In dit document worden de stappen beschreven die nodig zijn om externe tweefactorverificatie voor de beheertoegang van de Identity Services Engine (ISE) te configureren.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.

2. Configureer het bestand authproxy.cfg. Open dit bestand in een teksteditor zoals Notepad++ of WordPad.
3. Maak een toepassing "Cisco ISE RADIUS" in het Duo Admin Panel.
4. Bewerk het bestand authproxy.cfg en voeg deze configuratie toe:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Configureer de ad_client met uw Active Directory-gegevens. Duo Auth Proxy gebruikt de informatie in het volgende voorbeeld om te verifiëren aan de hand van AD voor de primaire verificatie:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Start de Duo Security Authentication Proxy Service opnieuw op. Sla het bestand op en start de Duo-service opnieuw op het Windows-systeem. Open de Windows Services-console (services.msc), zoek de Duo Security Authentication Proxy Service in de lijst met services en klik op Opnieuw starten zoals weergegeven in de afbeelding:

7. Maak een gebruikersnaam en activeer Duo Mobile op het eindapparaat.
8. Voeg een gebruiker toe aan het deelvenster Duo Admin. Navigeer naar Gebruikers > Gebruikers toevoegen, zoals weergegeven in de afbeelding:

9. Zorg ervoor dat de eindgebruiker de Duo-app op zijn telefoon heeft geïnstalleerd.


10. Selecteer Activeer Duo Mobile, zoals weergegeven in de afbeelding:

11. Selecteer Generate Duo Mobile Activation Code, zoals weergegeven in de afbeelding:

12. Selecteer Instructies per sms verzenden, zoals weergegeven in de afbeelding:

13. Klik op de link in SMS en de Duo-app is gekoppeld aan de gebruikersaccount in de sectie Apparaatgegevens:

1. Navigeer naar Beheer > Identiteitsbeheer > Externe identiteitsbronnen > RADIUS-token. Klik op Toevoegen om een nieuwe RADIUS-tokenserver toe te voegen. Definieer de servernaam op het tabblad Algemeen, IP-adres en gedeelde sleutel op het tabblad Verbinding, zoals weergegeven in de afbeelding:

2. Ga naar Beheer > Systeem > Beheerderstoegang > Verificatie > Verificatiemethode en selecteer de eerder geconfigureerde RADIUS-tokenserver als de identiteitsbron:

3. Navigeer naar Beheer > Systeem > Beheerderstoegang > Beheerders > Beheerdersgebruikers en maak een beheerdersgebruiker als extern en geef superbeheerdersrechten:

Gebruik dit gedeelte om te bevestigen dat de configuratie goed werkt.
1. Open de ISE GUI, selecteer de RADIUS Token Server als de Identity Source en log in met de beheerder gebruiker.

In dit gedeelte vindt u informatie om problemen met uw configuratie op te lossen.
Om problemen met betrekking tot de Duo Proxy Connectivity met Cloud of Active Directory op te lossen, schakelt u debug in op de Duo Auth Proxy door "debug=true" toe te voegen onder het hoofdgedeelte van authproxy.cfg.
Logfragmenten van Duo Auth Proxy ontvangen verzoek van ISE en verzenden naar Duo Cloud:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Logfragmenten van Duo Auth Proxy die Duo Cloud niet kunnen bereiken:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
06-Aug-2026
|
Toegevoegd TOC, bijgewerkte inleiding, spelling, grammatica, ingevoegde horizontale regels om secties / leesbaarheid te scheiden, vaste CCW-fouten, bewerkte alt-tekst. |
1.0 |
04-Sep-2019
|
Eerste vrijgave |