{"id":18556,"date":"2026-05-26T11:37:53","date_gmt":"2026-05-26T11:37:53","guid":{"rendered":"https:\/\/www.protectimus.com\/es-mfa-for-cisco-anyconnect\/"},"modified":"2026-08-27T19:06:20","modified_gmt":"2026-08-27T19:06:20","slug":"mfa-for-cisco-anyconnect","status":"publish","type":"page","link":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/","title":{"rendered":"MFA para Cisco AnyConnect"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"18556\" class=\"elementor elementor-18556 elementor-16862\" data-elementor-post-type=\"page\">\n\t\t\t\t<div class=\"elementor-element elementor-element-223acb9 padded e-flex e-con-boxed e-con e-parent\" data-id=\"223acb9\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e4740cc elementor-widget elementor-widget-heading\" data-id=\"e4740cc\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">MFA para Cisco AnyConnect: gu\u00eda completa para proteger el acceso VPN en 2026<\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-b4a66c0 e-con-full e-flex e-con e-child\" data-id=\"b4a66c0\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-0870f66 e-con-full e-flex e-con e-child\" data-id=\"0870f66\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e128a97 elementor-widget elementor-widget-text-editor\" data-id=\"e128a97\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Cisco AnyConnect gestiona el acceso remoto de millones de usuarios empresariales, pero no cuenta con una funci\u00f3n nativa para exigir la autenticaci\u00f3n de dos factores. El cliente env\u00eda las credenciales al servidor de autenticaci\u00f3n que tenga configurado el dispositivo ASA o Firepower. Si ese servidor solo valida el nombre de usuario y la contrase\u00f1a, la sesi\u00f3n de VPN se abre tanto con credenciales robadas como con las leg\u00edtimas.<\/span><\/p><p><span style=\"font-weight: 400;\">Seg\u00fan el <\/span><a target=\"_blank\" target=\"_blank\" href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\"><span style=\"font-weight: 400;\">Informe de investigaciones sobre filtraciones de datos de Verizon de 2026<\/span><\/a><span style=\"font-weight: 400;\"> y varios <\/span><a target=\"_blank\" target=\"_blank\" href=\"https:\/\/www.cisa.gov\/news-events\/cybersecurity-advisories\"><span style=\"font-weight: 400;\">avisos sobre ransomware de la CISA<\/span><\/a><span style=\"font-weight: 400;\">, el compromiso de las VPN sigue siendo uno de los principales vectores de acceso inicial del ransomware observados en las campa\u00f1as de 2024 a 2026, incluidas las operaciones vinculadas a Akira, LockBit y Black Basta. La forma de ataque rara vez es sofisticada: se roban credenciales mediante phishing o programas de robo de informaci\u00f3n, se identifica la puerta de enlace AnyConnect, se autentica y se establece la persistencia. La \u00fanica barrera fiable es un segundo factor de autenticaci\u00f3n que no se pueda reutilizar junto con las credenciales robadas.<\/span><\/p><p><span style=\"font-weight: 400;\">En esta gu\u00eda te explicamos c\u00f3mo configurar<\/span><b>la autenticaci\u00f3n multifactorial (MFA) en Cisco AnyConnect <\/b><span style=\"font-weight: 400;\">mediante autenticaci\u00f3n basada en RADIUS, qu\u00e9 m\u00e9todos de autenticaci\u00f3n hay disponibles, c\u00f3mo funciona la implementaci\u00f3n tanto en entornos en la nube como locales, y qu\u00e9 marcos de cumplimiento admite la arquitectura.<\/span><\/p><p>Si quieres una visi\u00f3n general independiente del proveedor sobre la implementaci\u00f3n de MFA en FortiGate, Palo Alto, SonicWall, OpenVPN y otras puertas de enlace, echa un vistazo a la <a href=\"https:\/\/www.protectimus.com\/es\/mfa-for-vpn\/\">soluci\u00f3n Protectimus MFA para VPN<\/a>.<\/p><p><b>Respuesta r\u00e1pida: la MFA de Cisco AnyConnect se implementa configurando el dispositivo ASA o Firepower para reenviar las solicitudes de autenticaci\u00f3n a un servidor RADIUS. El Protectimus RADIUS Server se sit\u00faa entre el ASA y la plataforma de autenticaci\u00f3n de Protectimus: recibe la solicitud por el puerto UDP 1812, valida la credencial principal contra su directorio y verifica el OTP con la plataforma Protectimus antes de devolver un Access-Accept o Access-Reject al ASA. Los usuarios se autentican con la app Protectimus SMART OTP, un token hardware o un OTP entregado por chatbot, normalmente introduciendo el OTP en un segundo campo de desaf\u00edo.<\/b><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-20c72f6 elementor-widget elementor-widget-html\" data-id=\"20c72f6\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<script type=\"application\/ld+json\">\r\n{\r\n  \"@context\": \"https:\/\/schema.org\",\r\n  \"@type\": \"BreadcrumbList\",\r\n  \"itemListElement\": [\r\n    {\r\n      \"@type\": \"ListItem\",\r\n      \"position\": 1,\r\n      \"name\": \"Home\",\r\n      \"item\": \"https:\/\/www.protectimus.com\/\"\r\n    },\r\n    {\r\n      \"@type\": \"ListItem\",\r\n      \"position\": 2,\r\n      \"name\": \"Solutions\",\r\n      \"item\": \"https:\/\/www.protectimus.com\/solutions\/\"\r\n    },\r\n    {\r\n      \"@type\": \"ListItem\",\r\n      \"position\": 3,\r\n      \"name\": \"MFA for Cisco AnyConnect\",\r\n      \"item\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/\"\r\n    }\r\n  ]\r\n}\r\n<\/script>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-42bfc14 e-con-full e-flex e-con e-child\" data-id=\"42bfc14\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-6818e9e elementor-widget elementor-widget-heading\" data-id=\"6818e9e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">\u00cdndice<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-282e74f elementor-widget elementor-widget-text-editor\" data-id=\"282e74f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<ol><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#why-mfa\">Por qu\u00e9 Cisco AnyConnect necesita MFA en 2026<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#how-it-works\"><span style=\"font-weight: 400;\">C\u00f3mo funciona la MFA para Cisco AnyConnect<\/span><\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#mfa-methods\"><span style=\"font-weight: 400;\">M\u00e9todos de MFA compatibles<\/span><\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#setup\">Gu\u00eda de configuraci\u00f3n paso a paso<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#deployment\">Opciones de implementaci\u00f3n: nube frente a on-premise<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#comparison\">Protectimus frente a Cisco Duo para AnyConnect<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#compliance\">Cumplimiento y casos de uso<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#troubleshooting\">Soluci\u00f3n de problemas habituales<\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#faq\"><span style=\"font-weight: 400;\">Preguntas frecuentes<\/span><\/a><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><a href=\"#conclusion\">Conclusi\u00f3n<\/a><\/li><\/ol>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-cdef92e padded e-flex e-con-boxed e-con e-parent\" data-id=\"cdef92e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-56c84d1 elementor-widget elementor-widget-heading\" data-id=\"56c84d1\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Datos clave<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-bff780b elementor-widget-divider--view-line elementor-widget elementor-widget-divider\" data-id=\"bff780b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-divider\">\n\t\t\t<span class=\"elementor-divider-separator\">\n\t\t\t\t\t\t<\/span>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-d391a8f e-grid e-con-boxed e-con e-child\" data-id=\"d391a8f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-64a96a2 border-left e-flex e-con-boxed e-con e-child\" data-id=\"64a96a2\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-4dfef98 elementor-widget elementor-widget-heading\" data-id=\"4dfef98\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">99,9% de los ataques bloqueados con MFA<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0cc1bea elementor-widget elementor-widget-heading\" data-id=\"0cc1bea\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Microsoft<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f5e29e2 elementor-widget elementor-widget-text-editor\" data-id=\"f5e29e2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Microsoft Microsoft informa que la MFA bloquea m\u00e1s del 99,9% de los ataques de compromiso de cuentas, el control individual de mayor impacto contra las intrusiones basadas en credenciales (<\/span><a target=\"_blank\" target=\"_blank\" href=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\"><span style=\"font-weight: 400;\">Microsoft Digital Defense Report<\/span><\/a><span style=\"font-weight: 400;\">)<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-f5947b8 border-left e-flex e-con-boxed e-con e-child\" data-id=\"f5947b8\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-fa74c1f elementor-hidden-desktop elementor-hidden-tablet elementor-widget-divider--view-line elementor-widget elementor-widget-divider\" data-id=\"fa74c1f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-divider\">\n\t\t\t<span class=\"elementor-divider-separator\">\n\t\t\t\t\t\t<\/span>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-47e43b7 elementor-widget elementor-widget-heading\" data-id=\"47e43b7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">$4,4 millones de coste medio por brecha en 2026<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-fb629a4 elementor-widget elementor-widget-heading\" data-id=\"fb629a4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">IBM<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8085769 elementor-widget elementor-widget-text-editor\" data-id=\"8085769\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">IBM El coste medio global de una brecha de datos alcanz\u00f3 los $4,44 millones en 2025, mientras que en las organizaciones de EE. UU. toc\u00f3 un m\u00e1ximo hist\u00f3rico de $10,22 millones (<\/span><a target=\"_blank\" target=\"_blank\" href=\"https:\/\/www.ibm.com\/reports\/data-breach\"><span style=\"font-weight: 400;\">IBM Cost of a Data Breach Report 2025<\/span><\/a><span style=\"font-weight: 400;\">)<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c6c866e elementor-hidden-desktop elementor-hidden-tablet elementor-widget-divider--view-line elementor-widget elementor-widget-divider\" data-id=\"c6c866e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-divider\">\n\t\t\t<span class=\"elementor-divider-separator\">\n\t\t\t\t\t\t<\/span>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-5c0d1fa border-left e-flex e-con-boxed e-con e-child\" data-id=\"5c0d1fa\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-d45db87 elementor-widget elementor-widget-heading\" data-id=\"d45db87\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">87% de los siniestros de ransomware comienzan por el acceso remoto<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-344d455 elementor-widget elementor-widget-heading\" data-id=\"344d455\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Coalition<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3a4d317 elementor-widget elementor-widget-text-editor\" data-id=\"3a4d317\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Coalition El Cyber Claims Report de Coalition encontr\u00f3 que los servicios de acceso remoto sirvieron como punto de entrada en el 87% de los siniestros de ransomware, y los compromisos de VPN por s\u00ed solos fueron responsables del 73% de las intrusiones en las que se identific\u00f3 un vector de entrada.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-0ae1e9a padded e-flex e-con-boxed e-con e-parent\" data-id=\"0ae1e9a\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e899921 elementor-widget elementor-widget-heading\" data-id=\"e899921\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Ventajas clave<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-86d1b8b elementor-widget elementor-widget-spacer\" data-id=\"86d1b8b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"spacer.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-spacer\">\n\t\t\t<div class=\"elementor-spacer-inner\"><\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-9d5e935 e-grid e-con-full e-con e-child\" data-id=\"9d5e935\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-12e9470 e-con-full e-flex e-con e-child\" data-id=\"12e9470\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-8644d62 elementor-widget elementor-widget-image\" data-id=\"8644d62\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" width=\"57\" height=\"56\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2026\/05\/plat_new.svg\" class=\"attachment-full size-full wp-image-16519\" alt=\"On-premise MFA platform icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-317cba7 elementor-widget elementor-widget-heading\" data-id=\"317cba7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">Integraci\u00f3n basada en RADIUS<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d96a026 elementor-widget elementor-widget-text-editor\" data-id=\"d96a026\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Cisco AnyConnect no tiene MFA nativa: la aplicaci\u00f3n del segundo factor requiere un servidor RADIUS que gestione la autenticaci\u00f3n en nombre del dispositivo ASA o Firepower.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-68b5ae8 e-con-full e-flex e-con e-child\" data-id=\"68b5ae8\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-8b57400 elementor-widget elementor-widget-image\" data-id=\"8b57400\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" width=\"56\" height=\"56\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/03\/icon-shield-56.svg\" class=\"attachment-full size-full wp-image-17288\" alt=\"On-Prem MFA Platform icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-767e2aa elementor-widget elementor-widget-heading\" data-id=\"767e2aa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">Cero cambios del lado del cliente<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d73153e elementor-widget elementor-widget-text-editor\" data-id=\"d73153e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">El Protectimus RADIUS Server act\u00faa de proxy entre el ASA (UDP 1812) y la plataforma Protectimus; no hace falta modificar el cliente AnyConnect ni la configuraci\u00f3n del t\u00fanel VPN.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-9d3b5b8 e-con-full e-flex e-con e-child\" data-id=\"9d3b5b8\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-89d54f8 elementor-widget elementor-widget-image\" data-id=\"89d54f8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img decoding=\"async\" width=\"56\" height=\"56\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/icon-srv.svg\" class=\"attachment-full size-full wp-image-624\" alt=\"Protectimus VDI Clients MFA integration icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f7f585d elementor-widget elementor-widget-heading\" data-id=\"f7f585d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">6 m\u00e9todos de segundo factor<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-aff0db8 elementor-widget elementor-widget-text-editor\" data-id=\"aff0db8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Segundos factores admitidos: app TOTP (Protectimus SMART), tokens hardware (Slim NFC, TWO, FLEX, SHARK), OTP por chatbot v\u00eda Telegram\/Viber\/Facebook, SMS, correo electr\u00f3nico.