Как да конфигурирате Zyxel AD сървър и да свържете Windows Server 2025 Active Directory домейн към USG FLEX H серия защитни стени

Имате още въпроси? Подаване на заявка

USG FLEX H серия предоставя два различни метода за интеграция с директория услуга за удостоверяване на потребители.

  • AD сървър – функция на Zyxel, предназначена специално за Microsoft Active Directory. Защитната стена се присъединява към Active Directory домейна като член на домейна (подобно на Windows компютър) и комуникира директно с домейна.
  • LDAP/LDAPS сървър – стандартен LDAP клиент, който може да удостоверява потребители срещу Microsoft Active Directory, както и други директории, съвместими с LDAP, като OpenLDAP. За разлика от функцията AD сървър, защитната стена не се присъединява към домейна и удостоверява потребителите чрез LDAP или LDAPS заявки.

Тази статия обяснява как да конфигурирате функцията Zyxel AD сървър на USG FLEX H серия защитна стена с Windows Server 2025 Active Directory.

Забележка: Ако предпочитате да удостоверявате потребителите чрез стандартна LDAP/LDAPS връзка, вместо да свързвате защитната стена към Active Directory домейн, моля, вижте следната статия:

Как да конфигурирате сигурно LDAP (LDAPS) удостоверяване с Windows Server 2025 Active Directory на Zyxel защитни стени (uOS)

Изисквания

Преди да започнете, уверете се, че следните изисквания са изпълнени:

  • Zyxel защитна стена, работеща с uOS 1.39 или по-нова версия
  • Windows Server 2025 с инсталирани Active Directory Domain Services (AD DS)
  • DNS е правилно конфигуриран, позволявайки на защитната стена да разрешава AD домейна и Domain Controller
  • Мрежова свързаност между защитната стена и Domain Controller
  • Акаунт с права на Domain Administrator (или акаунт с достатъчни права за присъединяване на компютър към домейна)
  • Администраторски достъп както до защитната стена, така и до Windows Server

Защо да използвате функцията Zyxel AD сървър?

Функцията AD сървър осигурява нативна интеграция между Zyxel защитната стена и Microsoft Active Directory, като позволява на защитната стена да се присъедини към Active Directory домейна като член на домейна. Това опростява удостоверяването на потребителите и позволява на защитната стена да комуникира директно с домейна.

След присъединяване към домейна, защитната стена може да използва потребители и групи от Active Directory в правила на Security Policy, елиминирайки нуждата от управление на локални потребителски акаунти и опростявайки контрола на достъпа.

Стъпка 1 – Подгответе Active Directory средата

Преди да конфигурирате Zyxel защитната стена, уверете се, че вашата Active Directory среда е готова за интеграция с домейна.

Защитната стена изисква:

  • Съществуващ Active Directory домейн.
  • Domain Controller, който е достъпен от защитната стена.
  • DNS конфигурация, така че защитната стена да може да разрешава Active Directory домейна и Domain Controller.
  • Домейн акаунт с разрешение за присъединяване на устройства към Active Directory домейна (например акаунт на Domain Administrator).

Проверете дали Domain Controller е достъпен от защитната стена и отбележете следната информация, която ще ви е необходима при конфигурацията:

ПараметърПример
Име на домейнzy.local
IP адрес на Domain Controller192.168.162.10
Потребителско имеAdministrator
ПаролаПарола на Domain Administrator


 

Стъпка 2 – Конфигурирайте AD сървъра

След като подготвите Active Directory средата, конфигурирайте AD сървъра на Zyxel защитната стена.

  1. Отидете на User & Authentication > User Authentication.
  2. В секцията AD Server кликнете на Add.
  3. Конфигурирайте AD сървъра със следните настройки.
НастройкаОписание
ИмеВъведете описателно име за AD сървъра.
Адрес на сървъраВъведете IP адреса или FQDN на Active Directory Domain Controller.
Адрес на резервен сървър(По избор) Посочете вторичен Domain Controller за резервиране.
ПортВъведете 636, за да използвате сигурна комуникация (LDAPS).
Използване на SSLАктивирайте тази опция за криптиране на комуникацията между защитната стена и Domain Controller.
Име на домейнВъведете името на Active Directory домейна (например zy.local).
Потребителско имеВъведете домейн акаунт с разрешение за присъединяване на устройства към Active Directory домейна (например акаунт на Domain Administrator).
ПаролаВъведете паролата за домейн акаунта.
Bind DN Base(По избор) Посочете Организационната единица (OU), която съдържа акаунта, използван за удостоверяване в Active Directory. Тази опция е полезна, когато акаунтът не се намира в стандартния контейнер CN=Users. Оставете това поле празно, ако акаунтът е в стандартното местоположение.

