Autenticazione a due fattori (2FA/MFA) per Cisco ISE
Cisco Identity Services Engine (ISE) è una piattaforma di nuova generazione per la politica di controllo degli accessi e delle identità che aiuta le aziende a garantire la conformità, migliorare la sicurezza dell'infrastruttura e semplificare le operazioni.
Autenticazione miniOrange 2FA/MFA per l'accesso a Cisco ISE
miniOrange raggiunge questo obiettivo fungendo da server RADIUS che accetta il nome utente e la password inseriti dall'utente come richiesta RADIUS e autentica l'utente rispetto a un archivio utenti come Active Directory (AD). Dopo il primo livello di autenticazione, la soluzione MFA di miniOrange richiede all'utente un secondo fattore di autenticazione e concede o revoca l'accesso in base all'input dell'utente.
- L'autenticazione primaria inizia con l'invio da parte dell'utente del suo nome utente e della sua password per CiscoISE.
- La richiesta dell'utente agisce come un richiesta di autenticazione al server RADIUS (miniOrange).
- server RADIUS miniOrange passa le credenziali utente per convalidarle rispetto alle credenziali archiviate in AD (Active Directory)/Database.
- Una volta convalidato il primo livello di autenticazione dell'utente AD invia la conferma al server RADIUS.
- Ora il server RADIUS miniOrange richiede un Sfida di autenticazione a due fattori per l'utente.
- Qui l'utente invia la risposta/codice che riceve sul suo hardware/telefono.
- Risposta dell'utente viene verificato sul lato server RADIUS di miniOrange.
- In caso di successo Autenticazione a 2° fattore all'utente viene concesso l'accesso per effettuare il login.
Connettiti con qualsiasi directory esterna
miniOrange offre l'autenticazione degli utenti da diverse directory esterne , come miniOrange Directory , Microsoft AD , Microsoft Entra ID/LDAP , AWS Cognito e molte altre.
Non trovi la tua directory? Contattaci all'indirizzo idpsupport@xecurify.com
Ottieni assistenza gratuita per l'installazione - Prenota uno slot
miniOrange offre assistenza gratuita tramite una chiamata di consulenza con i nostri ingegneri di sistema per installare o configurare l'autenticazione a due fattori per la soluzione Cisco ISE nel tuo ambiente con una prova di 30 giorni.
Per farlo, è sufficiente inviarci un'e-mail all'indirizzo idpsupport@xecurify.com per prenotare uno slot e vi aiuteremo a configurarlo in pochissimo tempo.
Abilita l'autenticazione a più fattori 2FA/MFA per Cisco ISE
1. Configurare Cisco ISE in miniOrange
2. Configurare Cisco ISE
- Accedere a Amministrazione → Risorse di rete → Server RADIUS esterni e fare clic su Aggiungi.
| Configurazione |
Valore |
| Nome |
Assegna un nome qualsiasi al server Radius. |
| IP host |
Inserisci il nome host o l'indirizzo IP del server Radius di miniOrange ottenuto nel passaggio 1. |
| Segreto condiviso |
Segreto condiviso utilizzato durante la creazione dell'app in miniOrange. |
| Porta di autenticazione |
1812 |
| Timeout del server |
60 secondi per consentire il tempo necessario al completamento dell'autenticazione miniOrange. |

- Clicchi Salva per aggiungere il nuovo server.
- Ora vai a Amministrazione → Risorse di rete → Sequenza server RADIUS e fare clic su Aggiungi.
- Inserisci qualsiasi nome di sequenza che desideri aggiungere e seleziona il server appena aggiunto che hai inserito sopra all'interno Disponibile selezione e fai clic sulla freccia per aggiungere il server scelto al Selezionato sezione. Controlla anche la Contabilità locale opzione.

- Se si desidera configurare le impostazioni di autorizzazione o altre impostazioni di posizionamento del dispositivo con i criteri ISE, controllare anche Su AccessAccept, continua con la Policy di autorizzazione opzione nella scheda "Advanced Attribute Setting". In caso contrario, lascia l'opzione deselezionata.
- Clicchi Salva per applicare la modifica
- Ora vai a Politica → Set di politiche.
- Fare clic sul menu a discesa del set di policy che si desidera modificare e selezionare il nome della sequenza aggiunta.

