In dit document wordt Duo push-integratie met AD en Cisco ISE beschreven als 2FA voor Cisco Secure Clients die zijn verbonden met ASA.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.

Duo Two-Factor RADIUS Authentication voor Cisco ISE
Gebruikersaccounts:
Windows Server is vooraf geconfigureerd met Active Directory Domain-services.
Om AD-configuratie voor verificatie en gebruikersidentiteit te bereiken bij VPN-gebruikers met externe toegang, zijn een paar waarden vereist. Al deze gegevens moeten worden gemaakt of verzameld op de Microsoft Server voordat de configuratie kan worden voltooid op de ASA- en Duo Auth-proxyserver.
De belangrijkste waarden zijn:
In deze configuratiehandleiding wordt het hoofddomein agarciam.cisco gebruikt als de basis-DN en Group DN als Duo-USERS.
1. Als u een nieuwe Duo-gebruiker op Windows Server wilt toevoegen, navigeert u naar het pictogram van Windows linksonder en klikt u op de beheerprogramma's van Windows:

2. Navigeer in het venster Beheerprogramma's van Windows naar Active Directory-gebruikers en -computers.
3. Vouw in het deelvenster Active Directory-gebruikers en -computers de domeinoptie uit en navigeer naar de map Gebruikers.
4. In dit configuratievoorbeeld wordt Duo-USERS gebruikt als doelgroep voor secundaire verificatie.

5. Klik met de rechtermuisknop op de map Gebruikers en selecteer Nieuw > Gebruiker:

6. Geef in het venster Nieuw object-gebruiker de identiteitskenmerken voor de nieuwe gebruiker op en klik op Volgende:

7. Bevestig het wachtwoord en klik op Volgende, en Voltooi zodra de gebruikersgegevens zijn geverifieerd.

8. Wijs de nieuwe gebruiker toe aan een specifieke groep, klik met de rechtermuisknop en selecteer Toevoegen aan een groep:

9. Typ in het deelvenster Groepen selecteren de naam van de gewenste groep en klik op Namen controleren. Selecteer vervolgens de naam die aan uw criteria voldoet en klik op OK.

10. Dit is de gebruiker die in dit document als voorbeeld wordt gebruikt.
1. Log in op uw Duo Admin-portal.

2.Navigeer in het linkerdeelvenster naar Gebruikers, klik op Gebruiker toevoegen en typ de naam van de gebruiker die overeenkomt met de Active Domain-gebruikersnaam en klik vervolgens op Gebruiker toevoegen.

3. Vul in het nieuwe gebruikerspaneel alle benodigde informatie in.

4. Geef onder Gebruikersapparaten de secundaire verificatiemethode op.
5. Klik op Telefoon toevoegen.

6. Typ het telefoonnummer van de gebruiker in en klik op Telefoon toevoegen.

7. Ga in het linkerdeelvenster Duo Admin naar Gebruikers en klik op de nieuwe gebruiker.

Opmerking: als u bij het instellen geen toegang hebt tot uw telefoon, kunt u de e-mailoptie selecteren.
8. Navigeer naar het gedeelte Telefoons en klik op Duo Mobile activeren.

9. Klik op Activeringscode Duo Mobile genereren.

10. Selecteer E-mail om de instructies via e-mail te ontvangen, typ uw e-mailadres en klik op Instructies per e-mail verzenden.

11. U ontvangt een e-mail met de instructies.

12. Open de Duo Mobile App vanaf uw mobiele apparaat en klik op Toevoegen, selecteer vervolgens QR-code gebruiken en scan de code uit de e-mail.
13. De nieuwe gebruiker wordt toegevoegd aan uw Duo Mobile App.
1. Download en installeer Duo Auth Proxy Manager van Cisco Duo Authentication.
2. Navigeer in het deelvenster Duo Admin naar Toepassingen en klik op Een toepassing beveiligen.

3. Zoek in de zoekbalk naar Cisco ISE Radius.

4. Kopieer de integratiesleutel, de geheime sleutel en de API-hostnaam. U hebt deze informatie nodig voor de Duo Authentication Proxy-configuratie.

5. Voer de toepassing Duo Authentication Proxy Manager uit en voltooi de configuratie voor zowel Active Directory-client als ISE Radius Server en klik op Valideren.

1. Log in op het ISE Admin-portaal.
2. Vouw het tabblad Cisco ISE uit en navigeer naar Beheer, klik vervolgens op Netwerkbronnen en klik op Externe RADIUS-servers.

3. Klik op het tabblad Externe radiusservers op Toevoegen.

4. Vul het lege veld in met de RADIUS-configuratie die wordt gebruikt in de Duo Authentication Proxy Manager en klik op Indienen.

5. Navigeer naar het tabblad RADIUS Server Sequences en klik op Add.

6. Geef de naam van de reeks op en wijs de nieuwe externe RADIUS-server toe. Klik op Indienen.

7. Navigeer van het Dashboard-menu naar Beleid en klik op Beleidssets.

8. Wijs de RADIUS-reeks toe aan het standaardbeleid.

1. Als u de ISE RADIUS-server wilt configureren onder AAA-servergroepen, navigeert u naar Configuratie, klikt u vervolgens op Apparaatbeheer, vouwt u het gedeelte Gebruikers/AAA uit en selecteert u AAA-servergroepen.

2. Klik in het deelvenster AAA-servergroepen op Toevoegen.

3. Selecteer de naam van de servergroep en geef RADIUS op als het te gebruiken protocol en klik vervolgens op OK.

5. Selecteer de nieuwe servergroep en klik op Toevoegen onder de Servers in het deelvenster Geselecteerde groep:

6. In het venster AAA-server bewerken selecteert u de interfacenaam, geeft u het IP-adres van de ISE-server op en typt u de RADIUS Secret Key en klikt u op OK.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Open de app Cisco Secure Client/AnyConnect op uw pc. Geef de hostnaam van de VPN ASA Headend op en log in met de gebruiker die is gemaakt voor de secundaire Duo-verificatie en klik op OK.

2. U ontvangt een Duo-pushmelding op het opgegeven Duo Mobile-apparaat van de gebruiker.
3. Open de Duo Mobile App-melding en klik op Goedkeuren.


4. Accepteer de banner en de verbinding is tot stand gebracht.


Deze sectie bevat informatie waarmee u problemen met de configuratie kunt oplossen. Duo Authentication Proxy wordt geleverd met een foutopsporingsprogramma dat fouten en storingsredenen weergeeft.







Debugs:


Debugs:


Debugs:


Om te bevestigen dat de Duo Authentication Proxy-server werkt, biedt Duo de NTRadPing-tool om pakketten en antwoorden met Duo te simuleren.
6.1 Installeer NTRadPing op een andere pc en genereer verkeer.
6.2 Configureer met de attributen die worden gebruikt in de ISE Radius-configuratie.

6.3 Configureer de Duo Authentication Proxy Manager zoals in het volgende voorbeeld:

6.4. Navigeer naar uw NTRadPing-tool en klik op Verzenden. U ontvangt een Duo-pushmelding op het toegewezen mobiele apparaat.


| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
5.0 |
19-Aug-2026
|
Bijgewerkte titel, Inleiding, spelling, grammatica, ingevoegde horizontale lijnen naar afzonderlijke secties voor leesbaarheid, alt-tekst. |
4.0 |
10-Jul-2025
|
Bijgewerkte alt-tekst, links, acroniemen, stijlvereisten, spelling en opmaak. |
2.0 |
18-Apr-2023
|
hercertificering |
1.0 |
15-Mar-2022
|
Eerste vrijgave |