本文档介绍与AD和Cisco ISE的双向推送集成,作为连接到ASA的Cisco安全客户端的2FA。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。

用户帐户:
Windows Server已预配置了Active Directory域服务。
要在远程访问VPN用户上实现身份验证和用户身份的AD配置,需要几个值。必须在Microsoft服务器上创建或收集所有这些详细信息,才能在ASA和双核身份验证代理服务器上完成配置。
主要值包括:
在本配置指南中,根域agarciam.cisco用作基础DN,组DN为Duo-USERS。
1.要在Windows Server上添加新的Duo用户,请导航到左下角的Windows图标,然后单击Windows管理工具:

2.在“Windows管理工具”窗口中,导航到Active Directory用户和计算机。
3.在Active Directory用户和计算机面板上,展开域选项并导航到Users文件夹。
4.在此配置示例中,Duo-USERS用作辅助身份验证的目标组。

5.右键单击Users文件夹,然后选择New > User:

6.在“新建对象 — 用户”窗口中,指定新用户的身份属性,然后单击下一步:

7.确认密码,并在验证用户信息后单击下一步,然后单击完成。

8.将新用户分配给特定组,右键单击并选择“添加到组”:

9.在“选择组”面板上,键入所需组的名称,然后单击检查名称。然后,选择符合条件的名称,然后单击Ok。

10.这是本文档中用作示例的用户。
1.登录您的Duo管理员门户。

2.在左侧面板上,导航到Users,单击Add User,然后键入与Active Domain用户名匹配的用户的名称,然后单击Add User。

3.在新用户面板上,填写所有必要信息。

4.在“用户设备”下,指定辅助身份验证方法。
5.单击Add Phone。

6.键入用户电话号码,然后单击Add Phone。

7.在Duo Admin左面板上,导航到Users,然后单击新用户。

注意:如果您在设置时无权访问您的电话,则可以选择电邮选项。
8.导航到电话部分,然后单击激活双移动。

9.单击生成Duo Mobile激活码。

10.选择Email以通过电子邮件接收说明,键入您的电子邮件地址,然后单击Send Instructions by email。

11.您会收到一封包含说明的电子邮件。

12.从您的移动设备打开Duo Mobile App,然后单击Add,然后选择Use QR Code并扫描电子邮件中的代码。
13.新用户将添加到您的Duo移动应用。
1.从Cisco Duo Authentication下载并安装Duo Auth Proxy Manager。
2.在Duo Admin Panel上,导航至Applications(应用),然后点击Protect an Application(保护应用)。

3.在搜索栏上,查找Cisco ISE Radius。

4.复制集成密钥、密钥和API主机名。您需要此信息进行Duo身份验证代理配置。

5.运行Duo Authentication Proxy Manager应用并完成Active Directory客户端和ISE Radius服务器的配置,然后点击Validate。

1.登录ISE管理员门户。
2.展开Cisco ISE选项卡并导航到Administration,然后点击Network Resources,然后点击External RADIUS Servers。

3.在External Radius Servers选项卡上,单击Add。

4.使用Duo Authentication Proxy Manager中使用的RADIUS配置填空并点击Submit。

5.导航到RADIUS Server Sequences选项卡,然后单击Add。

6.指定序列名称并分配新的RADIUS外部服务器,单击Submit。

7.从“控制面板”菜单导航至策略,然后单击策略集。

8.将RADIUS序列分配给默认策略。

1.要在AAA服务器组下配置ISE RADIUS服务器,请导航到Configuration,然后单击Device Management,展开Users/AAA部分,然后选择AAA Server Groups。

2.在AAA Server Groups面板上,单击Add。

3.选择服务器组的名称,并指定RADIUS作为要使用的协议,然后单击确定。

5.选择新的服务器组,然后单击“选定组”面板中Servers下的Add:

6.在“编辑AAA服务器”窗口上,选择Interface Name,指定ISE服务器的IP地址并键入RADIUS Secret Key,然后单击OK。

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1.在PC上打开Cisco Secure Client/AnyConnect应用。指定VPN ASA头端的主机名,并使用为辅助Duo身份验证创建的用户登录,然后点击OK。

2.您在指定的用户Duo Mobile设备上收到Duo推送通知。
3.打开Duo Mobile App通知,然后单击Approve。


4.接受标语并且已建立连接。


本部分提供的信息可用于对配置进行故障排除。Duo Authentication Proxy附带调试工具,用于显示错误和故障原因。







调试:


调试:


调试:


为确认Duo身份验证代理服务器正常工作,Duo提供NTRadPing工具来模拟Duo的接入请求数据包和响应。
6.1在不同的PC上安装NTRadPing并生成流量。
6.2使用ISE Radius配置中使用的属性进行配置。

6.3像下一个示例一样配置Duo Authentication Proxy Manager:

6.4.导航到NTRadPing工具,然后单击Send。您会在分配的移动设备上收到Duo推送通知。


| 版本 | 发布日期 | 备注 |
|---|---|---|
5.0 |
19-Aug-2026
|
已更新标题、简介、拼写、语法、插入水平线以分隔各部分的可读性、可选文本。 |
4.0 |
10-Jul-2025
|
更新的Alt文本、链接、缩写、样式要求、拼写和格式。 |
2.0 |
18-Apr-2023
|
重新认证 |
1.0 |
15-Mar-2022
|
初始版本 |