In questo documento viene descritto come distribuire il profilo Cisco Secure Client Network Access Manager (NAM) tramite Identity Services Engine (ISE).
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
L'autenticazione EAP-FAST si svolge in due fasi. Nella prima fase, EAP-FAST utilizza un handshake TLS per fornire e autenticare gli scambi di chiavi utilizzando oggetti TLV (Type-Length-Values) per stabilire un tunnel protetto. Questi oggetti TLV vengono utilizzati per trasmettere i dati relativi all'autenticazione tra il client e il server. Una volta stabilito il tunnel, la seconda fase inizia con il client e il nodo ISE impegnati in ulteriori conversazioni per stabilire i criteri di autenticazione e autorizzazione richiesti.
Il profilo di configurazione NAM è impostato per utilizzare EAP-FAST come metodo di autenticazione ed è disponibile per le reti definite dall'amministratore. Inoltre, è possibile configurare sia il tipo di connessione utente che il tipo di connessione computer all'interno del profilo di configurazione NAM. Il dispositivo Windows aziendale ottiene l'accesso completo aziendale utilizzando NAM con controllo postura. Il dispositivo Windows personale ottiene l'accesso a una rete con restrizioni utilizzando la stessa configurazione NAM.
In questo documento vengono fornite istruzioni per la distribuzione del profilo Cisco Secure Client Network Access Manager (NAM) tramite il portale delle posture di Identity Services Engine (ISE) tramite la distribuzione Web, insieme al controllo di conformità delle posture.

Quando un PC si connette alla rete, ISE fornisce la policy di autorizzazione per il reindirizzamento al portale delle posture. Il traffico HTTP sul PC viene reindirizzato alla pagina ISE Client Provisioning, in cui l'applicazione NSA viene scaricata da ISE. L'NSA installa quindi i moduli dell'agente Secure Client sul PC. Al termine dell'installazione dell'agente, l'agente scarica il profilo Posture e il profilo NAM viene configurato su ISE.
L'installazione del modulo NAM attiva un riavvio del PC. Dopo il riavvio, il modulo NAM esegue l'autenticazione EAP-FAST in base al profilo NAM.
La scansione della postura viene quindi attivata e la conformità viene verificata in base alla policy ISE Posture.
Configurare lo switch di accesso per l'autenticazione e il reindirizzamento dot1x.
| aaa new-model raggio gruppo predefinito dot1x autenticazione aaa id sessione aaa comune dot1x system-auth-control |
Configurare l'ACL di reindirizzamento per reindirizzare gli utenti al portale di provisioning del client ISE:
| acl di reindirizzamento esteso ip access-list |
Abilitare il rilevamento dei dispositivi e il reindirizzamento HTTP sullo switch:
| criteri di rilevamento dispositivi <nome criteri di rilevamento dispositivi> server http ip |
Scaricare manualmente i file dell'Editor di profili, delle finestre Secure Client e del modulo di conformità Web dalla pagina di download del software Cisco. Sulla barra di ricerca del nome del prodotto, digitare Secure Client 5. Download Home > Sicurezza > Sicurezza degli endpoint > Secure Client (incluso AnyConnect) > Secure Client 5 > AnyConnect VPN Client Software
1. Per caricare i pacchetti di distribuzione Web Secure Client and Compliance Module su ISE, selezionare Workcenter > Postura > Client Provisioning > Risorse > Aggiungi > Risorse agente dal disco locale.


Per informazioni su come configurare un profilo NAM, fare riferimento alla guida Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2.
1. Per caricare il file NAM Profile Configuration.xml su ISE come profilo dell'agente, selezionare Client Provisioning > Risorse > Risorse dell'agente dal disco locale.



1. Dalla sezione Protocollo postura, non dimenticare di aggiungere un asterisco (*) per consentire all'agente di connettersi a tutti i server.

1. Selezionare il pacchetto del client sicuro e del modulo di conformità caricato e sotto la selezione del modulo, selezionare i moduli ISE Posture, NAM e DART.

2. In Selezione profilo, scegliere il profilo Postura e NAM e fare clic su Sottometti.

1. Creare un criterio di provisioning client per il sistema operativo Windows e selezionare la configurazione agente creata nel passaggio precedente.

