이 문서에서는 Cisco Secure Email Gateway와 Cisco Identity Services Engine 간의 RADIUS 외부 인증 구성에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 소프트웨어 및 하드웨어 버전을 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.
사용된 구성 요소 섹션에 나열된 버전 이외의 버전은 테스트되지 않았습니다.
RADIUS 클래스 특성
Class 특성은 RADIUS 서버가 Access-Accept 응답에서 반환하고 어카운팅 패킷에 포함하는 임의의 값입니다. 그룹 단위로 Cisco ISE에서 구성됩니다.
사용자가 속성 25가 연결된 ISE 그룹과 일치하면 ISE는 Access-Accept에서 Class 값을 반환합니다. 그런 다음 Secure Email Gateway가 해당 값을 읽고 매핑 테이블에 정의된 로컬 역할을 적용합니다.
참고: ISE 권한 부여 프로파일에서 ASA VPN 공통 작업은 RADIUS 특성 25(클래스)를 채우는 컨테이너로 사용됩니다. 여기에 입력한 값은 어플라이언스가 역할 매핑을 위해 읽는 값입니다.

Cisco Identity Services Engine은 어플라이언스의 인증 요청을 수락하고 사용자 ID 및 그룹과 매칭합니다.
ISE 서버에 로그인합니다. Administration(관리) > Identity Management(ID 관리) > Groups(그룹) > User Identity Group(사용자 ID 그룹)으로 이동하고 ID 그룹을 생성합니다.

1단계에서 생성한 ID 그룹에 새 사용자를 생성하거나 기존 사용자를 할당합니다. 관리 > ID 관리 > ID로 이동하여 사용자를 생성하거나 그룹에 할당합니다.

RADIUS 인증은 권한 부여 프로파일 없이 성공 할 수 있습니다. 그러나 역할이 할당되지 않았습니다. 역할을 할당하려면 Policy(정책) > Policy Elements(정책 요소) > Results(결과) > Authorization(권한 부여) > Authorization Profiles(권한 부여 프로파일)로 이동합니다.

이 단계를 통해 ISE는 로그인 시도를 식별하고 이를 올바른 권한 부여 프로파일에 매핑할 수 있습니다. 일치하는 항목이 있으면 ISE는 프로필에 정의된 Class 값과 함께 Access-Accept를 반환합니다.
Policy(정책) > Policy Sets(정책 집합)로 이동하고 Add(+ 기호)를 선택합니다.

이름을 지정하고 더하기 기호를 선택하여 필수 조건을 추가합니다. 이 실습 환경에서는 Radius NAS-IP-Address 조건을 사용합니다. 새 정책을 저장합니다.

권한 부여 요청을 올바르게 매칭하려면 조건을 추가합니다. 기호 >를 선택하고 조건을 추가합니다. 이 랩 환경은 InternalUser-IdentityGroup을 사용하며 각 권한 부여 프로파일과 일치시킵니다.

어플라이언스에 로그인합니다. System Administration(시스템 관리) > Users(사용자) > External Authentication(외부 인증)으로 이동하고 Enable External Authentication(외부 인증 활성화)을 선택합니다.

다음 값을 입력합니다.
Map externally authenticated users to multiple local roles(외부에서 인증된 사용자를 여러 로컬 역할에 매핑)(권장)을 선택합니다.

참고: 여기서 선택한 인증 프로토콜(예: PAP)은 ISE 정책 집합에서 허용되는 프로토콜과 일치해야 합니다. 불일치로 인해 인증이 실패합니다.
변경 사항을 제출하고 커밋합니다.
이 섹션을 사용하여 컨피그레이션이 제대로 작동하는지 확인합니다.

이 섹션에서는 컨피그레이션 트러블슈팅에 사용할 수 있는 정보를 제공합니다.
증상: 어플라이언스에서 로그인이 실패하고 "Invalid username or password(잘못된 사용자 이름 또는 비밀번호)" 메시지가 표시됩니다.
가능한 원인: 권한 부여 정책, 반환된 Class 값 또는 인증 프로토콜이 일치하지 않습니다.
해결 방법:

| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
21-Jul-2026
|
업데이트된 기계 번역, SEO, 대체 텍스트, 스타일 요구 사항 및 서식. |
1.0 |
26-May-2021
|
최초 릴리스 |