Кликнете Apply, за да запазите конфигурацията.

Забележка: Полето Bind DN Base беше добавено в uOS 1.35 и позволява на защитната стена да намира акаунти за удостоверяване, съхранявани в персонализирани Организационни единици (OU). Ако акаунтът се намира в стандартния контейнер CN=Users, това поле не е необходимо.

Стъпка 3 – Присъединете защитната стена към Active Directory домейна

След като конфигурирате AD сървъра, можете да присъедините защитната стена към Active Directory домейна.

  1. Отидете на User & Authentication > User Authentication.
  2. Изберете конфигурирания AD Server.
  3. Кликнете Join Domain.
  4. Проверете показаната информация за домейна.
  5. Въведете данните за достъп на домейн акаунт с разрешение за присъединяване на устройства към Active Directory домейна (например акаунт на Domain Administrator).

Кликнете Apply.

Защитната стена ще се опита да се присъедини към Active Directory домейна с посочените данни за достъп.

Ако операцията е успешна, колоната Join Domain ще покаже зелен иконен индикатор, което означава, че защитната стена успешно се е присъединила към Active Directory домейна.

Забележка: Акаунтът, използван за присъединяване на защитната стена към домейна, трябва да има разрешение за добавяне на устройства към Active Directory домейна. По подразбиране може да се използва акаунт на Domain Administrator.

Стъпка 4 – Проверете защитната стена в Active Directory

След като защитната стена успешно се присъедини към Active Directory домейна, автоматично се създава обект компютър в Active Directory.

За да проверите, че защитната стена е добавена успешно:

  1. Отворете Active Directory Users and Computers.
  2. Разгънете вашия Active Directory домейн.
  3. Отворете контейнера Computers (или Организационната единица, където се създават новите компютърни обекти).
  4. Проверете дали защитната стена се появява като Computer обект.

Можете също така да отворите Properties на обекта, за да проверите подробности като име на компютъра и DNS име.

Наличието на компютърния обект потвърждава, че защитната стена успешно се е присъединила към Active Directory домейна.

Забележка: По подразбиране новите компютърни обекти се създават в контейнера Computers, освен ако вашата Active Directory среда не е конфигурирана да ги пренасочва към различна Организационна единица (OU).

Стъпка 5 – Валидирайте конфигурацията на AD сървъра

След като защитната стена успешно се присъедини към Active Directory домейна, валидирайте конфигурацията на AD сървъра, за да се уверите, че комуникацията с Active Directory работи правилно.

  1. Отидете на User & Authentication > User Authentication.
  2. Редактирайте предварително конфигурирания AD Server.
  3. Превъртете надолу до секцията Configuration Validation.
  4. Въведете потребителското име на съществуващ потребител от Active Directory.
  5. Кликнете Test.

Ако валидирането е успешно, Test Status ще покаже OK, а секцията Returned User Attributes ще изброи LDAP атрибутите, извлечени от Active Directory.

Успешното валидиране потвърждава, че:

  • Защитната стена може да комуникира с Domain Controller.
  • Защитната стена може да се удостоверява в Active Directory.
  • Информацията за потребителите в Active Directory може да бъде успешно извлечена.

Забележка: Ако валидирането се провали, проверете свързаността с Domain Controller, DNS конфигурацията, домейн данните за достъп и се уверете, че посоченият потребител съществува в Active Directory.

Стъпка 6 – Проверете удостоверяването в Active Directory

За да проверите конфигурацията на AD сървъра, конфигурирайте Remote Access VPN да използва AD сървъра за удостоверяване и тествайте връзката.

  1. Отидете на VPN > IPSec VPN > Remote Access VPN.
  2. Изберете конфигурирания AD Server като Primary Server.
  3. Кликнете Download, за да изтеглите скрипта за VPN конфигурация.
  4. Импортирайте конфигурацията в SecuExtender VPN Client.
  5. Свържете се към VPN с акаунт от Active Directory.

Добри практики за многообектни Active Directory внедрявания

В среди с множество Active Directory обекти или множество Domain Controller-и, конфигурирайте Domain Zone Forwarder, така че защитната стена да разрешава Active Directory домейна чрез локалния Domain Controller. Това помага за подобряване на производителността и надеждността на удостоверяването, тъй като защитната стена не следва автоматично DNS препратки или топология на репликация на Active Directory.

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.