Este documento descreve como implantar o perfil do Cisco Secure Client Network Access Manager (NAM) através do Identity Services Engine (ISE).
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestas versões de software e hardware:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
A autenticação EAP-FAST ocorre em duas fases. Na primeira fase, o EAP-FAST emprega um handshake TLS para fornecer e autenticar trocas de chaves usando objetos Type-Length-Values (TLV) para estabelecer um túnel protegido. Esses objetos TLV são usados para transmitir dados relacionados à autenticação entre o cliente e o servidor. Uma vez estabelecido o túnel, a segunda fase começa com o cliente e o nó ISE iniciando outras conversas para estabelecer as políticas de autenticação e autorização necessárias.
O perfil de configuração NAM é configurado para usar EAP-FAST como o método de autenticação e está disponível para redes definidas administrativamente. Além disso, os tipos de conexão de máquina e usuário podem ser configurados no perfil de configuração do NAM. O dispositivo Windows corporativo obtém acesso corporativo completo usando NAM com verificação de postura. O dispositivo Windows pessoal obtém acesso a uma rede restrita usando a mesma configuração NAM.
Este documento fornece instruções para implantar o perfil do Cisco Secure Client Network Access Manager (NAM) através do Portal de Postura do Identity Services Engine (ISE) usando a implantação da Web, juntamente com a Verificação de Conformidade de Postura.

Quando um PC se conecta à rede, o ISE fornece a política de autorização para redirecionamento ao Portal de postura. O tráfego HTTP no PC é redirecionado para a página de provisionamento do cliente ISE, onde o aplicativo NSA é baixado do ISE. Em seguida, o NSA instala os módulos do agente do Secure Client no PC. Após a conclusão da instalação do agente, o agente faz o download do perfil de postura e o perfil NAM é configurado no ISE.
A instalação do módulo NAM aciona uma reinicialização no PC. Após a reinicialização, o módulo NAM executa a autenticação EAP-FAST com base no perfil NAM.
A verificação de postura é acionada e a conformidade é verificada com base na política de postura do ISE.
Configure o switch de acesso para autenticação e redirecionamento dot1x.
| aaa new-model aaa authentication dot1x default group radius aaa session-id common dot1x system-auth-control |
Configure a ACL de redirecionamento para redirecionar os usuários para o Portal de provisionamento do cliente ISE:
| ip access-list extended redirect-acl |
Habilite o rastreamento de dispositivo e o redirecionamento HTTP no switch:
| device-tracking policy <device tracking policy name> ip http server |
Faça o download dos arquivos de implantação da Web do Editor de perfis, do Secure Client Windows e do Módulo de conformidade manualmente na página de download do software Cisco. Na barra de pesquisa do nome do produto, digite Secure Client 5. Downloads Home > Segurança > Segurança de endpoint > Cliente seguro (incluindo AnyConnect) > Secure Client 5 > Software AnyConnect VPN Client
1. Para carregar os pacotes de implantação da Web do Secure Client and Compliance Module no ISE, navegue para Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk.


Para obter informações sobre como configurar um perfil NAM, consulte o guia Configure Secure Client NAM for Dot1x Using Windows and ISE 3.2.
1. Para carregar o arquivo NAM Profile Configuration.xml no ISE como o Perfil do agente, navegue para Provisionamento de cliente > Recursos > Recursos do agente do disco local.



1. Na seção Protocolo de postura, não se esqueça de adicionar um asterisco (*) para permitir que o Agente se conecte a todos os servidores.

1. Selecione o cliente seguro carregado e o pacote do módulo de conformidade e, na seleção do Módulo, selecione os módulos ISE Posture, NAM e DART.

2. Em Seleção de Perfil, escolha o Perfil Posture e NAM e clique em Submit.

1. Crie uma Política de Provisionamento do cliente para o SO Windows e selecione a Configuração do Agente criada na etapa anterior.

