Как да конфигурирате сигурна LDAP (LDAPS) автентикация с Windows Server 2025 Active Directory на Zyxel защитни стени (uOS)

Имате още въпроси? Подаване на заявка

Серията USG FLEX H предлага два различни метода за интеграция с директория услуга за автентикация на потребители.

  • LDAP/LDAPS сървър – стандартен LDAP клиент, който може да автентикира потребители срещу Microsoft Active Directory, както и други директории, съвместими с LDAP, като OpenLDAP. Защитната стена автентикира потребителите чрез LDAP или LDAPS заявки и не се присъединява към домейна на Active Directory.
  • AD сървър – функция на Zyxel, специално проектирана за Microsoft Active Directory. Защитната стена се присъединява към домейна на Active Directory като член на домейна (подобно на Windows компютър) и комуникира директно с домейна.

Тази статия обяснява как да конфигурирате сигурна LDAP (LDAPS) автентикация на защитна стена USG FLEX H серия с помощта на Windows Server 2025 Active Directory.

Забележка: Ако искате защитната стена да се присъедини към домейна на Active Directory и да използва вградената функция Zyxel AD Server вместо LDAP/LDAPS автентикация, моля, вижте следната статия:

Забележка:  LDAP сървърът не е посочен като опция за автентикация за IPSec VPN, тъй като не се поддържа. Опциите за автентикация за различните типове VPN са следните:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) и RADIUS.

Предварителни изисквания

Преди да започнете, уверете се, че следните изисквания са изпълнени:

  • Zyxel защитна стена, работеща с uOS 1.39 или по-нова версия
  • Windows Server 2025 с инсталирани Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS е правилно конфигуриран, позволявайки на защитната стена да разрешава името на AD домейна и Domain Controller
  • Мрежова свързаност между защитната стена и Domain Controller
  • Акаунт с администраторски права в домейна (или акаунт с достатъчни разрешения за присъединяване на компютър към домейна)
  • Администраторски достъп както до защитната стена, така и до Windows Server

Защо да използваме LDAPS?

LDAPLDAPS
TCP 389TCP 636
Без TLS криптиранеКриптиране с TLS
Не е необходим сертификатИзисква CA сертификат
Подходящ за тестове и наследствени средиПрепоръчва се за производствени среди

Забележка: Въпреки че стандартният LDAP (TCP 389) все още се поддържа от много среди, LDAPS се препоръчва за производствени внедрявания, тъй като криптира цялата комуникация между защитната стена и Active Directory сървъра.

Стъпка 1 - Инсталиране на Active Directory Certificate Services (AD CS)

Преди да конфигурирате LDAPS, Domain Controller трябва да има валиден сертификат, който поддържа Server Authentication. Този сертификат се издава от Active Directory Certificate Services (AD CS).

В този пример, Domain Controller също хоства Certification Authority.

Отворете Add Roles and Features Wizard

  1. Отворете Server Manager.
  2. Кликнете на Manage.
  3. Изберете Add Roles and Features.

Стъпка 2 - Конфигуриране на Active Directory Certificate Services

След завършване на инсталацията, кликнете:

Configure Active Directory Certificate Services on the destination server

Enterprise CA се интегрира с Active Directory и се препоръчва за домейн среди. Той поддържа автоматично записване на сертификати и е необходим за повечето внедрявания на сертификати в Active Directory, включително LDAPS.

Standalone CA е предназначен за изолирани или офлайн внедрявания и не се интегрира с Active Directory.

Забележка: Този пример използва Enterprise Root CA с нов частен ключ за опростяване на внедряването. Тези настройки са препоръчителни за нова инсталация на CA и са достатъчни за LDAPS автентикация в повечето лабораторни и малки и средни бизнес среди.

Криптография

Оставете настройките по подразбиране:

  • Криптографски доставчик: RSA#Microsoft Software Key Storage Provider
  • Дължина на ключа: 2048 бита
  • Хеш алгоритъм: SHA256

Име на CA

Посочете описателно име за Certification Authority или запазете автоматично генерираната стойност.

Пример:

ZY-Root-CA

Забележка: Настройките по подразбиране за криптография са препоръчителни за повечето внедрявания. Името на CA идентифицира Certification Authority и ще се появява във всички сертификати, издадени от този CA.

Стъпка 3 - Проверете Certification Authority

След като завършите конфигурацията на AD CS, проверете дали Certification Authority е успешно инсталиран и работи правилно.

  1. Отворете Server Manager.
  2. Кликнете на Tools.
  3. Изберете Certification Authority.
  4. Проверете дали Certification Authority е в списъка и статусът му е без грешки.

Забележка: Зелен иконен статус до Certification Authority показва, че услугата работи правилно и е готова да издава сертификати.

Проверете сертификата на Domain Controller 

  1. Отворете Run, въведете certlm.msc и натиснете Enter.
  2. Навигирайте до Certificates (Local Computer) → Personal → Certificates.
  3. Проверете дали сертификатът на Domain Controller присъства и включва разширеното използване на ключа Server Authentication.

