Este documento descreve as etapas necessárias para configurar a autenticação externa de dois fatores para acesso de gerenciamento no Firepower Management Center.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
O administrador do FMC autentica o servidor ISE e uma autenticação adicional na forma de notificação por push é enviada pelo servidor Proxy de Autenticação Duo para o dispositivo móvel do administrador.

Para concluir a configuração, leve em consideração estas seções:
Etapa 1. Navegue até Sistema > Usuários > Autenticação Externa. Crie um Objeto de Autenticação Externa e defina o Método de Autenticação como RADIUS. Certifique-se de que o Administrador esteja selecionado na Função de Usuário Default:


Clique em Salvar e Aplicar (ignorar o aviso):

Etapa 2. Navegue até Sistema > Usuários > Usuários. Crie um Usuário e verifique o Método de Autenticação como Externo:

Etapa 3. Baixar e instalar o servidor proxy de autenticação Duo.
Faça login na máquina Windows e instale o servidor proxy de autenticação Duo
A Cisco recomenda usar um sistema com pelo menos 1 CPU, 200 MB de espaço em disco e 4 GB de RAM.
Etapa 4. Configurar o arquivo authproxy.cfg.
Abra esse arquivo em um editor de texto, como o Notepad++ ou o WordPad.
Edite o arquivo authproxy.cfg e adicione esta configuração:
[radius_client]
host=10.197.223.23 Sample IP Address of the ISE server
secret=cisco Password configured on the ISE server in order to register the network device
O endereço IP do FMC deve ser configurado junto com a chave secreta RADIUS.
[radius_server_auto]
ikey=xxxxxxxxxxxxxxx
skey=xxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.197.223.76 IP of FMC
radius_secret_1=cisco Radius secret key used on the FMC
failmode=safe
client=radius_client
port=1812
api_timeout=
Certifique-se de configurar os parâmetros ikey, skey e api_host. Para obter esses valores, faça login na sua conta Duo (Duo Admin Login) e navegue para Aplicativos > Proteger um aplicativo. Em seguida, selecione o aplicativo de autenticação RADIUS:

Etapa 5. Reinicie o serviço de proxy de autenticação do Duo Security. Salve o arquivo e reinicie o serviço Duo na máquina Windows.
Abra o console de Serviços do Windows (services.msc). Localize Duo Security Authentication Proxy Service na lista de serviços e clique em Restart:

Etapa 1. Navegue até Administração > Dispositivos de rede. Clique em Adicionar para configurar o dispositivo de rede:

Configure o segredo compartilhado como mencionado em authproxy.cfg em * segredo compartilhado:

Etapa 2. Navegue até Administração > Identidades. Clique em Adicionar para configurar o usuário de Identidade:

Etapa 1. Crie um nome de usuário e ative o Duo Mobile no dispositivo.
Adicione o usuário na página da Web de administração do Duo Cloud. Navegue para Usuários > Adicionar Usuários:

Etapa 2. Geração automática de código.
Adicione o número de telefone do usuário:


Escolha Ativate Duo Mobile:

Escolha Generate Duo Mobile Ativation Code como mostrado na imagem:

Escolha Send Instructions by SMS como mostrado na imagem:

Clique no link no SMS e o aplicativo Duo vincula à conta de usuário na seção Informações do dispositivo:

Use esta seção para confirmar se sua configuração funciona corretamente.
Etapa 1. Faça login no FMC usando suas credenciais de usuário que foram adicionadas na página de identidade de usuário do ISE. Você deve receber uma notificação por push Duo em seu endpoint para Autenticação de dois fatores (2FA). Certifique-se de aprová-lo e o FMC fará login:

Etapa 2. No servidor ISE, navegue até Operations > RADIUS > Live Logs. Localize o nome de usuário usado para autenticação no FMC e selecione o relatório de autenticação detalhado na coluna de detalhes. Você deve verificar se a autenticação foi bem-sucedida:

Esta seção fornece informações adicionais para solucionar problemas da sua configuração.
Trechos de registro quando credenciais incorretas são inseridas e a autenticação é rejeitada pelo servidor ISE.
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto 10.197.223.76 is the IP of the FMC
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Received new request id 4 from ('10.197.223.76', 34524)
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34524), 4): login attempt for username u'cpiplani'
2019-08-04T18:54:17+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 199
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] Got response for id 199 from ('10.197.223.23', 1812); code 3 10.197.223.23 is the IP of the ISE Server.
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Primary credentials rejected - No reply message in packet
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Returning response code 3: AccessReject
2019-08-04T18:54:17+0530 [RadiusClient (UDP)] (('10.197.223.76', 34524), 4): Sending response
No servidor ISE, navegue para Operations > RADIUS > Live Logs para verificar os detalhes da autenticação.
Registre trechos de autenticação bem-sucedida com ISE e Duo:
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request from 10.197.223.76 to radius_server_auto
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Received new request id 5 from ('10.197.223.76', 34095)
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] (('10.197.223.76', 34095), 5): login attempt for username u'cpiplani'
2019-08-04T18:56:16+0530 [DuoForwardServer (UDP)] Sending request for user u'cpiplani' to ('10.197.223.23', 1812) with id 137
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] Got response for id 137 from ('10.197.223.23', 1812); code 2 <<<< At this point we have got successful authentication from ISE Server.
2019-08-04T18:56:16+0530 [RadiusClient (UDP)] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/preauth
2019-08-04T18:56:16+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Got preauth result for: u'auth'
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] Invalid ip. Ip was None
2019-08-04T18:56:17+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] http POST to https://api-f754c261.duosecurity.com:443/rest/v1/auth
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Starting factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
2019-08-04T18:56:17+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/preauth>
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Duo authentication returned 'allow': 'Success. Logging you in...'
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Returning response code 2: AccessAccept <<<< At this point, user has hit the approve button and the authentication is successful.
2019-08-04T18:56:30+0530 [HTTPPageGetter (TLSMemoryBIOProtocol),client] (('10.197.223.76', 34095), 5): Sending response
2019-08-04T18:56:30+0530 [duoauthproxy.lib.http._DuoHTTPClientFactory#info] Stopping factory <_DuoHTTPClientFactory: https://api-f754c261.duosecurity.com:443/rest/v1/auth>
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
02-Jun-2026
|
Ortografia, gramática, espaçamento atualizados etc. |
2.0 |
15-Jun-2023
|
PII removido.
Texto Alt adicionado.
Título atualizado, Introdução, SEO, Tradução automática, Requisitos de estilo e Formatação. |
1.0 |
20-Aug-2019
|
Versão inicial |