本文档介绍如何通过身份服务引擎(ISE)部署思科安全客户端网络访问管理器(NAM)配置文件。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
EAP-FAST身份验证分为两个阶段。在第一阶段,EAP-FAST使用TLS握手来提供使用类型长度值(TLV)对象的密钥交换并进行身份验证,以建立受保护的隧道。这些TLV对象用于在客户端和服务器之间传输身份验证相关数据。隧道建立后,第二阶段从客户端和ISE节点开始进一步对话以建立所需的身份验证和授权策略。
NAM配置配置文件设置为使用EAP-FAST作为身份验证方法,并且可用于管理定义的网络。此外,可以在NAM配置配置文件中配置计算机和用户连接类型。企业Windows设备使用带状态检查的NAM获得完整的企业访问权限。个人Windows设备使用相同的NAM配置获得对受限网络的访问权限。
本文档提供有关使用网络部署通过身份服务引擎(ISE)终端安全评估门户部署思科安全客户端网络访问管理器(NAM)配置文件以及终端安全评估合规性检查的说明。

当PC连接到网络时,ISE提供重定向到终端安全评估门户的授权策略。PC上的HTTP流量重定向到ISE客户端调配页面,在该页面中从ISE下载NSA应用。然后,NSA在PC上安装安全客户端代理模块。代理安装完成后,代理下载终端安全评估配置文件并在ISE上配置NAM配置文件。
安装NAM模块会触发PC上的重新启动。重新启动后,NAM模块根据NAM配置文件执行EAP-FAST身份验证。
然后根据ISE终端安全评估策略触发终端安全评估扫描并检查合规性。
配置接入交换机进行dot1x身份验证和重定向。
| aaa new-model aaa authentication dot1x default group radius aaa session-id common dot1x system-auth-control |
配置重定向ACL以将用户重定向到ISE客户端调配门户:
| ip access-list extended redirect-acl |
在交换机上启用设备跟踪和HTTP重定向:
| device-tracking policy ip http server |
从Cisco Software Download Page手动下载配置文件编辑器、安全客户端Windows和合规性模块webdeploy文件。在产品名称搜索栏上,键入Secure Client 5。下载Home > Security > Endpoint Security > Secure Client(including AnyConnect)> Secure Client 5 > AnyConnect VPN Client Software
1.要在ISE上上传安全客户端和合规性模块Web部署包,请导航到Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk。


有关如何配置NAM配置文件的信息,请参阅使用Windows和ISE 3.2为Dot1x配置安全客户端NAM指南。
1.要上传ISE上的NAM配置文件Configuration.xml作为代理配置文件,请导航到客户端调配>资源>代理资源从本地磁盘。



1.在Posture Protocol部分,不要忘记添加星号(*)以允许代理连接到所有服务器。

1.选择上传的安全客户端和合规性模块包,在Module选项下,选择ISE Posture、NAM和DART模块。

2.在配置文件选择下,选择Posture和NAM配置文件,然后单击Submit。

1.为Windows OS创建客户端调配策略,并选择上一步中创建的代理程序配置。

有关如何创建安全评估策略和条件的信息,请参阅ISE安全评估规范部署指南。
要添加交换机IP地址和radius共享密钥,请导航到管理>网络资源。


1.要创建安全评估重定向配置文件,请导航到策略>策略元素>结果。

2.在常见任务下,选择Client Provisioning Portal with Redirect ACL。

1.导航到策略>策略元素>结果>身份验证>允许的协议,选择EAP链设置。


1.验证ISE已加入Active Directory域,并且已选择域组(如果需要),以满足授权条件。
管理>身份管理>外部身份源> Active Directory

1.在ISE上创建策略集以对dot1x请求进行身份验证。导航到Policy > Policy Sets。

2.选择Active Directory作为身份验证策略的身份源。

3.根据未知、不合规和合规的安全状态配置不同的授权规则。
在本使用案例中:

1.通过dot1x选择经过身份验证的终端,点击Initial Access Authorization规则。导航到操作> Radius >实时日志。

2.在交换机上,指定重定向URL和应用于终端的ACL。
| Switch#show authentication session interface te1/0/24详细信息
服务器策略:
Switch#sh device-tracking database interface te1/0/24 网络层地址链路层地址接口vlan端口老化状态剩余时间 |
3.在终端上,验证重定向到ISE终端安全评估的流量,然后单击开始在终端上下载网络设置助手。


4.单击运行安装NSA应用程序。

2.现在,NSA从ISE调用安全客户端代理下载,并安装终端安全评估、NAM模块和NAM配置文件configuration.xml。

3.在NAM安装后会触发重新启动提示。单击 Yes。

1.在PC重新启动且用户登录后,NAM通过EAP-FAST对用户和计算机进行身份验证。如果终端身份验证正确,NAM显示其已连接,并且终端安全评估模块触发终端安全评估扫描。

2.在ISE实时日志中,终端现在触碰未知访问规则。

3.现在,根据NAM配置文件配置,身份验证协议为EAP-FAST,并且EAP-Chaining结果为Successful。

1.安全客户端安全评估模块触发安全评估扫描并根据ISE安全评估策略标记为投诉。

2. CoA在终端安全评估扫描后触发,且终端现在符合投诉访问策略。

1.在安装NAM模块后,验证NAM配置文件configuration.xml是否存在于您的PC上的此路径中:C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1.从任务栏中单击Secure Client图标,然后选择Settings图标。

2.定位至网络>日志设置标签。选中Enable Extended Logging复选框。
3.将数据包捕获文件大小设置为100 MB。重现问题后,点击诊断在终端上创建DART捆绑包。

4. 消息历史记录部分显示已完成的每个步骤的详细信息。
1.在交换机上启用这些调试,以排除dot1x和重定向流程故障:
要查看日志,请执行以下操作:
1.收集具有以下属性的ISE支持捆绑包,在调试级别设置:
| 版本 | 发布日期 | 备注 |
|---|---|---|
3.0 |
26-Aug-2026
|
更新了拼写、语法,插入了水平线以分隔各个部分,便于阅读。 |
2.0 |
30-May-2025
|
已更新标题、替代文本、样式要求和格式。 |
1.0 |
29-Jul-2024
|
初始版本 |