本檔案介紹如何透過身分識別服務引擎(ISE)部署Cisco Secure Client Network Access Manager(NAM)設定檔。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
EAP-FAST身份驗證分為兩個階段。在第一階段,EAP-FAST使用TLS握手來提供使用型別長度值(TLV)對象的金鑰交換並進行身份驗證,以建立受保護的隧道。這些TLV對象用於在客戶端和伺服器之間傳送身份驗證相關資料。隧道建立後,第二階段從客戶端和ISE節點開始進行進一步的對話以建立所需的身份驗證和授權策略。
NAM配置配置檔案設定為使用EAP-FAST作為身份驗證方法,並且可用於管理定義的網路。此外,可以在NAM配置配置檔案中配置電腦和使用者連線型別。使用帶狀態檢查的NAM,企業Windows裝置可獲得全面的企業訪問許可權。個人Windows裝置使用相同的NAM配置獲得對受限網路的訪問許可權。
本文檔提供使用網路部署通過身份服務引擎(ISE)終端安全評估門戶部署思科安全客戶端網路訪問管理器(NAM)配置檔案的說明以及終端安全評估合規性檢查。

當PC連線到網路時,ISE提供授權策略重定向到終端安全評估門戶。PC上的HTTP流量重定向到ISE客戶端調配頁面,在該頁面中從ISE下載NSA應用。然後,NSA在PC上安裝安全客戶端代理模組。代理安裝完成後,代理下載狀態配置檔案,並在ISE上配置NAM配置檔案。
安裝NAM模組會觸發PC上的重新啟動。重啟後,NAM模組根據NAM配置檔案執行EAP-FAST身份驗證。
然後觸發終端安全評估掃描,並根據ISE終端安全評估策略檢查合規性。
為接入交換機配置dot1x身份驗證和重定向。
| aaa new-model aaa authentication dot1x default group radius aaa session-id common dot1x system-auth-control |
配置重定向ACL以將使用者重定向到ISE客戶端調配門戶:
| ip access-list extended redirect-acl |
在交換器上啟用裝置追蹤和HTTP重新導向:
| device-tracking policy <device tracking policy name> ip http server |
從Cisco Software Download Page手動下載配置檔案編輯器、安全客戶端Windows和合規性模組Web部署檔案。在產品名稱搜尋欄上,鍵入Secure Client 5。 Downloads Home > Security > Endpoint Security > Secure Client(包括AnyConnect)> Secure Client 5 > AnyConnect VPN Client Software
1.若要在ISE上上傳安全客戶端和合規性模組Web部署包,請導航到Workcenter > Posture > Client Provisioning > Resources > Add > Agent Resources from Local Disk。


有關如何配置NAM配置檔案的資訊,請參閱使用Windows和ISE 3.2為Dot1x配置安全客戶端NAM指南。
1.要將ISE上的NAM配置檔案Configuration.xml作為代理配置檔案上傳,請導航到客戶端調配>資源>代理資源從本地磁碟。



1.在Posture Protocol部分,不要忘記新增星號(*),以允許代理連線到所有伺服器。

1.選擇上傳的安全客戶端和合規性模塊包,在Module選擇下,選擇ISE Posture、NAM和DART模組。

2.在Profile Selection下,選擇Posture和NAM Profile,然後按一下Submit。

1.為Windows OS建立客戶端調配策略,並選擇上一步中創建的代理配置。

有關如何建立終端安全評估策略和條件的資訊,請參閱ISE終端安全評估規範部署指南。
要新增交換機IP地址和radius共用金鑰,請導航到管理>網路資源。


1.要建立狀態重定向配置檔案,請導航到Policy > Policy Elements > Results。

2.在Common Tasks下,選擇Client Provisioning Portal with Redirect ACL。

1.導航到Policy > Policy Elements > Results > Authentication > Allowed Protocols,選擇EAP Chaining設定。


1.驗證ISE已加入Active Directory域並且已選擇域組(如果需要)用於授權條件。
管理>身份管理>外部身份源> Active Directory

1.在ISE上建立策略集以驗證dot1x請求。導航到Policy > Policy Sets。

2.選擇Active Directory作為身份驗證策略的身份源。

3.根據未知、不合規和合規的安全狀態配置不同的授權規則。
在此使用情形中:

1.通過dot1x選擇經過身份驗證的端點,按Initial Access Authorization規則。導覽至Operations > Radius > Live Logs。

2.在Switch上,指定應用於終端的重定向URL和ACL。
| Switch#show authentication session interface te1/0/24詳細資訊
伺服器策略:
Switch#sh device-tracking database interface te1/0/24 網路層地址鏈路層地址介面VLAN屬性保留狀態剩餘時間 |
3.在終端上,驗證重定向到ISE終端安全評估的流量,然後按一下Start在終端上下載網路設定助手。


4.按一下運行安裝NSA應用程式。

2.現在,NSA從ISE呼叫安全客戶端代理下載並安裝狀態、NAM模組和NAM配置檔案configuration.xml。

3.在NAM安裝後會觸發重新啟動提示。按一下「Yes」。

1.在PC重新啟動且使用者登入後,NAM會通過EAP-FAST對使用者和電腦進行身份驗證。如果終端身份驗證正確,NAM顯示其已連線,並且狀態模組觸發狀態掃描。

2.在ISE即時日誌中,終端現在觸碰未知訪問規則。

3.現在,根據NAM配置檔案配置,身份驗證協定為EAP-FAST,並且EAP-Chaining結果為Successful。

1.安全客戶端狀態模組觸發狀態掃描,並根據ISE狀態策略標籤為投訴。

2. CoA在終端安全評估掃描後觸發,且終端現在觸及Complaint Access Policy。

1.驗證NAM模組安裝後PC上此路徑中是否存在NAM配置檔案configuration.xml: C:\ProgramData\Cisco\Cisco Secure Client\Network Access Manager\system

1.從工作列中按一下Secure Client圖示,然後選擇settings圖示。

2.定位至網路>日誌設定標籤。選中Enable Extended Logging覈取方塊。
3.將資料包捕獲檔案大小設定為100 MB。重現問題後,按一下Diagnostics在端點上建立DART捆綁包。

4. 消息歷史記錄部分顯示已完成的每個步驟NAM的詳細資訊。
1.在交換機上啟用這些調試,以排除dot1x和重定向流程故障:
要檢視日誌:
1.收集具有以下屬性的ISE支持捆綁包,以在調試級別設定:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
3.0 |
26-Aug-2026
|
為了便於閱讀,更新了拼寫、語法,將水平線插入各個部分。 |
2.0 |
30-May-2025
|
已更新標題、替代文字、樣式要求和格式。 |
1.0 |
29-Jul-2024
|
初始版本 |