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-9ddacc7 e-con-full e-flex e-con e-child\" data-id=\"9ddacc7\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-82d1654 elementor-widget elementor-widget-image\" data-id=\"82d1654\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"56\" height=\"40\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/03\/icon-cloud-56.svg\" class=\"attachment-full size-full wp-image-17287\" alt=\"Cloud-Based MFA Service icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-eb78c60 elementor-widget elementor-widget-heading\" data-id=\"eb78c60\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">Nube o totalmente on-premise<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ee318b2 elementor-widget elementor-widget-text-editor\" data-id=\"ee318b2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Disponibles tanto la implementaci\u00f3n en la nube (SaaS) como la totalmente on-premise; la opci\u00f3n on-premise no requiere conectividad externa y admite entornos air-gapped.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-cb9fab9 e-con-full e-flex e-con e-child\" data-id=\"cb9fab9\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-1b3c387 elementor-widget elementor-widget-image\" data-id=\"1b3c387\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"64\" height=\"64\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/clock.svg\" class=\"attachment-full size-full wp-image-17825\" alt=\"Time-Controlled Resource Access feature icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-84c6048 elementor-widget elementor-widget-heading\" data-id=\"84c6048\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">Despliegue granular por grupos<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1abcc56 elementor-widget elementor-widget-text-editor\" data-id=\"1abcc56\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">La MFA puede limitarse a perfiles de conexi\u00f3n o grupos de usuarios espec\u00edficos mediante la asignaci\u00f3n de AAA server group y atributos de filtro RADIUS.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-7c15682 e-con-full e-flex e-con e-child\" data-id=\"7c15682\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-ffb514c elementor-widget elementor-widget-image\" data-id=\"ffb514c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"64\" height=\"64\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/clock.svg\" class=\"attachment-full size-full wp-image-17825\" alt=\"Time-Controlled Resource Access feature icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3382fca elementor-widget elementor-widget-heading\" data-id=\"3382fca\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"elementor-heading-title elementor-size-default\">Lista para auditor\u00edas<\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-785b26a elementor-widget elementor-widget-text-editor\" data-id=\"785b26a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">La implementaci\u00f3n ayuda a las organizaciones a cumplir los requisitos de MFA de PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 e ISO 27001.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-30a9584 elementor-widget elementor-widget-spacer\" data-id=\"30a9584\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"spacer.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-spacer\">\n\t\t\t<div class=\"elementor-spacer-inner\"><\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-5b50e5c padded e-flex e-con-boxed e-con e-parent\" data-id=\"5b50e5c\" data-element_type=\"container\" data-e-type=\"container\" id=\"why-mfa\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-28b1e56 e-con-full e-flex e-con e-child\" data-id=\"28b1e56\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-a6f90e4 elementor-widget elementor-widget-heading\" data-id=\"a6f90e4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Por qu\u00e9 Cisco AnyConnect necesita MFA en 2026<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9d2498b elementor-widget elementor-widget-text-editor\" data-id=\"9d2498b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>La autenticaci\u00f3n de AnyConnect solo con contrase\u00f1a es un vector de acceso inicial documentado para el ransomware: las credenciales de VPN robadas se comercializan y explotan activamente a gran escala.<\/b><\/p><p><span style=\"font-weight: 400;\">La cadena de robo de credenciales para el acceso VPN est\u00e1 industrializada. El malware de tipo infostealer \u2014RedLine, Lumma, Vidar y similares\u2014 ataca espec\u00edficamente las credenciales guardadas en el navegador y los archivos de configuraci\u00f3n del cliente VPN. Las credenciales recolectadas se empaquetan junto con el nombre de host de la puerta de enlace VPN asociada y se venden en cuesti\u00f3n de horas. Un atacante que compra un lote de credenciales de un endpoint comprometido en su organizaci\u00f3n ya dispone de la direcci\u00f3n del servidor AnyConnect, el usuario y la contrase\u00f1a. La <\/span><b>autenticaci\u00f3n de dos factores para Cisco AnyConnect<\/b><span style=\"font-weight: 400;\">es el \u00fanico control que hace que esas credenciales dejen de ser utilizables.<\/span><\/p><p><span style=\"font-weight: 400;\">El Cyber Claims Report de Coalition encontr\u00f3 que los servicios de acceso remoto sirvieron como punto de entrada en el 87% de los siniestros de ransomware, y los compromisos de VPN por s\u00ed solos fueron responsables del 73% de las intrusiones de ransomware en las que se identific\u00f3 un vector de entrada, frente al 38% en 2023 y el 66% en 2024. El aumento no es casual. Los operadores de ransomware se han decantado por el acceso inicial basado en identidad precisamente porque genera menos ruido que la explotaci\u00f3n de vulnerabilidades y escala de forma m\u00e1s eficiente con herramientas automatizadas.<\/span><\/p><h3><span style=\"font-weight: 400;\">Los patrones de ataque espec\u00edficos que apuntan a entornos AnyConnect:<\/span><\/h3><p><b>Credential stuffing.<\/b><span style=\"font-weight: 400;\">El an\u00e1lisis de Verizon sobre registros de proveedores SSO encontr\u00f3 que el credential stuffing represent\u00f3 el 19% de todos los intentos de autenticaci\u00f3n en una mediana diaria. El mismo patr\u00f3n se aplica a las puertas de enlace VPN. Los ataques se ejecutan a baja velocidad para evitar los disparadores de bloqueo, probando de forma continua listas de credenciales filtradas contra el endpoint de AnyConnect.<\/span><\/p><p><b>Fuerza bruta. <\/b><span style=\"font-weight: 400;\">Las puertas de enlace Cisco ASA y Firepower con pol\u00edticas de bloqueo de cuentas d\u00e9biles o por defecto son escaneadas de forma continua. CISA ha emitido varias alertas centradas espec\u00edficamente en campa\u00f1as de credential stuffing por parte de actores respaldados por estados contra la infraestructura VPN de Cisco ASA.<\/span><\/p><p><b>Robo de tokens de sesi\u00f3n mediante AiTM. <\/b><span style=\"font-weight: 400;\">En las implementaciones que usan MFA basada en push, kits de herramientas adversary-in-the-middle como Tycoon2FA capturan los tokens de sesi\u00f3n en tiempo real durante la autenticaci\u00f3n. Los c\u00f3digos basados en TOTP, que caducan cada 30 segundos, son considerablemente m\u00e1s resistentes porque la ventana de reutilizaci\u00f3n es extremadamente limitada: un TOTP capturado no sirve de nada antes de poder reutilizarlo.<\/span><\/p><p><b>Recolecci\u00f3n por infostealer. <\/b><span style=\"font-weight: 400;\">Un \u00fanico endpoint comprometido puede exfiltrar credenciales VPN guardadas, archivos XML de perfil de Cisco AnyConnect y, en implementaciones con MFA basada en push, cookies de sesi\u00f3n v\u00e1lidas durante horas o d\u00edas. La <\/span><b>2FA de Cisco AnyConnect <\/b><span style=\"font-weight: 400;\">basada en TOTP limita la ventana de exposici\u00f3n al paso de tiempo del token.<\/span><\/p><p><span style=\"font-weight: 400;\">Ninguno de estos patrones de ataque exige al atacante romper el cifrado, explotar una vulnerabilidad de software ni invertir recursos significativos. Solo requieren una credencial v\u00e1lida. Aplicar <\/span><b>MFA en Cisco AnyConnect <\/b><span style=\"font-weight: 400;\">elimina las credenciales est\u00e1ticas como primitiva de ataque viable.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-d57877c padded e-flex e-con-boxed e-con e-parent\" data-id=\"d57877c\" data-element_type=\"container\" data-e-type=\"container\" id=\"how-it-works\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-1698709 e-con-full e-flex e-con e-child\" data-id=\"1698709\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-88c2197 elementor-widget elementor-widget-heading\" data-id=\"88c2197\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">C\u00f3mo funciona la MFA para Cisco AnyConnect<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-83f93dd elementor-widget elementor-widget-text-editor\" data-id=\"83f93dd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>La MFA de Cisco AnyConnect funciona a trav\u00e9s del protocolo RADIUS: el dispositivo ASA o Firepower reenv\u00eda las solicitudes de autenticaci\u00f3n a un servidor RADIUS externo que se encarga de la verificaci\u00f3n del segundo factor.<\/b><\/p><p><span style=\"font-weight: 400;\">Cisco ASA y Firepower no admiten de forma nativa TOTP, HOTP ni autenticaci\u00f3n push. Su framework AAA se basa en RADIUS y LDAP. A\u00f1adir <\/span><b>MFA RADIUS a AnyConnect <\/b><span style=\"font-weight: 400;\">implica desplegar un servidor RADIUS intermediario que acepta solicitudes del ASA, realiza tanto la validaci\u00f3n de la credencial principal como la verificaci\u00f3n del OTP, y devuelve una respuesta RADIUS est\u00e1ndar de Access-Accept o Access-Reject.<\/span><\/p><h3><b>Flujo de autenticaci\u00f3n:<\/b><\/h3><ol><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">El usuario abre Cisco AnyConnect e introduce sus credenciales (usuario + contrase\u00f1a)<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">El ASA o Firepower reenv\u00eda la solicitud de autenticaci\u00f3n al <\/span><a href=\"https:\/\/www.protectimus.com\/es\/radius\/\"><span style=\"font-weight: 400;\">Protectimus RADIUS Server <\/span><\/a><span style=\"font-weight: 400;\">por el puerto UDP 1812<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">El RADIUS Server reenv\u00eda la credencial principal al directorio configurado (Active Directory, LDAP o almac\u00e9n local) para la validaci\u00f3n del primer factor<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Si la credencial principal se valida, el RADIUS Server solicita el segundo factor de autenticaci\u00f3n y, al recibirlo, reenv\u00eda el OTP a la plataforma de autenticaci\u00f3n Protectimus para su validaci\u00f3n<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">La plataforma Protectimus valida el OTP contra el token registrado del usuario y devuelve el resultado (correcto\/incorrecto)<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">El RADIUS Server env\u00eda un Access-Accept o Access-Reject al ASA<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">El ASA concede o deniega el t\u00fanel VPN<\/span><\/li><\/ol><h3><b><br\/>Formatos de introducci\u00f3n de credenciales:<\/b><\/h3><p><span style=\"font-weight: 400;\">Formato challenge-response: el ASA valida primero la contrase\u00f1a principal y luego emite un RADIUS Access-Challenge solicitando el OTP en un campo secundario. Ofrece una experiencia de usuario m\u00e1s limpia y se usa habitualmente en las implementaciones modernas de MFA para AnyConnect, incluidas las integraciones de Protectimus, pero requiere tener habilitado el soporte de challenge-response en el perfil de conexi\u00f3n del ASA.<\/span><\/p><p><i><span style=\"font-weight: 400;\">Formato combinado: <\/span><\/i><span style=\"font-weight: 400;\">algunas implementaciones RADIUS admiten la autenticaci\u00f3n combinada, en la que el usuario introduce<\/span><span style=\"font-weight: 400;\">[password][OTP] <\/span><span style=\"font-weight: 400;\">como una \u00fanica credencial, por ejemplo, P@ssw0rd!459812. El RADIUS Server separa los \u00faltimos 6 d\u00edgitos como OTP. No aparece ning\u00fan segundo campo en el cliente AnyConnect. Es la configuraci\u00f3n m\u00e1s sencilla y funciona con todas las versiones de AnyConnect.<\/span><\/p><h3><b>Compatibilidad con Cisco Firepower (FTD):<\/b><\/h3><p><span style=\"font-weight: 400;\">La integraci\u00f3n RADIUS se aplica de igual forma a Firepower Threat Defense cuando gestiona el acceso remoto VPN de AnyConnect. Ruta de configuraci\u00f3n en Firepower Management Center: Remote Access VPN \u2192 Connection Profiles \u2192 AAA \u2192 RADIUS Server Group. La configuraci\u00f3n de puerto y secreto compartido es id\u00e9ntica a la del ASA.<\/span><\/p><h3><b>Cisco ISE:<\/b><\/h3><p><span style=\"font-weight: 400;\">Para las organizaciones que usan Cisco ISE como infraestructura AAA, Protectimus se integra mediante un proxy RADIUS est\u00e1ndar. ISE reenv\u00eda las solicitudes de autenticaci\u00f3n al Protectimus RADIUS Server, que gestiona la verificaci\u00f3n del OTP y devuelve el resultado a ISE para la evaluaci\u00f3n de pol\u00edticas.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-86abc7e padded e-flex e-con-boxed e-con e-parent\" data-id=\"86abc7e\" data-element_type=\"container\" data-e-type=\"container\" id=\"mfa-methods\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-f0f2e30 e-con-full e-flex e-con e-child\" data-id=\"f0f2e30\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-684bcff elementor-widget elementor-widget-heading\" data-id=\"684bcff\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">M\u00e9todos de MFA compatibles<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4b52e3d elementor-widget elementor-widget-text-editor\" data-id=\"4b52e3d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>Protectimus admite seis m\u00e9todos de entrega del segundo factor para Cisco AnyConnect: app TOTP, tokens hardware, OTP por chatbot, SMS, correo electr\u00f3nico y notificaciones push, cada uno con distintas caracter\u00edsticas de seguridad y operativa.<\/b><\/p><h3><b>App Protectimus SMART OTP<\/b><\/h3><p><span style=\"font-weight: 400;\">La <\/span><a href=\"https:\/\/www.protectimus.com\/es\/smart\/\"><span style=\"font-weight: 400;\">Protectimus SMART OTP app <\/span><\/a><span style=\"font-weight: 400;\">genera c\u00f3digos OATH TOTP en Android e iOS. Funciones clave para el entorno empresarial: copia de seguridad en la nube para la recuperaci\u00f3n aut\u00f3noma del token tras la p\u00e9rdida del dispositivo, protecci\u00f3n con PIN y biometr\u00eda a nivel de app, e intervalos de tiempo configurables (30, 60, 90 segundos y m\u00faltiplos hasta 3000 segundos). La copia de seguridad en la nube reduce la carga del servicio de soporte durante la sustituci\u00f3n de dispositivos: los usuarios restauran sus propios tokens sin intervenci\u00f3n del administrador.