Autenticación multifactor (2FA/MFA) para Cisco AnyConnect VPN
miniOrange se integra fácilmente con Cisco Anyconnect VPN con unos pocos pasos para proporcionar una capa adicional de seguridad. Puede configurar MFA en su Cisco Anyconnect VPN en cuestión de minutos. Con una cultura de trabajo híbrida, puede habilitar un entorno de acceso remoto seguro con autenticación de múltiples factores para su organización.
Cisco AnyConnect es un agente de punto final de seguridad uniforme que ofrece múltiples servicios de seguridad para proteger la empresa. Puede habilitar Autenticación de dos factores (2FA) para que su directorio Cisco AnyConnect Managed AD aumente el nivel de seguridad. Cuando habilita 2FA, sus usuarios ingresan su nombre de usuario y contraseña (primer factor) como de costumbre, y deben ingresar un código de autenticación (el segundo factor), para lo cual pueden usar Google Authenticator, Microsoft Authenticator, OTP a través de SMS/correo electrónico. Notificaciones push y muchas más. Este Solución de autenticación multifactor (MFA) agrega una medida de seguridad adicional para evitar que usuarios no deseados obtengan acceso y proporciona una conexión de acceso remoto segura y fluida a Cisco AnyConnect VPN.
Cumpla con Cyber Insurance con la solución miniOrange MFA. Descubre más
Obtenga POC gratis: reserve una ranura
miniOrange ofrece POC gratuito y ayuda a través de una llamada de consulta con nuestros ingenieros de sistemas para configurar la autenticación multifactor para Cisco AnyConnect VPN en su entorno con una prueba de 30 días.
Para ello, basta con enviarnos un correo electrónico a idpsupport@xecurify.com para obtener POC gratis y lo ayudaremos a configurar nuestra solución en poco tiempo.
Obtenga prueba de concepto gratuita
Autenticación 2FA/MFA de miniOrange para iniciar sesión en Cisco AnyConnect VPN
miniOrange logra esto actuando como un servidor RADIUS que acepta el nombre de usuario/contraseña del usuario ingresado como una solicitud RADIUS y valida al usuario contra el almacén de usuarios como Active Directory (AD). Después del primer nivel de autenticación, miniOrange solicita al usuario una autenticación de dos factores y concede o revoca el acceso según la entrada del usuario.
- La autenticación primaria se inicia cuando el usuario envía su nombre de usuario y contraseña para VPN AnyConnect de Cisco.
- La solicitud del usuario actúa como un solicitud de autenticación al servidor RADIUS (miniOrange).
- servidor RADIUS miniOrange pasa las credenciales del usuario para validarlas con las credenciales almacenadas en AD (Active Directory)/base de datos.
- Una vez que se valida el primer nivel de autenticación del usuario AD envía la confirmación al servidor RADIUS.
- Ahora el servidor RADIUS miniOrange solicita una Autenticación de factor 2 desafío para el usuario.
- Aquí el usuario envía la respuesta/código que recibe en su hardware/teléfono.
- Respuesta del usuario se verifica en el lado del servidor RADIUS de miniOrange.
- En éxito Autenticación de segundo factor el usuario tiene acceso para iniciar sesión.
Conéctese con cualquier directorio externo
miniOrange proporciona autenticación de usuario desde varios directorios externos como Directorio miniOrange, Anuncio de Microsoft, Microsoft Entra ID/LDAP, Cognito de AWS y muchos más.
¿No encuentras tu directorio? Contáctenos en idpsupport@xecurify.com
Habilitar la autenticación multifactor 2FA/MFA para Cisco AnyConnect VPN
1. Configure Cisco AnyConnect VPN en miniOrange
- Iniciar sesión en miniOrange Consola de administración.
- Haga clic en Personalización >> Inicio de sesión y registro Branding en el menú izquierdo del tablero.
- In Ajustes básicos, establezca el Nombre de la organización como nombre de dominio_personalizado.
- Haga clic en Guardar. Una vez configurado, la URL de inicio de sesión de marca tendrá el formato https://<custom_domain>.xecurify.com/moas/login

- Vaya al Aplicaciones, Y haga clic en Agregar aplicación .

- In Seleccione Aplicación, selecciona Radio (VPN) desde el menú desplegable de tipo de aplicación.

