이 문서에서는 ISE(Identity Services Engine)를 통해 Cisco Secure Client NAM(Network Access Manager) 프로파일을 구축하는 방법에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
EAP-FAST 인증은 두 단계로 이루어집니다. 첫 번째 단계에서 EAP-FAST는 TLS 핸드셰이크를 사용하여 TLV(Type-Length-Values) 객체를 사용하여 키 교환을 제공하고 인증하여 보호된 터널을 설정합니다. 이러한 TLV 객체는 클라이언트와 서버 간에 인증 관련 데이터를 전달하는 데 사용됩니다. 터널이 설정되면 두 번째 단계는 필요한 인증 및 권한 부여 정책을 설정하기 위해 클라이언트 및 ISE 노드가 추가 대화에 참여하는 것으로 시작합니다.
NAM 컨피그레이션 프로필은 EAP-FAST를 인증 방법으로 사용하도록 설정되며, 관리자가 정의한 네트워크에 사용할 수 있습니다. 또한 NAM 컨피그레이션 프로필 내에서 머신 및 사용자 연결 유형을 모두 구성할 수 있습니다. 회사 Windows 장치는 상태 확인을 통해 NAM을 사용하여 전체 회사 액세스 권한을 얻습니다. 개인 Windows 장치는 동일한 NAM 구성을 사용하여 제한된 네트워크에 액세스할 수 있습니다.
이 문서에서는 웹 배포를 사용하여 ISE(Identity Services Engine) Posture Portal을 통해 Cisco Secure Client NAM(Network Access Manager) 프로필을 배포하는 방법과 함께 Posture Compliance Check를 제공합니다.

PC가 네트워크에 연결되면 ISE는 포스처 포털로 리디렉션하기 위한 권한 부여 정책을 제공합니다. PC의 HTTP 트래픽은 ISE 클라이언트 프로비저닝 페이지로 리디렉션되며, 여기서 NSA 애플리케이션이 ISE에서 다운로드됩니다. 그런 다음 NSA는 PC에 보안 클라이언트 에이전트 모듈을 설치합니다. 에이전트 설치가 완료되면 에이전트는 포스처 프로필을 다운로드하고 NAM 프로필이 ISE에 구성됩니다.
NAM 모듈을 설치하면 PC에서 재시작이 트리거됩니다. 다시 시작한 후 NAM 모듈은 NAM 프로필을 기반으로 EAP-FAST 인증을 수행합니다.
그런 다음 Posture 스캔이 트리거되고 ISE Posture Policy에 따라 컴플라이언스가 점검됩니다.
dot1x 인증 및 리디렉션을 위한 액세스 스위치를 구성합니다.
| aaa new-model aaa 인증 dot1x 기본 그룹 반경 aaa session-id common dot1x 시스템 인증 제어 |
사용자를 ISE 클라이언트 프로비저닝 포털로 리디렉션하도록 리디렉션 ACL을 구성합니다.
| ip access-list extended redirect-acl |
스위치에서 디바이스 추적 및 HTTP 리디렉션을 활성화합니다.
| device-tracking policy <device tracking policy name> ip http 서버 |
Cisco Software Download(Cisco 소프트웨어 다운로드) 페이지에서 프로파일 편집기, Secure Client Windows 및 Compliance Module webdeploy 파일을 수동으로 다운로드합니다. 제품 이름 검색 표시줄에서 Secure Client 5를 입력합니다. Downloads Home(홈) > Security(보안) > Endpoint Security(엔드포인트 보안) > Secure Client(AnyConnect 포함) > Secure Client 5(보안 클라이언트 5) > AnyConnect VPN Client Software(AnyConnect VPN 클라이언트 소프트웨어)를 다운로드합니다
1. ISE에서 Secure Client and Compliance Module webdeploy 패키지를 업로드하려면 Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk로 이동합니다.


NAM 프로필을 구성하는 방법에 대한 자세한 내용은 Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2 가이드를 참조하십시오.
1. ISE의 NAM 프로필 Configuration.xml을 에이전트 프로필로 업로드하려면 Client Provisioning(클라이언트 프로비저닝) > Resources(리소스) > Agent Resources From Local Disk(로컬 디스크의 에이전트 리소스)로 이동합니다.



1. Posture Protocol 섹션에서, 에이전트가 모든 서버에 연결할 수 있도록 별표(*)를 추가하는 것을 잊지 마십시오.

1. 업로드된 보안 클라이언트 및 규정 준수 모듈 패키지를 선택하고 Module 선택 아래에서 ISE Posture, NAM 및 DART 모듈을 선택합니다1자.

2. Profile Selection(프로파일 선택) 아래에서 Posture(포스처) 및 NAM Profile(NAM 프로파일)을 선택하고 Submit(제출)을 클릭합니다.

1. Windows OS용 클라이언트 프로비저닝 정책을 만들고 이전 단계에서 만든 에이전트 구성을 선택합니다.

포스처 정책 및 조건을 생성하는 방법에 대한 자세한 내용은 ISE 포스처 규범적 구축 가이드를 참조하십시오.
스위치 IP 주소 및 radius 공유 비밀 키를 추가하려면 Administration(관리) > Network Resources(네트워크 리소스)로 이동합니다.


