Este documento descreve as etapas necessárias para configurar a autenticação externa de dois fatores para o acesso de gerenciamento do Identity Services Engine (ISE).
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.

2. Configure o arquivo authproxy.cfg. Abra esse arquivo em um editor de texto como o Notepad++ ou o WordPad.
3. Crie um aplicativo "Cisco ISE RADIUS" no Painel de administração do Duo.
4. Edite o arquivo authproxy.cfg e adicione esta configuração:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5. Configure o ad_client com os detalhes do Ative Diretory. Duo Auth Proxy usa as informações do próximo exemplo para autenticar no AD para a autenticação primária:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6. Reinicie o Serviço de Proxy de Autenticação de Segurança Duo. Salve o arquivo e reinicie o serviço Duo na máquina Windows. Abra o console do Windows Services (services.msc), localize o Serviço de Proxy de Autenticação de Segurança Duo na lista de serviços e clique em Reiniciar como mostrado na imagem:

7. Crie um nome de usuário e ative o Duo Mobile no dispositivo final.
8. Adicione um usuário no Painel de administração do Duo. Navegue até Usuários > Adicionar usuários, conforme mostrado na imagem:

9. Certifique-se de que o usuário final tenha o aplicativo Duo instalado no telefone.


10. Selecione Ativate Duo Mobile, conforme mostrado na imagem:

11. Selecione Generate Duo Mobile Ativation Code, como mostrado na imagem:

12. Selecione Send Instructions by SMS, conforme mostrado na imagem:

13. Clique no link no SMS, e o aplicativo Duo está vinculado à conta de usuário na seção Informações do dispositivo:

1. Navegue até Administration > Identity Management > External Identity Sources > RADIUS Token. Clique em Add para adicionar um novo servidor de token RADIUS. Defina o nome do servidor na guia geral, o endereço IP e a chave compartilhada na guia de conexão, como mostrado na imagem:

2. Navegue até Administration > System > Admin Access > Authentication > Authentication Method e selecione o servidor de token RADIUS configurado anteriormente como a Identity Source:

3. Navegue para Administração > Sistema > Acesso de Administrador > Administradores > Usuários de Administração e Crie um usuário de administração como externo e forneça privilégio de superadministração:

Use esta seção para confirmar se sua configuração funciona corretamente.
1. Abra a GUI do ISE, selecione o servidor de token RADIUS como a fonte de identidade e faça login com o usuário administrador.

Esta seção fornece informações para solucionar problemas da sua configuração.
Para solucionar problemas relacionados à conectividade do Duo Proxy com a nuvem ou o Ative Diretory, habilite a depuração no Duo Auth Proxy adicionando "debug=true" na seção principal do authproxy.cfg.
Registrar trechos de Proxy de Autenticação Duo recebendo solicitação do ISE e enviando-a para a Nuvem Duo:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
Trechos de log do Proxy de Autenticação Duo incapazes de acessar a Nuvem Duo:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
06-Aug-2026
|
Sumário adicionado, Introdução atualizada, ortografia, gramática, linhas horizontais inseridas para seções separadas/legibilidade, erros corrigidos no CCW, texto alternativo editado. |
1.0 |
04-Sep-2019
|
Versão inicial |