이 문서에서는 ASA에 연결된 Cisco Secure Client를 위해 AD 및 Cisco ISE와의 Duo Push 통합을 2FA로 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.

Cisco ISE를 위한 Duo Two-Factor RADIUS 인증
사용자 계정:
Windows Server는 Active Directory 도메인 서비스로 미리 구성되어 있습니다.
원격 액세스 VPN 사용자의 인증 및 사용자 ID에 대한 AD 컨피그레이션을 구현하려면 몇 가지 값이 필요합니다. ASA 및 Duo 인증 프록시 서버에서 컨피그레이션을 완료하려면 먼저 Microsoft 서버에서 이러한 모든 세부 정보를 만들거나 수집해야 합니다.
주요 값은 다음과 같습니다.
이 컨피그레이션 가이드에서 루트 도메인 agarciam.cisco는 기본 DN으로 사용되며 그룹 DN은 Duo-USERS입니다.
1. Windows Server에 새 Duo 사용자를 추가하려면 왼쪽 하단의 Windows 아이콘으로 이동하여 Windows 관리 도구를 클릭합니다.

2. Windows 관리 도구 창에서 Active Directory 사용자 및 컴퓨터로 이동합니다.
3. Active Directory 사용자 및 컴퓨터 패널에서 도메인 옵션을 확장하고 사용자 폴더로 이동합니다.
4. 이 컨피그레이션 예에서는 Duo-USERS를 보조 인증의 대상 그룹으로 사용합니다.

5. 사용자 폴더를 마우스 오른쪽 버튼으로 클릭하고 신규 > 사용자를 선택합니다.

6. 신규 객체-사용자 창에서 신규 사용자의 ID 속성을 지정하고 다음을 누릅니다.

7. 비밀번호를 확인하고 다음, 사용자 정보가 확인되면 완료를 누릅니다.

8. 새 사용자를 특정 그룹에 지정하고 마우스 오른쪽 단추를 누른 후 그룹에 추가를 선택합니다.

9. [그룹 선택] 패널에서 원하는 그룹의 이름을 입력하고 이름 확인을 클릭합니다. 그런 다음 조건과 일치하는 이름을 선택하고 확인을 클릭합니다.

10. 이 문서에서 예로 사용되는 사용자입니다.
1. Duo Admin 포털에 로그인합니다.

2. 왼쪽 패널에서 Users(사용자)로 이동하고 Add User(사용자 추가)를 클릭한 다음 Active Domain 사용자 이름과 일치하는 사용자 이름을 입력하고 Add User(사용자 추가)를 클릭합니다.

3. 새 사용자 패널에 필요한 모든 정보를 입력합니다.

4. 사용자 장치에서 보조 인증 방법을 지정합니다.
5. 전화기 추가를 클릭합니다.

6. 사용자 전화 번호를 입력하고 전화 추가를 클릭합니다.

7. 왼쪽 Duo Admin(듀오 관리자) 패널에서 Users(사용자)로 이동하여 새 사용자를 클릭합니다.

참고: 설정 시 전화기에 액세스할 수 없는 경우 이메일 옵션을 선택할 수 있습니다.
8. 전화기 섹션으로 이동하고 Activate Duo Mobile(Duo Mobile 활성화)을 클릭합니다.

9. Generate Duo Mobile Activation Code(듀오 모바일 활성화 코드 생성)를 클릭합니다.

10. 전자 메일을 선택하여 전자 메일을 통해 지침을 받고, 전자 메일 주소를 입력하고, 전자 메일로 지침 발송을 클릭합니다.

11. 지침이 포함된 이메일을 수신합니다.

12. 모바일 장치에서 Duo Mobile App을 열고 [추가]를 클릭한 다음 [QR 코드 사용]을 선택하고 전자 메일에서 코드를 스캔합니다.
13. Duo Mobile App에 새 사용자가 추가됩니다.
1. Cisco Duo 인증에서 Duo Auth Proxy Manager를 다운로드하여 설치합니다.
2. Duo Admin(듀오 관리) 패널에서 Applications(애플리케이션)로 이동하고 Protect an Application(애플리케이션 보호)을 클릭합니다.

3. 검색 표시줄에서 Cisco ISE Radius를 찾습니다.

4. 통합 키, 비밀 키 및 API 호스트 이름을 복사합니다. Duo 인증 프록시 컨피그레이션에 이 정보가 필요합니다.