1. 포스처 리디렉션 프로필을 생성하려면 Policy(정책) > Policy Elements(정책 요소) > Results(결과)로 이동합니다.

2. Common Tasks(일반 작업) 아래에서 리디렉션 ACL이 있는 클라이언트 프로비저닝 포털을 선택합니다.

1. Policy(정책) > Policy Elements(정책 요소) > Results(결과) > Authentication(인증) > Allowed Protocols(허용되는 프로토콜)로 이동하여 EAP Chaining(EAP 체이닝) 설정을 선택합니다.


1. 권한 부여 조건에 필요한 경우 ISE가 Active Directory 도메인과 조인되고 도메인 그룹이 선택되었는지 확인합니다.
관리 > 신원 관리 > 외부 ID 소스 > Active Directory

1. dot1x 요청을 인증하기 위해 ISE에 정책 집합을 생성합니다. Policy(정책) > Policy Sets(정책 집합)로 이동합니다.

2. Active Directory를 인증 정책의 ID 소스로 선택합니다.

3. Unknown, Non-compliant 및 Compliant의 포스처 상태를 기반으로 다른 권한 부여 규칙을 구성합니다.
이 활용 사례의 특징은 다음과 같습니다.

1. dot1x를 통해 인증된 엔드포인트를 선택하고 Initial Access Authorization 규칙을 누릅니다. Operations(운영) > Radius > Live Logs(라이브 로그)로 이동합니다.

2. 스위치에서 엔드포인트에 적용할 리디렉션 URL 및 ACL을 지정합니다.
| Switch#show authentication session interface te1/0/24 details
서버 정책:
Switch#sh 디바이스 추적 데이터베이스 인터페이스 te1/0/24 네트워크 레이어 주소 링크 레이어 주소 인터페이스 vlan prlvl 기간 상태 시간 남음 |
3. 엔드포인트에서 ISE Posture Posture로 리디렉션된 트래픽을 확인하고 Start(시작)를 클릭하여 엔드포인트에서 Network Setup Assistant를 다운로드합니다.


4. NSA 애플리케이션을 설치하려면 실행을 클릭합니다.

2. 이제 NSA는 ISE에서 Secure Client Agent 다운로드를 호출하고 Posture, NAM 모듈 및 NAM Profile configuration.xml을 설치합니다.

3. NAM 설치 후 다시 시작 프롬프트가 트리거됩니다. Yes(예)를 클릭합니다.

1. PC가 다시 시작되고 사용자가 로그인하면 NAM은 EAP-FAST를 통해 사용자와 시스템을 모두 인증합니다. 엔드포인트가 올바르게 인증되면 NAM은 엔드포인트가 연결되었음을 표시하고 포스처 모듈은 포스처 스캔을 트리거합니다.

2. ISE 라이브 로그에서 엔드포인트가 알 수 없는 액세스 규칙에 도달하고 있습니다.

3. 이제 인증 프로토콜이 NAM 프로필 컨피그레이션을 기반으로 하는 EAP-FAST이며 EAP-Chaining 결과는 성공입니다.

1. Secure Client Posture Module은 Posture Scan을 트리거하며 ISE Posture Policy에 따라 Complaint로 표시됩니다.

2. CoA는 포스처 스캔 후 트리거되며 엔드포인트는 이제 Complaint Access Policy(불만 액세스 정책)를 확인합니다.

1. NAM 모듈을 설치한 후 PC의 이 경로에 NAM Profile configuration.xml이 있는지 확인합니다. C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. 작업 표시줄에서 보안 클라이언트 아이콘을 클릭하고 설정 아이콘을 선택합니다.

2. 네트워크 > 로그 설정 탭으로 이동합니다. Enable Extended Logging(확장 로깅 활성화) 확인란을 선택합니다.
3. 패킷 캡처 파일 크기를 100MB로 설정합니다. 문제를 재현한 후 Diagnostics(진단)를 클릭하여 엔드포인트에서 DART 번들을 생성합니다.

4. 메시지 내역 섹션에는 완료된 각 단계 NAM의 상세내역이 표시됩니다.
1. 스위치에서 이러한 디버그를 활성화하여 dot1x 및 리디렉션 흐름의 문제를 해결합니다.
로그를 보려면
1. 다음 특성을 사용하여 디버그 레벨에서 설정할 ISE 지원 번들을 수집합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
3.0 |
26-Aug-2026
|
맞춤법, 문법, 삽입한 가로줄을 가독성을 위해 별도의 섹션으로 업데이트했습니다. |
2.0 |
30-May-2025
|
업데이트된 제목, 대체 텍스트, 스타일 요구 사항 및 서식 |
1.0 |
29-Jul-2024
|
최초 릴리스 |