Забележка: Domain Controller трябва да има валиден сертификат за Server Authentication, за да приема LDAPS връзки през TCP порт 636.

Проверете LDAPS свързаността

Проверете дали Domain Controller приема сигурни LDAP връзки на TCP порт 636.

Изпълнете следната команда в PowerShell:

Test-NetConnection localhost -Port 636

Проверете дали TcpTestSucceeded е True.

Забележка: Ако тестът се провали, проверете дали Domain Controller има валиден сертификат за Server Authentication и дали услугата Active Directory Domain Services е рестартирана след издаването на сертификата.

Стъпка 4 - Експортирайте Root CA сертификата

  1. Отворете Certification Authority.
  2. Кликнете с десен бутон върху Certification Authority и изберете Properties.
  3. В раздела General кликнете View Certificate.
  4. Отидете в раздела Details и кликнете Copy to File....

Забележка: Експортирайте само Root CA сертификата. Не експортирайте частния ключ.

  1. Изберете Base-64 encoded X.509 (.CER) и кликнете Next.
  2. Посочете име на файл и кликнете Finish.

Стъпка 5 - Импортирайте Root CA сертификата в защитната стена

  • Влезте в уеб интерфейса на USG FLEX H. 
  • Навигирайте до System → Certificate → Trusted Certificates
  • Кликнете Import. Въведете Име (например, ZY-Root-CA). 
  • Изберете експортирания файл ZY-Root-CA.cer
  • Кликнете OK, за да импортирате сертификата.

Забележка: Импортираният CA сертификат ще се използва за проверка на идентичността на LDAPS сървъра по време на TLS ръкостискането.

Стъпка 6 – Конфигурирайте LDAPS сървъра на защитната стена от серия H

Намерете Distinguished Name (DN)

За да получите Distinguished Name (DN) на Active Directory потребител:

  1. Отворете Active Directory Users and Computers.
  2. Намерете и кликнете с десен бутон върху потребителския акаунт, след което изберете Properties.
  3. Отворете раздела Attribute Editor.

    Забележка: Ако разделът Attribute Editor не е видим, активирайте Advanced Features от менюто View.

  4. Намерете атрибута distinguishedName и кликнете View.
  5. Копирайте показаната стойност.

Конфигурирайте LDAP сървъра с вашите Active Directory настройки.

  • Навигирайте до User & Authentication → User Authentication → AAA Server. 
  • В секцията LDAP Server кликнете Add
НастройкаСтойност
ИмеВъведете описателно име (например, AD-LDAPS)
Адрес на сървъраIP адрес или FQDN на Domain Controller
Порт636
Base DNBase DN на вашия Active Directory (например, DC=zy,DC=local)
Използване на SSLАктивирано
Bind DNDistinguished Name (DN) на Active Directory потребителя
ПаролаПарола за акаунта Bind DN
Атрибут за потребителско имеsAMAccountName
Атрибут за членство в групаmemberOf

Забележка: Bind DN трябва да бъде въведен с пълния Distinguished Name (DN) на потребителя, например:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Стъпка 7 – Валидирайте конфигурацията на LDAP сървъра

За да проверите дали LDAP сървърът е конфигуриран правилно и защитната стена може да комуникира с Active Directory, извършете проверка на конфигурацията.

  1. Навигирайте до User & Authentication > User/Group > User.
  2. Кликнете Add.
  3. Конфигурирайте следните настройки:
    • Тип потребителExternal Group User
    • Сървър за автентикация – Изберете LDAP сървъра, създаден в предишната стъпка.
    • Идентификатор на група – Изберете съществуваща Active Directory група.
  4. Под Configuration Validation въведете потребителското име на съществуващ Active Directory потребител, който е член на избраната група.
  5. Кликнете Test.

Ако валидирането е успешно, защитната стена показва съобщение за потвърждение, че потребителят принадлежи към избраната Active Directory група. Секцията Returned User Attributes също показва LDAP атрибутите, извлечени от директория сървъра.

Това потвърждава, че защитната стена може успешно да комуникира с LDAP сървъра и да извлича потребители и членство в групи от Active Directory.

Стъпка 8 – Проверете LDAP автентикацията с SSL VPN

За да проверите дали LDAP автентикацията работи правилно, конфигурирайте SSL VPN сървъра да използва LDAP сървъра и да се автентикира с Active Directory потребител.

  1. Навигирайте до VPN > SSL VPN.
  2. В секцията Authentication изберете конфигурирания LDAP Server като Primary Server.
  3. Кликнете Download, за да изтеглите конфигурацията на SSL VPN клиента.
  4. Импортирайте конфигурацията в SecuExtender VPN Client и се свържете към VPN.
  5. При поискване въведете данните за достъп на Active Directory потребител и кликнете OK.

Ако конфигурацията е правилна, защитната стена автентикира потребителя срещу LDAP сървъра и успешно установява SSL VPN връзката.

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.