In questo documento viene descritto come configurare l'autenticazione a due fattori esterna per l'accesso alla gestione di Identity Services Engine (ISE).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.

2. Configurare il file authproxy.cfg. Aprire il file in un editor di testo quale Blocco note++ o WordPad.
3. Creare un'applicazione "Cisco ISE RADIUS" nel pannello Duo Admin.
4. Modificare il file authproxy.cfg e aggiungere la configurazione seguente:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Configurare ad_client con i dettagli di Active Directory. Duo Auth Proxy utilizza le informazioni dell'esempio successivo per l'autenticazione con Active Directory per l'autenticazione primaria:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Riavviare il servizio Duo Security Authentication Proxy. Salvare il file e riavviare il servizio Duo sul computer Windows. Aprire la console dei servizi di Windows (services.msc), individuare il servizio Duo Security Authentication Proxy nell'elenco dei servizi e fare clic su Riavvia, come mostrato nell'immagine:

7. Creare un nome utente e attivare Duo Mobile sul dispositivo terminale.
8. Aggiungere un utente nel pannello di amministrazione Duo. Passare a Utenti > Aggiungi utenti, come mostrato nell'immagine:

9. Assicurarsi che l'utente finale abbia l'app Duo installata sul telefono.


10. Selezionare Activate Duo Mobile, come mostrato nell'immagine:

11. Selezionare Generate Duo Mobile Activation Code, come mostrato nell'immagine:

12. Selezionare Send Instructions by SMS, come mostrato nell'immagine:

13. Fare clic sul collegamento in SMS e l'app Duo è collegata all'account utente nella sezione Informazioni dispositivo:

1. Passare a Amministrazione > Gestione identità > Origini identità esterne > Token RADIUS. Fare clic su Add (Aggiungi) per aggiungere un nuovo server token RADIUS. Definire il nome del server nella scheda Generale, l'indirizzo IP e la chiave condivisa nella scheda Connessione, come mostrato nell'immagine:

2. Passare a Amministrazione > Sistema > Accesso amministratore > Autenticazione > Metodo di autenticazione e selezionare il server token RADIUS configurato in precedenza come origine identità:

3. Passare a Amministrazione > Sistema > Accesso amministratore > Amministratori > Amministratore utenti e Creare un utente amministratore come esterno e fornire il privilegio di amministratore privilegiato:

Per verificare che la configurazione funzioni correttamente, consultare questa sezione.
1. Aprire l'interfaccia grafica di ISE, selezionare il server token RADIUS come origine identità e accedere con l'utente admin.

Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
Per risolvere i problemi relativi alla connettività del proxy Duo con il cloud o Active Directory, abilitare il debug sul proxy Duo Auth aggiungendo "debug=true" nella sezione principale di authproxy.cfg.
Registrare frammenti di Duo Auth Proxy che ricevono la richiesta da ISE e la inviano a Duo Cloud:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Frammenti di log del proxy di autenticazione Duo non in grado di raggiungere il cloud Duo:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
06-Aug-2026
|
Sommario aggiunto, Introduzione aggiornata, ortografia, grammatica, righe orizzontali inserite per separare sezioni/leggibilità, errori CCW corretti, testo alternativo modificato. |
1.0 |
04-Sep-2019
|
Versione iniziale |