Este documento descreve a integração por envio do Duo com o AD e o Cisco ISE como 2FA para Cisco Secure Clients conectados ao ASA.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.

Autenticação RADIUS de dois fatores Duo para Cisco ISE
Contas do usuário:
O Windows Server é pré-configurado com os serviços de domínio do Ative Diretory.
Para obter a configuração do AD para autenticação e identidade de usuário em usuários de VPN de acesso remoto, alguns valores são necessários. Todos esses detalhes devem ser criados ou coletados no Microsoft Server para que a configuração possa ser concluída no servidor proxy ASA e Duo Auth.
Os principais valores são:
Neste guia de configuração, o domínio raiz agaricam.cisco é usado como DN base e DN de grupo é Duo-USERS.
1. Para adicionar um novo usuário do Duo no Windows Server, navegue até o ícone do Windows na parte inferior esquerda e clique no botão Ferramentas Administrativas do Windows:

2. Na janela Ferramentas Administrativas do Windows, navegue até Usuários e Computadores do Ative Diretory.
3. No painel Usuários e Computadores do Ative Diretory, expanda a opção de domínio e navegue até a pasta Usuários.
4. Neste exemplo de configuração, Duo-USERS é usado como o grupo-alvo para autenticação secundária.

5. Clique com o botão direito do mouse na pasta Usuários e selecione Novo > Usuário:

6. Na janela Novo Objeto-Usuário, especifique os atributos de identidade do novo usuário e clique em Próximo:

7. Confirme a senha e clique em Avançar, em seguida, em Concluir quando as informações do usuário forem verificadas.

8. Atribua o novo usuário a um grupo específico, clique com o botão direito do mouse e selecione Adicionar a um grupo:

9. No painel Selecionar grupos, digite o nome do grupo desejado e clique em Verificar nomes. Em seguida, selecione o nome que corresponde aos seus critérios e clique em Ok.

10. Este é o usuário usado neste documento como exemplo.
1. Faça login no portal Duo Admin.

2.No painel do lado esquerdo, navegue até Users, clique em Add User e digite o nome do usuário que corresponde ao nome de usuário do Ative Domain e clique em Add User.

3. No painel do novo usuário, preencha todas as informações necessárias.

4. Em dispositivos do usuário, especifique o método de autenticação secundário.
5. Clique em Adicionar Telefone.

6. Digite o número de telefone do usuário e clique em Add Phone.

7. No painel Admin do Duo à esquerda, navegue até Usuários e clique no novo usuário.

Note: Se você não tiver acesso ao seu telefone na configuração, poderá selecionar a opção de e-mail.
8. Navegue até a seção Telefones e clique em Ativate Duo Mobile.

9. Clique em Gerar Código de Ativação Móvel Duo.

10. Selecione Email para receber as instruções por e-mail, digite seu endereço de e-mail e clique em Enviar Instruções por e-mail.

11. Você receberá um e-mail com as instruções.

12. Abra o Duo Mobile App a partir do seu dispositivo móvel e clique em Adicionar, em seguida, selecione Usar QR Code e digitalize o código a partir do e-mail.
13. O novo usuário é adicionado ao seu aplicativo móvel Duo.
1. Baixe e instale o Duo Auth Proxy Manager da autenticação do Cisco Duo.
2. No Painel de administração do Duo, navegue até Aplicativos e clique em Proteger um aplicativo.

3. Na barra de pesquisa, procure por Cisco ISE Radius.

4. Copie a chave de Integração, a chave Secreta e o Nome de Host da API. Essas informações são necessárias para a configuração do Proxy de autenticação Duo.

5. Execute o aplicativo Duo Authentication Proxy Manager e conclua a configuração do cliente do Ative Diretory e do ISE Radius Server e clique em Validate.

1. Faça login no portal do administrador do ISE.
2. Expanda a guia Cisco ISE e navegue até Administração, clique em Recursos de rede e clique em Servidores RADIUS externos.

3. Na guia External Radius Servers, clique em Add.

4. Preencha a lacuna com a configuração RADIUS usada no Duo Authentication Proxy Manager e clique em Submit.

5. Navegue até a guia RADIUS Server Sequences e clique em Add.

6. Especifique o nome da sequência e atribua o novo servidor Externo RADIUS, clique em Enviar.

7. Navegue do menu Painel para Política e clique em Conjuntos de Políticas.

8. Atribua a Sequência RADIUS à política default.

1. Para configurar o ISE RADIUS Server em grupos de servidores AAA, navegue para Configuration, clique em Device Management, expanda a seção Users/AAA e selecione AAA Server Groups.

2. No painel AAA Server Groups, clique em Add.

3. Selecione o nome do grupo de servidores e especifique RADIUS como o protocolo a ser usado e clique em OK.

5. Selecione o novo grupo de servidores e clique em Adicionar no painel Servidores no Grupo Selecionado:

6. Na janela Edit AAA Server, selecione o Interface Name, especifique o IP Address do ISE Server e digite a chave secreta RADIUS, e clique em OK.

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1. Abra o aplicativo Cisco Secure Client/AnyConnect em seu PC. Especifique o nome de host do VPN ASA Headend e faça login com o usuário criado para a autenticação Duo secundária e clique em OK.

2. Você recebe uma notificação por push Duo no dispositivo móvel Duo do usuário especificado.
3. Abra a notificação do aplicativo móvel Duo e clique em Aprovar.


4. Aceite o banner e a conexão será estabelecida.


Esta seção fornece informações que podem ser usadas para o troubleshooting da sua configuração. O Duo Authentication Proxy é fornecido com uma ferramenta de depuração que exibe os motivos de erros e falhas.







Debugs:


Debugs:


Debugs:


Para confirmar se o servidor Proxy de autenticação Duo funciona, o Duo fornece a ferramenta NTRadPing para simular pacotes de solicitação de acesso e respostas com o Duo.
6.1 Instale o NTRadPing em um PC diferente e gere tráfego.
6.2 Configure com os atributos usados na configuração do ISE Radius.

6.3 Configure o Duo Authentication Proxy Manager como o próximo exemplo:

6.4. Navegue até a ferramenta NTRadPing e clique em Send. Você recebe uma notificação por push Duo no dispositivo móvel atribuído.


| Revisão | Data de publicação | Comentários |
|---|---|---|
5.0 |
19-Aug-2026
|
Título atualizado, Introdução, ortografia, gramática, linhas horizontais inseridas para separar seções para legibilidade, texto alternativo. |
4.0 |
10-Jul-2025
|
Texto alternativo, links, acrônimos, requisitos de estilo, ortografia e formatação atualizados. |
2.0 |
18-Apr-2023
|
Recertificação |
1.0 |
15-Mar-2022
|
Versão inicial |