<\/span><\/p><h3><b>Tokens OTP hardware<\/b><\/h3><p><span style=\"font-weight: 400;\">Para entornos donde no se permiten dispositivos m\u00f3viles \u2014instalaciones seguras, plantas de fabricaci\u00f3n, redes air-gapped u organizaciones con restricciones estrictas de BYOD\u2014, Protectimus ofrece cuatro modelos de<\/span> <a href=\"https:\/\/www.protectimus.com\/es\/tokens\/\"><span style=\"font-weight: 400;\">hardware token<\/span><\/a><span style=\"font-weight: 400;\">:<\/span><\/p><div class=\"table\"><table><tbody><tr><td><b>Token<\/b><\/td><td><b>Formato<\/b><\/td><td><b>Intervalo de tiempo<\/b><\/td><td><b>Interfaz<\/b><\/td><td><b>Descripci\u00f3n<\/b><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/smart\/\"><span style=\"font-weight: 400;\">Protectimus Slim NFC<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Tarjeta de cr\u00e9dito<\/span><\/td><td><span style=\"font-weight: 400;\">30\/60 s<\/span><\/td><td><span style=\"font-weight: 400;\">NFC<\/span><\/td><td><span style=\"font-weight: 400;\">Token reprogramable en formato tarjeta, compatible con NFC<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/two\/\"><span style=\"font-weight: 400;\">Protectimus TWO<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Llavero<\/span><\/td><td><span style=\"font-weight: 400;\">30\/60 s<\/span><\/td><td><span style=\"font-weight: 400;\">Ninguna<\/span><\/td><td><span style=\"font-weight: 400;\">Token hardware SHA-1 est\u00e1ndar para implementaciones OTP tradicionales con semilla fija<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/flex\/\"><span style=\"font-weight: 400;\">Protectimus FLEX<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Llavero<\/span><\/td><td><span style=\"font-weight: 400;\">30s<\/span><\/td><td><span style=\"font-weight: 400;\">NFC<\/span><\/td><td><span style=\"font-weight: 400;\">Token llavero reprogramable para implementaciones empresariales flexibles<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/shark\/\"><span style=\"font-weight: 400;\">Protectimus SHARK<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Llavero<\/span><\/td><td><span style=\"font-weight: 400;\">30s<\/span><\/td><td><span style=\"font-weight: 400;\">Ninguno<\/span><\/td><td><span style=\"font-weight: 400;\">Token hardware SHA-256 para organizaciones que necesitan algoritmos criptogr\u00e1ficos de mayor solidez en implementaciones a gran escala<\/span><\/td><\/tr><\/tbody><\/table><\/div><p><span style=\"font-weight: 400;\">Los cuatro modelos usan el est\u00e1ndar OATH TOTP y se aprovisionan desde la consola de administraci\u00f3n de Protectimus. Los modelos programables con NFC (Slim NFC, FLEX) pueden reprogramarse mediante un smartphone Android con NFC, lo que permite a administradores o usuarios sustituir la clave secreta sin reemplazar el token f\u00edsico.<\/span><\/p><h3><b>Protectimus BOT (entrega de OTP por chatbot)<\/b><\/h3><p><span style=\"font-weight: 400;\">C\u00f3digos OTP entregados mediante chatbot en Telegram, Viber o Facebook Messenger. El usuario recibe un c\u00f3digo de duraci\u00f3n limitada en su cuenta de mensajer\u00eda vinculada. Requiere conexi\u00f3n a internet en el dispositivo del usuario, pero elimina la necesidad de instalar una app autenticadora aparte. Adecuado para usuarios sin gesti\u00f3n corporativa de dispositivos o en entornos BYOD donde el aprovisionamiento de apps est\u00e1 limitado.<\/span><\/p><h3><b>SMS OTP<\/b><\/h3><p><span style=\"font-weight: 400;\">Contrase\u00f1as de un solo uso entregadas por SMS. Protectimus admite la integraci\u00f3n con proveedores de SMS personalizados mediante SMPP, lo que permite enrutar los mensajes a trav\u00e9s de la infraestructura SMS existente. Nivel de seguridad menor que la app TOTP o el token hardware, pero adecuado como m\u00e9todo de respaldo para determinados grupos de usuarios.<\/span><\/p><h3><b>Email OTP<\/b><\/h3><p><span style=\"font-weight: 400;\">Entrega de OTP por correo electr\u00f3nico. El nivel de seguridad m\u00e1s bajo \u2014las propias cuentas de correo son objetivo del robo de credenciales\u2014, pero ofrece una opci\u00f3n de respaldo para usuarios sin acceso m\u00f3vil.<\/span><\/p><h3><b>Autenticaci\u00f3n push<\/b><span style=\"font-weight: 400;\"><\/span><\/h3> <p><span style=\"font-weight: 400;\">Se env\u00edan notificaciones push al dispositivo m\u00f3vil del usuario para su aprobaci\u00f3n, en lugar de exigir la introducci\u00f3n manual del OTP. Los usuarios confirman o rechazan el intento de inicio de sesi\u00f3n directamente en la app Protectimus SMART. No obstante, este m\u00e9todo de autenticaci\u00f3n puede seguir siendo vulnerable a la fatiga de MFA y a los ataques de push bombing.<\/span><\/p><h3><b>Resumen comparativo:<\/b><\/h3><table><tbody><tr><td><b>M\u00e9todo<\/b><\/td><td><b>Resistencia al phishing<\/b><\/td><td><b>Funciona sin conexi\u00f3n<\/b><\/td><td><b>Recuperaci\u00f3n aut\u00f3noma<\/b><\/td><td><b>Dispositivo necesario<\/b><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/smart\/\"><span style=\"font-weight: 400;\">Aplicaci\u00f3n SMART OTP<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Alto<\/span><\/td><td><span style=\"font-weight: 400;\">S\u00ed<\/span><\/td><td><span style=\"font-weight: 400;\">S\u00ed (copia en la nube)<\/span><\/td><td><span style=\"font-weight: 400;\">Smartphone<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/tokens\/\"><span style=\"font-weight: 400;\">Token f\u00edsico<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Alto<\/span><\/td><td><span style=\"font-weight: 400;\">S\u00ed<\/span><\/td><td><span style=\"font-weight: 400;\">No (lo sustituye el administrador)<\/span><\/td><td><span style=\"font-weight: 400;\">Token de hardware<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/bot\/\"><span style=\"font-weight: 400;\">BOT (Telegram\/Viber)<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Medium<\/span><\/td><td><span style=\"font-weight: 400;\">No<\/span><\/td><td><span style=\"font-weight: 400;\">N\/A<\/span><\/td><td><span style=\"font-weight: 400;\">Smartphone<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/sms\/\"><span style=\"font-weight: 400;\">SMS<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Medio<\/span><\/td><td><span style=\"font-weight: 400;\">No<\/span><\/td><td><span style=\"font-weight: 400;\">N\/A<\/span><\/td><td><span style=\"font-weight: 400;\">Tel\u00e9fono m\u00f3vil<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/mail\/\"><span style=\"font-weight: 400;\">Correo electr\u00f3nico<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Bajo-Medio<\/span><\/td><td><span style=\"font-weight: 400;\">No<\/span><\/td><td><span style=\"font-weight: 400;\">N\/A<\/span><\/td><td><span style=\"font-weight: 400;\">Acceso al correo<\/span><\/td><\/tr><tr><td><a href=\"https:\/\/www.protectimus.com\/es\/token\/push\/\"><span style=\"font-weight: 400;\">Push<\/span><\/a><\/td><td><span style=\"font-weight: 400;\">Medio<\/span><\/td><td><span style=\"font-weight: 400;\">No<\/span><\/td><td><span style=\"font-weight: 400;\">S\u00ed (copia de seguridad en la nube)<\/span><\/td><td><span style=\"font-weight: 400;\">Smartphone<\/span><\/td><\/tr><\/tbody><\/table><p><span style=\"font-weight: 400;\">Para las implementaciones de <\/span><b>2FA en Cisco VPN <\/b><span style=\"font-weight: 400;\">en particular, los m\u00e9todos basados en TOTP \u2014app SMART y tokens hardware\u2014 son la opci\u00f3n operativamente m\u00e1s adecuada. Ambos funcionan sin conexi\u00f3n (los c\u00f3digos OTP se generan localmente en el dispositivo y no requieren conectividad a internet por parte del usuario) y ambos resisten la captura de tokens mediante AiTM gracias a la ventana de caducidad de 30 segundos.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-280411b padded e-flex e-con-boxed e-con e-parent\" data-id=\"280411b\" data-element_type=\"container\" data-e-type=\"container\" id=\"setup\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-2bd5d59 e-con-full e-flex e-con e-child\" data-id=\"2bd5d59\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-347cae5 elementor-widget elementor-widget-heading\" data-id=\"347cae5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Gu\u00eda de configuraci\u00f3n paso a paso<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3977085 elementor-widget elementor-widget-text-editor\" data-id=\"3977085\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>Configurar la MFA de Cisco AnyConnect con Protectimus requiere cuatro etapas: configuraci\u00f3n de la plataforma o servicio Protectimus, configuraci\u00f3n del RADIUS Server, configuraci\u00f3n AAA en ASA\/Firepower y registro de usuarios.<\/b><\/p><h3><b>Paso 1: Configurar la plataforma o el servicio en la nube de Protectimus<\/b><\/h3><p><span style=\"font-weight: 400;\">Reg\u00edstrese en <\/span><a target=\"_blank\" target=\"_blank\" href=\"https:\/\/service.protectimus.com\/login\"><span style=\"font-weight: 400;\">protectimus.com<\/span><\/a><span style=\"font-weight: 400;\">para el servicio en la nube, o instale la <\/span><a href=\"https:\/\/www.protectimus.com\/es\/platform\/\"><span style=\"font-weight: 400;\">Protectimus On-Premise Platform<\/span><\/a><span style=\"font-weight: 400;\">en su infraestructura. En la plataforma:<\/span><\/p><ul><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Cree un <\/span><b>Resource <\/b><span style=\"font-weight: 400;\">que represente la integraci\u00f3n con AnyConnect VPN<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Anote su <\/span><b>API URL<\/b><span style=\"font-weight: 400;\">,<\/span><b>Login<\/b><span style=\"font-weight: 400;\">, y <\/span><b>API Key<\/b><span style=\"font-weight: 400;\">, necesarios para configurar el RADIUS Server<\/span><\/li><\/ul><h3><b>Paso 2: Instalar y configurar el Protectimus RADIUS Server<\/b><\/h3><p><span style=\"font-weight: 400;\">Si utiliza el servicio en la nube de Protectimus, instale el Protectimus RADIUS Server en un host Linux (recomendado) o en un servidor Windows accesible desde el ASA. Para las implementaciones on-premise, el RADIUS Server se instala junto con la plataforma Protectimus.<\/span><\/p><p><span style=\"font-weight: 400;\">Edite el archivo de configuraci\u00f3n radius.yml. Este es un ejemplo de configuraci\u00f3n b\u00e1sica de radius.yml:<\/span><\/p><pre><code>\nauth:\n  providers:\n    - LDAP\n    - PROTECTIMUS_OTP\n  re-enter-otp: true\n  principal-normalization: true\n\nprotectimus-api:\n  login: your-api-login\n  api-key: your-api-key\n  url: https:\/\/api.protectimus.com\/\n  resource-id: your-resource-id\n\nradius:\n  secret: your-shared-secret\n  clients:\n    - name: cisco-asa\n      secret: your-shared-secret\n      ips:\n        - 192.168.1.100\/32   # ASA outside interface IP\n  auth-port: 1812\n  listen-address: 0.0.0.0\n\nldap:\n  base: dc=example,dc=com\n  urls:\n    - ldap:\/\/192.168.1.10:389\n  username: admin@example.com\n  password: your-ldap-password\n  principal-attribute: userPrincipalName\n<\/code><\/pre><p><span style=\"font-weight: 400;\">Este ejemplo muestra una configuraci\u00f3n b\u00e1sica de LDAP + OTP para la MFA de Cisco AnyConnect. Las implementaciones reales pueden requerir ajustes adicionales seg\u00fan los proveedores de autenticaci\u00f3n, el modo OTP en l\u00ednea, los atributos RADIUS o la integraci\u00f3n con Active Directory de su entorno.<\/span><\/p><p><span style=\"font-weight: 400;\">La documentaci\u00f3n completa de configuraci\u00f3n del Protectimus RADIUS Server est\u00e1 disponible en la gu\u00eda Protectimus RADIUS 2FA.<\/span><\/p><p><span style=\"font-weight: 400;\">Inicie el servicio del servidor RADIUS. Confirme que est\u00e1 escuchando en UDP 1812. Verifique que las reglas del firewall permiten UDP 1812 y 1813 (accounting) desde la IP del ASA hacia el RADIUS Server.<\/span><\/p><h3><b>Paso 3: Configurar el AAA Server Group en Cisco ASA<\/b><\/h3><p><span style=\"font-weight: 400;\">En <\/span><b>Cisco ASDM, vaya a<\/b><span style=\"font-weight: 400;\">: <\/span><b>Configuration \u2192 Remote Access VPN \u2192 AAA\/Local Users \u2192 AAA Server Groups<\/b><span style=\"font-weight: 400;\">:<\/span><\/p><ol><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Haga clic en <\/span><b>Add <\/b><span style=\"font-weight: 400;\">dentro de la secci\u00f3n AAA Server Groups.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\">Especifique el nombre del AAA Server Group (por ejemplo, protectimus) y establezca <b>Protocol <\/b><span style=\"font-weight: 400;\">en RADIUS.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configure los par\u00e1metros del grupo:<\/span><ol><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Accounting Mode<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">Single<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Reactivation Mode<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">Depletion<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Dead Time<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">10<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Max Failed Attempts<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">3<\/span><\/li><\/ol><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Haga clic en <\/span><b>OK<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Seleccione el AAA Server Group reci\u00e9n creado.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">En la secci\u00f3n <\/span><b>Servers in the Selected Group<\/b><span style=\"font-weight: 400;\">, haga clic en <\/span><b>Add<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configure los par\u00e1metros del servidor RADIUS:<\/span><ol><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Interface Name <\/b><span style=\"font-weight: 400;\">\u2014 interfaz utilizada para comunicarse con el Protectimus RADIUS Server<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Server Name or IP Address <\/b><span style=\"font-weight: 400;\">\u2014 direcci\u00f3n IP del Protectimus RADIUS Server<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Timeout <\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">10 segundos (aum\u00e9ntelo si los usuarios necesitan m\u00e1s tiempo para introducir los c\u00f3digos OTP)<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Server Authentication Port<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">1816<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Server Accounting Port<\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">1815<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Retry Interval <\/b><span style=\"font-weight: 400;\">\u2014<\/span><span style=\"font-weight: 400;\">10 segundos<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><b>Server Secret Key <\/b><span style=\"font-weight: 400;\">\u2014 debe coincidir con el secreto configurado en el Protectimus RADIUS Server<\/span><\/li><\/ol><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Haga clic en <\/span><b>OK<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><\/ol><p><span style=\"font-weight: 400;\"><br\/>Para <\/span><b>Cisco Firepower via FMC <\/b><span style=\"font-weight: 400;\">, vaya a:<\/span><\/p><p><b>Objects \u2192 Object Management \u2192 RADIUS Server Group \u2192 Add Group.