このドキュメントでは、Secure Firewall Management Center(FMC)およびファイアウォール脅威対策の外部認証設定の例について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
セキュアファイアウォールシステムの管理および管理ユーザの外部認証を有効にすると、デバイスは外部認証オブジェクトで指定されているLightweight Directory Access Protocol(LDAP)またはRADIUSサーバを使用してユーザクレデンシャルを確認します。
外部認証オブジェクトは、FMCおよびFTDデバイスで使用できます。異なるアプライアンス/デバイスタイプ間で同じオブジェクトを共有することも、個別のオブジェクトを作成することもできます。
Webインターフェイスアクセス用に複数の外部認証オブジェクトを設定できます。CLIまたはシェルアクセスに使用できる外部認証オブジェクトは1つだけです。
FTDでは、1つの外部認証オブジェクトしかアクティブにできません。

注:FMCなどのネットワークアクセスデバイス(NAD)のISE認証および認可ポリシーを設定するには、複数の方法があります。このドキュメントで説明されている例は、2つのプロファイル(一方は管理者権限を持ち、もう一方は読み取り専用)を作成し、ネットワークにアクセスするベースラインを満たすように調整できる参照点です。RADIUS属性値をFMCに返して、FMCシステムポリシー設定で定義されたローカルユーザグループにマッピングする1つ以上の認可ポリシーをISEで定義できます。
ステップ 1:バーガーアイコンに移動します
左上隅のAdministration > Network Resources > Network Devices > +Addにあります。

ステップ 2ネットワークデバイスオブジェクトに名前を割り当て、FMCのIPアドレスを挿入します。
RADIUSのチェックボックスをオンにして、共有秘密を定義します。
後で同じキーを使用してFMCを設定する必要があります。
完了したら、Saveをクリックします。

ステップ 2.1:同じ操作を繰り返してFTDを追加します。
ネットワークデバイスオブジェクトにNameを割り当て、FTD IPアドレスを挿入します。
RADIUSのチェックボックスをオンにして、共有秘密を定義します。
完了したら、Saveをクリックします。

ステップ 2.2:両方のデバイスがNetwork Devicesの下に表示されていることを確認します。

ステップ 3 必要なユーザIDグループを作成します。バーガーアイコンに移動します
左上隅にあるAdministration > Identity Management > Groups > User Identity Groups > + Add

ステップ 4各グループに名前を付け、保存を個別に行います。この例では、管理者ユーザ用のグループと読み取り専用ユーザ用のグループを作成します。最初に、管理者権限を持つユーザのグループを作成します。

ステップ 4.1:ReadOnlyユーザの2番目のグループを作成します。

ステップ 4.2:両方のグループがUser Identity Groups Listの下に表示されていることを確認します。フィルタを使用すると、簡単に見つけることができます。

ステップ 5 ローカルユーザを作成し、対応するグループに追加します。移動先:
> Administration > Identity Management > Identities > + Addの順に選択します。

ステップ 5.1:最初に、管理者権限を持つユーザを作成します。これに名前、パスワード、およびグループFirepower Adminsを割り当てます。

ステップ 5.2:読み取り専用権限を持つユーザを追加します。名前、パスワード、およびFirepower ReadOnlyグループを割り当てます。

ステップ 6FMC Web Interface Adminユーザの認可プロファイルを作成します。
移動先:
> Policy > Policy Elements > Results > Authorization > Authorization Profiles > +Addの順に選択します。
認可プロファイルの名前を定義し、アクセスタイプはACCESS_ACCEPTのままにします。
Advanced Attributes Settingsで、Radius > Class—[25]を値Administrator で追加し、Submitをクリックします。

ステップ 6.1:前の手順を繰り返して、FMC WebインターフェイスのReadOnlyユーザの許可プロファイルを作成します。今回はAdministratorではなくReadUserの値を使用してRadius Classを作成します。

注:FMC(すべてのバージョン)およびFTD(6.2.3および6.3)では、FMC外部認証オブジェクトでコマンドラインインターフェイス(CLI)アクセスのユーザを定義する必要があります。これは、FMC設定手順のステップ4で示されます。FTD 6.4以降では、次の手順に示すようにRADIUSサーバでユーザを定義することを推奨します。
ステップ 7管理者権限を持つFTD CLIユーザの認可プロファイルを作成します。
移動先:
> Policy > Policy Elements > Results > Authorization > Authorization Profiles > +Addの順に選択します。
認可プロファイルの名前を定義し、アクセスタイプはACCESS_ACCEPTのままにします。
Advanced Attributes Settingsで、値をAdministrativeに設定してRadius > Service-Type—[6]を追加し、Submitをクリックします。

ステップ 7.1:前のステップを繰り返して、FTD CLIの読み取り専用ユーザの認可プロファイルを作成します。今回は、代わりに値がNAS PromptのRadius > Service-Type—[6]を作成します。

ステップ 8FMCのIPアドレスに一致するポリシーセットを作成します。これは、他のデバイスがユーザにアクセス権を付与するのを防ぐためです。
移動先:
>ポリシー>ポリシーセット>
アイコンが左上隅に配置されます。

