このドキュメントでは、Identity Services Engine(ISE)管理アクセスの外部2要素認証(XAUTH)を設定するために必要な手順について説明します。
次の項目に関する知識があることが推奨されます。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。

2. authproxy.cfgファイルを設定します。 このファイルをNotepad++やWordPadなどのテキストエディタで開きます。
3. Duo Admin Panelで「Cisco ISE RADIUS」アプリケーションを作成します。
4. authproxy.cfgファイルを編集し、次の設定を追加します。
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. ad_clientにActive Directoryの詳細を設定します。Duo Auth Proxyは、次の例の情報を使用して、プライマリ認証のためにADに対して認証を行います。
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Duo Security Authentication Proxyサービスを再起動します。ファイルを保存し、WindowsマシンのDuo Serviceを再起動します。Windowsサービスコンソール(services.msc)を開き、サービスのリストでDuo Security Authentication Proxy Serviceを見つけて、図に示すようにRestartをクリックします。

7. ユーザ名を作成し、エンドデバイスでDuo Mobileをアクティブにします。
8. Duo管理パネルでユーザーを追加します。図に示すように、Users > Add Usersの順に移動します。

9. エンドユーザの電話機にDuoアプリがインストールされていることを確認します。


10. 図に示すように、Activate Duo Mobileを選択します。

11. 図に示すように、「Generate Duo Mobile Activation Code」を選択します。

12. 図に示すように、Send Instructions by SMSを選択します。

13. SMSのリンクをクリックすると、Duoアプリケーションがデバイス情報セクションのユーザアカウントにリンクされます。

1. Administration > Identity Management > External Identity Sources > RADIUS Tokenの順に移動します。Addをクリックして、新しいRADIUS Token Serverを追加します。図に示すように、[全般]タブでサーバ名を、[接続]タブでIPアドレスと共有キーを定義します。

2. Administration > System > Admin Access > Authentication > Authentication Method の順に移動し、アイデンティティソースとして以前に設定したRADIUSトークンサーバを選択します。

3. Administration > System > Admin Access > Administrators > Admin Usersの順に移動し、管理者ユーザを外部として作成し、スーパー管理者権限を付与します。

ここでは、設定が正常に動作していることを確認します。
1. ISE GUIを開き、RADIUSトークンサーバをアイデンティティソースとして選択し、管理者ユーザでログインします。

このセクションでは、設定のトラブルシューティングを行うための情報について説明します。
クラウドまたはActive DirectoryとのDuoプロキシ接続に関する問題をトラブルシューティングするには、authproxy.cfgのメインセクションに「debug=true」を追加して、Duo認証プロキシのデバッグを有効にします。
ISEから要求を受信してDuo Cloudに送信するDuo Auth Proxyのスニペットをログに記録します。
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Duo Auth ProxyのログスニペットがDuo Cloudに到達しない:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| 改定 | 発行日 | コメント |
|---|---|---|
2.0 |
06-Aug-2026
|
目次の追加、概要の更新、スペル、文法、セクションや読みやすさを区別するための水平線の挿入、CCWエラーの修正、代替テキストの編集。 |
1.0 |
04-Sep-2019
|
初版 |