<\/b><\/p><p><span style=\"font-weight: 400;\">A\u00f1ada un nuevo RADIUS Server Group. Los par\u00e1metros son id\u00e9nticos.<\/span><\/p><h3><b>Paso 4: Configurar la conexi\u00f3n VPN de AnyConnect<\/b><\/h3><p><span style=\"font-weight: 400;\">En Cisco ASDM, abra:<\/span><\/p><p><b>Wizards \u2192 VPN Wizards \u2192 AnyConnect VPN Wizard<\/b><\/p><ol><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configura el perfil de conexi\u00f3n:<\/span><ul><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Especifica el<\/span><b>nombre del perfil de conexi\u00f3n<\/b><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Selecciona la<\/span><b>interfaz de acceso a la VPN<\/b><\/li><\/ul><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configura los protocolos VPN:<\/span><ul><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Activa <\/span><span style=\"font-weight: 400;\">SSL<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Activa <\/span><span style=\"font-weight: 400;\">IPsec<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Selecciona o genera un certificado de dispositivo<\/span><\/li><\/ul><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">A\u00f1ade la imagen del cliente AnyConnect (<\/span><span style=\"font-weight: 400;\">*.pkg<\/span><span style=\"font-weight: 400;\">).<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">En la secci\u00f3n<\/span><b>paso M\u00e9todos de autenticaci\u00f3n<\/b><span style=\"font-weight: 400;\">:<\/span><ul><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Selecciona el archivo<\/span><span style=\"font-weight: 400;\">protectimus<\/span><span style=\"font-weight: 400;\">grupo de servidores AAA<\/span><\/li><\/ul><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">En la<\/span><b>paso de configuraci\u00f3n de SAML<\/b><span style=\"font-weight: 400;\">:<\/span><ul><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Establece<\/span><b>el m\u00e9todo de autenticaci\u00f3n<\/b><span style=\"font-weight: 400;\">en<\/span><span style=\"font-weight: 400;\">AAA<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Selecciona la<\/span><span style=\"font-weight: 400;\">protectimus<\/span><span style=\"font-weight: 400;\">Grupo de servidores AAA<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"2\"><span style=\"font-weight: 400;\">Salir de<\/span><b>el servidor SAML<\/b><span style=\"font-weight: 400;\">configurado en<\/span><span style=\"font-weight: 400;\">Ninguno<\/span><\/li><\/ul><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configura el conjunto de direcciones IP de los clientes.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Configura los ajustes de DNS.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Activa<\/span><b>Excluir el tr\u00e1fico VPN de la traducci\u00f3n de direcciones de red<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Activa<\/span><b>Permitir Web Launch<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Revisa el resumen de la configuraci\u00f3n y haz clic en<\/span><b>Finalizar<\/b><span style=\"font-weight: 400;\">.<\/span><\/li><\/ol><h3><b>Paso 5: Registrar usuarios<\/b><\/h3><p><span style=\"font-weight: 400;\">A\u00f1ada usuarios a la plataforma Protectimus de forma manual, mediante importaci\u00f3n CSV o mediante sincronizaci\u00f3n LDAP con Active Directory. Asigne tokens a los usuarios manualmente o active el Self-Service Portal para que los usuarios puedan registrarse y gestionar sus propios tokens. Realice pruebas de autenticaci\u00f3n con un grupo piloto antes de una implementaci\u00f3n m\u00e1s amplia.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-a29b829 padded e-flex e-con-boxed e-con e-parent\" data-id=\"a29b829\" data-element_type=\"container\" data-e-type=\"container\" id=\"deployment\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-1dc9ec2 e-con-full e-flex e-con e-child\" data-id=\"1dc9ec2\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-131348d elementor-widget elementor-widget-heading\" data-id=\"131348d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Opciones de implementaci\u00f3n: nube frente a on-premise<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5266633 elementor-widget elementor-widget-text-editor\" data-id=\"5266633\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>La MFA de Protectimus para Cisco AnyConnect est\u00e1 disponible como servicio SaaS en la nube o como plataforma totalmente on-premise; ambas opciones admiten la integraci\u00f3n RADIUS completa y el conjunto completo de funciones.<\/b><\/p><h3><b>Implementaci\u00f3n en la nube<\/b><\/h3><p><span style=\"font-weight: 400;\">El servicio en la nube solo requiere el componente RADIUS Server desplegado localmente. El RADIUS Server se comunica con la API del servicio Protectimus Cloud para validar los OTP. No se necesita infraestructura de plataforma en el lado del cliente.<\/span><\/p><p><span style=\"font-weight: 400;\">Requisitos t\u00e9cnicos para la implementaci\u00f3n en la nube:<\/span><\/p><ul><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Un servidor Linux o Windows para el componente RADIUS Server<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Acceso HTTPS saliente desde el RADIUS Server hasta api.protectimus.com<\/span><\/li><li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Entrada UDP 1812\/1813 desde el ASA hasta el RADIUS Server<\/span><\/li><\/ul><h3><b>Implementaci\u00f3n on-premise<\/b><\/h3><p><span style=\"font-weight: 400;\">La<\/span> <a href=\"https:\/\/www.protectimus.com\/es\/platform\/\"><span style=\"font-weight: 400;\">Plataforma Protectimus On-Premise <\/span><\/a><span style=\"font-weight: 400;\">funciona \u00edntegramente dentro de tu infraestructura. En ning\u00fan momento salen datos de autenticaci\u00f3n de tu red.<\/span><\/p><p><span style=\"font-weight: 400;\">Requisitos t\u00e9cnicos:<\/span><\/p><table><tbody><tr><td><p><b>Componente<\/b><\/p><\/td><td><p><b>Requisito<\/b><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">CPU<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">2 n\u00facleos como m\u00ednimo<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">RAM<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">8 GB como m\u00ednimo<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Almacenamiento<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">M\u00ednimo 20 GB de espacio en disco<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Sistema operativo<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Linux (principal), Windows<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Configuraci\u00f3n HA<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Cl\u00faster opcional de 3 nodos con HAProxy<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Balanceo de carga<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Se recomienda balanceador para implementaciones HA<\/span><\/p><\/td><\/tr><\/tbody><\/table><h3><b>Comparaci\u00f3n de implementaciones:<\/b><\/h3><table><tbody><tr><td><p><b>Factor<\/b><\/p><\/td><td><p><b>Nube<\/b><\/p><\/td><td><p><b>On-premise<\/b><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Infraestructura necesaria<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Solo RADIUS Server<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Protectimus On-Premise Platform (incluye RADIUS Server)<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Tiempo hasta la primera autenticaci\u00f3n<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Normalmente, unas horas<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Normalmente, unas horas tras preparar la infraestructura<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Mantenimiento de la plataforma<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">A cargo de Protectimus<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Autogestionado<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Residencia de datos<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Nube de Protectimus<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Totalmente dentro de su red<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Soporte air-gapped<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">No<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">HA \/ agrupaci\u00f3n en cl\u00fasteres<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Gestionado por Protectimus<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Autogestionado (se recomiendan 3 nodos)<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n de una nube privada<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">No<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Nube privada de AWS\/Azure\/VMware<\/span><\/p><\/td><\/tr><\/tbody><\/table><p><span style=\"font-weight: 400;\">Para entornos que operan bajo los requisitos del entorno de datos de titulares de tarjetas de PCI DSS, HIPAA, FISMA o cualquier marco donde se eval\u00fae la residencia de los datos de autenticaci\u00f3n durante la auditor\u00eda, la implementaci\u00f3n on-premise es la opci\u00f3n arquitect\u00f3nicamente adecuada.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-16797b4 padded e-flex e-con-boxed e-con e-parent\" data-id=\"16797b4\" data-element_type=\"container\" data-e-type=\"container\" id=\"comparison\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-bb86bc5 e-con-full e-flex e-con e-child\" data-id=\"bb86bc5\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-891beb3 elementor-widget elementor-widget-heading\" data-id=\"891beb3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Protectimus frente a Cisco Duo para AnyConnect<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d7f6098 elementor-widget elementor-widget-text-editor\" data-id=\"d7f6098\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>Tanto Protectimus como Cisco Duo se integran con Cisco AnyConnect mediante RADIUS y admiten segundos factores basados en TOTP; las diferencias arquitect\u00f3nicas est\u00e1n en el modelo de implementaci\u00f3n, la disponibilidad de tokens hardware y los requisitos de conectividad externa.<\/b><\/p><p><span style=\"font-weight: 400;\">Esta secci\u00f3n describe diferencias t\u00e9cnicas objetivas. La elecci\u00f3n adecuada depende de los requisitos de infraestructura espec\u00edficos de su organizaci\u00f3n.<\/span><\/p><h3><b>Arquitectura de integraci\u00f3n<\/b><\/h3><p><span style=\"font-weight: 400;\">Ambas soluciones usan RADIUS como v\u00eda principal de integraci\u00f3n para SSL VPN e IPSec VPN en AnyConnect. Duo ofrece adem\u00e1s una integraci\u00f3n basada en SAML que habilita un aviso interactivo de registro y autenticaci\u00f3n para inicios de sesi\u00f3n VPN v\u00eda navegador (cliente AnyConnect 4.6+). La v\u00eda RADIUS, utilizada por ambas soluciones, cubre todos los tipos de conexi\u00f3n de AnyConnect sin diferencias adicionales de configuraci\u00f3n.<\/span><\/p><h3><b>Implementaci\u00f3n on-premise y conectividad externa<\/b><\/h3><p><span style=\"font-weight: 400;\">Protectimus On-Premise se ejecuta como una plataforma totalmente aut\u00f3noma. Una vez implementada, no requiere conectividad externa para validar las solicitudes de autenticaci\u00f3n: toda la verificaci\u00f3n de OTP ocurre dentro de su red.<\/span><\/p><p><span style=\"font-weight: 400;\">El componente on-premise de Duo (Duo Authentication Proxy) reenv\u00eda las solicitudes de autenticaci\u00f3n a la infraestructura en la nube de Duo para su procesamiento. Las solicitudes de autenticaci\u00f3n pasan por los servidores de Duo incluso en configuraciones &#8220;on-premise&#8221;. Para organizaciones con requisitos de aislamiento de red, entornos air-gapped o marcos de cumplimiento que restringen la salida de datos de autenticaci\u00f3n, esta es una distinci\u00f3n arquitect\u00f3nica relevante.<\/span><\/p><h3><b>Soporte de tokens hardware<\/b><\/h3><p><span style=\"font-weight: 400;\">Protectimus ofrece cuatro modelos de token OTP hardware disponibles directamente: Slim NFC, TWO, FLEX y SHARK. Todos admiten el est\u00e1ndar OATH TOTP. Los modelos con NFC admiten la reprogramaci\u00f3n del token mediante un smartphone Android. Duo admite tokens hardware compatibles con OATH de proveedores externos, pero no ofrece su propia l\u00ednea de tokens hardware.<\/span><\/p><h3><b>Integraci\u00f3n con el ecosistema Cisco<\/b><\/h3><p><span style=\"font-weight: 400;\">La integraci\u00f3n directa de Duo con Cisco ISE, Cisco Umbrella y Cisco SecureX proporciona una aplicaci\u00f3n de pol\u00edticas m\u00e1s estrecha para las organizaciones que ya operan dentro del stack de seguridad de Cisco. Protectimus se integra con Cisco ISE mediante un proxy RADIUS est\u00e1ndar, pero no cuenta con conectores dedicados para otros componentes de la plataforma Cisco.<\/span><\/p><h3><b>Comparaci\u00f3n objetiva:<\/b><\/h3><table><tbody><tr><td><p><b>Factor<\/b><\/p><\/td><td><p><b>Protectimus<\/b><\/p><\/td><td><p><b>Cisco Duo<\/b><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n de RADIUS con AnyConnect<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Compatibilidad con SAML y solicitudes web interactivas<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">No<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Compatibilidad con tokens de hardware<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">4 modelos de tokens de hardware (cl\u00e1sicos y programables)<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Compatible con tokens OATH de otros fabricantes<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">In situ, sin dependencias externas<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">No (necesita Duo Cloud)<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Compatibilidad con entornos aislados f\u00edsicamente<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">No<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Portal de inscripci\u00f3n autoservicio<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">S\u00ed<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n con Cisco ISE<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">A trav\u00e9s de un proxy RADIUS<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n nativa<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n con el ecosistema de Cisco (ISE, Umbrella, SecureX)<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n est\u00e1ndar basada en RADIUS<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Integraci\u00f3n nativa<\/span><\/p><\/td><\/tr><\/tbody><\/table>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-dd147b2 padded e-flex e-con-boxed e-con e-parent\" data-id=\"dd147b2\" data-element_type=\"container\" data-e-type=\"container\" id=\"compliance\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-c9b7b25 e-con-full e-flex e-con e-child\" data-id=\"c9b7b25\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-fad9de1 elementor-widget elementor-widget-heading\" data-id=\"fad9de1\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Cumplimiento y casos de uso<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-78865c0 elementor-widget elementor-widget-text-editor\" data-id=\"78865c0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>La MFA de Cisco AnyConnect mediante Protectimus aborda directamente los requisitos obligatorios de segundo factor de PCI DSS v4.0, HIPAA, NIST SP 800-63B, SOC 2 e ISO 27001.