- Haga clic en VPN AnyConnect de Cisco pestaña de la aplicación. Si no encuentra su aplicación haga clic en Cliente de radio pestaña de la aplicación.

- Haga clic en "Ver IPs RADIUS" para obtener las IP del servidor Radius.

- Copie y guarde la IP del servidor Radius que será necesaria para configurar su cliente Radius.

- Configure los detalles a continuación para agregar Radius Client.

| Nombre para mostrar: |
Cualquier nombre para su referencia. |
| IP del cliente: |
Dirección IP del servidor VPN que enviará la solicitud de autenticación de Radius. |
| Secreto compartido: |
Clave de seguridad. Por ej. "secreto compartido" (Mantenga esto con usted, deberá configurarlo en el servidor VPN). |
- Haga clic en Siguiente.
- En la sección Asignaciones de atributos , habilite la opción si desea enviar atributos personalizados en respuesta.

- Para enviar grupos en respuesta, puede consultar la siguiente tabla para conocer la identificación de atributos del grupo de proveedores.
| Nombre del vendedor |
Atributo del proveedor |
Tipo de valor |
Atributo |
| Cisco ASA |
ASA-Group_policy |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
| Fortinet |
Nombre del grupo de Fortinet |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
| Palo Alto |
Grupo de usuarios de PaloAlto |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
| SonicWall |
Grupo de usuarios de Sonicwall |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
| Citrix |
Grupos-de-usuarios-citrix |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
| Predeterminado (se puede utilizar si su proveedor no está en la lista) |
ID de filtro |
El sistema de reservas de escritorios, interactivo y fácil de usar, ayuda a gestores y empresas a adaptarse a la nueva rutina laboral. El sistema inteligente optimiza espacios y horarios según necesidades reales. |
Grupos |
- El tipo de valor y el atributo se pueden cambiar según el requisito.
- Haga clic en Siguiente para continuar.
- Navegue a Políticas pestaña y haga clic en Agregar política .

- Configure los siguientes detalles de la política para Radius Client.

| Nombre del grupo: |
Grupo al que se aplicará la política. |
| Nombre de directiva: |
Cualquier identificador que especifique el nombre de la política. |
| Primer Factor |
Método de inicio de sesión para los usuarios asociados con esta política. |
| Habilitar autenticación de 2 factores |
Habilita el segundo factor durante el inicio de sesión para los usuarios asociados con esta política. |
| Habilitar la autenticación adaptativa |
Habilita la autenticación adaptable para el inicio de sesión de los usuarios asociados con esta política. |
- Después de configurar los detalles anteriores, haga clic en Enviar Formulario .
Nota: Puede seguir
esta guía, si desea configurar Radius MFA utilizando el protocolo MSCHAPv2.
NOTA: Para En la premisa versión siga los pasos a continuación antes de probar la conectividad.
Solo para la versión local
Abra los puertos del firewall.
- Para recibir la solicitud RADIUS, es necesario abrir tráfico UDP en puertos 1812 y 1813 para la máquina donde se implementa el IdP local.
- Si la máquina anfitriona es una Windows Máquina entonces puedes seguir este vídeo
documento.
- Si la máquina anfitriona es una Linux Máquina entonces puedes seguir este vídeo
documento.
NOTA: Si su máquina está alojada en AWS, habilite los puertos desde el panel de AWS.
2. Configure RADIUS en Cisco AnyConnect VPN
- Inicie sesión para Cisco ASA vía ASDM.
- Navegue a Configuration >>> VPN de acceso remoto
- En la sección VPN de acceso remoto árbol de navegación, debajo Usuarios AAA/locales clic Grupos de servidores AAA >>> Agregar .

- El Agregar grupo de servidores AAA se abre el cuadro de diálogo.

- Introduzca un nombre para el grupo de servidores AAA y establezca el protocolo en RADIO.
| Propiedad |
Explicación |
| Modo de contabilidad |
Indica cómo se envían los mensajes de contabilidad. Modo único recomendado. |
| Modo de reactivación |
Especifica el método mediante el cual se reactivan los servidores fallidos. |
| Tiempo muerto |
Tiempo durante el cual las solicitudes de transacción omiten un servidor RADIUS |
| Intentos fallidos máximos |
Número máximo de intentos de retransmisión. Recomendado 1. |
- En la sección Panel Grupos de servidores AAA, seleccione el grupo de servidores que acaba de crear.
- En la sección Servidores en el grupo seleccionado En el panel, haga clic en Agregar.