Per informazioni su come creare la policy e le condizioni sulla postura, consultare la guida alla distribuzione prescrittiva di ISE Posture.
Per aggiungere l'indirizzo IP dello switch e la chiave segreta condivisa Radius, selezionare Amministrazione > Risorse di rete.


1. Per creare un profilo di reindirizzamento della postura, passare a Criterio > Elementi criteri > Risultati.

2. In Operazioni comuni, selezionare il portale di provisioning client con ACL di reindirizzamento.

1. Passare a Criterio > Elementi criterio > Risultati > Autenticazione > Protocolli consentiti, selezionare le impostazioni di Concatenamento EAP.


1. Verificare che ISE sia aggiunto al dominio Active Directory e che i gruppi di dominio siano selezionati, se necessario, per le condizioni di autorizzazione.
Amministrazione > Gestione delle identità > Origini identità esterne > Active Directory

1. Creare un set di criteri su ISE per autenticare la richiesta dot1x. Passare a Criterio > Set di criteri.

2. Selezionare Active Directory come origine identità per i criteri di autenticazione.

3. Configurare le diverse regole di autorizzazione in base allo stato di postura sconosciuto, non conforme e conforme.
In questo caso di utilizzo:

1. Selezionare l'endpoint autenticato tramite dot1x, rispettando la regola Initial Access Authorization. Passare a Operazioni > Raggio > Live Log.

2. Su Switch, specificare l'URL di reindirizzamento e l'ACL applicati all'endpoint.
| Switch#show authentication session interface te1/0/24 - Dettagli
Criteri server:
Switch#sh device-tracking database interface te1/0/24 Livello rete Indirizzo Collegamento Livello indirizzo Interfaccia vlan livello livello livello di durata Tempo rimasto |
3. Sull'endpoint, verificare il traffico reindirizzato a ISE Posture Posture e fare clic su Start per scaricare l'Assistente installazione di rete sull'endpoint.


4. Fare clic su Esegui per installare l'applicazione NSA.

2. L'NSA richiama il download di Secure Client Agent da ISE e installa Posture, il modulo NAM e il file di configurazione del profilo NAM.xml.

3. Una richiesta di riavvio viene attivata dopo l'installazione di NAM. Fare clic su Sì.

1. Dopo il riavvio del PC e l'accesso dell'utente, il NAM autentica sia l'utente che il computer tramite EAP-FAST. Se l'endpoint viene autenticato correttamente, NAM visualizza che è connesso e il modulo delle posture attiva la scansione delle posture.

2. Sui log ISE Live, l'endpoint sta violando la regola di accesso sconosciuto.

3. A questo punto, il protocollo di autenticazione è EAP-FAST basato sulla configurazione del profilo NAM e il risultato del concatenamento EAP ha esito positivo.

1. Il modulo Secure Client Posture attiva la scansione delle posture ed è contrassegnato come un reclamo basato sulla policy ISE Posture.

2. Il CoA viene attivato dopo l'analisi delle posture e l'endpoint raggiunge ora la politica di accesso al reclamo.

1. Verificare che il file configuration.xml del profilo NAM sia presente in questo percorso nel computer dopo l'installazione del modulo NAM: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. Fare clic sull'icona Secure Client nella barra delle applicazioni e selezionare l'icona Settings.

2. Passare alla scheda Rete > Impostazioni log. Selezionare la casella di controllo Abilita registrazione estesa.
3. Impostare la dimensione del file di acquisizione del pacchetto su 100 MB. Dopo aver riprodotto il problema, fare clic su Diagnostica per creare il bundle DART sull'endpoint.

4. La sezione Cronologia messaggi visualizza i dettagli di ogni passo NAM completato.
1. Abilitare questi debug sullo switch per la risoluzione dei problemi relativi al dot1x e al flusso di reindirizzamento:
Per visualizzare i log:
1. Raccogliere il bundle di supporto ISE con questi attributi da impostare al livello di debug:
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
3.0 |
26-Aug-2026
|
Controllo ortografico e grammaticale aggiornato, inserimento di righe orizzontali per separare le sezioni ai fini della leggibilità. |
2.0 |
30-May-2025
|
Titolo, testo alternativo, requisiti di stile e formattazione aggiornati. |
1.0 |
29-Jul-2024
|
Versione iniziale |