5. Duo Authentication Proxy Manager 애플리케이션을 실행하고 Active Directory 클라이언트와 ISE Radius 서버 모두에 대한 컨피그레이션을 완료한 후 Validate(검증)를 클릭합니다.

1. ISE 관리 포털에 로그인합니다.
2. Cisco ISE 탭을 확장하고 Administration(관리)으로 이동한 다음 Network Resources(네트워크 리소스)를 클릭하고 External RADIUS Servers(외부 RADIUS 서버)를 클릭합니다.

3. External Radius Servers(외부 Radius 서버) 탭에서 Add(추가)를 클릭합니다.

4. Duo Authentication Proxy Manager에서 사용되는 RADIUS 컨피그레이션으로 빈 칸을 채우고 Submit(제출)을 클릭합니다.

5. RADIUS Server Sequences(RADIUS 서버 시퀀스) 탭으로 이동하고 Add(추가)를 클릭합니다.

6. 시퀀스의 이름을 지정하고 새 RADIUS 외부 서버를 할당한 후 제출을 클릭합니다.

7. 대시보드 메뉴에서 정책으로 이동하고 정책 세트를 클릭합니다.

8. RADIUS 시퀀스를 기본 정책에 할당합니다.

1. AAA Server groups(AAA 서버 그룹) 아래에서 ISE RADIUS 서버를 구성하려면 Configuration(컨피그레이션)으로 이동한 다음 Device Management(디바이스 관리)를 클릭하고 Users/AAA(사용자/AAA) 섹션을 확장한 다음 AAA Server Groups(AAA 서버 그룹)를 선택합니다.

2. AAA Server Groups(AAA 서버 그룹) 패널에서 Add(추가)를 클릭합니다.

3. 서버 그룹의 이름을 선택하고 사용할 프로토콜로 RADIUS를 지정한 다음 확인을 클릭합니다.

5. 새 서버 그룹을 선택하고 [선택한 그룹] 패널의 [서버] 아래에서 [추가]를 클릭합니다.

6. Edit AAA Server(AAA 서버 수정) 창에서 Interface Name(인터페이스 이름)을 선택하고 ISE 서버의 IP 주소를 지정한 다음 RADIUS Secret Key(RADIUS 비밀 키)를 입력하고 OK(확인)를 클릭합니다.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. PC에서 Cisco Secure Client/AnyConnect 앱을 엽니다. VPN ASA Headend의 호스트 이름을 지정하고 보조 Duo 인증을 위해 생성된 사용자로 로그인한 다음 OK(확인)를 클릭합니다.

2. 지정된 사용자 Duo 모바일 장치에서 Duo 푸시 알림을 수신합니다.
3. Duo Mobile App 알림을 열고 승인을 클릭합니다.


4. 배너를 수락하고 연결이 설정됩니다.


이 섹션에서는 설정 문제 해결에 사용할 수 있는 정보를 제공합니다. Duo Authentication Proxy에는 오류 및 실패 이유를 표시하는 디버그 도구가 제공됩니다.







디버그:


디버그:


디버그:


Duo 인증 프록시 서버가 작동하는지 확인하기 위해 Duo는 NTRadPing 툴을 제공하여 Duo와의 액세스 요청 패킷 및 응답을 시뮬레이션합니다.
6.1 다른 PC에 NTRadPing을 설치하고 트래픽을 생성합니다.
6.2 ISE Radius 컨피그레이션에 사용되는 특성으로 구성합니다.

6.3 다음 예와 같이 Duo Authentication Proxy Manager를 구성합니다.

6.4. NTRadPing 도구로 이동하고 Send(보내기)를 클릭합니다. 할당된 모바일 디바이스에서 Duo 푸시 알림을 수신합니다.


| 개정 | 게시 날짜 | 의견 |
|---|---|---|
5.0 |
19-Aug-2026
|
제목, 소개, 맞춤법, 문법, 가독성을 위해 별도의 섹션으로 삽입된 가로 선, 대체 텍스트 업데이트 |
4.0 |
10-Jul-2025
|
업데이트된 대체 텍스트, 링크, 약어, 스타일 요구 사항, 맞춤법 및 서식. |
2.0 |
18-Apr-2023
|
재인증 |
1.0 |
15-Mar-2022
|
최초 릴리스 |