本文檔介紹與AD和Cisco ISE的Duo Push整合,作為連線到ASA的Cisco安全客戶端的2FA。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。

使用者帳戶:
Windows Server已預配置了Active Directory域服務。
要在遠端訪問VPN使用者上實現身份驗證和使用者身份的AD配置,需要幾個值。在ASA和Duo Auth Proxy伺服器上完成配置之前,必須在Microsoft伺服器上建立或收集所有這些詳細資訊。
主要值包括:
在本配置指南中,根域agarciam.cisco用作基礎DN,組DN為Duo-USERS。
1.要在Windows Server上新增新的Duo使用者,請導航到左下角的Windows圖示,然後按一下Windows管理工具:

2.在「Windows管理工具」視窗中,導航至Active Directory使用者和電腦。
3.在「Active Directory使用者和電腦」面板上,展開域選項並導航到Users資料夾。
4.在此配置示例中,Duo-USERS用作輔助身份驗證的目標組。

5.按一下右鍵Users資料夾,然後選擇New > User:

6.在「新建對象 — 使用者」視窗中,指定新使用者的身份屬性,然後按一下下一步:

7.確認密碼,並在驗證使用者資訊後按一下Next,然後按一下Finish。

8.將新使用者分配給特定組,按一下右鍵並選擇「新增到組」:

9.在「選擇組」面板上,鍵入所需組的名稱,然後按一下檢查名稱。然後,選擇符合條件的名稱,然後按一下Ok。

10.這就是本檔案中所用作為範例的使用者。
1.登入Duo Admin門戶。

2.在左側面板上,導航到Users,按一下Add User,然後鍵入與Active Domain使用者名稱匹配的使用者名稱,然後按一下Add User。

3.在新使用者面板上,填寫所有必要資訊。

4.在使用者裝置下,指定輔助身份驗證方法。
5.按一下Add Phone。

6.鍵入使用者電話號碼並按一下Add Phone。

7.在左側的Duo Admin面板上,導航到Users,然後按一下新使用者。

附註:如果您在設定時無權訪問您的電話,則可以選擇電子郵件選項。
8.導航到Phones部分,然後按一下Activate Duo Mobile。

9.按一下Generate Duo Mobile Activation Code。

10.選擇Email以通過電子郵件接收說明,鍵入您的電子郵件地址,然後按一下Send Instructions by email。

11.您會收到一封包含說明的電子郵件。

12.從您的流動裝置開啟Duo Mobile App,按一下Add,然後選擇Use QR Code並掃描電子郵件中的代碼。
13.新使用者將新增到您的Duo Mobile App中。
1.從Cisco Duo Authentication下載並安裝Duo Auth Proxy Manager。
2.在Duo Admin Panel上,導航至Applications(應用),然後按一下Protect an Application(保護應用)。

3.在搜尋欄上查詢Cisco ISE Radius。

4.複製整合金鑰、金鑰和API主機名。您需要此資訊才能進行Duo Authentication Proxy配置。

5.運行Duo Authentication Proxy Manager應用程式並完成Active Directory客戶端和ISE Radius伺服器的配置,然後按一下Validate。

1.登入ISE管理員門戶。
2.展開Cisco ISE頁籤並導航到管理,然後按一下網路資源,然後按一下外部RADIUS伺服器。

3.在「外部Radius伺服器」頁籤上,按一下Add。

4.使用Duo Authentication Proxy Manager中使用的RADIUS配置填空並點選Submit。

5.導覽至RADIUS Server Sequences頁籤,然後按一下Add。

6.指定序列名稱並分配新的RADIUS外部伺服器,按一下提交。

7.從「控制面板」選單導航至策略,然後按一下策略集。

8.將RADIUS序列分配給預設策略。

1.要在AAA伺服器組下配置ISE RADIUS伺服器,請導航到Configuration,然後點選Device Management,展開Users/AAA部分,然後選擇AAA Server Groups。

2.在AAA Server Groups面板上,按一下Add。

3.選擇伺服器組的名稱並指定RADIUS作為要使用的協定,然後按一下確定。

5.選擇新的伺服器組,然後在「選定組」面板的「伺服器」下按一下Add:

6.在「編輯AAA伺服器」視窗上,選擇Interface Name,指定ISE伺服器的IP地址,並鍵入RADIUS Secret Key,然後按一下OK。

aaa-server ISE protocol radius
dynamic-authorization
aaa-server ISE (outside) host 10.28.17.101
key *****
ip local pool agarciam-pool 192.168.17.1-192.168.17.100 mask 255.255.255.0
group-policy DUO internal
group-policy DUO attributes
banner value This connection is for DUO authorized users only!
vpn-tunnel-protocol ikev2 ssl-client
split-tunnel-policy tunnelspecified
split-tunnel-network-list value split-agarciam
address-pools value agarciam-pool
tunnel-group ISE-users type remote-access
tunnel-group ISE-users general-attributes
address-pool agarciam-pool
authentication-server-group ISE
default-group-policy DUO
tunnel-group ISE-users webvpn-attributes
group-alias ISE enable
dns-group DNS-CISCO
1.在PC上開啟Cisco Secure Client/AnyConnect應用。指定VPN ASA頭端的主機名,使用為輔助Duo身份驗證建立的使用者登入,然後按一下OK。

2.您在指定的使用者Duo Mobile裝置上收到Duo推送通知。
3.開啟Duo Mobile App通知,然後按一下Approve。


4.接受標語,然後建立連線。


本節提供的資訊可供您用來疑難排解組態問題。Duo Authentication Proxy附帶一個調試工具,用於顯示錯誤和故障原因。







偵錯:


偵錯:


偵錯:


為確認Duo認證代理伺服器正常工作,Duo提供NTRadPing工具來模擬Duo的接入請求資料包和響應。
6.1在不同的PC上安裝NTRadPing並生成流量。
6.2使用ISE Radius配置中使用的屬性進行配置。

6.3像下一個示例一樣配置Duo Authentication Proxy Manager:

6.4.導航到NTRadPing工具,然後按一下Send。您會在指定的流動裝置上收到Duo推送通知。


| 修訂 | 發佈日期 | 意見 |
|---|---|---|
5.0 |
19-Aug-2026
|
已更新標題、簡介、拼寫、語法、插入水平線以分隔各節的可讀性、替代文字。 |
4.0 |
10-Jul-2025
|
已更新Alt文本、連結、縮寫、樣式要求、拼寫和格式。 |
2.0 |
18-Apr-2023
|
重新認證 |
1.0 |
15-Mar-2022
|
初始版本 |