc). Individuare Duo Security Authentication Proxy Service nell'elenco dei servizi e fare clic su Riavvia:

Passaggio 1. Passare a Amministrazione > Dispositivi di rete. Fare clic su Add (Aggiungi) per configurare il dispositivo di rete:

Configurare il segreto condiviso come indicato in authproxy.cfg in * Segreto condiviso:

Passaggio 2. Passare a Amministrazione > Identità. Fare clic su Aggiungi per configurare l'utente di identità:

Passaggio 1. Creare un nome utente e attivare Duo Mobile sul dispositivo.
Aggiungere l'utente nella pagina Web di amministrazione di Duo Cloud. Passare a Utenti > Aggiungi utenti:

Passaggio 2. Generazione automatica del codice.
Aggiungere il numero di telefono dell'utente:


Scegliere Activate Duo Mobile:

Scegliere Generate Duo Mobile Activation Code (Genera Duo Mobile Activation Code) come mostrato nell'immagine:

Scegliere Send Instructions by SMS come mostrato nell'immagine:

Fare clic sul collegamento nell'SMS e l'app Duo si collega all'account utente nella sezione Device Info:

Per verificare che la configurazione funzioni correttamente, consultare questa sezione.
Passaggio 1. Accedere a FMC utilizzando le credenziali utente aggiunte nella pagina Identità utente ISE. È necessario ricevere una notifica push Duo sull'endpoint per l'autenticazione a due fattori (2FA). Accertarsi di approvarlo e FMC eseguirà l'accesso:

Passaggio 2. Sul server ISE, selezionare Operations > RADIUS > Live Logs. Individuare il nome utente utilizzato per l'autenticazione su FMC e selezionare il report di autenticazione dettagliato nella colonna Corpo. È necessario verificare se l'autenticazione ha esito positivo:

In questa sezione vengono fornite ulteriori informazioni per la risoluzione dei problemi relativi alla configurazione.
Registrare gli snippet quando vengono immesse credenziali errate e l'autenticazione viene rifiutata dal server ISE.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
Sul server ISE, selezionare Operations> RADIUS > Live Log per verificare i dettagli dell'autenticazione.
Registra frammenti di autenticazione con esito positivo con ISE e Duo:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
02-Jun-2026
|
Controllo ortografia, grammatica, spaziatura e così via aggiornati. |
2.0 |
15-Jun-2023
|
PII rimossa.
Testo alternativo aggiunto.
Titolo aggiornato, introduzione, SEO, traduzione automatica, requisiti di stile e formattazione. |
1.0 |
20-Aug-2019
|
Versione iniziale |