Jak nakonfigurovat zabezpečenou autentizaci LDAP (LDAPS) s Windows Server 2025 Active Directory na Zyxel firewallu (uOS)

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro autentizaci uživatelů.

  • LDAP/LDAPS server – Standardní LDAP klient, který může autentizovat uživatele proti Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Firewall autentizuje uživatele pomocí LDAP nebo LDAPS dotazů a nepřipojuje se k doméně Active Directory.
  • AD server – Funkce Zyxel navržená speciálně pro Microsoft Active Directory. Firewall se připojuje k doméně Active Directory jako člen domény (podobně jako Windows počítač) a komunikuje přímo s doménou.

Tento článek vysvětluje, jak nakonfigurovat zabezpečenou autentizaci LDAP (LDAPS) na firewallu USG FLEX H Series pomocí Windows Server 2025 Active Directory.

Poznámka: Pokud chcete, aby se firewall připojil k doméně Active Directory a použil vestavěnou funkci Zyxel AD Server místo autentizace LDAP/LDAPS, odkažte se na následující článek:

Poznámka:  LDAP server není uveden jako možnost autentizace pro IPSec VPN, protože není podporován. Možnosti autentizace pro různé typy VPN jsou následující:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.

Předpoklady

Než začnete, ujistěte se, že jsou splněny následující požadavky:

  • Zyxel firewall s verzí uOS 1.39 nebo novější
  • Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS je správně nakonfigurován, aby firewall mohl vyřešit doménu AD a Domain Controller
  • Síťová konektivita mezi firewallem a Domain Controllerem
  • Účet Domain Administrator (nebo účet s dostatečnými oprávněními pro připojení PC do domény)
  • Administrátorský přístup k firewallu i Windows Serveru

Proč používat LDAPS?

LDAPLDAPS
TCP 389TCP 636
Bez šifrování TLSŠifrováno pomocí TLS
Certifikát není vyžadovánVyžaduje certifikát CA
Vhodné pro testování a starší prostředíDoporučeno pro produkční prostředí

Poznámka: Ačkoli je standardní LDAP (TCP 389) stále podporován v mnoha prostředích, pro produkční nasazení se doporučuje LDAPS, protože šifruje veškerou komunikaci mezi firewallem a serverem Active Directory.

Krok 1 - Instalace Active Directory Certificate Services (AD CS)

Před konfigurací LDAPS musí mít Domain Controller platný certifikát podporující Server Authentication. Tento certifikát vydává služba Active Directory Certificate Services (AD CS).

V tomto příkladu Domain Controller také hostuje Certifikační autoritu.

Otevřete Průvodce přidáním rolí a funkcí

  1. Otevřete Server Manager.
  2. Klikněte na Spravovat.
  3. Vyberte Přidat role a funkce.

Krok 2 - Konfigurace Active Directory Certificate Services

Po dokončení instalace klikněte:

Konfigurovat Active Directory Certificate Services na cílovém serveru

Enterprise CA se integruje s Active Directory a je doporučena pro doménová prostředí. Podporuje automatickou registraci certifikátů a je vyžadována pro většinu nasazení certifikátů Active Directory, včetně LDAPS.

Standalone CA je určena pro izolovaná nebo offline nasazení a neintegruje se s Active Directory.

Poznámka: Tento příklad používá Enterprise Root CA s novým soukromým klíčem pro zjednodušení nasazení. Tato nastavení jsou doporučena pro novou instalaci CA a jsou dostatečná pro autentizaci LDAPS ve většině laboratorních a SMB prostředí.

Kryptografie

Ponechte výchozí nastavení:

  • Kryptografický poskytovatel: RSA#Microsoft Software Key Storage Provider
  • Délka klíče: 2048 bitů
  • Hashovací algoritmus: SHA256

Název CA

Zadejte popisný název Certifikační autority nebo ponechte automaticky vygenerovanou hodnotu.

Příklad:

ZY-Root-CA

Poznámka: Výchozí kryptografická nastavení jsou doporučena pro většinu nasazení. Název CA identifikuje Certifikační autoritu a bude se zobrazovat ve všech certifikátech vydaných touto CA.

Krok 3 - Ověření Certifikační autority

Po dokončení konfigurace AD CS ověřte, že Certifikační autorita byla úspěšně nainstalována a je funkční.

  1. Otevřete Server Manager.
  2. Klikněte na Nástroje.
  3. Vyberte Certifikační autorita.
  4. Ověřte, že je Certifikační autorita uvedena a její stav je zobrazen bez chyb.

Poznámka: Zelená ikona stavu vedle Certifikační autority znamená, že služba běží správně a je připravena vydávat certifikáty.

Ověření certifikátu Domain Controlleru 

  1. Otevřete Spustit, zadejte certlm.msc a stiskněte Enter.
  2. Přejděte do Certifikáty (místní počítač) → Osobní → Certifikáty.
  3. Ověřte, že je přítomen certifikát Domain Controlleru a že obsahuje rozšířený klíčový účel Server Authentication.