ステップ 8.1:新しい品目がポリシーセットの一番上に配置されます。
新しいポリシーに名前を付け、FMCのIPアドレスと一致するRADIUS NAS-IP-Address属性に上位条件を追加します。
FTDのIPアドレスを含めるために、2つ目の条件をOR conjunctionで追加します。
Useをクリックし、変更を保存してエディタを終了します。

ステップ 8.2:完了したら、Saveを選択します。

ヒント:この演習では、Default Network Access Protocolsリストから選択できます。新しいリストを作成し、必要に応じて絞り込むことができます。
ステップ 9新しいポリシーセットを表示するには、
アイコンが行の最後に配置されます。
Authorization Policyメニューを展開し、
アイコンをクリックして、管理者権限を持つユーザにアクセスを許可する新しいルールを追加します。 名前を指定します。
条件を設定して、Identity Group(ディクショナリIDグループ)のName Equals 属性に一致させ、User Identity Groups: Firepower Admins(ステップ4で作成したグループ名)を選択し、Useをクリックします。

ステップ 10ポリシーの横の [レポート(Report)]
アイコンをクリックして、読み取り専用権限を持つユーザにアクセスを許可する2番目のルールを追加します。 名前を指定します。
条件を設定して、Identity Group(ディクショナリIDグループ)とName Equals User Identity Groups: Firepower ReadOnly(ステップ4.1で作成したグループ名)を照合し、Useをクリックします。

ステップ 11各ルールの許可プロファイルをそれぞれ設定し、Saveをクリックします。

ステップ 1:System > Users > External Authentication > + Add External Authentication Objectの順に選択し、外部認証オブジェクトを作成します。

ステップ 2認証方式としてRADIUSを選択します。
External Authentication Objectの下で、新しいオブジェクトにNameを指定します。
次に、Primary Server設定で、ISE IPアドレスと、ISE設定のステップ2で使用したものと同じRADIUS秘密鍵を挿入します。

ステップ 3ISE設定のステップ6と7で設定した、それぞれfirewall_adminとfirewall_readuserに対するAdministratorとReadUserのRADIUS Class属性値を挿入します。

ステップ 4CLI Access Filterの下にあるAdministrator CLI Access User Listに、FMCに対するCLIアクセスを必要とするuser nameを入力します。
完了したら、Saveをクリックします。

注:FMCのCLIアクセスには、このユーザリストを使用する必要があります。 ファイアウォール脅威対策のService-Type属性を使用する際に、FTDとFMCで同じRADIUSサーバを使用するには、同じRADIUSサーバを識別する2つの外部認証オブジェクトを作成する必要があります。一方のオブジェクトには(FMCで使用する)事前定義されたCLIアクセスフィルタユーザが含まれ、もう一方のオブジェクトには(FTDで使用する)空のままにします。
注意:FMCへのCLIアクセス権を持つユーザは、expertコマンドを使用してLinuxシェルにアクセスできます。Linuxシェルユーザはroot権限を取得できるため、セキュリティリスクが生じる可能性があります。CLIまたはLinuxシェルアクセスを使用して、ユーザのリストを制限してください。
ステップ 5新規オブジェクトを有効にします。これをFMCのShell Authentication 方式として設定し、Save and Applyをクリックします。

注:Management Centerとデバイスの間で同じオブジェクトを共有するか、またはユーザをどこに定義するか、およびユーザに必要な許可レベルに応じて個別のオブジェクトを作成できます。このシナリオでは、RADIUSサーバでユーザを定義しているため、脅威対策と管理センター用に個別のオブジェクトを作成する必要があります。
ステップ 1:FMCで行ったのと同じように、System > Users > External Authentication > + Add External Authentication Objectの下にExternal Authentication Objectを作成します。

ステップ 2認証方式としてRADIUSを選択します。
External Authentication Objectの下で、新しいオブジェクトにNameを指定します。
次に、Primary Server設定で、ISE IPアドレスと、ISE設定のステップ2.1で使用したものと同じRADIUS秘密鍵を挿入します。[Save] をクリックします。

警告:タイムアウトの範囲はFTDとFMCとで異なるため、オブジェクトを共有する場合にデフォルト値の30秒を変更するときは、FTDデバイスのタイムアウトの範囲を小さくする(1 ~ 300秒)ように注意してください。タイムアウトを大きい値に設定すると、脅威対策のRADIUS設定が機能しません。
ステップ 1:アクセスする必要があるFTDが割り当てられていない場合は、FMC GUIでDevices > Platform Settings >Editの順に移動するか、または新しいポリシーを作成します。External Authenticationの下のRADIUSサーバをイネーブルにし、Saveをクリックします。

ステップ 2アクセスする必要があるFTDがPolicy Assignments as a Selected Deviceの下に表示されていることを確認します。

ステップ 3変更を展開します。

注:以前にconfigure user addコマンドを使用して既存の外部ユーザ名を内部ユーザとして設定している場合、脅威対策は最初に内部ユーザに対してパスワードをチェックし、失敗した場合はRADIUSサーバをチェックします。導入が失敗する可能性があるため、外部ユーザと同じ名前の内部ユーザを後で追加することはできません。サポートされるのは、既存の内部ユーザだけです。




| 改定 | 発行日 | コメント |
|---|---|---|
2.0 |
24-Jul-2026
|
再認定 – 更新された代替テキスト、スタイル要件、および形式。 |
1.0 |
02-Oct-2023
|
初版 |