SSO 을 위한 프로토콜인 SAML의 1차 인증을 위해서는 idp(identity provider)와의 연동이 필요하다.

Active Directory를 idp로 운영하는 고객사를 위한 DUO Authproxy 설치이다.

 

SAML 2.0 / Active Directory

참고 : https://duo.com/docs/sso 

 

Authproxy 설치는 DUO 홈페이지에 설명된 설치 가이드 대로 순차적으로 하면 문제가 없다.

설치 가이드 : https://duo.com/docs/authproxy-reference

 

DUO Dashboard

Single Sign-On > Authentication Sources > "+Add source"  > Active Directory

를 순차적으로 선택하게 되면 AD 연동을 위한 정보들이 나오게 된다. 

 

우선, Add Authentication Proxy를 클릭 하여 미리 설치한 Authproxy와의 동기화를 진행한다.

 

 

*Linux 기준

AuthProxy Console

위의 Add Authentication Proxy의 1.2 정보를 copy하여 

#vi /opt/duoauthproxy/conf/authproxy.cfg 에 입력

*radius등 사용하지 않는 설정에 대해서 #으로 주석 처리 

정보 입력 후 DUO console에서 Run tests를 클릭하면 

Service_Account로 AD와의 접속을 시도하게 되며 정상적인 경우 아래와 같이 녹색의 성공 메시지가 표시

DUO Dashboard

이후 Active Directory 에 대한 추가 설정 입력 한다.

-Sample-

 

 

Run tests를 통해 최종 적으로 SAML Provider 인 DUO와 idp인 Active Directory와의 연동이 성공하였다.

'Cisco DUO' 카테고리의 다른 글

Meraki MX SSL VPN with DUO  (0) 2023.05.03
DUO SAML을 위한 Authproxy 설정 및 연동  (0) 2023.04.05

SSO 을 위한 프로토콜인 SAML의 1차 인증을 위해서는 idp(identity provider)와의 연동이 필요하다.

Active Directory를 idp로 운영하는 고객사를 위한 DUO Authproxy 설치이다.

 

SAML 2.0 / Active Directory

참고 : https://duo.com/docs/sso 

 

Authproxy 설치는 DUO 홈페이지에 설명된 설치 가이드 대로 순차적으로 하면 문제가 없다.

설치 가이드 : https://duo.com/docs/authproxy-reference

 

DUO Dashboard

Single Sign-On > Authentication Sources > "+Add source"  > Active Directory

를 순차적으로 선택하게 되면 AD 연동을 위한 정보들이 나오게 된다. 

 

우선, Add Authentication Proxy를 클릭 하여 미리 설치한 Authproxy와의 동기화를 진행한다.

 

 

*Linux 기준

AuthProxy Console

위의 Add Authentication Proxy의 1.2 정보를 copy하여 

#vi /opt/duoauthproxy/conf/authproxy.cfg 에 입력

*radius등 사용하지 않는 설정에 대해서 #으로 주석 처리 

정보 입력 후 DUO console에서 Run tests를 클릭하면 

Service_Account로 AD와의 접속을 시도하게 되며 정상적인 경우 아래와 같이 녹색의 성공 메시지가 표시

DUO Dashboard

이후 Active Directory 에 대한 추가 설정 입력 한다.

-Sample-

 

 

Run tests를 통해 최종 적으로 SAML Provider 인 DUO와 idp인 Active Directory와의 연동이 성공하였다.

'Cisco DUO' 카테고리의 다른 글

Meraki MX SSL VPN with DUO  (0) 2023.05.03
DUO SAML을 위한 Authproxy 설정 및 연동  (0) 2023.04.16

Date : 2023.03.28 Rev1.0

 

LAB Device

  • CentOS 7 
  • CSDAC XX 
  • FMC 7.3  

FMC 설정 
GUI : Integration > Users > 'Create User' clieck

- API 통신 만을 위한 전용 계정 필요

- Administrator, Access Admin, Network Admin 이상의 권한 계정 생성

*Deafult 계정 사용시 CSDAC의 API 연결 시도 마다 세션 아웃 발생

CSDAC 설정
GUI : Adapters > '+' click > Add On-Prem Firewall Management Center

- 필수 항목에 대한 정보 입력, User는 API 통신용으로 생성한 계정 입력

- 중요 IP 항목은 FMC의 인증서 Common Name 의 정보를 입력해야 하나, 기본 FMC 인정서의 CN은  FIrepower 

- 연동을 위하여 Local CA를 통한 Self-Sign 인증서 발급을 권고

- CSDAC은 컨테이너 기반이라 OS의 Hosts 파일 수정이 아닌 컨테이너의 Hosts파일 수정 필요

 

