本文檔介紹為身份服務引擎(ISE)管理訪問配置外部雙因素身份驗證所需的步驟。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。

2.配置authproxy.cfg檔案。在記事本或寫字板等文本編輯器中打++此檔案。
3.在Duo Admin Panel中建立「Cisco ISE RADIUS」應用。
4.編輯authproxy.cfg檔案並新增以下配置:
ikey= xxxxxxxxxxxxxxxxxxxxxxxxxx
skey= xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
api_host=api-xxxxxxxx.duosecurity.com
radius_ip_1=10.127.196.189 Sample IP address of the ISE server
radius_secret_1=******
failmode=secure
client=ad_client
port=1812
5.使用Active Directory詳細資訊配置ad_client。Duo Auth Proxy使用下一個範例中的資訊針對主要驗證的AD進行驗證:
[ad_client]
host=10.127.196.230 Sample IP address of the Active Directory
service_account_username=< AD-username >
service_account_password=< AD-password >
search_dn=CN=Users,DC=gce,DC=iselab,DC=local
6.重新啟動Duo Security Authentication Proxy服務。在Windows電腦上儲存檔案並重啟Duo服務。開啟Windows服務控制檯(services.msc),在服務清單中找到Duo Security Authentication Proxy Service,然後按一下Restart,如下圖所示:

7.建立使用者名稱並在終端裝置上啟用Duo Mobile。
8.在Duo Admin Panel上新增使用者。導覽至Users > Add Users,如下圖所示:

9.確保終端使用者在手機上安裝了Duo應用。


10.選擇Activate Duo Mobile,如下圖所示:

11.選擇「Generate Duo Mobile Activation Code」,如下圖所示:

12.選擇Send Instructions by SMS,如下圖所示:

13.單擊SMS中的連結,Duo應用將連結到「裝置資訊」部分中的使用者帳戶:

1.導航到管理>身份管理>外部身份源> RADIUS令牌。按一下Add新增新的RADIUS令牌伺服器。在general頁籤中定義伺服器名稱,在connection頁籤中定義IP地址和共用金鑰,如下圖所示:

2.導覽至Administration > System > Admin Access > Authentication > Authentication Method 並選擇先前配置的RADIUS令牌伺服器作為身份源:

3.導航到Administration > System > Admin Access > Administrators > Admin Users,Create an admin user as external,然後提供超級管理員許可權:

使用本節內容,確認您的組態是否正常運作。
1.開啟ISE GUI,選擇RADIUS令牌伺服器作為身份源並以管理員使用者登入。

本節提供的資訊用於對組態進行疑難排解。
要排除與Duo Proxy與雲或Active Directory的連線相關的問題,請在authproxy.cfg的主要部分下新增「debug=true」,以啟用Duo Auth Proxy上的調試。
記錄Duo Auth Proxy從ISE接收請求並將其傳送到Duo Cloud的片段:
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending request from 10.127.196.189 to radius_server_auto
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Received new request id 2 from ('10.127.196.189', 62001)
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] (('10.127.196.189', 62001), duoadmin, 2): login attempt for username u'duoadmin'
2019-08-19T04:59:27-0700 [DuoForwardServer (UDP)] Sending AD authentication request for 'duoadmin' to '10.127.196.230'
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Starting factory
無法訪問Duo Cloud的Duo Auth Proxy的日誌片段:
2019-08-19T04:59:27-0700 [duoauthproxy.modules.ad_client._ADAuthClientFactory#info] Stopping factory
2019-08-19T04:59:37-0700 [-] Duo preauth call failed
Traceback (most recent call last):
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "twisted\internet\defer.pyc", line 1475, in gotResult
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\radius\duo_server.pyc", line 111, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 246, in preauth
File "twisted\internet\defer.pyc", line 1416, in _inlineCallbacks
File "twisted\python\failure.pyc", line 512, in throwExceptionIntoGenerator
File "duoauthproxy\lib\duo_async.pyc", line 202, in call
File "twisted\internet\defer.pyc", line 654, in _runCallbacks
File "duoauthproxy\lib\duo_async.pyc", line 186, in err_func
duoauthproxy.lib.duo_async.DuoAPIFailOpenError: API Request Failed: DNSLookupError('api-xxxxxxxx.duosecurity.com',)
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Failmode Secure - Denied Duo login on preauth failure
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Returning response code 3: AccessReject
2019-08-19T04:59:37-0700 [-] (('10.127.196.189', 62001), duoadmin, 3): Sending response
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
06-Aug-2026
|
新增了TOC、更新了簡介、拼寫、語法、插入了水平線以分隔各個部分/可讀性、修復了CCW錯誤、編輯了備用文本。 |
1.0 |
04-Sep-2019
|
初始版本 |