- Se abre el cuadro de diálogo Agregar servidor AAA

| Propiedad |
Explicación |
Ejemplo |
| Nombre de la interfaz |
Nombre de la interfaz Cisco protegida. |
Exterior |
| Servidor IP |
Para la versión local: IP del servidor donde está instalado IDP (miniOrange)
Para la versión en la nube: Utilice las IP del servidor Radius que obtuvo Step1.
|
|
| Tiempo de espera |
Tiempo de espera de autenticación. |
60 |
| Puerto de autenticación del servidor |
Puerto de autenticación RADIUS. |
debería ser 1812 |
| Puerto de contabilidad del servidor |
Puerto de contabilidad RADIUS |
debería ser 1813 |
| Intervalo de reintento |
Tiempo entre reintentos |
30 |
| Clave secreta del servidor |
Se compartió entre el conector RADIUS miniOrange y su cliente. |
"secreto compartido" |
| Compatible con Microsoft CHAPv2 |
Si el servidor RADIUS utiliza CHAPv2 o no. |
deberia estar desmarcado |
- Navegue a Configuración >> Acceso VPN SSL sin cliente >> Perfiles de conexión.
- Desde Perfiles de conexión, haga clic en Agregar o editar.
- El Agregar perfil de conexión VPN SSL sin cliente se abre el cuadro de diálogo.

- Agregue un nombre de servidor relevante y elija el método de autenticación que desea utilizar. "AAA".
- Para el Grupo de servidores AAA seleccione el grupo creado en los pasos anteriores.
- Haga clic en Ok .
- Navegue a Configuration >>> VPN de acceso remoto
- En la sección VPN de acceso remoto árbol de navegación, debajo Acceso a la red (cliente) hacer clic en Perfil de cliente de AnyConnect.
- Haga clic para agregar un perfil de cliente nuevo o editar uno existente.

- Configurar el perfil como prefieras

- En la barra lateral, haga clic en Preferencias(Cont)/Preferencias(Parte 2) y desplácese hacia abajo y luego ingrese 60 para valores de tiempo de espera de autenticación (o 10 segundos más que el tiempo de espera del servidor AAA RADIUS y 20 segundos más que el tiempo de espera de solicitud del conector RADIUS de LoginTC)
.

- Haga clic en Ok .
- En la barra lateral, haga clic en Lista de servidores >> Agregar para agregar un servidor.

- Escriba el FQDN de su Cisco ASA VPN expuso el punto final en el nombre de host y un nombre de host o dirección IP en la dirección de host y luego haga clic en ok .

- Haga clic en Aplicar.
3. Configure su directorio de usuarios
miniOrange proporciona autenticación de usuario desde varias fuentes externas, que pueden ser Directorio (como ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), Proveedores de identidad (como Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de datos (como MySQL, Maria DB, PostgreSQL) y muchos más. Puede configurar su directorio/almacén de usuarios existente o agregar usuarios en miniOrange.
Nota: Puede seguir esta guía, si desea configurar Radius MFA con sus usuarios almacenados en Microsoft Entra ID mediante la concesión de contraseña de OAuth.
Configurar AD/LDAP como directorio de usuarios
Configurar miniOrange como directorio de usuarios
Configure sus directorios existentes, como Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, etc.
- Haga clic en Proveedores de identidad >> Agregar proveedor de identidad en el menú izquierdo del tablero.

- En Elegir proveedor de identidad, seleccione Directorios AD/LDAP desde el desplegable.

- Entonces busca Anuncio/LDAP y haz clic en él.

- ALMACENE LA CONFIGURACIÓN LDAP EN MINIORANGEElija esta opción si desea conservar su configuración en miniOrange. Si el directorio activo está protegido por un firewall, deberá abrirlo para permitir las solicitudes entrantes a su AD.
- ALMACENAR LA CONFIGURACIÓN LDAP ON PREMISA: Elija esta opción si desea mantener su configuración en sus instalaciones y solo permitir el acceso a AD dentro de las instalaciones. Tendrás que descargar e instalar. puerta de enlace miniOrange en sus instalaciones.

