이 문서에서는 ISE(Identity Services Engine) 관리 액세스를 위한 외부 2단계 인증을 구성하는 데 필요한 단계에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.

2. authproxy.cfg 파일을 구성합니다. 이 파일을 Notepad++ 또는 WordPad와 같은 텍스트 편집기에서 엽니다.
3. Duo Admin(듀오 관리) 패널에서 "Cisco ISE RADIUS" 애플리케이션을 생성합니다.
4. authproxy.cfg 파일을 편집하고 이 구성을 추가합니다.
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Active Directory 세부 정보를 사용하여 ad_client를 구성합니다. Duo 인증 프록시는 다음 예의 정보를 사용하여 기본 인증을 위해 AD에 대해 인증합니다.
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Duo 보안 인증 프록시 서비스를 다시 시작합니다. 파일을 저장하고 Windows 시스템에서 Duo 서비스를 다시 시작합니다. Windows 서비스 콘솔(services.msc)을 열고 서비스 목록에서 Duo Security Authentication Proxy Service(Duo 보안 인증 프록시 서비스)를 찾은 다음 이미지에 표시된 대로 Restart(다시 시작)를 클릭합니다.

7. 사용자 이름을 생성하고 엔드 디바이스에서 Duo Mobile을 활성화합니다.
8. Duo Admin(듀오 관리자) 패널에서 사용자를 추가합니다. 이미지에 표시된 대로 Users(사용자) > Add Users(사용자 추가)로 이동합니다.

9. 최종 사용자의 전화기에 Duo 앱이 설치되어 있는지 확인합니다.


10. 이미지에 표시된 대로 Duo Mobile 활성화를 선택합니다.

11. 이미지에 표시된 대로 Generate Duo Mobile Activation Code(Duo Mobile 활성화 코드 생성)를 선택합니다.

12. 이미지에 표시된 대로 SMS로 지침 전송을 선택합니다.

13. SMS의 링크를 클릭하면 Duo 앱이 [장치 정보] 섹션의 사용자 계정에 링크되어 있습니다.

1. Administration(관리) > Identity Management(ID 관리) > External Identity Sources(외부 ID 소스) > RADIUS Token(RADIUS 토큰)으로 이동합니다. Add(추가)를 클릭하여 새 RADIUS 토큰 서버를 추가합니다. 이미지에 표시된 대로 일반 탭의 서버 이름, 연결 탭의 IP 주소 및 공유 키를 정의합니다.

2. Administration(관리) > System(시스템) > Admin Access(관리자 액세스) > Authentication(인증) > Authentication Method(인증 방법)로 이동하고 ID 소스로 이전에 구성된 RADIUS 토큰 서버를 선택합니다.

3. 관리 > 시스템 > 관리 액세스 > 관리자 > 관리 사용자로 이동하여 관리자 사용자를 외부로 생성하고 수퍼 관리자 권한을 제공합니다.

이 섹션을 사용하여 컨피그레이션이 제대로 작동하는지 확인합니다.
1. ISE GUI를 열고 RADIUS 토큰 서버를 ID 소스로 선택한 다음 관리자 사용자에게 로그인합니다.

이 섹션에서는 컨피그레이션 문제 해결에 대한 정보를 제공합니다.
클라우드 또는 Active Directory와의 Duo Proxy 연결과 관련된 문제를 해결하려면 authproxy.cfg의 주 섹션 아래에 "debug=true"를 추가하여 Duo Auth Proxy에서 디버그를 활성화합니다.
ISE에서 요청을 받아 Duo Cloud로 보내는 Duo Auth Proxy의 로그 조각:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Duo 인증 프록시의 로그 조각이 Duo 클라우드에 연결할 수 없습니다.
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
06-Aug-2026
|
TOC 추가, 업데이트된 소개, 맞춤법, 문법, 별도의 섹션/가독성에 삽입된 수평선, CCW 오류 수정, 대체 텍스트 편집 |
1.0 |
04-Sep-2019
|
최초 릴리스 |