USG FLEX H Series предоставя два различни метода за интеграция с директория услуга за автентикация на потребители.
- LDAP/LDAPS сървър – стандартен LDAP клиент, който може да автентикира потребители срещу Microsoft Active Directory, както и други директории съвместими с LDAP, като OpenLDAP. Защитната стена автентикира потребителите чрез LDAP или LDAPS заявки и не се присъединява към домейна на Active Directory.
- AD сървър – функция на Zyxel, специално проектирана за Microsoft Active Directory. Защитната стена се присъединява към домейна на Active Directory като член на домейна (подобно на Windows компютър) и комуникира директно с домейна.
Тази статия обяснява как да конфигурирате сигурна LDAP (LDAPS) автентикация на USG FLEX H Series защитна стена с помощта на Windows Server 2025 Active Directory.
Забележка: Ако желаете защитната стена да се присъедини към домейна на Active Directory и да използва вградената функция Zyxel AD Server вместо LDAP/LDAPS автентикация, моля, вижте следната статия:
Забележка: LDAP сървърът не е посочен като опция за автентикация при IPSec VPN, тъй като не се поддържа. Опциите за автентикация при различните типове VPN са следните:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) и RADIUS.
Предварителни изисквания
Преди да започнете, уверете се, че са изпълнени следните изисквания:
- Zyxel защитна стена, работеща с uOS 1.39 или по-нова версия
- Windows Server 2025 с инсталирани Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS е правилно конфигуриран, позволяващ на защитната стена да разрешава AD домейна и домейн контролера
- Мрежова свързаност между защитната стена и домейн контролера
- Акаунт с права на домейн администратор (или акаунт с достатъчни права за присъединяване на компютър към домейна)
- Администраторски достъп както до защитната стена, така и до Windows Server
Защо да използваме LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Без TLS криптиране | Криптиране с TLS |
| Не се изисква сертификат | Изисква CA сертификат |
| Подходящ за тестове и наследствени среди | Препоръчва се за производствени среди |
Забележка: Въпреки че стандартният LDAP (TCP 389) все още се поддържа в много среди, LDAPS се препоръчва за производствени внедрявания, тъй като криптира цялата комуникация между защитната стена и Active Directory сървъра.
Стъпка 1 - Инсталиране на Active Directory Certificate Services (AD CS)
Преди да конфигурирате LDAPS, домейн контролерът трябва да има валиден сертификат, който поддържа Server Authentication. Този сертификат се издава от Active Directory Certificate Services (AD CS).
В този пример домейн контролерът също хоства Certification Authority.
Отворете Add Roles and Features Wizard
- Отворете Server Manager.
- Кликнете на Manage.
- Изберете Add Roles and Features.
Стъпка 2 - Конфигуриране на Active Directory Certificate Services
След приключване на инсталацията, кликнете:
Configure Active Directory Certificate Services on the destination server
Enterprise CA се интегрира с Active Directory и е препоръчителен за домейн среди. Поддържа автоматично записване на сертификати и е необходим за повечето внедрявания на сертификати в Active Directory, включително LDAPS.
Standalone CA е предназначен за изолирани или офлайн внедрявания и не се интегрира с Active Directory.
Забележка: Този пример използва Enterprise Root CA с нов частен ключ, за да опрости внедряването. Тези настройки са препоръчителни за нова инсталация на CA и са достатъчни за LDAPS автентикация в повечето лабораторни и SMB среди.
Криптография
Оставете стандартните настройки:
- Криптографски доставчик: RSA#Microsoft Software Key Storage Provider
- Дължина на ключа: 2048 бита
- Хеш алгоритъм: SHA256
Име на CA
Посочете описателно име за Certification Authority или запазете автоматично генерираната стойност.
Пример:
ZY-Root-CAЗабележка: Стандартните криптографски настройки са препоръчителни за повечето внедрявания. Името на CA идентифицира Certification Authority и ще се появява във всички сертификати, издадени от този CA.
Стъпка 3 - Проверка на Certification Authority
След завършване на конфигурацията на AD CS, проверете дали Certification Authority е успешно инсталиран и работи.
- Отворете Server Manager.
- Кликнете на Tools.
- Изберете Certification Authority.
- Проверете дали Certification Authority е в списъка и статусът му се показва без грешки.
Забележка: Зелената икона за статус до Certification Authority показва, че услугата работи правилно и е готова да издава сертификати.
Проверка на сертификата на домейн контролера
- Отворете Run, въведете
certlm.mscи натиснете Enter. - Навигирайте до Certificates (Local Computer) → Personal → Certificates.
- Проверете дали сертификатът на домейн контролера е наличен и включва разширеното предназначение за ключа Server Authentication.
Забележка: Домейн контролерът трябва да има валиден сертификат за Server Authentication, за да приема LDAPS връзки през TCP порт 636.