<\/b><\/p><h3><b>PCI DSS v4.0<\/b><\/h3><p><span style=\"font-weight: 400;\">El Requisito 8.4.2 exige MFA para todo acceso administrativo no consola y para todo acceso remoto a la red originado fuera del entorno de datos de titulares de tarjetas. Las conexiones VPN de AnyConnect a sistemas dentro del alcance de PCI DSS quedan sujetas a este requisito sin excepci\u00f3n. La implementaci\u00f3n TOTP de Protectimus satisface el Requisito 8.4.2; la implementaci\u00f3n on-premise responde a las consideraciones de residencia de datos relevantes para los auditores de PCI DSS que eval\u00faan la ubicaci\u00f3n de la infraestructura de autenticaci\u00f3n.<\/span><\/p><h3><b>HIPAA<\/b><\/h3><p><span style=\"font-weight: 400;\">Las salvaguardas t\u00e9cnicas de la HIPAA Security Rule (45 CFR \u00a7164.312) exigen controles de acceso y autenticaci\u00f3n para los sistemas que contienen informaci\u00f3n sanitaria protegida electr\u00f3nica. La gu\u00eda de HHS recomienda expl\u00edcitamente la MFA para el acceso remoto a sistemas ePHI. Para las organizaciones sanitarias que usan AnyConnect para acceder a sistemas cl\u00ednicos, aplicar la <\/span><b>Cisco AnyConnect MFA <\/b><span style=\"font-weight: 400;\">es coherente con las expectativas de auditor\u00eda actuales de HHS.<\/span><\/p><h3><b>NIST SP 800-63B<\/b><\/h3><p><span style=\"font-weight: 400;\">En el nivel de garant\u00eda de autenticador 2 (AAL2), NIST exige un mecanismo de autenticaci\u00f3n multifactor que use un autenticador aprobado de tipo &#8220;algo que usted tiene&#8221;. OATH TOTP satisface AAL2. Los tokens hardware satisfacen AAL2 sin condiciones adicionales; la app Protectimus SMART OTP con protecci\u00f3n por PIN o biometr\u00eda tambi\u00e9n satisface AAL2. Las organizaciones que operan bajo FedRAMP o FISMA se remiten directamente a NIST 800-63B para los requisitos de autenticaci\u00f3n de acceso remoto.<\/span><\/p><h3><b>SOC 2<\/b><\/h3><p><span style=\"font-weight: 400;\">Las auditor\u00edas SOC 2 Type II eval\u00faan los controles de acceso l\u00f3gico bajo el Common Criteria 6.1 (CC6.1). La MFA aplicada en el acceso remoto por VPN \u2014con pol\u00edtica documentada, evidencia de implementaci\u00f3n y registros de auditor\u00eda\u2014 satisface CC6.1 y es evidencia de auditor\u00eda est\u00e1ndar en las evaluaciones SOC 2.<\/span><\/p><h3><b>ISO 27001<\/b><\/h3><p><span style=\"font-weight: 400;\">El control A.9.4.2 del Anexo A (procedimientos seguros de inicio de sesi\u00f3n) aborda la solidez de la autenticaci\u00f3n para el acceso a sistemas. La MFA en el acceso remoto por VPN es evidencia est\u00e1ndar para este control en las auditor\u00edas de certificaci\u00f3n ISO 27001.<\/span><\/p><h3><b>Casos de uso por sector:<\/b><\/h3><table><tbody><tr><td><p><b>Sector<\/b><\/p><\/td><td><p><b>Motivaci\u00f3n para el cumplimiento<\/b><\/p><\/td><td><p><b>Notas de implementaci\u00f3n<\/b><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Servicios financieros<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">PCI DSS v4.0, SOX<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n local; tokens f\u00edsicos para el acceso privilegiado<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Sanidad<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">HIPAA, HITECH<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n local; aplicaci\u00f3n SMART + token f\u00edsico como alternativa<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Gobierno \/ Defensa<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">NIST 800-63B, FISMA<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n local; compatibilidad con entornos aislados<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Energ\u00eda \/ Infraestructuras cr\u00edticas<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">NERC CIP, NIS2<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n local; compatible con tokens de hardware<\/span><\/p><\/td><\/tr><tr><td><p><span style=\"font-weight: 400;\">Servicios profesionales<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">SOC 2 Tipo II<\/span><\/p><\/td><td><p><span style=\"font-weight: 400;\">Implementaci\u00f3n en la nube o en tus propias instalaciones<\/span><\/p><\/td><\/tr><\/tbody><\/table>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-a2442ac padded e-flex e-con-boxed e-con e-parent\" data-id=\"a2442ac\" data-element_type=\"container\" data-e-type=\"container\" id=\"troubleshooting\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-d2891c1 e-con-full e-flex e-con e-child\" data-id=\"d2891c1\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-f2847f8 elementor-widget elementor-widget-heading\" data-id=\"f2847f8\" data-element_type=\"widget\" data-e-type=\"widget\" id=\"howtosetup\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Soluci\u00f3n de problemas habituales<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-32a2622 elementor-widget elementor-widget-text-editor\" data-id=\"32a2622\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><b>La mayor\u00eda de los fallos de autenticaci\u00f3n de MFA en Cisco AnyConnect se deben a cuatro causas ra\u00edz: conectividad RADIUS, discrepancia del secreto compartido, deriva del reloj del OTP y configuraci\u00f3n incorrecta de atributos AAA.<\/b><\/p><h3><b>Fallos de conectividad RADIUS<\/b><\/h3><p><span style=\"font-weight: 400;\">Confirme que el UDP 1816 est\u00e1 abierto desde la interfaz externa o interna del ASA (seg\u00fan d\u00f3nde est\u00e9 ubicado el RADIUS Server) hasta la IP del RADIUS Server. <\/span><span style=\"font-weight: 400;\">test aaa-server authentication protectimus host &lt;ip&gt; username &lt;user&gt; password &lt;password&gt;<\/span><span style=\"font-weight: 400;\"> desde la CLI del ASA para determinar si el fallo se produce entre el ASA y RADIUS o entre RADIUS y la API de Protectimus. Revisa los registros del servidor RADIUS para ver los c\u00f3digos de motivo de rechazo y los errores de conectividad de la API.<\/span><\/p><h3><b>Discrepancia del secreto compartido<\/b><\/h3><p><span style=\"font-weight: 400;\">El secreto compartido en la configuraci\u00f3n del servidor AAA del ASA debe coincidir exactamente con el valor del secreto en la configuraci\u00f3n de clientes del RADIUS Server; distingue may\u00fasculas y min\u00fasculas, sin espacios en blanco al final. Una discrepancia suele manifestarse como un timeout o una respuesta ERROR en lugar de un Access-Reject expl\u00edcito, porque el ASA no puede descifrar una respuesta firmada con un secreto distinto.<\/span><\/p><h3><b>Deriva de tiempo del OTP<\/b><\/h3><p><span style=\"font-weight: 400;\">La validaci\u00f3n TOTP depende del tiempo. Una deriva del reloj superior a 30 segundos entre el host del RADIUS Server y el token provocar\u00e1 fallos de OTP. Verifique que el NTP est\u00e1 configurado y sincroniz\u00e1ndose en el host del RADIUS Server. Por defecto, la plataforma Protectimus admite una ventana de \u00b11 intervalo de tiempo (validando el OTP anterior y el siguiente adem\u00e1s del actual), lo que ofrece 90 segundos de tolerancia; esto no compensa una deriva de reloj sostenida. Si es necesario, la ventana de tolerancia a la deriva de tiempo puede ampliarse en la configuraci\u00f3n de la plataforma o del servicio en la nube de Protectimus, aunque esto no debe sustituir a una sincronizaci\u00f3n de tiempo correcta.<\/span><\/p><h3><b>Tiempo de espera de autenticaci\u00f3n durante la introducci\u00f3n del OTP<\/b><\/h3><p><span style=\"font-weight: 400;\">El tiempo de espera por defecto del servidor AAA del ASA suele ser de 10-12 segundos. Sin embargo, valores de tiempo de espera cortos pueden interrumpir la autenticaci\u00f3n antes de que los usuarios tengan tiempo de introducir un c\u00f3digo OTP, especialmente al usar SMS, correo electr\u00f3nico o entrega por chatbot. Si los usuarios experimentan fallos de autenticaci\u00f3n relacionados con el tiempo de espera, aumente ese valor en la configuraci\u00f3n del servidor AAA a 60 segundos o m\u00e1s. Para la entrega por SMS o correo electr\u00f3nico, es m\u00e1s adecuado un rango de 90 a 120 segundos, dada la posible latencia de entrega.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-a9cb282 padded e-flex e-con-boxed e-con e-parent\" data-id=\"a9cb282\" data-element_type=\"container\" data-e-type=\"container\" id=\"faq\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-7659ffd elementor-widget elementor-widget-heading\" data-id=\"7659ffd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Preguntas frecuentes<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-dc81e4c e-con-full padded e-flex e-con e-child\" data-id=\"dc81e4c\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-fb2596d e-con-full faq-container e-flex e-con e-child\" data-id=\"fb2596d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-412fa06 plus-right elementor-widget elementor-widget-n-accordion\" data-id=\"412fa06\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;default_state&quot;:&quot;all_collapsed&quot;,&quot;max_items_expended&quot;:&quot;one&quot;,&quot;n_accordion_animation_duration&quot;:{&quot;unit&quot;:&quot;ms&quot;,&quot;size&quot;:400,&quot;sizes&quot;:[]}}\" data-widget_type=\"nested-accordion.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"e-n-accordion\" aria-label=\"Accordion. Open links with Enter or Space, close with Escape, and navigate with Arrow Keys\">\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6830\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"1\" tabindex=\"0\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6830\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfC\u00f3mo habilito la MFA en Cisco AnyConnect? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6830\" class=\"elementor-element elementor-element-ea1991a e-con-full e-flex e-con e-child\" data-id=\"ea1991a\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-8bad61c elementor-widget elementor-widget-text-editor\" data-id=\"8bad61c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Cisco AnyConnect no tiene un motor de MFA integrado: la aplicaci\u00f3n del segundo factor requiere configurar el ASA o Firepower para usar un servidor RADIUS externo para la autenticaci\u00f3n AAA. El proceso con Protectimus: instalar y configurar el Protectimus RADIUS Server en un host Linux o Windows accesible desde el ASA; crear un AAA server group en ASDM o FMC que apunte a la IP del RADIUS Server por el puerto UDP 1816; asignar ese server group al perfil de conexi\u00f3n de AnyConnect en Authentication; registrar a los usuarios en la plataforma Protectimus con su tipo de token. La primera autenticaci\u00f3n con MFA aplicada suele lograrse en 2-4 horas para una implementaci\u00f3n est\u00e1ndar de un solo dominio. La gu\u00eda completa de configuraci\u00f3n est\u00e1 en<\/span> <a href=\"https:\/\/www.protectimus.com\/guides\/cisco-anyconnect\/\"><span style=\"font-weight: 400;\">protectimus.com\/guides\/cisco-anyconnect\/<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6831\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"2\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6831\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfAdmite Cisco AnyConnect apps autenticadoras TOTP como Google Authenticator? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6831\" class=\"elementor-element elementor-element-b2bdc68 e-con-full e-flex e-con e-child\" data-id=\"b2bdc68\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-f30747e elementor-widget elementor-widget-text-editor\" data-id=\"f30747e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Cisco AnyConnect es agn\u00f3stico respecto a TOTP: pasa las credenciales al servidor RADIUS, que se encarga de validar el OTP. Funciona cualquier app compatible con OATH TOTP, incluidas Google Authenticator, Microsoft Authenticator y Protectimus SMART OTP. La diferencia funcional para implementaciones empresariales est\u00e1 en las capacidades de gesti\u00f3n. Protectimus SMART OTP admite copia de seguridad en la nube para la recuperaci\u00f3n aut\u00f3noma del token, protecci\u00f3n con PIN y biometr\u00eda, e intervalos de tiempo configurables m\u00e1s all\u00e1 de los 30 segundos por defecto. Google Authenticator y Microsoft Authenticator no exponen API de gesti\u00f3n ni admiten la configuraci\u00f3n del intervalo de tiempo, lo que limita su utilidad en implementaciones a gran escala donde importan la recuperaci\u00f3n de tokens y la visibilidad para auditor\u00eda.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6832\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"3\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6832\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfPuedo usar tokens OTP hardware con la VPN de Cisco AnyConnect? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6832\" class=\"elementor-element elementor-element-0787040 e-con-full e-flex e-con e-child\" data-id=\"0787040\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-9eb7aff elementor-widget elementor-widget-text-editor\" data-id=\"9eb7aff\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">S\u00ed. Los tokens hardware OATH TOTP se integran con AnyConnect v\u00eda RADIUS de forma id\u00e9ntica a los tokens software: el usuario introduce el OTP de 6 d\u00edgitos que muestra el token como segundo paso tras introducir su contrase\u00f1a y usuario de VPN. Protectimus ofrece cuatro modelos de token hardware: Slim NFC (token programable en formato tarjeta de cr\u00e9dito con soporte NFC), TWO (llavero, sin NFC), FLEX (token hardware NFC programable en formato llavero) y SHARK (token hardware TOTP SHA-256 en formato llavero, no programable). Todos usan el est\u00e1ndar OATH TOTP, admiten intervalos de 30 segundos (opcionalmente 60) y se gestionan desde la consola de administraci\u00f3n de Protectimus. Los tokens hardware son operativamente adecuados para entornos donde los dispositivos m\u00f3viles est\u00e1n prohibidos, para trabajadores de campo sin acceso fiable a smartphones, o para roles de alta seguridad que necesitan un autenticador f\u00edsico independiente del dispositivo principal del usuario.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6833\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"4\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6833\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfEn qu\u00e9 se diferencia la MFA de Protectimus para Cisco AnyConnect de Cisco Duo? