本檔案介紹在思科安全電子郵件閘道與思科身分識別服務引擎之間設定RADIUS外部驗證。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
未測試「已用元件」部分中列出的版本以外的版本。
RADIUS類別屬性
Class屬性是RADIUS伺服器在Access-Accept響應中返回並包括在記帳資料包中的任意值。在思科ISE中按組進行配置。
當使用者匹配繫結了屬性25的ISE組時,ISE在訪問接受時返回類值。然後,安全電子郵件網關讀取該值並應用在其對映表中定義的本地角色。
附註:在ISE授權配置檔案中,ASA VPN公共任務用作填充RADIUS屬性25(Class)的容器。 在該處輸入的值是裝置讀取的角色對映值。

思科身份服務引擎接受來自裝置的身份驗證請求,並將其與使用者身份和組進行匹配。
登入到ISE服務器。導航到Administration > Identity Management > Groups > User Identity Group,然後建立身份組。

建立新使用者,或分配現有使用者到步驟1中建立的身份組。導航到管理>身份管理>身份,然後建立或分配使用者到該組。

RADIUS驗證可以在沒有授權設定檔的情況下成功;但是,未分配任何角色。要分配角色,請導航到Policy > Policy Elements > Results > Authorization > Authorization Profiles。

此步驟允許ISE識別登入嘗試並將其對映到正確的授權配置檔案。如果匹配成功,ISE將返回Access-Accept以及配置檔案中定義的Class值。
導航到Policy > Policy Sets,然後選擇Add(+符號)。

指定名稱並選擇plus符號以新增所需的條件。本實驗環境使用Radius NAS-IP-Address條件。儲存新策略。

要正確匹配授權請求,請新增條件。選擇符號>並新增條件。本實驗環境使用InternalUser-IdentityGroup並匹配每個授權配置檔案。

登入到裝置。導覽至System Administration > Users > External Authentication,然後選擇Enable External Authentication。

輸入以下值:
選擇Map external authenticated users to multiple local roles(recommended)。

附註:此處選擇的身份驗證協定(例如PAP)必須與ISE策略集中允許的協定匹配。不匹配導致身份驗證失敗。
提交並提交更改。
使用本節內容,確認您的組態是否正常運作。

本節提供的資訊用於對組態進行疑難排解。
症狀:在裝置上登入失敗,並顯示消息「使用者名稱或密碼無效」。
可能的原因:授權策略、返回的Class值或身份驗證協定不匹配。
解析度:

| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
21-Jul-2026
|
已更新機器翻譯、SEO、Alt文本、樣式要求和格式。 |
1.0 |
26-May-2021
|
初始版本 |