- Introduzca LDAP Nombre que se ve en la pagina y Identificador nombre.
- Seleccionar Tipo de directorio as Active Directory.
- Introduzca la URL o la dirección IP del servidor LDAP frente al LDAP URL del servidor .
- Haga clic en el elemento Conexión de prueba Botón para verificar si se ha realizado una conexión exitosa con su servidor LDAP.

- En Active Directory, vaya a las propiedades de los contenedores/OU de usuario y busque el Atributo de nombre distinguidoLa cuenta de enlace debe tener los privilegios de lectura mínimos necesarios en Active Directory para permitir búsquedas en el directorio. Si el caso de uso implica aprovisionamiento (como crear, actualizar o eliminar usuarios o grupos), la cuenta también debe tener los permisos de escritura adecuados.

- Ingrese la contraseña válida de la cuenta Bind.
- Haga clic en el elemento Probar las credenciales de la cuenta vinculada para verificar sus credenciales de enlace LDAP para la conexión LDAP.

- Base de búsqueda es la ubicación en el directorio donde comienza la búsqueda de un usuario. Lo obtendrá del mismo lugar donde obtuvo su nombre distinguido.

- Seleccione un filtro de búsqueda adecuado en el menú desplegable. Si utiliza Usuario en filtro de grupo único or Usuario en filtro de grupo múltiple, Reemplace lagrupo-dn> en el filtro de búsqueda con el nombre distinguido del grupo en el que están presentes tus usuarios. Para utilizar el filtro de búsqueda personalizado, seleccione "Escribe tu filtro personalizado" opción y personalizarla en consecuencia.

- Haga clic en el elemento Siguiente botón, o vaya al Opciones de inicio de sesión .
- También puede configurar las siguientes opciones mientras configura AD. Permitir Activar LDAP para autenticar usuarios de AD/LDAP. Clickea en el Siguiente Botón para agregar tienda de usuario.

Aquí está la lista de atributos y lo que hace cuando lo habilitamos. Puede habilitar/deshabilitar en consecuencia.
| Atributo |
Mareas Ideales para Lecciones |
| Activar LDAP |
Todas las autenticaciones de usuario se realizarán con credenciales LDAP si lo activa |
| Autenticación alternativa |
Si las credenciales LDAP fallan, el usuario será autenticado a través de miniOrange |
| Habilitar inicio de sesión de administrador |
Al habilitar esto, su inicio de sesión de administrador de miniOrange se autentica utilizando su servidor LDAP. |
| Mostrar IdP a los usuarios |
Si habilita esta opción, este IdP será visible para los usuarios. |
| Sincronizar usuarios en miniOrange |
Los usuarios se crearán en miniOrange después de la autenticación con LDAP |
- Haga clic en el elemento Siguiente botón, o vaya al Atributos .
Mapeo de atributos desde AD
Importación y aprovisionamiento de usuarios desde AD
- Si desea configurar el aprovisionamiento, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Importar la política de contraseñas desde Active Directory
- Si desea importar su política de contraseñas de Active Directory a miniOrange, haz clic aquí. Para obtener información detallada, omitiremos este paso por ahora.

Probar conexiones
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Conexión de prueba.

- Aparece una ventana emergente que le solicita que ingrese un nombre de usuario y una contraseña para verificar su configuración LDAP.

- On Consolidación Exitosa conexión con el servidor LDAP, se muestra un mensaje de éxito.

Mapeo de atributos de prueba
- Verá una lista de directorios en Proveedores de identidad. En el menú desplegable, seleccione Directorios AD/LDAP, busque su directorio configurado, haga clic en los tres puntos junto a él y seleccione Mapeo de atributos de prueba.

- Aparece una ventana emergente para ingresar un nombre de usuario y hacer clic Prueba.

- Se mostrará el resultado de la asignación de atributos de prueba.

La configuración de AD como directorio externo está completa.
Nota: Consulte nuestro guía para configurar LDAP en el servidor de Windows.
Crear grupos de usuarios (recomendado)
- Seleccionar Grupos >> Administrar grupos desde el panel izquierdo.
- Haga clic en el elemento Crear grupo botón en la parte superior.

