このドキュメントでは、ASAに接続されたCisco Secure Clientの2FAとして、ADおよびCisco ISEとのDuoプッシュ統合について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。

ユーザアカウント:
Windows Serverには、Active Directoryドメインサービスが事前に設定されています。
リモートアクセスVPNユーザで認証およびユーザIDのAD設定を行うには、いくつかの値が必要です。これらの詳細はすべて、ASAおよびDuo Authプロキシサーバで設定を完了する前に、Microsoftサーバで作成または収集する必要があります。
主な値は次のとおりです。
この設定ガイドでは、ルートドメインagarciam.ciscoがベースDNとして使用され、グループDNはDuo-USERSです。
1. Windows Serverで新しいDuoユーザを追加するには、左下のWindowsアイコンに移動して、Windows Administrative Toolsをクリックします。

2. Windows Administrative Toolsウィンドウで、Active Directory Users and Computersに移動します。
3. Active Directory Users and Computersパネルで、domainオプションを展開し、Usersフォルダに移動します。
4. この設定例では、Duo-USERSを二次認証のターゲットグループとして使用します。

5. Usersフォルダを右クリックし、New > Userの順に選択します。

6. 「新規オブジェクト – ユーザー」ウィンドウで、新規ユーザーのID属性を指定し、「次へ」をクリックします。

7. パスワードを確認し、Nextをクリックします。ユーザ情報が確認されたら、Finishをクリックします。

8. 新しいユーザを特定のグループに割り当て、右クリックしてAdd to a groupを選択します。

9. 「グループの選択」パネルで、目的のグループの名前を入力し、「名前の確認」をクリックします。次に、条件に一致する名前を選択して、Okをクリックします。

10. これは、このドキュメントで例として使用されているユーザです。
1. Duo Adminポータルにログインします。

2. 左側のパネルで、Usersに移動し、Add Userをクリックして、Active Domainのユーザ名に一致するユーザの名前を入力し、Add Userをクリックします。

3. 新しいユーザーパネルで、必要な情報をすべて入力します。

4. ユーザー・デバイスの下で、セカンダリ認証方法を指定します。
5. Add Phoneをクリックします。

6. ユーザの電話番号を入力して、Add Phoneをクリックします。

7. 左側のDuo Adminパネルで、Usersに移動し、新しいユーザをクリックします。

注:セットアップ時に電話機へのアクセス権がない場合は、電子メールオプションを選択できます。
8. Phonesセクションに移動し、Activate Duo Mobileをクリックします。

9. [Duo Mobile Activation Codeの生成]をクリックします。

10. Emailを選択して指示を電子メールで受け取り、電子メールアドレスを入力してSend Instructions by emailをクリックします。

11. 指示が記載された電子メールが届きます。

12. モバイルデバイスからDuoモバイルアプリを開き、追加をクリックし、QRコードを使用を選択し、電子メールからコードをスキャンします。
13. 新しいユーザーがDuoモバイルアプリに追加されます。
1. Cisco Duo AuthenticationからDuo Auth Proxy Managerをダウンロードしてインストールします。
2. Duo Admin PanelでApplicationsに移動し、Protect an Applicationをクリックします。

3. 検索バーで、Cisco ISE Radiusを探します。

4. 統合キー、秘密キー、およびAPIホスト名をコピーします。この情報は、Duo認証プロキシの設定に必要です。

5. Duo Authentication Proxy Managerアプリケーションを実行し、Active DirectoryクライアントとISE Radiusサーバの両方の設定を完了して、Validateをクリックします。

1. ISE管理ポータルにログインします。
2. Cisco ISEタブを展開し、Administrationに移動し、Network Resourcesをクリックし、External RADIUS Serversをクリックします。

3. External Radius Serversタブで、Addをクリックします。

4. Duo Authentication Proxy Managerで使用されているRADIUS設定の空白を埋め、Submitをクリックします。

5. RADIUS Server Sequencesタブに移動し、Addをクリックします。

6. シーケンスの名前を指定し、新しいRADIUS外部サーバを割り当て、Submitをクリックします。

7. ダッシュボードメニューからPolicyに移動し、Policy Setsをクリックします。

8. RADIUSシーケンスをデフォルトポリシーに割り当てます。

1. AAAサーバグループの下でISE RADIUSサーバを設定するには、Configurationに移動し、Device Managementをクリックし、Users/AAAセクションを展開して、AAA Server Groupsを選択します。

2. AAA Server Groupsパネルで、Addをクリックします。

3. サーバーグループの名前を選択し、使用するプロトコルとしてRADIUSを指定して、OKをクリックします。

5. 新しいサーバグループを選択し、Servers in the Selected GroupパネルにあるAddをクリックします。

6. Edit AAA Serverウィンドウで、Interface Nameを選択し、ISEサーバのIP Addressを指定してRADIUS Secret Keyを入力し、OKをクリックします。

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. PCでCisco Secure Client/AnyConnectアプリを開きます。VPN ASAヘッドエンドのホスト名を指定し、セカンダリDuo認証用に作成したユーザでログインして、OKをクリックします。

2. 指定されたユーザーのDuo MobileデバイスでDuoプッシュ通知を受信します。
3. Duoモバイルアプリ通知を開き、承認をクリックします。


4. バナーを受け入れ、接続が確立されます。


このセクションでは、設定のトラブルシューティングに役立つ情報を紹介します。Duo Authentication Proxyには、エラーおよび障害の原因を表示するデバッグツールが付属しています。







デバッグ:


デバッグ:


デバッグ:


Duo認証プロキシサーバが動作していることを確認するために、Duoは、Duoを使用してアクセス要求パケットと応答をシミュレーションするNTRadPingツールを提供します。
6.1別のPCにNTRadPingをインストールし、トラフィックを生成する。
6.2 ISE RADIUS設定で使用される属性を使用した設定

6.3次の例のように、Duo Authentication Proxy Managerを設定します。

6.4. NTRadPingツールに移動し、Sendをクリックします。割り当てられたモバイルデバイスでDuoプッシュ通知を受信します。


| 改定 | 発行日 | コメント |
|---|---|---|
5.0 |
19-Aug-2026
|
タイトル、概要、スペル、文法、読みやすさを考慮してセクションを区切るための挿入された水平線、代替テキストが更新されました。 |
4.0 |
10-Jul-2025
|
代替テキスト、リンク、略語、スタイル要件、スペル、およびフォーマットを更新。 |
2.0 |
18-Apr-2023
|
再認定 |
1.0 |
15-Mar-2022
|
初版 |