本文档介绍在思科安全邮件网关和思科身份服务引擎之间配置RADIUS外部身份验证。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
未测试“使用的组件”部分中列出的版本以外的版本。
RADIUS类属性
Class属性是RADIUS服务器在Access-Accept响应中返回并包含在记帐数据包中的任意值。在思科ISE中按组进行配置。
当用户匹配绑定了属性25的ISE组时,ISE会返回Access-Accept上的Class值。然后,安全邮件网关读取该值并应用在其映射表中定义的本地角色。
注意:在ISE授权配置文件中,ASA VPN公用任务用作填充RADIUS属性25(Class)的容器。 此处输入的值是设备读取的角色映射值。

思科身份服务引擎接受来自设备的身份验证请求,并将其与用户身份和组进行匹配。
登录到ISE服务器。导航到Administration > Identity Management > Groups > User Identity Group并创建身份组。

创建新用户或分配现有用户到步骤1中创建的身份组。导航到管理>身份管理>身份,然后创建或分配用户到该组。

RADIUS身份验证可以在没有授权配置文件的情况下成功;但是,未分配任何角色。要分配角色,请导航到Policy > Policy Elements > Results > Authorization > Authorization Profiles。

此步骤可让ISE识别登录尝试并将其映射到正确的授权配置文件。如果匹配成功,ISE会返回Access-Accept以及配置文件中定义的Class值。
导航到Policy > Policy Sets,然后选择Add(+符号)。

指定名称并选择加号以添加所需的条件。本实验环境使用Radius NAS-IP-Address条件。保存新的策略。

要正确匹配授权请求,请添加条件。选择符号>并添加条件。本实验环境使用InternalUser-IdentityGroup并匹配每个授权配置文件。

登录设备。导航到System Administration > Users > External Authentication,然后选择Enable External Authentication。

输入以下值:
选择Map external authenticated users to multiple local roles(recommended)。

注意:此处选择的身份验证协议(例如,PAP)必须与ISE策略集中允许的协议匹配。不匹配导致身份验证失败。
提交并确认更改。
使用本部分可确定配置能否正常运行。

本节提供可用于对配置进行故障排除的信息。
症状:在设备上登录失败,并显示消息“用户名或密码无效”。
可能的原因:授权策略、返回的Class值或身份验证协议不匹配。
分辨率:

| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
21-Jul-2026
|
已更新机器翻译、SEO、可选文本、样式要求和格式。 |
1.0 |
26-May-2021
|
初始版本 |