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6833\" class=\"elementor-element elementor-element-b3373c0 e-con-full e-flex e-con e-child\" data-id=\"b3373c0\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-6ef49d2 elementor-widget elementor-widget-text-editor\" data-id=\"6ef49d2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Ambas se integran v\u00eda RADIUS y admiten segundos factores basados en TOTP para AnyConnect. La principal diferencia arquitect\u00f3nica est\u00e1 en la implementaci\u00f3n on-premise: Protectimus On-Premise procesa todas las solicitudes de autenticaci\u00f3n dentro de su infraestructura sin necesitar conectividad externa. El Authentication Proxy de Duo reenv\u00eda cada solicitud de autenticaci\u00f3n a la infraestructura en la nube de Duo, lo que significa que las implementaciones on-premise de Duo requieren acceso saliente a internet hacia los servidores de Duo. Para entornos con requisitos de aislamiento de red o redes air-gapped, esta distinci\u00f3n es relevante. En cuanto a los tokens hardware, Protectimus ofrece cuatro modelos de suministro directo; Duo depende de dispositivos compatibles con OATH de terceros. Duo ofrece una integraci\u00f3n m\u00e1s estrecha con el conjunto m\u00e1s amplio de seguridad de Cisco \u2014ISE, Umbrella, SecureX\u2014 para las organizaciones estandarizadas en el ecosistema Cisco.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6834\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"5\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6834\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfCumple la MFA de Protectimus para Cisco AnyConnect con PCI DSS, HIPAA, NIST? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6834\" class=\"elementor-element elementor-element-3e2c10e e-con-full e-flex e-con e-child\" data-id=\"3e2c10e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e1ee304 elementor-widget elementor-widget-text-editor\" data-id=\"e1ee304\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">S\u00ed. La implementaci\u00f3n de TOTP v\u00eda RADIUS satisface los requisitos de MFA de los principales marcos de cumplimiento. El Requisito 8.4.2 de PCI DSS v4.0 exige MFA para todo acceso remoto al entorno de datos de titulares de tarjetas; OATH TOTP v\u00eda RADIUS satisface este requisito. Las salvaguardas t\u00e9cnicas de HIPAA exigen controles de acceso para los sistemas ePHI; la MFA en el acceso VPN se recomienda expl\u00edcitamente en la gu\u00eda actual de HHS. NIST SP 800-63B AAL2 exige un autenticador de tipo &#8220;algo que usted tiene&#8221;; OATH TOTP satisface AAL2, y los tokens hardware ofrecen la garant\u00eda AAL2 m\u00e1s s\u00f3lida. SOC 2 CC6.1 (controles de acceso l\u00f3gico) e ISO 27001 A.9.4.2 (procedimientos seguros de inicio de sesi\u00f3n) quedan cubiertos por una MFA documentada y aplicada en el acceso remoto. La opci\u00f3n de implementaci\u00f3n on-premise es especialmente relevante cuando los auditores de cumplimiento eval\u00faan la residencia y el lugar de procesamiento de los datos de autenticaci\u00f3n.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6835\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"6\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6835\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfSe puede aplicar la MFA solo a determinados grupos de usuarios de Cisco AnyConnect? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6835\" class=\"elementor-element elementor-element-67bff32 e-con-full e-flex e-con e-child\" data-id=\"67bff32\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-ed5da62 elementor-widget elementor-widget-text-editor\" data-id=\"ed5da62\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">S\u00ed, mediante varios m\u00e9todos de configuraci\u00f3n. A nivel del ASA, cada perfil de conexi\u00f3n (tunnel group) puede tener asignado un AAA server group distinto, lo que permite que perfiles espec\u00edficos apliquen MFA RADIUS mientras otros usan autenticaci\u00f3n local o de Active Directory. Dentro de la plataforma Protectimus, las pol\u00edticas basadas en grupos permiten aplicar la MFA a grupos de usuarios concretos mientras se aplican pol\u00edticas de autenticaci\u00f3n diferentes a otros grupos. Esta flexibilidad respalda los despliegues por fases, comenzando la aplicaci\u00f3n de la MFA con las cuentas privilegiadas y el personal de TI antes de extenderla a todos los usuarios.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6836\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"7\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6836\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfQu\u00e9 ocurre si un usuario pierde su token OTP o su smartphone? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6836\" class=\"elementor-element elementor-element-a41023b e-con-full e-flex e-con e-child\" data-id=\"a41023b\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-2a36881 elementor-widget elementor-widget-text-editor\" data-id=\"2a36881\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">La recuperaci\u00f3n depende del m\u00e9todo de autenticaci\u00f3n. Para los usuarios de la app Protectimus SMART OTP con copia de seguridad en la nube activada, el usuario restaura su token en un dispositivo de sustituci\u00f3n a trav\u00e9s del portal de autoservicio de Protectimus sin intervenci\u00f3n del administrador. En caso de p\u00e9rdida de un token hardware, un administrador desactiva el token perdido en la consola de administraci\u00f3n de Protectimus y aprovisiona uno de sustituci\u00f3n. En situaciones urgentes, un administrador puede desactivar temporalmente la MFA para una cuenta de usuario concreta; esta acci\u00f3n est\u00e1 limitada en el tiempo, requiere autorizaci\u00f3n del administrador y queda registrada en el log de auditor\u00eda de Protectimus. Se recomienda encarecidamente activar el portal de autoservicio y la copia de seguridad en la nube en la app SMART antes del despliegue, para minimizar la dependencia del servicio de soporte en los escenarios habituales de sustituci\u00f3n de dispositivos.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-6837\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"8\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-6837\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> \u00bfAdmite Protectimus Cisco AnyConnect con implementaci\u00f3n on-premise? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"2\" viewBox=\"0 0 24 2\" fill=\"none\"><path d=\"M24 1L5.96046e-08 0.999999\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"24\" height=\"24\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M12 0V24\" stroke=\"#111111\" stroke-width=\"2\"><\/path><path d=\"M24 12L5.96046e-08 12\" stroke=\"#111111\" stroke-width=\"2\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-6837\" class=\"elementor-element elementor-element-bd21f5f e-con-full e-flex e-con e-child\" data-id=\"bd21f5f\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-63d6fa9 elementor-widget elementor-widget-text-editor\" data-id=\"63d6fa9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">S\u00ed. La Protectimus On-Premise Platform se instala en servidores Linux o Windows dentro de su infraestructura: hardware f\u00edsico, VMware on-premise o entornos de nube privada como AWS o Azure. Requisitos m\u00ednimos: CPU de 2 n\u00facleos, 8 GB de RAM, 200 GB de almacenamiento. Para alta disponibilidad, se admite un cl\u00faster m\u00ednimo de 3 nodos con balanceo de carga HAProxy, con replicaci\u00f3n maestro-esclavo entre nodos. En ning\u00fan momento salen datos de autenticaci\u00f3n de su red: la validaci\u00f3n de OTP, la gesti\u00f3n de usuarios y el registro de auditor\u00eda se realizan localmente. La implementaci\u00f3n on-premise es adecuada para organizaciones sujetas a HIPAA, a los requisitos del entorno de datos de titulares de tarjetas de PCI DSS, a los marcos NIST 800-63B\/FISMA, o a cualquier entorno donde los requisitos de aislamiento de red o residencia de datos limiten el uso de servicios de autenticaci\u00f3n externos.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t<\/div>\n\t\t\t\t\t<script type=\"application\/ld+json\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"\\u00bfC\\u00f3mo habilito la MFA en Cisco AnyConnect?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cisco AnyConnect no tiene un motor de MFA integrado: la aplicaci\\u00f3n del segundo factor requiere configurar el ASA o Firepower para usar un servidor RADIUS externo para la autenticaci\\u00f3n AAA. El proceso con Protectimus: instalar y configurar el Protectimus RADIUS Server en un host Linux o Windows accesible desde el ASA; crear un AAA server group en ASDM o FMC que apunte a la IP del RADIUS Server por el puerto UDP 1816; asignar ese server group al perfil de conexi\\u00f3n de AnyConnect en Authentication; registrar a los usuarios en la plataforma Protectimus con su tipo de token. La primera autenticaci\\u00f3n con MFA aplicada suele lograrse en 2-4 horas para una implementaci\\u00f3n est\\u00e1ndar de un solo dominio. La gu\\u00eda completa de configuraci\\u00f3n est\\u00e1 en protectimus.com\\\/guides\\\/cisco-anyconnect\\\/.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfAdmite Cisco AnyConnect apps autenticadoras TOTP como Google Authenticator?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Cisco AnyConnect es agn\\u00f3stico respecto a TOTP: pasa las credenciales al servidor RADIUS, que se encarga de validar el OTP. Funciona cualquier app compatible con OATH TOTP, incluidas Google Authenticator, Microsoft Authenticator y Protectimus SMART OTP. La diferencia funcional para implementaciones empresariales est\\u00e1 en las capacidades de gesti\\u00f3n. Protectimus SMART OTP admite copia de seguridad en la nube para la recuperaci\\u00f3n aut\\u00f3noma del token, protecci\\u00f3n con PIN y biometr\\u00eda, e intervalos de tiempo configurables m\\u00e1s all\\u00e1 de los 30 segundos por defecto. Google Authenticator y Microsoft Authenticator no exponen API de gesti\\u00f3n ni admiten la configuraci\\u00f3n del intervalo de tiempo, lo que limita su utilidad en implementaciones a gran escala donde importan la recuperaci\\u00f3n de tokens y la visibilidad para auditor\\u00eda.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfPuedo usar tokens OTP hardware con la VPN de Cisco AnyConnect?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\\u00ed. Los tokens hardware OATH TOTP se integran con AnyConnect v\\u00eda RADIUS de forma id\\u00e9ntica a los tokens software: el usuario introduce el OTP de 6 d\\u00edgitos que muestra el token como segundo paso tras introducir su contrase\\u00f1a y usuario de VPN. Protectimus ofrece cuatro modelos de token hardware: Slim NFC (token programable en formato tarjeta de cr\\u00e9dito con soporte NFC), TWO (llavero, sin NFC), FLEX (token hardware NFC programable en formato llavero) y SHARK (token hardware TOTP SHA-256 en formato llavero, no programable). Todos usan el est\\u00e1ndar OATH TOTP, admiten intervalos de 30 segundos (opcionalmente 60) y se gestionan desde la consola de administraci\\u00f3n de Protectimus. Los tokens hardware son operativamente adecuados para entornos donde los dispositivos m\\u00f3viles est\\u00e1n prohibidos, para trabajadores de campo sin acceso fiable a smartphones, o para roles de alta seguridad que necesitan un autenticador f\\u00edsico independiente del dispositivo principal del usuario.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfEn qu\\u00e9 se diferencia la MFA de Protectimus para Cisco AnyConnect de Cisco Duo?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ambas se integran v\\u00eda RADIUS y admiten segundos factores basados en TOTP para AnyConnect. La principal diferencia arquitect\\u00f3nica est\\u00e1 en la implementaci\\u00f3n on-premise: Protectimus On-Premise procesa todas las solicitudes de autenticaci\\u00f3n dentro de su infraestructura sin necesitar conectividad externa. El Authentication Proxy de Duo reenv\\u00eda cada solicitud de autenticaci\\u00f3n a la infraestructura en la nube de Duo, lo que significa que las implementaciones on-premise de Duo requieren acceso saliente a internet hacia los servidores de Duo. Para entornos con requisitos de aislamiento de red o redes air-gapped, esta distinci\\u00f3n es relevante. En cuanto a los tokens hardware, Protectimus ofrece cuatro modelos de suministro directo; Duo depende de dispositivos compatibles con OATH de terceros. Duo ofrece una integraci\\u00f3n m\\u00e1s estrecha con el conjunto m\\u00e1s amplio de seguridad de Cisco \\u2014ISE, Umbrella, SecureX\\u2014 para las organizaciones estandarizadas en el ecosistema Cisco.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfCumple la MFA de Protectimus para Cisco AnyConnect con PCI DSS, HIPAA, NIST?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\\u00ed. La implementaci\\u00f3n de TOTP v\\u00eda RADIUS satisface los requisitos de MFA de los principales marcos de cumplimiento. El Requisito 8.4.2 de PCI DSS v4.0 exige MFA para todo acceso remoto al entorno de datos de titulares de tarjetas; OATH TOTP v\\u00eda RADIUS satisface este requisito. Las salvaguardas t\\u00e9cnicas de HIPAA exigen controles de acceso para los sistemas ePHI; la MFA en el acceso VPN se recomienda expl\\u00edcitamente en la gu\\u00eda actual de HHS. NIST SP 800-63B AAL2 exige un autenticador de tipo &#8220;algo que usted tiene&#8221;; OATH TOTP satisface AAL2, y los tokens hardware ofrecen la garant\\u00eda AAL2 m\\u00e1s s\\u00f3lida. SOC 2 CC6.1 (controles de acceso l\\u00f3gico) e ISO 27001 A.9.4.2 (procedimientos seguros de inicio de sesi\\u00f3n) quedan cubiertos por una MFA documentada y aplicada en el acceso remoto. La opci\\u00f3n de implementaci\\u00f3n on-premise es especialmente relevante cuando los auditores de cumplimiento eval\\u00faan la residencia y el lugar de procesamiento de los datos de autenticaci\\u00f3n.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfSe puede aplicar la MFA solo a determinados grupos de usuarios de Cisco AnyConnect?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\\u00ed, mediante varios m\\u00e9todos de configuraci\\u00f3n. A nivel del ASA, cada perfil de conexi\\u00f3n (tunnel group) puede tener asignado un AAA server group distinto, lo que permite que perfiles espec\\u00edficos apliquen MFA RADIUS mientras otros usan autenticaci\\u00f3n local o de Active Directory. Dentro de la plataforma Protectimus, las pol\\u00edticas basadas en grupos permiten aplicar la MFA a grupos de usuarios concretos mientras se aplican pol\\u00edticas de autenticaci\\u00f3n diferentes a otros grupos. Esta flexibilidad respalda los despliegues por fases, comenzando la aplicaci\\u00f3n de la MFA con las cuentas privilegiadas y el personal de TI antes de extenderla a todos los usuarios.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfQu\\u00e9 ocurre si un usuario pierde su token OTP o su smartphone?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"La recuperaci\\u00f3n depende del m\\u00e9todo de autenticaci\\u00f3n. Para los usuarios de la app Protectimus SMART OTP con copia de seguridad en la nube activada, el usuario restaura su token en un dispositivo de sustituci\\u00f3n a trav\\u00e9s del portal de autoservicio de Protectimus sin intervenci\\u00f3n del administrador. En caso de p\\u00e9rdida de un token hardware, un administrador desactiva el token perdido en la consola de administraci\\u00f3n de Protectimus y aprovisiona uno de sustituci\\u00f3n. En situaciones urgentes, un administrador puede desactivar temporalmente la MFA para una cuenta de usuario concreta; esta acci\\u00f3n est\\u00e1 limitada en el tiempo, requiere autorizaci\\u00f3n del administrador y queda registrada en el log de auditor\\u00eda de Protectimus. Se recomienda encarecidamente activar el portal de autoservicio y la copia de seguridad en la nube en la app SMART antes del despliegue, para minimizar la dependencia del servicio de soporte en los escenarios habituales de sustituci\\u00f3n de dispositivos.