예시) CN이 IP 주소인 Self-Sign 인증서를 FMC에 등록



- Local CA 인증서를 PC의 Trusted 인증서로 등록

- Certificate Hierarchy 가 확인 되어야 Certificate Chain 이 확인 됨

- FMC Https 인증서의 Certificate Chain을 내보냄

 

- MAC OS Terminal 에서

 # security verify-cert -P https://[FMC - IP] 를 통해 Certificate Chain 추출 하여

- CSDAC의 Server Ceritificate 에 입력 

* 이외 브라우져 기반에 Certificate Chain 추출방법은 Configuration Guide에

Manually Get a Certificate Authority (CA) Chain 이하 참고

 

- Fetch는 Error 발생하나 Test는 Successful 로 정상 동작 확인

'Secure Firewall > CSDAC' 카테고리의 다른 글

CSDAC 설치  (1) 2023.03.28

Date 2023.03.28 rev1.0

 

Cisco Secure Dynamic Attributes Connector 설치 

참고 - 한글 번역 
https://www.cisco.com/c/ko_kr/td/docs/security/secure-firewall/integrations/dynamic-attributes-connector/200/cisco-secure-dynamic-attributes-connector-v200/install-the-cisco-secure-dynamic-attributes-connector.pdf

System 요구사항
• Ubuntu 18.04 또는 20.04 
• CentOS 7 Linux 
• Red Hat Enterprise Linux (RHEL) 7 또는 8 
• Python 3.6.x 
• Ansible 2.9 이상

Resource 요구사항

• 4 CPUs

• 8GB RAM

• 100GB Disk

 

테스트 구성 

• CentOS 7  

• FMC 7.3

 

*CSDAC 설치는 Config Install Guide 에 따라 진행하며 이슈 없이 설치 가능

단, 23/03/28 기준 Ubuntu 20.04 버전 설치시 Python3.10이 자동으로 설치되어 Python3.8 버전으로 Downgrade 필요.

 

CSDAC 설치 순서

Setp 1 : Docker가 설치되어 있지 않은지 확인하고 설치되어 있으면 제거

# docker --version

 

Step 2 : Repository Update & Upgrade

# sudo yum -y update && sudo yum -y upgrade

 

Step 3 : epel repository 설치

# sudo yum -y install epel-release

 

Step 4 : Python3 설치

# sudo yum install -y python3 libselinux-python3

 

Setp 5 : ansible 설치

# sudo yum install -y ansible

 

Step 6 : ansible 버전 확인, Ver 2.9 이상

# ansible --version  

Step 7 : CSDAC 설치 

# ansible-galaxy collection install cisco.csdac

# cd ~/.ansible/collections/ansible_collections/cisco/csdac

# ansible-playbook default_playbook.yml --ask-become-pass

 

이상 문제 없이 설치 되었으며 

https://[IP-ADDRESS] 로 접근 가능하며 Default ID/PW는 admin/admin 이다.

 

'Secure Firewall > CSDAC' 카테고리의 다른 글

CSDAC과 On-Prem FMC 연동  (0) 2023.03.28

외부 통신이 단절된 ASA, FTD 방화벽의 CDO 관리를 위해 SDC(Secure Device Connector) 설치 방법

 

Step 1 : CDO Dashboard Tools & Services > Secure Connectors > "+" Click >  Secure Device Connector

 "Download the SDC VM Image" Click

Step 2 : 다운 받은 "CDO-SDC-VM.zip" 파일 압축 해체 후 VM 배포

 

 

Step 3 : Default ID/Password : cdo / adm123 로그인 후 

 [cdo@localhost ~]$ sudo sdc-onboard setup 으로 기본 설정 시작

root, cdo 패스워드 변경 후 CDO Doamin/Region 선택, (APJ는 3번)

Network, DNS, NTP 정보 입력

Docker Bridge : 는 Enter로 생략 가능

Are these values correct? (y/n) : Y 입력으로 기본 설정 완료

Network 설정 완료 후 apj.cdo.cisco.com:443 으로 통신 상테 체크 진행 후 성공되면 종료

* Web Proxy 및 방화벽 통신 상태 확인 필요 

Would you like to setup the SDC now? N  를 선택하고 네트워크 설정 완료

Step 4 : "udo sdc-onboard bootstrap" 명령어를 입력 후 step1 에서 복사한 bootstrap 코드  입력

 

Would you like to update these settings? (y/n) : 선택 후 동기화 진행

Step 5 (완료) : 모든 설치가 완료 되면 SDC와 CDO의 연결 상태가 on-boarding 에서 Active로 변경

'Cisco Defense Orchestrator' 카테고리의 다른 글

CDO 계정에서 cdFMC가 안보여요..  (0) 2023.04.17
나만의 CDO 계정 발급하기  (0) 2023.04.17

 

+ Recent posts