- Clicchi Salva applicare il cambiamento.
3. Configura la tua directory utente
miniOrange offre l'autenticazione degli utenti da varie fonti esterne, tra cui directory (come ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito ecc.), provider di identità (come Okta, Shibboleth, Ping, OneLogin, KeyCloak), database (come MySQL, MariaDB, PostgreSQL) e molti altri . È possibile configurare la directory/archivio utenti esistente o aggiungere utenti in miniOrange.
Nota: puoi seguire questa guida se desideri configurare Radius MFA con i tuoi utenti memorizzati in Microsoft Entra ID utilizzando OAuth Password Grant.
Imposta AD/LDAP come directory utente
Imposta miniOrange come directory utente
Configura le directory esistenti come Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, ecc.
- Fare clic su Provider di identità >> Aggiungi provider di identità nel menu a sinistra della dashboard.

- In Scegli provider di identità, seleziona Directory AD/LDAP dal menu a discesa.

- Quindi cerca Annuncio pubblicitario/LDAP e fare clic su di esso.

- MEMORIZZA LA CONFIGURAZIONE LDAP IN MINIORANGE: Scegli questa opzione se desideri mantenere la tua configurazione in miniOrange. Se Active Directory è protetto da un firewall, dovrai aprirlo per consentire le richieste in arrivo al tuo dominio Active Directory.
- MEMORIZZA LA CONFIGURAZIONE LDAP IN LOCALE: Scegli questa opzione se vuoi mantenere la tua configurazione nei tuoi locali e consentire l'accesso ad AD solo all'interno dei locali. Dovrai scaricare e installare miniGateway arancione presso la vostra sede.

- Inserisci LDAP Display Nome and Identifier nome.
- Seleziona Tipo di directory as Active Directory.
- Inserisci l'URL o l'indirizzo IP del server LDAP rispetto a LDAP URL del server campo.
- Clicca sul Test di connessione pulsante per verificare se la connessione con il tuo Server LDAP.

- In Active Directory, vai alle proprietà dei contenitori/OU utente e cerca Attributo Nome distintoL'account di associazione deve disporre dei privilegi di lettura minimi richiesti in Active Directory per consentire le ricerche nelle directory. Se il caso d'uso prevede il provisioning (ad esempio, la creazione, l'aggiornamento o l'eliminazione di utenti o gruppi), all'account devono essere concesse anche le autorizzazioni di scrittura appropriate.

- Inserisci la password valida dell'account Bind.
- Clicca sul Test delle credenziali dell'account Bind pulsante per verificare le credenziali LDAP Bind per la connessione LDAP.

- Base di ricerca è la posizione nella directory in cui inizia la ricerca di un utente. Lo otterrai dallo stesso posto in cui hai ottenuto il tuo Distinguished name.

- Seleziona un filtro di ricerca adatto dal menu a discesa. Se utilizzi Utente nel filtro di gruppo singolo or Utente nel filtro multigruppo, sostituire ilgruppo-dn> nel filtro di ricerca con il nome distinto del gruppo in cui sono presenti i tuoi utenti. Per utilizzare il filtro di ricerca personalizzato seleziona "Scrivi il tuo filtro personalizzato" opzione e personalizzarla di conseguenza.

- Clicca sul Avanti pulsante, o vai al Opzioni Login scheda.
- È inoltre possibile configurare le seguenti opzioni durante la configurazione di AD. Abilita Attiva LDAP per autenticare gli utenti da AD/LDAP. Fare clic su Avanti pulsante per aggiungere l'archivio utente.

