Как да конфигурирате Microsoft Network Policy Server (NPS) за Zyxel защитни стени с използване на Windows Server 2025 Active Directory

Имате още въпроси? Подаване на заявка

Microsoft Network Policy Server (NPS) е имплементацията на Microsoft за RADIUS сървър. Той позволява на Zyxel защитните стени да удостоверяват VPN потребители чрез Active Directory, използвайки RADIUS протокола.

В този пример Windows Server 2025 се използва като RADIUS сървър, позволяващ на отдалечени потребители да се удостоверяват с техните Active Directory идентификационни данни при свързване към Zyxel защитната стена.

Тази статия обяснява как да инсталирате и конфигурирате Microsoft Network Policy Server (NPS) и да го интегрирате със Zyxel защитна стена за удостоверяване на Remote Access VPN.

Забележка: Предишните защитни стени базирани на ZLD включваха вграден RADIUS Authentication Server. Тази функция не е налична в настоящите защитни стени базирани на uOS, тъй като uOS е проектиран да се интегрира с посветени външни доставчици на идентичност, като Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC и облачни услуги за удостоверяване. В момента няма планове за повторно въвеждане на вграден RADIUS Authentication

Предварителни изисквания

  • Zyxel защитна стена с инсталиран uOS 1.39 или по-нова версия 
  • Windows Server 2025 с инсталирани Active Directory Domain Services (AD DS) 
  • Сървърът е присъединен към Active Directory домейн 
  • DNS е правилно конфигуриран за резолюция на домейн имена 
  • Администраторски достъп както до Windows Server, така и до Zyxel защитната стена

Мрежова топология

УстройствоIP адрес
Zyxel защитна стена192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory домейнzy.local

Стъпка 1 - Инсталиране на Active Directory Certificate Services (AD CS)

Преди конфигурирането на LDAPS, Domain Controller трябва да има валиден сертификат, който поддържа Server Authentication. Този сертификат се издава от Active Directory Certificate Services (AD CS).

В този пример Domain Controller също хоства Certification Authority.

Отворете Add Roles and Features Wizard

  1. Отворете Server Manager.
  2. Кликнете на Manage.
  3. Изберете Add Roles and Features.

Стъпка 2 - Конфигуриране на Active Directory Certificate Services

След приключване на инсталацията, кликнете:

Configure Active Directory Certificate Services on the destination server

Enterprise CA се интегрира с Active Directory и е препоръчителен за домейн среди. Той поддържа автоматична регистрация на сертификати и е необходим за повечето внедрявания на сертификати в Active Directory, включително LDAPS.

Standalone CA е предназначен за изолирани или офлайн внедрявания и не се интегрира с Active Directory.

Забележка: Този пример използва Enterprise Root CA с нова частна ключова двойка, за да опрости внедряването. Тези настройки са препоръчителни за нова инсталация на CA и са достатъчни за LDAPS удостоверяване в повечето лабораторни и малки и средни бизнес среди.

Криптография

Оставете настройките по подразбиране:

  • Cryptographic Provider: RSA#Microsoft Software Key Storage Provider
  • Key Length: 2048 бита
  • Hash Algorithm: SHA256

Име на CA

Посочете описателно име за Certification Authority или запазете автоматично генерираната стойност.

Пример:

ZY-Root-CA

Забележка: Препоръчват се настройките по подразбиране за криптография за повечето внедрявания. Името на CA идентифицира Certification Authority и ще се появява във всички сертификати, издадени от този CA.

Стъпка 3- Проверка на Certification Authority

След като приключите с конфигурирането на AD CS, проверете дали Certification Authority е успешно инсталиран и функционира правилно.

  1. Отворете Server Manager.
  2. Кликнете на Tools.
  3. Изберете Certification Authority.
  4. Проверете дали Certification Authority е в списъка и статусът му е без грешки.

Забележка: Зелена икона за статус до Certification Authority показва, че услугата работи правилно и е готова да издава сертификати.

Проверка на сертификата на Domain Controller 

  1. Отворете Run, напишете certlm.msc и натиснете Enter.
  2. Навигирайте до Certificates (Local Computer) → Personal → Certificates.
  3. Проверете дали сертификатът на Domain Controller е наличен и включва разширена употреба на ключа Server Authentication.

Забележка: Domain Controller трябва да има валиден сертификат за Server Authentication, за да приема LDAPS връзки през TCP порт 636.