Para obter informações sobre como criar as condições e a política de postura, consulte o Guia de implantação prescritiva de postura do ISE.
Para adicionar o endereço IP do switch e a chave secreta compartilhada radius, navegue para Administração > Recursos de rede.


1. Para criar um perfil de redirecionamento de postura, navegue para Política > Elementos de política > Resultados.

2. Em Tarefas Comuns, selecione o Portal de Provisionamento de Cliente com ACL de Redirecionamento.

1. Navegue até Policy > Policy Elements > Results > Authentication > Allowed Protocols, selecione as configurações de EAP Chaining.


1. Validar se o ISE ingressou no domínio do Ative Diretory e se os grupos de domínio foram selecionados, se necessário, para as condições de autorização.
Administração > Gerenciamento de Identidades > Origens de Identidades Externas > Ative Diretory

1. Crie uma Política definida no ISE para autenticar a solicitação dot1x. Navegue até Política > Conjuntos de política.

2. Selecione Ative Diretory como a origem da identidade para a Política de Autenticação.

3. Configure as diferentes regras de Autorização com base no status de postura de desconhecido, não compatível e compatível.
Neste caso de uso:

1. Selecione o ponto final autenticado através do dot1x, atingindo a regra de Autorização de Acesso Inicial. Navegue até Operations > Radius > Live Logs.

2. No Switch, especifique a URL de redirecionamento e a ACL que são aplicadas ao ponto final.
| Switch#show authentication session interface te1/0/24 details
Políticas de servidor:
Switch#sh device-tracking database interface te1/0/24 Endereço da Camada de Rede Endereço da Camada de Link Interface vlan prlvl age state Tempo restante |
3. No endpoint, verifique o tráfego redirecionado para a ISE Posture Posture e clique em Start para baixar o Network Setup Assistant no endpoint.


4. Clique em Executar para instalar o aplicativo NSA.

2. Agora, o NSA chama o download do Secure Client Agent do ISE e instala o arquivo Posture, NAM module e NAM Profile configuration.xml.

3. Um prompt de reinicialização é acionado após a instalação do NAM. Clique em Sim.

1. Quando o PC for reiniciado e o usuário efetuar login, o NAM autenticará o usuário e a máquina através do EAP-FAST. Se o endpoint for autenticado corretamente, o NAM exibirá que ele está conectado e o Módulo de postura acionará a Verificação de postura.

2. Nos registros ao vivo do ISE, o endpoint agora está atingindo a regra de acesso desconhecido.

3. Agora, o protocolo de autenticação é EAP-FAST com base na configuração do perfil NAM e o resultado do encadeamento EAP é Êxito.

1. O Módulo de postura de cliente seguro aciona a Verificação de postura e é marcado como Reclamação com base na Política de postura do ISE.

2. O CoA é acionado depois que a Verificação de postura e o Endpoint atingem a Política de acesso a reclamações.

1. Verifique se o arquivo de configuração do Perfil NAM.xml está presente neste caminho no PC após a instalação do módulo NAM: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1. Clique no ícone Secure Client na barra de tarefas e selecione o ícone configurações.

2. Navegue até a guia Network > Log Settings. Marque a caixa de seleção Enable Extended Logging.
3. Defina o Tamanho do Arquivo de Captura de Pacotes como 100 MB. Após reproduzir o problema, clique em Diagnostics para criar o pacote DART no endpoint.

4. A seção Histórico de Mensagens exibe os detalhes de cada etapa NAM concluída.
1. Ative estas depurações no switch para solucionar problemas com dot1x e o fluxo de redirecionamento:
Para exibir os logs:
1. Colete o pacote de suporte do ISE com esses atributos a serem definidos no nível de depuração:
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
26-Aug-2026
|
Ortografia, gramática e linhas horizontais inseridas atualizadas para separar seções para facilitar a leitura. |
2.0 |
30-May-2025
|
Título, texto alternativo, requisitos de estilo e formatação atualizados. |
1.0 |
29-Jul-2024
|
Versão inicial |