Ecco l'elenco degli attributi e cosa fa quando li abilitiamo. Puoi abilitarli/disabilitarli di conseguenza.
| Attributo |
Descrizione |
| Attiva LDAP |
Tutte le autenticazioni utente verranno eseguite con credenziali LDAP se lo attivi |
| Autenticazione di fallback |
Se le credenziali LDAP falliscono, l'utente verrà autenticato tramite miniOrange |
| Abilita l'accesso dell'amministratore |
Abilitando questa opzione, il tuo accesso di amministratore miniOrange si autentica tramite il tuo server LDAP |
| Mostra IdP agli utenti |
Se abiliti questa opzione, questo IdP sarà visibile agli utenti |
| Sincronizza gli utenti in miniOrange |
Gli utenti verranno creati in miniOrange dopo l'autenticazione con LDAP |
- Clicca sul Avanti pulsante, o vai al Attributi scheda.
Mappatura degli attributi da AD
Importazione e provisioning degli utenti da AD
- Se si desidera impostare il provisioning, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.

Importa i criteri password da Active Directory
- Se desideri importare i criteri password di Active Directory in miniOrange, clicca qui. per informazioni dettagliate. Per ora salteremo questo passaggio.

Connessioni di prova
- Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Test di connessione.

- Verrà visualizzata una finestra pop-up che ti chiederà di immettere un nome utente e una password per verificare la configurazione LDAP.

- On di risposte positive connessione con il server LDAP, viene visualizzato un messaggio di successo.

Mappatura degli attributi di prova
- Vedrai un elenco di directory sotto Provider di identitàDal menu a discesa, seleziona Directory AD/LDAP, cerca la directory configurata, fai clic sui tre punti accanto ad essa e seleziona Mappatura degli attributi di prova.

- Appare un pop-up in cui inserire un nome utente e cliccare Test.

- Verrà visualizzato il risultato della mappatura degli attributi del test.

La configurazione di Impostazione AD come directory esterna è completata.
Nota: consultare la nostra guida per configurare LDAP su Windows Server.
Creazione di gruppi di utenti (consigliato)
- Seleziona Gruppi >> Gestisci gruppi dal pannello di sinistra.
- Clicca sul Crea gruppo pulsante in alto.

- Inserisci un appropriato Nome gruppo e cliccare su Crea gruppo.

- In questa guida abbiamo creato un Gruppo per nome Gruppo_VPN.
- Assegnare vari membri al gruppo utilizzando il Assegna utente opzione associata al gruppo nell'elenco dei gruppi.

- Seleziona gli utenti che devono essere assegnati a questo gruppo. Quindi seleziona Assegna al gruppo nel menu a discesa Seleziona azione e fare clic sul pulsante Applica.

- Questi gruppi saranno utili per aggiungere più Politiche 2FA sulle applicazioni.
4. Configurazione MFA per Cisco ISE
Nota: puoi seguire questa guida se desideri personalizzare e registrare l'autenticazione a più fattori (MFA) per gli utenti finali.
- Ecco, lo faremo configurare una politica per il gruppo di utenti che abbiamo creato in questo passo e associarlo all'applicazione VPN Cisco ISE.
- Fare clic su Norme >> Norme di accesso all'app.

- Fare clic su Aggiungi criterio pulsante.
- Nella sezione Applicazione, seleziona Applicazione RADIUS che abbiamo configurato in precedenza nel passaggio 1.
- Selezionare il gruppo di utenti richiesto in Nome gruppo e inserire il Nome della politica.
- In questa guida configureremo un Solo password politica per "VPN_Group", in modo che solo i membri del VPN_Group possano accedere ai servizi VPN senza un secondo fattore.
- Una volta completate le impostazioni della policy, fare clic su Invio per aggiungere una policy.

5. Prova 2FA per l'accesso a Cisco ISE
- Connessione a CiscoISE.
- entra Nome utente, password e codice 2FA.
Con l'aiuto di questa guida sarai in grado di configurare l'autenticazione a due fattori (2FA) per l'accesso al client VPN Cisco ISE.
Troubleshooting
- Login per Pannello di amministrazione miniOrange.
- Fare clic su Report >> Rapporto di autenticazione Radius.

- entra Identificatore dell'utente finale and Intervallo di date.
- Fare clic su Cerca.

Ulteriori riferimenti