\"}},{\"@type\":\"Question\",\"name\":\"\\u00bfAdmite Protectimus Cisco AnyConnect con implementaci\\u00f3n on-premise?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"S\\u00ed. La Protectimus On-Premise Platform se instala en servidores Linux o Windows dentro de su infraestructura: hardware f\\u00edsico, VMware on-premise o entornos de nube privada como AWS o Azure. Requisitos m\\u00ednimos: CPU de 2 n\\u00facleos, 8 GB de RAM, 200 GB de almacenamiento. Para alta disponibilidad, se admite un cl\\u00faster m\\u00ednimo de 3 nodos con balanceo de carga HAProxy, con replicaci\\u00f3n maestro-esclavo entre nodos. En ning\\u00fan momento salen datos de autenticaci\\u00f3n de su red: la validaci\\u00f3n de OTP, la gesti\\u00f3n de usuarios y el registro de auditor\\u00eda se realizan localmente. La implementaci\\u00f3n on-premise es adecuada para organizaciones sujetas a HIPAA, a los requisitos del entorno de datos de titulares de tarjetas de PCI DSS, a los marcos NIST 800-63B\\\/FISMA, o a cualquier entorno donde los requisitos de aislamiento de red o residencia de datos limiten el uso de servicios de autenticaci\\u00f3n externos.\"}}]}<\/script>\n\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7534fb4 elementor-widget elementor-widget-html\" data-id=\"7534fb4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<script type=\"application\/ld+json\">{\r\n  \"@context\": \"https:\/\/schema.org\",\r\n  \"@type\": \"HowTo\",\r\n  \"name\": \"How to Set Up MFA for Cisco AnyConnect with Protectimus\",\r\n  \"description\": \"Step-by-step setup of multi-factor authentication for Cisco AnyConnect VPN using Protectimus via RADIUS: platform setup, RADIUS Server installation and configuration, ASA\/Firepower AAA configuration, AnyConnect connection profile, and user enrollment. First authentication with MFA enforced is achievable within 2\u20134 hours for a standard single-domain deployment.\",\r\n  \"totalTime\": \"PT4H\",\r\n  \"estimatedCost\": {\r\n    \"@type\": \"MonetaryAmount\",\r\n    \"currency\": \"USD\",\r\n    \"value\": \"0\"\r\n  },\r\n  \"supply\": [\r\n    {\r\n      \"@type\": \"HowToSupply\",\r\n      \"name\": \"Cisco ASA or Firepower Threat Defense appliance with AnyConnect VPN configured\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToSupply\",\r\n      \"name\": \"Active Directory, LDAP, or local user directory for primary credential validation\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToSupply\",\r\n      \"name\": \"Linux or Windows server for the Protectimus RADIUS Server (or for the full On-Premise Platform)\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToSupply\",\r\n      \"name\": \"Network connectivity: UDP 1812\/1813 between ASA and RADIUS Server\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToSupply\",\r\n      \"name\": \"Administrative access to Cisco ASDM or Firepower Management Center (FMC)\"\r\n    }\r\n  ],\r\n  \"tool\": [\r\n    {\r\n      \"@type\": \"HowToTool\",\r\n      \"name\": \"Protectimus Cloud Service or Protectimus On-Premise Platform\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToTool\",\r\n      \"name\": \"Protectimus RADIUS Server\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToTool\",\r\n      \"name\": \"Cisco ASDM or Firepower Management Center (FMC)\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToTool\",\r\n      \"name\": \"Protectimus SMART OTP app, hardware token (Slim NFC, TWO, FLEX, SHARK), or Protectimus BOT\"\r\n    }\r\n  ],\r\n  \"step\": [\r\n    {\r\n      \"@type\": \"HowToStep\",\r\n      \"position\": 1,\r\n      \"name\": \"Set up the Protectimus platform or cloud service\",\r\n      \"text\": \"Register at protectimus.com for the cloud service, or install the Protectimus On-Premise Platform on your infrastructure. In the platform, create a Resource representing the AnyConnect VPN integration and note your API URL, Login, and API Key \u2014 they are required for the RADIUS Server configuration.\",\r\n      \"url\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/#step-1\",\r\n      \"image\": \"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/1.svg\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToStep\",\r\n      \"position\": 2,\r\n      \"name\": \"Install and configure the Protectimus RADIUS Server\",\r\n      \"text\": \"Install the Protectimus RADIUS Server on a Linux host (recommended) or Windows server accessible from the ASA. Edit the radius.yml configuration file with your Protectimus API credentials, RADIUS shared secret, ASA client IP, LDAP\/AD connection parameters, and listening port (UDP 1812). Start the RADIUS service and confirm it is listening. Verify firewall rules allow UDP 1812 and 1813 from the ASA to the RADIUS Server.\",\r\n      \"url\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/#step-2\",\r\n      \"image\": \"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/2.svg\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToStep\",\r\n      \"position\": 3,\r\n      \"name\": \"Configure the Cisco ASA AAA Server Group\",\r\n      \"text\": \"In Cisco ASDM, navigate to Configuration \u2192 Remote Access VPN \u2192 AAA\/Local Users \u2192 AAA Server Groups. Add a new AAA Server Group named 'protectimus' with Protocol set to RADIUS. Set Accounting Mode to Single, Reactivation Mode to Depletion, Dead Time 10, Max Failed Attempts 3. Add the Protectimus RADIUS Server with its IP, authentication port 1816, accounting port 1815, timeout 10s, and the matching shared secret. For Cisco Firepower via FMC, the equivalent path is Objects \u2192 Object Management \u2192 RADIUS Server Group \u2192 Add Group with identical parameters.\",\r\n      \"url\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/#step-3\",\r\n      \"image\": \"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/3.svg\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToStep\",\r\n      \"position\": 4,\r\n      \"name\": \"Configure the AnyConnect VPN connection\",\r\n      \"text\": \"In Cisco ASDM, open Wizards \u2192 VPN Wizards \u2192 AnyConnect VPN Wizard. Configure the connection profile name, VPN access interface, enable SSL and IPsec, and select or generate a device certificate. Add AnyConnect client image (.pkg) files. In the Authentication Methods step, select the 'protectimus' AAA Server Group. In the SAML Configuration step, set Authentication Method to AAA, select the protectimus AAA Server Group, leave SAML Server as None. Configure the client IP address pool and DNS settings, enable 'Exempt VPN traffic from network address translation' and 'Allow Web Launch', then review and finish.\",\r\n      \"url\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/#step-4\",\r\n      \"image\": \"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/4.svg\"\r\n    },\r\n    {\r\n      \"@type\": \"HowToStep\",\r\n      \"position\": 5,\r\n      \"name\": \"Enroll users and assign OTP tokens\",\r\n      \"text\": \"Add users to the Protectimus platform manually, via CSV import, or via LDAP sync with Active Directory. Assign tokens (Protectimus SMART OTP app, hardware tokens, or chatbot OTP) to users manually, or activate the Self-Service Portal so users can enroll and manage their own tokens. Run authentication tests with a pilot group before broader rollout.\",\r\n      \"url\": \"https:\/\/www.protectimus.com\/mfa-for-cisco-anyconnect\/#step-5\",\r\n      \"image\": \"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/07\/5.svg\"\r\n    }\r\n  ]\r\n}\r\n<\/script>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-fe2c5b0 padded e-flex e-con-boxed e-con e-parent\" data-id=\"fe2c5b0\" data-element_type=\"container\" data-e-type=\"container\" id=\"conclusion\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t<div class=\"elementor-element elementor-element-e4ec716 e-con-full e-flex e-con e-child\" data-id=\"e4ec716\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-35746bf e-con-full e-flex e-con e-child\" data-id=\"35746bf\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<div class=\"elementor-element elementor-element-489bd70 e-con-full e-flex e-con e-child\" data-id=\"489bd70\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-10cf0aa elementor-widget elementor-widget-heading\" data-id=\"10cf0aa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Conclusi\u00f3n <\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6c0eeb4 elementor-widget elementor-widget-text-editor\" data-id=\"6c0eeb4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><span style=\"font-weight: 400;\">Cisco AnyConnect es un cliente VPN de acceso remoto fiable. Su seguridad en 2026 depende por completo de los controles de autenticaci\u00f3n que el ASA o Firepower apliquen antes de conceder un t\u00fanel. La autenticaci\u00f3n solo con contrase\u00f1a en una puerta de enlace VPN expuesta a internet es un vector de acceso inicial documentado para los operadores de ransomware, y uno que escala de forma eficiente con herramientas automatizadas de prueba de credenciales.<\/span><\/p><p><span style=\"font-weight: 400;\">La v\u00eda de integraci\u00f3n RADIUS es t\u00e9cnicamente sencilla. El Protectimus RADIUS Server se instala en horas, la configuraci\u00f3n AAA del ASA requiere un recorrido de diez minutos en ASDM, y el resultado es una <\/span><b>autenticaci\u00f3n de dos factores aplicada en Cisco AnyConnect <\/b><span style=\"font-weight: 400;\">para cada usuario y cada perfil de conexi\u00f3n, sin cambios en el cliente AnyConnect, en la configuraci\u00f3n del t\u00fanel VPN ni en la infraestructura de directorio existente.<\/span><\/p><p><span style=\"font-weight: 400;\">Decisiones clave antes de la implementaci\u00f3n: nube o on-premise (lo determinan los requisitos de soberan\u00eda de datos y aislamiento de red), m\u00e9todo de autenticaci\u00f3n (app TOTP para la mayor\u00eda de los entornos, tokens hardware donde los dispositivos m\u00f3viles est\u00e1n restringidos) y secuencia de despliegue (por fases, por perfil de conexi\u00f3n o grupo de usuarios, para gestionar la carga de registro y el impacto en el soporte).<\/span><\/p><p><span style=\"font-weight: 400;\">Para organizaciones sujetas a PCI DSS, HIPAA, NIST 800-63B, o que operan en entornos con requisitos de aislamiento de red, la implementaci\u00f3n on-premise es la opci\u00f3n arquitect\u00f3nicamente adecuada. Para implementaciones empresariales est\u00e1ndar sin restricciones regulatorias de residencia de datos, la implementaci\u00f3n en la nube ofrece un camino m\u00e1s r\u00e1pido hacia la <\/span><b>MFA aplicada en Cisco AnyConnect <\/b><span style=\"font-weight: 400;\">con menor sobrecarga operativa.<\/span><\/p><p><b>\u00bfListo para a\u00f1adir MFA a su implementaci\u00f3n de Cisco AnyConnect?<\/b> <a href=\"https:\/\/www.protectimus.com\/es\/contact\/\"><span style=\"font-weight: 400;\">Contacte con Protectimus <\/span><\/a><span style=\"font-weight: 400;\">para hablar sobre su entorno ASA o Firepower, confirmar la compatibilidad RADIUS con su infraestructura AAA existente y solicitar una demostraci\u00f3n t\u00e9cnica.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-a3f81ec e-con-full contact-us-bg e-flex e-con e-child\" data-id=\"a3f81ec\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t<div class=\"elementor-element elementor-element-fb3d121 elementor-widget elementor-widget-shortcode\" data-id=\"fb3d121\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"shortcode.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-shortcode\">\t\t<div data-elementor-type=\"container\" data-elementor-id=\"17554\" class=\"elementor elementor-17554 elementor-3585\" data-elementor-post-type=\"elementor_library\">\n\t\t\t\t<div class=\"elementor-element elementor-element-3a82e0d1 e-con-full e-flex e-con e-child\" data-id=\"3a82e0d1\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t<div class=\"elementor-element elementor-element-b4de036 elementor-widget elementor-widget-image\" data-id=\"b4de036\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"370\" height=\"370\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/05\/contact-seal.svg\" class=\"attachment-full size-full wp-image-17583\" alt=\"Send Us A Message icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1bc85d61 elementor-widget elementor-widget-heading\" data-id=\"1bc85d61\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h4 class=\"elementor-heading-title elementor-size-default\">Env\u00edenos un mensaje<\/h4>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-cf09046 elementor-widget elementor-widget-shortcode\" data-id=\"cf09046\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"shortcode.