Cisco ASA VPNを構成する

このガイドでは、Okta RADIUS Serverエージェントを使用するようにCisco ASA VPNを構成する方法について詳しく説明します。

OktaとCisco ASAはRADIUSを通じて相互運用できます。Cisco ASAアプライアンスごとに、RADIUS、TACAS+、LDAPなどのAAAサーバーグループを構成できます。OktaのエージェントはRADIUSを使用して、VPNからのRADIUS認証要求をOkta API呼び出しに変換します。

開始する前の確認事項

Okta RADIUSエージェントをインストールする前に、以下のネットワーク接続要件を満たしてください。

ソース 宛先 ポート/プロトコル 説明
Okta RADIUSエージェント Okta Identity Cloud TCP/443

HTTP

構成および認証トラフィック。
クライアントゲートウェイ Okta RADIUSエージェント UDP/1812 RADIUS(デフォルト。RADIUSアプリをインストールおよび構成する際に変更できます) ゲートウェイ(クライアント)とRADIUSエージェント(サーバー)間のRADIUSトラフィック。

制限事項

サポートされる要素

多数のAuthenticatorの登録をユーザーに許可した場合、RADIUSプロンプトに対してチャレンジメッセージのサイズが大きくなりすぎることがあります。Oktaでは、一定期間に登録するAuthenticatorを8個までにすることを推奨しています。

OktaではRADIUSアプリ用に次のAuthenticatorをサポートしています。

MFA Authenticator

パスワード認証プロトコル(PAP) 拡張認証プロトコル - Generic Token Card(EAP-GTC) 拡張認証プロトコル - Tunneled Transport Layer Security(EAP-TTLS)*
Duo(プッシュ、SMS、パスコードのみ) サポート サポート Duoパスコードのみ。

メールアドレス(Email)

サポート

サポート

文字列「EMAIL」が最初に送信された場合にサポートされます。「関連する注意事項」を参照してください。

RADIUSは、メールによるインライン登録をサポートしていません。インライン登録を使用する場合は、メールを無効にするか、メール設定でパスワードリセット(Password reset)を指定します。

Google Authenticator

サポート サポート サポート(チャレンジが回避される限り)。たとえば、MFAのみ、または「パスワード、パスコード」。

TOTPおよびPUSH(Okta Verify)

サポート

(1デバイスのみ)

サポート

(1デバイスのみ)

チャレンジが回避される限りサポート。

(1デバイスのみ)

例:TOTPの場合、MFAのみ、または「パスワード、MFA」。プッシュチャレンジは帯域外で送信されるため、プッシュはプライマリ認証 + MFAで機能します。

番号チャレンジ(Okta Verify)

サポート対象外

サポート対象外

サポート対象外

セキュリティ質問

サポート(パスワードとMFAのみ) サポート(パスワードとMFAのみ)。 サポート対象外

電話(SMSおよび音声通話)

サポート サポート 文字列「CALL」が送信された場合にサポートされます。「関連する注意事項」を参照してください。

YubiKey OTPYubiKey OTP Authenticatorを構成する

サポート サポート サポート - チャレンジが回避される限り。たとえば、MFAのみ、または「パスワード、パスコード」。

* RADIUSは、次の3つの認証方法をサポートしています。

  • パスワード + MFA:パスワードを使用したプライマリ認証が行われ、その後、ユーザーは認証を完了するための要素を選択するよう求められます。
  • MFAのみ:パスワードの代わりに、ユーザーはワンタイムパスコード(OTP)を入力するか、EMAILSMSCALLPUSH(大文字と小文字を区別しない)のいずれかを入力します。
  • パスワード、パスコード:リクエストでパスワードの直後にパスコードを入力します。同一リクエスト内に存在する必要があります(「Abcd1234,879890」または「Abcd1234,SmS」など)。

プロトコルは次の認証方法をサポートします。

プロトコル サポート
PAP パスワードとMFA、MFA、「パスワードとパスコード」。
EAP-TTLS MFAのみ、「パスワードとパスコード」。
EAP-GTC パスワードとMFA、MFAのみ、「パスワードとパスコード」。

一般的なワークフロー

タスク

説明

RADIUSエージェントをダウンロードする

Admin Consoleで、設定(Settings) > ダウンロード(Downloads)に移動します。

環境に適したOkta RADIUSエージェントをダウンロードします。

スループット、可用性、その他の考慮事項については、Okta RADIUS Serverエージェントのデプロイメントに関するベストプラクティスを参照してください。

WindowsにOkta RADIUS Serverエージェントをインストールする

LinuxにOkta RADIUSエージェントをインストールする

プラットフォーム用にOkta RADIUS Server Agentをインストールします。

Cisco ASA VPN RADIUSアプリの構成

Okta orgのアプリを構成します。

Cisco ASAゲートウェイを構成する

ゲートウェイを構成します。

任意の設定を構成する

ベンダー固有の属性など、任意の設定を構成します。

Cisco RADIUS ASA VPN統合をテストする

統合のテストを行います。

関連項目