USG FLEX H серия предоставя два различни метода за интеграция с директория услуга за автентикация на потребители.
- AD сървър – функция на Zyxel, специално разработена за Microsoft Active Directory. Защитната стена се присъединява към Active Directory домейна като член на домейна (подобно на Windows компютър) и комуникира директно с домейна.
- LDAP/LDAPS сървър – стандартен LDAP клиент, който може да автентикира потребители срещу Microsoft Active Directory, както и други директории съвместими с LDAP, като OpenLDAP. За разлика от функцията AD сървър, защитната стена не се присъединява към домейна и автентикира потребителите чрез LDAP или LDAPS заявки.
Тази статия обяснява как да конфигурирате функцията Zyxel AD сървър на USG FLEX H серия защитна стена с Windows Server 2025 Active Directory.
Забележка: Ако предпочитате да автентикирате потребителите чрез стандартна LDAP/LDAPS връзка, вместо да присъединявате защитната стена към Active Directory домейн, моля, вижте следната статия:
Предварителни изисквания
Преди да започнете, уверете се, че са изпълнени следните изисквания:
- Zyxel защитна стена с версия на uOS 1.39 или по-нова
- Windows Server 2025 с инсталирани и конфигурирани Active Directory Domain Services (AD DS)
- Валиден сертификат за удостоверяване на сървър, инсталиран на контролера на домейна
- LDAPS активиран и работещ на контролера на домейна
- Сертифициращият орган (CA), който е издал сертификата на контролера на домейна, трябва да бъде доверен от Zyxel защитната стена
- DNS правилно конфигуриран и Zyxel защитната стена може да разрешава името на Active Directory домейна и контролера на домейна
- Мрежова свързаност между Zyxel защитната стена и контролера на домейна
- Домейн акаунт с достатъчни права за присъединяване на Zyxel защитната стена към Active Directory домейна
- Администраторски достъп както до Zyxel защитната стена, така и до Windows Server
Важно: Това ръководство използва LDAPS (TCP 636) за комуникация между Zyxel защитната стена и Windows Server 2025 Active Directory. Преди да конфигурирате AD сървъра на защитната стена, първо трябва да конфигурирате LDAPS и да инсталирате валиден сертификат на контролера на домейна.
За препоръчителната AD CS-базирана настройка, включително инсталиране на Active Directory Certificate Services, издаване на сертификата за контролера на домейна, проверка на LDAPS и конфигуриране на доверие към сертификата на Zyxel защитната стена, вижте:
Защо да използвате функцията Zyxel AD сървър?
Функцията AD сървър осигурява нативна интеграция между Zyxel защитната стена и Microsoft Active Directory, като позволява на защитната стена да се присъедини към Active Directory домейна като член на домейна. Това опростява автентикацията на потребителите и позволява на защитната стена да комуникира директно с домейна.
След присъединяване към домейна, защитната стена може да използва потребители и групи от Active Directory в правила за Сигурност, елиминирайки нуждата от управление на локални потребителски акаунти и опростявайки контрола на достъпа.
Стъпка 1 – Подгответе Active Directory средата
Преди да конфигурирате Zyxel защитната стена, уверете се, че вашата Active Directory среда е готова за интеграция с домейна.
Защитната стена изисква:
- Съществуващ Active Directory домейн.
- Контролер на домейна, достъпен от защитната стена.
- DNS конфигуриран така, че защитната стена да може да разрешава името на Active Directory домейна и контролера на домейна.
- Домейн акаунт с права за присъединяване на устройства към Active Directory домейна (например, акаунт на домейн администратор).
Проверете дали контролерът на домейна е достъпен от защитната стена и отбележете следната информация, която ще ви е необходима по време на конфигурацията:
| Параметър | Пример |
|---|---|
| Име на домейн | zy.local |
| IP адрес на контролера на домейна | 192.168.162.10 |
| Потребителско име | Administrator |
| Парола | Парола на домейн администратора |
Стъпка 2 – Конфигурирайте AD сървъра на Zyxel защитната стена
Забележка: Уверете се, че LDAPS е напълно конфигуриран на контролера на домейна, преди да продължите. Контролерът на домейна трябва да има валиден сертификат за удостоверяване на сървър, а Zyxel защитната стена трябва да има доверие към CA, който е издал сертификата.
След като подготвите Active Directory средата, конфигурирайте AD сървъра на Zyxel защитната стена.
- Отидете на User & Authentication > User Authentication.
- В секцията AD Server кликнете на Add.