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"elementor-shortcode\">\n<div class=\"wpcf7 no-js\" id=\"wpcf7-f17553-o1\" lang=\"es-ES\" dir=\"ltr\" data-wpcf7-id=\"17553\">\n<div class=\"screen-reader-response\"><p role=\"status\" aria-live=\"polite\" aria-atomic=\"true\"><\/p> <ul><\/ul><\/div>\n<form action=\"\/es\/wp-json\/wp\/v2\/pages\/18556#wpcf7-f17553-o1\" method=\"post\" class=\"wpcf7-form init\" aria-label=\"Contact form\" novalidate=\"novalidate\" data-status=\"init\">\n<fieldset class=\"hidden-fields-container\"><input type=\"hidden\" name=\"_wpcf7\" value=\"17553\" \/><input type=\"hidden\" name=\"_wpcf7_version\" value=\"6.1.2\" \/><input type=\"hidden\" name=\"_wpcf7_locale\" value=\"es_ES\" \/><input type=\"hidden\" name=\"_wpcf7_unit_tag\" value=\"wpcf7-f17553-o1\" \/><input type=\"hidden\" name=\"_wpcf7_container_post\" value=\"0\" \/><input type=\"hidden\" name=\"_wpcf7_posted_data_hash\" value=\"\" \/>\n<\/fieldset>\n<div class=\"protectimus-form\">\n\n<div class=\"row\">\n    <div class=\"col\">\n <span class=\"wpcf7-form-control-wrap\" data-name=\"uname\"><input size=\"40\" maxlength=\"400\" class=\"wpcf7-form-control wpcf7-text wpcf7-validates-as-required\" aria-required=\"true\" aria-invalid=\"false\" placeholder=\"Nombre\" value=\"\" type=\"text\" name=\"uname\" \/><\/span>\n    <\/div>\n<\/div>\n\n<div class=\"row\">\n    <div class=\"col\">\n <span class=\"wpcf7-form-control-wrap\" data-name=\"email\"><input size=\"40\" maxlength=\"400\" class=\"wpcf7-form-control wpcf7-email wpcf7-validates-as-required wpcf7-text wpcf7-validates-as-email\" aria-required=\"true\" aria-invalid=\"false\" placeholder=\"Correo electr\u00f3nico\" value=\"\" type=\"email\" name=\"email\" \/><\/span>\n    <\/div>\n<\/div>\n\n<div class=\"row\">\n    <div class=\"col\">\n <span class=\"wpcf7-form-control-wrap\" data-name=\"subject\"><input size=\"40\" maxlength=\"400\" class=\"wpcf7-form-control wpcf7-text wpcf7-validates-as-required\" aria-required=\"true\" aria-invalid=\"false\" placeholder=\"Asunto\" value=\"\" type=\"text\" name=\"subject\" \/><\/span>\n    <\/div>\n<\/div>\n\n<div class=\"row\">\n    <div class=\"col\">\n <span class=\"wpcf7-form-control-wrap\" data-name=\"message\"><textarea cols=\"40\" rows=\"1\" maxlength=\"2000\" class=\"wpcf7-form-control wpcf7-textarea wpcf7-validates-as-required\" aria-required=\"true\" aria-invalid=\"false\" placeholder=\"Mensaje\" name=\"message\"><\/textarea><\/span>\n    <\/div>\n<\/div>\n\n<div class=\"row\">\n    <div class=\"col mb-2\">\n        <input class=\"wpcf7-form-control wpcf7-submit has-spinner\" type=\"submit\" value=\"Enviar\" \/>\n    <\/div>\n<\/div>\n\n<\/div><div class=\"wpcf7-response-output\" aria-hidden=\"true\"><\/div>\n<\/form>\n<\/div>\n<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-2b9546a e-grid e-con-full equal-height equal-height-mob e-con e-child\" data-id=\"2b9546a\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t<a target=\"_blank\" target=\"_blank\" class=\"elementor-element elementor-element-cd07253 e-con-full four-link e-flex e-con e-child\" data-id=\"cd07253\" data-element_type=\"container\" data-e-type=\"container\" href=\"https:\/\/service.protectimus.com\/en\/register\">\n\t\t\t\t<div class=\"elementor-element elementor-element-3d2527b eq-height elementor-widget elementor-widget-heading\" data-id=\"3d2527b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Iniciar prueba gratuita<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0bdcfdb elementor-widget elementor-widget-image\" data-id=\"0bdcfdb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"28\" height=\"26\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/icon-arrow-big.svg\" class=\"attachment-full size-full wp-image-455\" alt=\"Arrow icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/a>\n\t\t<a class=\"elementor-element elementor-element-cd18ec0 e-con-full four-link e-flex e-con e-child\" data-id=\"cd18ec0\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\" href=\"https:\/\/www.protectimus.com\/es\/contact-us\/\">\n\t\t\t\t<div class=\"elementor-element elementor-element-089ffcb eq-height elementor-widget elementor-widget-heading\" data-id=\"089ffcb\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Contact sales<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4909302 elementor-widget elementor-widget-image\" data-id=\"4909302\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"28\" height=\"26\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/icon-arrow-big.svg\" class=\"attachment-full size-full wp-image-455\" alt=\"Arrow icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/a>\n\t\t<a class=\"elementor-element elementor-element-60a0ab3 e-con-full four-link e-flex e-con e-child\" data-id=\"60a0ab3\" data-element_type=\"container\" data-e-type=\"container\" href=\"https:\/\/www.protectimus.com\/es\/pricing\/\">\n\t\t\t\t<div class=\"elementor-element elementor-element-caf7329 eq-height elementor-widget elementor-widget-heading\" data-id=\"caf7329\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Detalles de precios<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4610902 elementor-widget elementor-widget-image\" data-id=\"4610902\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"28\" height=\"26\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/icon-arrow-big.svg\" class=\"attachment-full size-full wp-image-455\" alt=\"Arrow icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/a>\n\t\t<a class=\"elementor-element elementor-element-a0fbc4a e-con-full four-link e-flex e-con e-child\" data-id=\"a0fbc4a\" data-element_type=\"container\" data-e-type=\"container\" href=\"https:\/\/www.protectimus.com\/es\/guides\/saas-service\/\">\n\t\t\t\t<div class=\"elementor-element elementor-element-78353c4 eq-height elementor-widget elementor-widget-heading\" data-id=\"78353c4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"elementor-heading-title elementor-size-default\">Gu\u00edas de integraci\u00f3n<\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-099691d elementor-widget elementor-widget-image\" data-id=\"099691d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"image.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" decoding=\"async\" width=\"28\" height=\"26\" src=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/icon-arrow-big.svg\" class=\"attachment-full size-full wp-image-455\" alt=\"Arrow icon\" \/>\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>MFA para Cisco AnyConnect: gu\u00eda completa para proteger el acceso VPN en 2026 Cisco AnyConnect gestiona el acceso remoto de millones de usuarios empresariales, pero no cuenta con una funci\u00f3n nativa para exigir la autenticaci\u00f3n de dos factores. El cliente env\u00eda las credenciales al servidor de autenticaci\u00f3n que tenga configurado el dispositivo ASA o Firepower. [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"footnotes":""},"class_list":["post-18556","page","type-page","status-publish","hentry"],"acf":[],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO Pro 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"google-site-verification\" content=\"6gzGBVioQ9rC9iYw9El7ERlDCLpc9c0ZqgJvbvqk0t4\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO Pro (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"PROTECTIMUS\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro\" \/>\n\t\t<meta property=\"og:description\" content=\"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-26T11:37:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-08-27T19:06:20+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/protectimus\/\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:site\" content=\"@Protectimus\" \/>\n\t\t<meta name=\"twitter:title\" content=\"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.\" \/>\n\t\t<meta name=\"twitter:creator\" content=\"@Protectimus\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png\" \/>\n\t\t<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t\t<meta name=\"twitter:data1\" content=\"accounts@vipertop.com\" \/>\n\t\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t\t<meta name=\"twitter:data2\" content=\"38 minutes\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#listItem\",\"name\":\"MFA para Cisco AnyConnect\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#listItem\",\"position\":2,\"name\":\"MFA para Cisco AnyConnect\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#listItem\",\"name\":\"Home\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#organization\",\"name\":\"Protectimus Ltd\",\"description\":\"Protectimus Ltd is a multi-factor authentication provider offering cloud and on-premise MFA software, hardware OTP tokens, authenticator applications, and ready-to-use integrations for enterprise infrastructure.\",\"url\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/\",\"email\":\"sales@protectimus.com\",\"telephone\":\"+17867966664\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/www.protectimus.com\\\/wp-content\\\/uploads\\\/2024\\\/02\\\/logo-icon.svg\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#organizationLogo\",\"width\":72,\"height\":51,\"caption\":\"Protectimus logo\"},\"image\":{\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/protectimus\\\/\",\"https:\\\/\\\/x.com\\\/Protectimus\",\"https:\\\/\\\/www.youtube.com\\\/@ProtectimusSolutions\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/protectimus-solution-ltd\\\/\",\"https:\\\/\\\/github.com\\\/protectimus\",\"https:\\\/\\\/www.g2.com\\\/products\\\/protectimus\\\/reviews\",\"https:\\\/\\\/www.capterra.com\\\/p\\\/182993\\\/Protectimus\\\/\",\"https:\\\/\\\/www.gartner.com\\\/reviews\\\/product\\\/protectimus\",\"https:\\\/\\\/sourceforge.net\\\/software\\\/product\\\/Protectimus\\\/\",\"https:\\\/\\\/www.getapp.com\\\/security-software\\\/a\\\/protectimus\\\/\",\"https:\\\/\\\/www.softwareadvice.com\\\/product\\\/462406-Protectimus\\\/\",\"https:\\\/\\\/www.trustradius.com\\\/products\\\/protectimus\\\/reviews\",\"https:\\\/\\\/www.trustpilot.com\\\/review\\\/protectimus.com\"]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#webpage\",\"url\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/\",\"name\":\"MFA para Cisco AnyConnect VPN | Soluci\\u00f3n de acceso seguro\",\"description\":\"Descubre c\\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\\u00f3n multifactorial (MFA) de Protectimus a trav\\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\\u00f3n y las normas de cumplimiento.\",\"inLanguage\":\"es-ES\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/mfa-for-cisco-anyconnect\\\/#breadcrumblist\"},\"datePublished\":\"2026-05-26T11:37:53+00:00\",\"dateModified\":\"2026-08-27T19:06:20+00:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#website\",\"url\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/\",\"name\":\"PROTECTIMUS\",\"inLanguage\":\"es-ES\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.protectimus.com\\\/es\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO Pro -->\r\n\t\t<title>MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro<\/title>\n\n","aioseo_head_json":{"title":"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro","description":"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.","canonical_url":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"6gzGBVioQ9rC9iYw9El7ERlDCLpc9c0ZqgJvbvqk0t4","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BreadcrumbList","@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/www.protectimus.com\/es\/#listItem","position":1,"name":"Home","item":"https:\/\/www.protectimus.com\/es\/","nextItem":{"@type":"ListItem","@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#listItem","name":"MFA para Cisco AnyConnect"}},{"@type":"ListItem","@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#listItem","position":2,"name":"MFA para Cisco AnyConnect","previousItem":{"@type":"ListItem","@id":"https:\/\/www.protectimus.com\/es\/#listItem","name":"Home"}}]},{"@type":"Organization","@id":"https:\/\/www.protectimus.com\/es\/#organization","name":"Protectimus Ltd","description":"Protectimus Ltd is a multi-factor authentication provider offering cloud and on-premise MFA software, hardware OTP tokens, authenticator applications, and ready-to-use integrations for enterprise infrastructure.","url":"https:\/\/www.protectimus.com\/es\/","email":"sales@protectimus.com","telephone":"+17867966664","logo":{"@type":"ImageObject","url":"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/logo-icon.svg","@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#organizationLogo","width":72,"height":51,"caption":"Protectimus logo"},"image":{"@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/protectimus\/","https:\/\/x.com\/Protectimus","https:\/\/www.youtube.com\/@ProtectimusSolutions","https:\/\/www.linkedin.com\/company\/protectimus-solution-ltd\/","https:\/\/github.com\/protectimus","https:\/\/www.g2.com\/products\/protectimus\/reviews","https:\/\/www.capterra.com\/p\/182993\/Protectimus\/","https:\/\/www.gartner.com\/reviews\/product\/protectimus","https:\/\/sourceforge.net\/software\/product\/Protectimus\/","https:\/\/www.getapp.com\/security-software\/a\/protectimus\/","https:\/\/www.softwareadvice.com\/product\/462406-Protectimus\/","https:\/\/www.trustradius.com\/products\/protectimus\/reviews","https:\/\/www.trustpilot.com\/review\/protectimus.com"]},{"@type":"WebPage","@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#webpage","url":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/","name":"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro","description":"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.","inLanguage":"es-ES","isPartOf":{"@id":"https:\/\/www.protectimus.com\/es\/#website"},"breadcrumb":{"@id":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/#breadcrumblist"},"datePublished":"2026-05-26T11:37:53+00:00","dateModified":"2026-08-27T19:06:20+00:00"},{"@type":"WebSite","@id":"https:\/\/www.protectimus.com\/es\/#website","url":"https:\/\/www.protectimus.com\/es\/","name":"PROTECTIMUS","inLanguage":"es-ES","publisher":{"@id":"https:\/\/www.protectimus.com\/es\/#organization"}}]},"og:locale":"es_ES","og:site_name":"PROTECTIMUS","og:type":"article","og:title":"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro","og:description":"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.","og:url":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/","og:image":"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png","og:image:secure_url":"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png","article:published_time":"2026-05-26T11:37:53+00:00","article:modified_time":"2026-08-27T19:06:20+00:00","article:publisher":"https:\/\/www.facebook.com\/protectimus\/","twitter:card":"summary_large_image","twitter:site":"@Protectimus","twitter:title":"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro","twitter:description":"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.","twitter:creator":"@Protectimus","twitter:image":"https:\/\/www.protectimus.com\/wp-content\/uploads\/2024\/02\/protectimus-logo.png","twitter:label1":"Written by","twitter:data1":"accounts@vipertop.com","twitter:label2":"Est. reading time","twitter:data2":"38 minutes"},"aioseo_meta_data":{"post_id":"18556","title":"MFA para Cisco AnyConnect VPN | Soluci\u00f3n de acceso seguro","description":"Descubre c\u00f3mo proteger la VPN de Cisco AnyConnect con la autenticaci\u00f3n multifactorial (MFA) de Protectimus a trav\u00e9s de RADIUS, y conoce los tokens OTP compatibles, los modelos de implementaci\u00f3n y las normas de cumplimiento.","keywords":null,"keyphrases":{"focus":{"keyphrase":"","score":0,"analysis":{"keyphraseInTitle":{"score":0,"maxScore":9,"error":1}}},"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":"","og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"WebPage","isEnabled":true},"graphs":[]},"schema_type":"default","schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":"-1","robots_max_videopreview":"-1","robots_max_imagepreview":"large","priority":null,"frequency":"default","local_seo":null,"seo_analyzer_scan_date":"2026-09-08 08:39:27","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":"0","open_ai":null,"ai":{"faqs":[],"keyPoints":[],"schemas":[],"titles":[],"descriptions":[],"socialPosts":{"email":[],"linkedin":[],"twitter":[],"facebook":[],"instagram":[]}},"created":"2026-08-25 06:43:03","updated":"2026-09-08 08:39:27","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t<a href=\"https:\/\/www.protectimus.com\/es\/\" title=\"Home\">Home<\/a>\n<\/span><span class=\"aioseo-breadcrumb-separator\">\u00bb<\/span><span class=\"aioseo-breadcrumb\">\n\tMFA para Cisco AnyConnect\n<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/www.protectimus.com\/es\/"},{"label":"MFA para Cisco AnyConnect","link":"https:\/\/www.protectimus.com\/es\/mfa-for-cisco-anyconnect\/"}],"_links":{"self":[{"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/pages\/18556","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/comments?post=18556"}],"version-history":[{"count":4,"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/pages\/18556\/revisions"}],"predecessor-version":[{"id":18598,"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/pages\/18556\/revisions\/18598"}],"wp:attachment":[{"href":"https:\/\/www.protectimus.com\/es\/wp-json\/wp\/v2\/media?parent=18556"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}