O login da GUI do administrador no Cisco ISE falha ao usar a federação de PingID como um token RADIUS, apesar das capturas de pacotes que mostram que o Ping Federate retorna uma resposta de aceitação de acesso. A falha de login ocorre mesmo que a autenticação RADIUS pareça bem-sucedida de uma perspectiva de rede, impedindo o acesso administrativo à interface do ISE. A análise de pacote de rede confirma que o servidor PingID (10.32.154.200) envia a resposta Access-Accept esperada para o ISE (10.2.200.241), mas o processo de login do administrador do ISE ainda não foi concluído com êxito.
Cisco Identity Services Engine (ISE) versão 3.3 Patch 7
Implantação de VM de 4 nós
Federação PingID configurada como autenticação de token RADIUS
Endereço IP do ISE: 10.2.200.241
Endereço IP do servidor PingID: 10.32.154.200
Configuração de Acesso de Administrador revisada em Administração > Acesso de Administrador
O problema foi resolvido com a aplicação de uma solução alternativa que habilitou a funcionalidade de login de administrador bem-sucedida. As etapas descritas nas próximas seções foram seguidas para solucionar o problema.
A evidência de captura de pacote foi coletada e analisada para confirmar o fluxo de autenticação RADIUS entre o ISE e o servidor PingID. A análise verificou se o ping federado estava enviando corretamente as respostas de aceitação de acesso.
##
prt-server.log
RadiusTokenIDStore,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,RadiusTokenIDStore::sendRadiusClientRequestEvent - m_messageAuthenticatorRequiredOnResponse: TRUE.,RadiusTokenIDStore.cpp:934
RadiusClient,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,validateContext: Checking Mandatory Attributes:,RadiusClientHandler.cpp:158
RadiusClient,2026-03-27 13:25:05,074,DEBUG,0x7f490d6b9700,NIL-CONTEXT,onProcessResponse: Processing Response=[10.32.154.200:1812:],RadiusClientConnection.cpp:232
RadiusClient,2026-03-27 13:25:05,074,WARN ,0x7f49444c6700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,onResponseEvent: Message-Authenticator is required on response but is missing. The response is invalid.,RadiusClientHandler.cpp:383
##
O Autenticador de Mensagens é um atributo de segurança usado em pacotes RADIUS para garantir a integridade e a autenticidade das mensagens trocadas entre os dispositivos de rede e o servidor RADIUS. É uma assinatura criptográfica computada usando HMAC-MD5 sobre todo o pacote RADIUS com uma chave secreta compartilhada. Esse atributo ajuda a proteger contra adulteração e falsificação de mensagens RADIUS, especialmente aquelas que envolvem fluxos de autenticação do EAP (Extensible Authentication Protocol).
Desabilitar "Autenticador de Mensagem Necessário na Resposta": Administração / Gerenciamento de identidade / Fontes de identidade externas / Token RADIUS. Clique no nome do Token RADIUS e vá para Authentication. Desmarque "Message Authenticator Required On Response.
Após aplicar a solução, testes de login de administrador foram executados para validar a resolução. Esses testes confirmaram a autenticação e o acesso bem-sucedidos à GUI do administrador do ISE usando a federação PingID como o token RADIUS.
Foi estabelecido um período de monitoramento e validação para garantir a estabilidade da solução alternativa. Durante esse período, foi realizado um teste de login administrativo contínuo sem erros ou falhas relatadas.
A falha de login da GUI do administrador do ISE foi causada por uma incompatibilidade de aplicação de segurança do protocolo RADIUS entre o Cisco ISE 3.3 Patch 7 e o PingID (Ping Federate) durante a autenticação MFA.
Especificamente:
O Cisco ISE exigiu que o atributo Message-Authenticator do RADIUS estivesse presente na resposta Access-Accept do servidor de token RADIUS externo.
PingID estava retornando respostas Access-Accept sem o atributo Message-Authenticator.
Como o ISE tinha a configuração Message Authenticator Required On Response habilitada, ele silenciosamente rejeitou a resposta RADIUS como inválida, mesmo que a própria autenticação tenha sido bem-sucedida no lado do PingID.
Essa aplicação faz parte do fortalecimento da segurança do Cisco ISE para mitigar a vulnerabilidade do Blast-RADIUS (CVE-2024-3596).
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
01-Oct-2026
|
Versão inicial |