- Конфигурирайте AD сървъра със следните настройки.
| Настройка | Описание |
|---|---|
| Име | Въведете описателно име за AD сървъра. |
| Адрес на сървъра | Въведете IP адреса или FQDN на контролера на Active Directory домейна. |
| Адрес на резервен сървър | (По избор) Посочете вторичен контролер на домейна за резервиране. |
| Порт | Въведете 636 за използване на защитена комуникация (LDAPS). |
| Използвай SSL | Активирайте тази опция, за да криптирате комуникацията между защитната стена и контролера на домейна. |
| Име на домейн | Въведете името на Active Directory домейна (например, zy.local). |
| Потребителско име | Въведете домейн акаунт с права за присъединяване на устройства към Active Directory домейна (например, акаунт на домейн администратор). |
| Парола | Въведете паролата за домейн акаунта. |
| Bind DN Base | (По избор) Посочете Организационната единица (OU), която съдържа акаунта, използван за автентикация с Active Directory. Тази опция е полезна, когато акаунтът не се намира в стандартния контейнер CN=Users. Оставете това поле празно, ако акаунтът е съхранен на стандартното място. |
Важно: Когато LDAPS е активиран, контролерът на домейна трябва да има валиден сертификат за удостоверяване на сървър, а Zyxel защитната стена трябва да има доверие към сертифициращия орган, който е издал сертификата.
Кликнете на Apply, за да запазите конфигурацията.
Забележка: Полето Bind DN Base е въведено в uOS 1.35 и позволява на защитната стена да намира автентикационни акаунти, съхранявани в персонализирани Организационни единици (OUs). Ако акаунтът се намира в стандартния контейнер CN=Users, това поле не е задължително.
Стъпка 3 – Присъединете защитната стена към Active Directory домейна
След конфигуриране на AD сървъра, можете да присъедините защитната стена към Active Directory домейна.
- Отидете на User & Authentication > User Authentication.
- Изберете конфигурирания AD сървър.
- Кликнете на Join Domain.
- Проверете показаната информация за домейна.
- Въведете данните за вход на домейн акаунт с права за присъединяване на устройства към Active Directory домейна (например, акаунт на домейн администратор).
Кликнете на Apply.
Защитната стена ще се опита да се присъедини към Active Directory домейна с посочените данни за вход.
Ако операцията е успешна, колоната Join Domain ще покаже зелен статус икона, индикираща, че защитната стена успешно се е присъединила към Active Directory домейна.
Забележка: Акаунтът, използван за присъединяване на защитната стена към домейна, трябва да има права да добавя устройства към Active Directory домейна. По подразбиране може да се използва акаунт на домейн администратор.
Стъпка 4 – Проверете защитната стена в Active Directory
След успешното присъединяване на защитната стена към Active Directory домейна, автоматично се създава компютърен обект в Active Directory.
За да проверите дали защитната стена е добавена успешно:
- Отворете Active Directory Users and Computers.
- Разгънете вашия Active Directory домейн.
- Отворете контейнера Computers (или Организационната единица, в която се създават нови компютърни обекти).
- Проверете дали защитната стена се появява като Компютърен обект.
Можете също да отворите Свойства на обекта, за да проверите детайли като името на компютъра и DNS името.
Присъствието на компютърния обект потвърждава, че защитната стена успешно се е присъединила към Active Directory домейна.
Забележка: По подразбиране новите компютърни обекти се създават в контейнера Computers, освен ако вашата Active Directory среда не е конфигурирана да ги пренасочва към друга Организационна единица (OU).
Стъпка 5 – Валидирайте конфигурацията на AD сървъра
След като защитната стена успешно се присъедини към Active Directory домейна, валидирайте конфигурацията на AD сървъра, за да се уверите, че комуникацията с Active Directory работи правилно.
- Отидете на User & Authentication > User Authentication.
- Редактирайте предварително конфигурирания AD сървър.
- Превъртете до секцията Configuration Validation.
- Въведете потребителско име на съществуващ Active Directory потребител.
- Кликнете на Test.
Ако валидирането е успешно, Test Status ще покаже OK, а секцията Returned User Attributes ще изброи LDAP атрибутите, получени от Active Directory.
Успешната валидация потвърждава, че:
- Защитната стена може да комуникира с контролера на домейна.
- Защитната стена може да се автентикира към Active Directory.
- Информацията за потребителите в Active Directory може да бъде успешно извлечена.
Забележка: Ако валидирането се провали, проверете свързаността с контролера на домейна, DNS конфигурацията, домейн данните за вход и уверете се, че посоченият потребител съществува в Active Directory.
Стъпка 6 – Проверете Active Directory автентикацията
За да проверите конфигурацията на AD сървъра, конфигурирайте Remote Access VPN да използва AD сървъра за автентикация и тествайте връзката.
- Отидете на VPN > IPSec VPN > Remote Access VPN.
- Изберете конфигурирания AD сървър като Primary Server.
- Кликнете на Download, за да изтеглите скрипта за VPN конфигурация.
- Импортирайте конфигурацията в SecuExtender VPN Client.
- Свържете се към VPN с Active Directory потребителски акаунт.
Добра практика при мултисайт Active Directory инсталации
В среди с множество Active Directory сайтове или множество контролери на домейна, конфигурирайте Domain Zone Forwarder, така че защитната стена да разрешава Active Directory домейна чрез локалния контролер на домейна. Това помага за подобряване на производителността и надеждността на автентикацията, тъй като защитната стена не следва автоматично Active Directory DNS препратки или топология на репликация.

Коментари
0 коментараВлезте в услугата, за да оставите коментар.