In dit document worden de stappen beschreven die nodig zijn om externe tweefactorverificatie te configureren voor beheertoegang in Firepower Management Center.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
De FMC-beheerder verifieert tegen de ISE-server en een extra verificatie in de vorm van een pushmelding wordt door de Duo Authentication Proxy-server naar het mobiele apparaat van de beheerder verzonden.

Houd bij het voltooien van de configuratie rekening met de volgende secties:
Stap 1. Navigeer naar Systeem > Gebruikers > Externe verificatie. Maak een extern verificatieobject en stel de verificatiemethode in als RADIUS. Zorg ervoor dat de beheerder is geselecteerd onder de rol Standaard gebruiker:


Klik op Opslaan en toepassen (negeer de waarschuwing):

Stap 2. Navigeer naar Systeem > Gebruikers > Gebruikers. Maak een gebruiker aan en controleer de verificatiemethode als extern:

Stap 3. Download en installeer de Duo Authentication Proxy Server.
Log in op het Windows-systeem en installeer de Duo Authentication Proxy Server
Cisco raadt aan om een systeem te gebruiken met ten minste 1 CPU, 200 MB schijfruimte en 4 GB RAM.
Stap 4. Configureer het bestand authproxy.cfg.
Open dit bestand in een teksteditor zoals Notepad++ of WordPad.
Bewerk het bestand authproxy.cfg en voeg deze configuratie toe:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
Het IP-adres van de FMC moet samen met de RADIUS-geheime sleutel worden geconfigureerd.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Zorg ervoor dat u de parameters ikey, skey en api_host configureert. Om deze waarden te verkrijgen, meldt u zich aan bij uw Duo-account (Duo Admin Login) en navigeert u naar Applications > Protect an Application. Selecteer vervolgens de RADIUS-verificatietoepassing:

Stap 5. Start de Duo Security Authentication Proxy Service opnieuw op. Sla het bestand op en start de Duo-service opnieuw op het Windows-systeem.
Open de Windows Services-console (services.msc). Zoek Duo Security Authentication Proxy Service in de lijst met services en klik op Opnieuw starten:

Stap 1. Navigeer naar Beheer > Netwerkapparaten. Klik op Toevoegen om het netwerkapparaat te configureren:

Configureer het Gedeelde Geheim zoals vermeld in authproxy.cfg in * Gedeeld Geheim:

Stap 2. Navigeer naar Administratie > Identiteiten. Klik op Toevoegen om de gebruiker Identiteit te configureren:

Stap 1. Maak een gebruikersnaam aan en activeer je Duo Mobile op het apparaat.
Voeg de gebruiker toe op de Duo Cloud administratie webpagina. Navigeer naar gebruikers > Gebruikers toevoegen:

Stap 2. Automatisch genereren van code.
Voeg het telefoonnummer van de gebruiker toe:


Kies Activate Duo Mobile:

Kies Generate Duo Mobile Activation Code zoals weergegeven in de afbeelding:

Kies Instructies per sms verzenden zoals weergegeven in de afbeelding:

Klik op de link in de SMS en de Duo-app koppelt naar de gebruikersaccount in het gedeelte Apparaatgegevens:

Gebruik dit gedeelte om te bevestigen dat de configuratie goed werkt.
Stap 1. Meld u aan bij FMC met uw gebruikersreferenties die zijn toegevoegd op de ISE-gebruikersidentiteitspagina. U moet een Duo push-melding ontvangen op uw eindpunt voor Two Factor Authentication (2FA). Zorg ervoor dat u het goedkeurt en FMC zal inloggen:

Stap 2. Navigeer op de ISE-server naar Operations > RADIUS > Live Logs. Zoek de gebruikersnaam die wordt gebruikt voor verificatie op FMC en selecteer het detailverificatierapport onder de kolom Details. U moet controleren of de verificatie succesvol is:

Dit gedeelte bevat aanvullende informatie om problemen met uw configuratie op te lossen.
Log fragmenten wanneer onjuiste referenties worden ingevoerd en de verificatie wordt geweigerd door de ISE-server.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
Navigeer op de ISE-server naar Operations > RADIUS > Live Logs om de verificatiegegevens te verifiëren.
Log fragmenten van succesvolle authenticatie met ISE en Duo:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
02-Jun-2026
|
Bijgewerkte spelling, grammatica, spatiëring, enz. |
2.0 |
15-Jun-2023
|
PII verwijderd.
Alt-tekst toegevoegd.
Bijgewerkte titel, introductie, SEO, machinevertaling, stijlvereisten en opmaak. |
1.0 |
20-Aug-2019
|
Eerste vrijgave |