Проверка на LDAPS свързаност

Проверете дали Domain Controller приема защитени LDAP връзки на TCP порт 636.

Изпълнете следната команда в PowerShell:

Test-NetConnection localhost -Port 636

Проверете дали TcpTestSucceeded е True.

Забележка: Ако тестът не успее, проверете дали Domain Controller има валиден сертификат за Server Authentication и дали услугата Active Directory Domain Services е рестартирана след издаването на сертификата.

Стъпка 4 - Експортиране на Root CA сертификата

  1. Отворете Certification Authority.
  2. Кликнете с десен бутон върху Certification Authority и изберете Properties.
  3. В раздел General кликнете View Certificate.
  4. Отидете в раздел Details и кликнете Copy to File....

Забележка: Експортирайте само Root CA сертификата. Не експортирайте частния ключ.

  1. Изберете Base-64 encoded X.509 (.CER) и кликнете Next.
  2. Посочете име на файл и кликнете Finish.

Стъпка 5 - Импортиране на Root CA сертификата в защитната стена

  • Влезте в уеб интерфейса на USG FLEX H. 
  • Навигирайте до System → Certificate → Trusted Certificates
  • Кликнете Import. Въведете Име (например ZY-Root-CA). 
  • Изберете експортирания файл ZY-Root-CA.cer
  • Кликнете OK, за да импортирате сертификата.

Забележка: Импортираният CA сертификат ще се използва за проверка на идентичността на LDAPS сървъра по време на TLS ръкостискане.

Стъпка 6 – Инсталиране на ролята Network Policy Server

Инсталирайте ролята Network Policy Server (NPS) на вашия Windows Server.

  1. Отворете Server Manager.
  2. Кликнете Manage > Add Roles and Features.
  3. Изберете Role-based or feature-based installation.
  4. Изберете сървъра, на който ще се инсталира.
  5. Под Server Roles разширете Network Policy and Access Services и изберете Network Policy Server.
  6. Кликнете Next, след това Install.
  7. Изчакайте инсталацията да приключи, след което кликнете Close.

След приключване на инсталацията, конзолата за управление на Network Policy Server ще бъде достъпна под Tools в Server Manager.

Стъпка 7 – Регистриране на NPS сървъра в Active Directory

Преди да конфигурирате RADIUS клиенти и мрежови политики, регистрирайте NPS сървъра в Active Directory. Това позволява на NPS сървъра да чете информация за потребителските акаунти и да удостоверява Active Directory потребители.

  1. Отворете Server Manager.
  2. Кликнете Tools > Network Policy Server.
  3. В лявата част на прозореца кликнете с десен бутон на NPS (Local).
  4. Изберете Register server in Active Directory.
  5. Кликнете OK, за да упълномощите сървъра.

След успешна регистрация, NPS сървърът е готов да удостоверява Active Directory потребители.

Полезни команди за NPS сървъра

Регистриране на NPS сървъра

netsh nps add registeredserver

Премахване на регистрацията

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Проверка на регистрацията

Get-ADGroupMember "RAS and IAS Servers"
 

Стъпка 8 – Конфигуриране на RADIUS сървъра в Zyxel защитната стена

Преди да конфигурирате Microsoft NPS, създайте RADIUS сървърен профил в Zyxel защитната стена. Този профил определя адреса на RADIUS сървъра, порта за удостоверяване и споделената тайна, които ще се използват за комуникация с NPS сървъра.

Навигирайте до User & Authentication → User Authentication. Под RADIUS Server, кликнете Add, за да създадете нов RADIUS сървърен профил.

Конфигурирайте настройките както е показано по-долу, след което кликнете Apply, за да запазите конфигурацията.

Забележка: Server Address, Authentication Port и Key трябва да съвпадат точно с конфигурацията на RADIUS клиента, която ще бъде създадена на Microsoft NPS сървъра в следващата стъпка.

ПолеСтойност
ИмеNPS
Описание Microsoft NPS Server (по избор)
Адрес на сървъра192.168.162.10
Порт за удостоверяване1812
Адрес на резервен сървър(оставете празно)
Резервен порт за удостоверяване(оставете празно)
Ключ Radius123! (или друг, но трябва да съвпада с Shared Secret на NPS)
Таймаут5
NAS IP адрес 127.0.0.1 (оставете по подразбиране)
NAS идентификатор(оставете празно)
Чувствителност към главни и малки букви в потребителски именаИзключено
Атрибут за членство в група Filter-Id (11) (по подразбиране)

Стъпка 9 – Добавяне на Zyxel защитната стена като RADIUS клиент

За да позволите на Zyxel защитната стена да изпраща RADIUS заявки за удостоверяване, добавете я като RADIUS клиент на Microsoft NPS сървъра.

