当使用PingID联合作为RADIUS令牌时,管理员GUI登录思科ISE失败,尽管数据包捕获显示Ping联合返回访问接受响应。即使RADIUS身份验证从网络角度显示成功,也会发生登录失败,从而阻止对ISE接口的管理访问。网络数据包分析确认PingID服务器(10.32.154.200)向ISE(10.2.200.241)发送预期的Access-Accept响应,但ISE管理员登录过程仍无法成功完成。
思科身份服务引擎(ISE)版本3.3补丁7
4节点VM部署
配置为RADIUS令牌身份验证的PingID联合
ISE IP地址:10.2.200.241
PingID服务器IP地址:10.32.154.200
管理员访问权限配置在管理>管理员访问权限下审核
通过应用启用成功管理员登录功能的解决方法,问题得以解决。下面几节中介绍的步骤用于解决此问题。
收集并分析数据包捕获证据,以确认ISE和PingID服务器之间的RADIUS身份验证流程。分析验证Ping联盟是否正确发送了Access-Accept响应。
###
prrt-server.log
RadiusTokenIDStore,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,RadiusTokenIDStore::sendRadiusClientRequestEvent - m_messageAuthenticatorRequiredOnResponse: TRUE.,RadiusTokenIDStore.cpp:934
RadiusClient,2026-03-27 13:25:04,534,DEBUG,0x7f4942ebb700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,validateContext: Checking Mandatory Attributes:,RadiusClientHandler.cpp:158
RadiusClient,2026-03-27 13:25:05,074,DEBUG,0x7f490d6b9700,NIL-CONTEXT,onProcessResponse: Processing Response=[10.32.154.200:1812:],RadiusClientConnection.cpp:232
RadiusClient,2026-03-27 13:25:05,074,WARN ,0x7f49444c6700,cntx=0180887321,sesn=SIT2194/554866250/18339777,CPMSessionID=SIT2194:userauth1710,onResponseEvent: Message-Authenticator is required on response but is missing. The response is invalid.,RadiusClientHandler.cpp:383
###
Message-Authenticator是RADIUS数据包中使用的安全属性,用于确保网络设备和RADIUS服务器之间交换的消息的完整性和真实性。它是使用HMAC-MD5对具有共享密钥的整个RADIUS数据包计算的加密签名。此属性有助于防止RADIUS消息的篡改和欺骗,尤其是那些涉及可扩展身份验证协议(EAP)身份验证流的消息。
禁用“响应时需要消息验证器”:管理/身份管理/外部身份源/RADIUS令牌。点击RADIUS令牌名称,然后转至Authentication。取消选中“Message Authenticator Required On Response.
应用该解决方法后,执行管理员登录测试以验证解决方案。这些测试确认身份验证成功以及使用PingID联合作为RADIUS令牌访问ISE管理员GUI。
已建立监控和验证期,以确保解决方案的稳定性。在此期间,继续进行了管理员登录测试,未报告错误或故障。
ISE管理员GUI登录失败是由思科ISE 3.3补丁7和PingID(Ping Federate)在MFA身份验证期间的RADIUS协议安全实施不匹配引起的。
具体来说:
思科ISE要求外部RADIUS令牌服务器的Access-Accept响应中存在RADIUS Message-Authenticator属性。
PingID返回的Access-Accept响应没有Message-Authenticator属性。
由于ISE启用了设置Message Authenticator Required On Response,因此它以静默方式拒绝RADIUS响应无效,即使身份验证本身在PingID端成功也是如此。
此实施是Cisco ISE安全加固的一部分,以缓解Blast-RADIUS漏洞(CVE-2024-3596)。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
01-Oct-2026
|
初始版本 |