Проверка на LDAPS свързаност
Проверете дали домейн контролерът приема сигурни LDAP връзки на TCP порт 636.
Изпълнете следната команда в PowerShell:
Test-NetConnection localhost -Port 636Проверете дали TcpTestSucceeded е True.
Забележка: Ако тестът не успее, проверете дали домейн контролерът има валиден Server Authentication сертификат и дали услугата Active Directory Domain Services е рестартирана след издаването на сертификата.
Стъпка 4 - Експортиране на Root CA сертификата
- Отворете Certification Authority.
- Кликнете с десен бутон върху Certification Authority и изберете Properties.
- В раздела General кликнете View Certificate.
- Отидете на раздел Details и кликнете Copy to File....
Забележка: Експортирайте само Root CA сертификата. Не експортирайте частния ключ.
- Изберете Base-64 encoded X.509 (.CER) и кликнете Next.
- Посочете име на файл и кликнете Finish.
Стъпка 5 - Импортиране на Root CA сертификата в защитната стена
- Влезте в уеб интерфейса на USG FLEX H.
- Навигирайте до System → Certificate → Trusted Certificates.
- Кликнете Import. Въведете Име (например
ZY-Root-CA). - Изберете експортирания файл ZY-Root-CA.cer.
- Кликнете OK, за да импортирате сертификата.
Забележка: Импортираният CA сертификат ще се използва за проверка на идентичността на LDAPS сървъра по време на TLS ръкостискането.
Стъпка 6 – Конфигуриране на LDAPS сървъра на Firewall H Series
Намерете Distinguished Name (DN)
За да получите Distinguished Name (DN) на потребител в Active Directory:
- Отворете Active Directory Users and Computers.
- Намерете и кликнете с десен бутон върху потребителския акаунт, след което изберете Properties.
-
Отворете раздела Attribute Editor.
Забележка: Ако разделът Attribute Editor не е видим, активирайте Advanced Features от менюто View.
- Намерете атрибута distinguishedName и кликнете View.
- Копирайте показаната стойност.
Конфигурирайте LDAP сървъра с вашите Active Directory настройки.
- Навигирайте до User & Authentication → User Authentication → AAA Server.
- В секцията LDAP Server кликнете Add.
| Настройка | Стойност |
|---|---|
| Име | Въведете описателно име (например AD-LDAPS) |
| Адрес на сървъра | IP адрес или FQDN на домейн контролера |
| Порт | 636 |
| Base DN | Base DN на вашия Active Directory (например DC=zy,DC=local) |
| Използване на SSL | Включено |
| Bind DN | Distinguished Name (DN) на потребителя в Active Directory |
| Парола | Парола за акаунта на Bind DN |
| Атрибут за име за вход | sAMAccountName |
| Атрибут за членство в група | memberOf |
Забележка: Bind DN трябва да бъде въведен с пълния Distinguished Name (DN) на потребителя, например:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Стъпка 7 – Валидиране на конфигурацията на LDAP сървъра
За да проверите дали LDAP сървърът е конфигуриран правилно и защитната стена може да комуникира с Active Directory, извършете валидиране на конфигурацията.
- Навигирайте до User & Authentication > User/Group > User.
- Кликнете Add.
- Конфигурирайте следните настройки:
- Тип потребител – External Group User
- Сървър за автентикация – Изберете LDAP сървъра, създаден в предишната стъпка.
- Идентификатор на група – Изберете съществуваща Active Directory група.
- В секцията Configuration Validation въведете потребителското име на съществуващ потребител в Active Directory, който е член на избраната група.
- Кликнете Test.
Ако валидирането е успешно, защитната стена показва съобщение за потвърждение, че потребителят принадлежи към избраната Active Directory група. Секцията Returned User Attributes също показва LDAP атрибутите, получени от директория сървъра.
Това потвърждава, че защитната стена може успешно да комуникира с LDAP сървъра и да извлича потребители и членство в групи от Active Directory.
Стъпка 8 – Проверка на LDAP автентикация с SSL VPN
За да проверите дали LDAP автентикацията работи правилно, конфигурирайте SSL VPN сървъра да използва LDAP сървъра и да се автентикира с потребител на Active Directory.
- Навигирайте до VPN > SSL VPN.
- В секцията Authentication изберете конфигурирания LDAP Server като Primary Server.
- Кликнете Download, за да изтеглите конфигурацията на SSL VPN клиента.
- Импортирайте конфигурацията в SecuExtender VPN Client и се свържете към VPN.
- При подканване въведете данните за вход на потребител от Active Directory и кликнете OK.
Ако конфигурацията е правилна, защитната стена автентикира потребителя срещу LDAP сървъра и успешно установява SSL VPN връзка.

Коментари
0 коментараВлезте в услугата, за да оставите коментар.