Отворете Network Policy Server, след това навигирайте до RADIUS Clients and Servers → RADIUS Clients. Кликнете с десен бутон на RADIUS Clients и изберете New.

Конфигурирайте RADIUS клиента със следните настройки, след което кликнете OK.

НастройкаСтойност
Потребителско имеUSG FLEX H
Адрес (IP или DNS)192.168.162.1
Име на доставчикRADIUS Standard
Споделена тайнаСъщата споделена тайна, конфигурирана в Zyxel защитната стена
Потвърждение на споделената тайнаВъведете отново споделената тайна

Забележка: Споделената тайна трябва да съвпада точно с Ключа, конфигуриран в RADIUS сървърния профил на Zyxel защитната стена. В противен случай NPS сървърът ще отхвърля заявки за удостоверяване.

Стъпка 10 – Конфигуриране на мрежовата политика

  1. Отворете Network Policy Server.
  2. Отидете в PoliciesNetwork Policies.
  3. Кликнете с десен бутон на Network Policies и изберете New.
  4. Кликнете Add, изберете Windows Groups, след което кликнете Add.

Добавете Active Directory групата, която ще бъде разрешена за удостоверяване (например VPN Users), 

след това кликнете Next.

Стъпка 11 – Конфигуриране на методите за удостоверяване

Конфигурирайте следните методи за удостоверяване:

Типове EAP

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Secured password (EAP-MSCHAP v2)

По-малко сигурни методи за удостоверяване

Активирайте:

  • Microsoft Encrypted Authentication версия 2 (MS-CHAP-v2)
  • Не-криптиран метод за удостоверяване (PAP, SPAP)

Кликнете Next, за да продължите.

Забележка: PAP е необходим за SSL VPN удостоверяване с Microsoft NPS. Изключването на PAP ще доведе до неуспешно удостоверяване при SSL VPN.

Стъпка 12 – Конфигуриране на VPN удостоверяване

IPSec Remote Access VPN

  1. Навигирайте до VPNIPSec VPNRemote Access VPN.
  2. Под Authentication конфигурирайте:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • User: NPS_VPN_Users
    • Кликнете Apply

SSL VPN

  1. Навигирайте до VPNSSL VPN.
  2. Под Authentication конфигурирайте:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • Allowed Users: NPS_VPN_Users
  3. Кликнете Apply.
  

Проверка на VPN удостоверяване

Проверете удостоверяването с двата поддържани VPN клиента.

SecuExtender IKEv2SecuExtender SSL VPN

Важно:
След направени промени в VPN конфигурацията на защитната стена, изтеглете отново актуализирания VPN конфигурационен файл и го импортирайте в SecuExtender или OpenVPN Connect преди тестване. Използването на остаряла клиентска конфигурация може да доведе до неуспешни връзки или непредвидено поведение.

Отстраняване на проблеми

  • Проверете RADIUS конфигурацията
show config aaa

Проверете IP адреса на RADIUS сървъра, порта за удостоверяване (1812), споделената тайна и NAS IP адреса.

  • Проверете IPSec Remote Access VPN
show config vrf main ike

Проверете удостоверяващия сървър и разрешените потребители.

  • Проверете SSL VPN
show config vrf main sslvpn-server

Проверете удостоверяващия сървър и разрешените потребители.

  • Проверете потребителските обекти
show config object user-object

Проверете типа потребител, удостоверяващия сървър и идентификатора на групата.

  • Проверете свързаността
ping <NPS_Server_IP>
  • Проверете събития за удостоверяване

Проверете Event Viewer → Network Policy and Access Services за резултати от удостоверяването и други важни събития.

  • Заснемане на RADIUS трафик

Заснемете трафика на NPS сървъра с помощта на Wireshark.

Следващото заснемане показва заявка за удостоверяване на SSL VPN. Присъствието на атрибута User-Password в пакета Access-Request показва, че за RADIUS удостоверяване се използва PAP.

Събитието в Microsoft NPS потвърждава използвания метод за удостоверяване (Authentication Type: PAP).

 

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.