- Ingrese un apropiado Nombre del grupo y haga clic en Crear grupo.

- En esta guía hemos creado un grupo por nombre. Grupo_VPN.
- Asigne varios miembros al grupo usando el Asignar usuario opción asociada con el grupo en la lista de grupos.

- Seleccione los usuarios que deben asignarse a este grupo. Luego seleccione Asignar a grupo en el menú desplegable Seleccionar acción y haga clic en el botón Aplicar.

- Estos grupos serán útiles para agregar múltiples Políticas 2FA en las aplicaciones.
4. Configure MFA para Cisco AnyConnect VPN
Nota: Puede seguir esta guía, si desea personalizar e inscribir MFA para usuarios finales.
- aquí lo haremos configurar una política para el grupo de usuarios que creamos en este paso y asócielo con la aplicación VPN Cisco AnyConnect VPN.
- Haga clic en Políticas >> Política de inicio de sesión de la aplicación.

- Haga clic en Agregar política .
- En la sección Aplicación, seleccione el Aplicación RADIO que configuramos anteriormente en el Paso 1.
- Seleccione el grupo de usuarios requerido en Nombre del grupo y entrar en el Nombre de directiva.
- En esta guía, configuraremos un Sólo contraseña política para "VPN_Grupo", para que solo los miembros de VPN_Group puedan acceder a los servicios VPN sin un segundo factor.
- Una vez que haya terminado con la configuración de la política, haga clic en Enviar Formulario para agregar política.

5. Pruebe Cisco AnyConnect VPN MFA
- Conectar a CiscoCisco AnyConnect.
- entrar: Nombre de usuario, contraseña y código 2FA.

Con la ayuda de esta guía, podrá configurar la autenticación de dos factores (2FA) para el inicio de sesión del cliente Cisco AnyConnect VPN.
Localización de averías
¿Cómo puedo verificar los registros de auditoría de usuarios de RADIUS en el panel de administración de miniOrange?
- Inicie sesión para Panel de administración miniOrange.
- Haga clic en Informes >> Informe de autenticación de usuario de Radius.

- entrar: Identificador de usuario final y Rango de fechas.
- Haga clic en Buscar.

¿Qué se debe hacer cuando AnyConnect no pudo establecer una conexión con la puerta de enlace segura especificada?

- Haga clic en este vídeo
enlace para obtener las soluciones para resolver el mensaje de error anterior.
Preguntas Frecuentes (FAQ)
¿Cisco AnyConnect es compatible con MFA?
Sí, Cisco AnyConnect admite MFA y, con miniOrange, puede integrar fácilmente una autenticación multifactor sólida para mejorar la seguridad de su VPN de Cisco. Experimente un acceso fluido y seguro con la flexibilidad de miniOrange Solución VPN MFA.
¿Cómo se autentica Cisco AnyConnect?
Cisco AnyConnect autentica a los usuarios aprovechando la autenticación del certificado del cliente y validando las credenciales con un certificado de CA confiable. Puede mejorar la seguridad de su VPN con la autenticación de dos factores (2FA) de miniOrange.
Métodos de autenticación de Cisco ASA con RADIUS:
Dependiendo del cliente VPN, la autenticación de 2 factores puede tomar dos formas.
- Clientes VPN que admiten RADIUS Challenge.
- Clientes VPN que no son compatibles con RADIUS Challenge.
¿Cuáles son los diferentes métodos 2FA/MFA para Cisco AnyConnect VPN compatibles con miniOrange?
miniOrange admite múltiples Autenticación 2FA/MFA métodos para el acceso seguro de Cisco AnyConnect VPN, como, Notificación push, token de software, autenticador de Microsoft/Google, etc..
| tipo de autenticación | Método | Soportado |
| Autenticador miniOrange | Ficha blanda | |
| Notificación push mininaranja | |
| Ficha móvil | google Authenticator | |
| microsoft Authenticator | |
| Autenticador autorizado | |
| SMS | OTP sobre SMS | |
| SMS con enlace | |
| Correo electrónico | OTP por correo electrónico | |
| Correo electrónico con enlace | |
| Verificación de llamada | OTP sobre llamada | |
| Ficha de hardware | Ficha de hardware YubiKey | |
| Mostrar token de hardware | |
Referencias adicionales