Poznámka: Domain Controller musí mít platný certifikát Server Authentication, aby mohl přijímat LDAPS připojení na TCP portu 636.

Ověření LDAPS konektivity

Ověřte, že Domain Controller přijímá zabezpečená LDAP připojení na TCP portu 636.

Spusťte následující příkaz v PowerShellu:

Test-NetConnection localhost -Port 636

Ověřte, že TcpTestSucceeded je True.

Poznámka: Pokud test selže, ověřte, že Domain Controller má platný certifikát Server Authentication a že služba Active Directory Domain Services byla po vydání certifikátu restartována.

Krok 4 - Export certifikátu Root CA

  1. Otevřete Certifikační autoritu.
  2. Klikněte pravým tlačítkem na Certifikační autoritu a vyberte Vlastnosti.
  3. Na záložce Obecné klikněte na Zobrazit certifikát.
  4. Přejděte na záložku Podrobnosti a klikněte na Kopírovat do souboru....

Poznámka: Exportujte pouze certifikát Root CA. Neexportujte soukromý klíč.

  1. Vyberte Base-64 encoded X.509 (.CER) a klikněte na Další.
  2. Zadejte název souboru a klikněte na Dokončit.

Krok 5 - Import certifikátu Root CA do firewallu

  • Přihlaste se do webového rozhraní USG FLEX H. 
  • Přejděte na Systém → Certifikát → Důvěryhodné certifikáty
  • Klikněte na Importovat. Zadejte Název (například ZY-Root-CA). 
  • Vyberte exportovaný soubor ZY-Root-CA.cer
  • Klikněte na OK pro import certifikátu.

Poznámka: Importovaný certifikát CA bude použit k ověření identity LDAPS serveru během TLS handshake.

Krok 6 – Konfigurace LDAPS serveru na firewallu řady H

Najděte Distinguished Name (DN)

Pro získání Distinguished Name (DN) uživatele Active Directory:

  1. Otevřete Active Directory Users and Computers.
  2. Vyhledejte a klikněte pravým tlačítkem na uživatelský účet, poté vyberte Vlastnosti.
  3. Otevřete záložku Attribute Editor.

    Poznámka: Pokud záložka Attribute Editor není viditelná, povolte Pokročilé funkce v nabídce Zobrazit.

  4. Najděte atribut distinguishedName a klikněte na Zobrazit.
  5. Zkopírujte zobrazenou hodnotu.

Konfigurujte LDAP server podle nastavení Active Directory.

  • Přejděte na Uživatel & Autentizace → Autentizace uživatele → AAA Server. 
  • V sekci LDAP Server klikněte na Přidat
NastaveníHodnota
NázevZadejte popisný název (například AD-LDAPS)
Adresa serveruIP adresa nebo FQDN Domain Controlleru
Port636
Base DNBase DN vaší Active Directory (například DC=zy,DC=local)
Použít SSLZapnuto
Bind DNDistinguished Name (DN) uživatele Active Directory
HesloHeslo k účtu Bind DN
Atribut uživatelského jménasAMAccountName
Atribut členství ve skupiněmemberOf

Poznámka: Bind DN musí být zadán jako úplný Distinguished Name (DN) uživatele, například:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Ověření konfigurace LDAP serveru

Pro ověření, že je LDAP server správně nakonfigurován a firewall může komunikovat s Active Directory, proveďte ověření konfigurace.

  1. Přejděte na Uživatel & Autentizace > Uživatel/Skupina > Uživatel.
  2. Klikněte na Přidat.
  3. Nakonfigurujte následující nastavení:
    • Typ uživateleUživatel externí skupiny
    • Autentizační server – Vyberte LDAP server vytvořený v předchozím kroku.
    • Identifikátor skupiny – Vyberte existující skupinu Active Directory.
  4. V části Ověření konfigurace zadejte uživatelské jméno existujícího uživatele Active Directory, který je členem vybrané skupiny.
  5. Klikněte na Test.

Pokud je ověření úspěšné, firewall zobrazí potvrzující zprávu, že uživatel patří do vybrané skupiny Active Directory. Sekce Vrácené atributy uživatele také zobrazí LDAP atributy načtené z adresářového serveru.

Tím je potvrzeno, že firewall může úspěšně komunikovat s LDAP serverem a dotazovat uživatele a členství ve skupinách Active Directory.

Krok 8 – Ověření LDAP autentizace pomocí SSL VPN

Pro ověření správné funkce LDAP autentizace nakonfigurujte SSL VPN server tak, aby používal LDAP server a autentizoval uživatele Active Directory.

  1. Přejděte na VPN > SSL VPN.
  2. V sekci Autentizace vyberte nakonfigurovaný LDAP Server jako Primární server.
  3. Klikněte na Stáhnout pro stažení konfigurace SSL VPN klienta.
  4. Importujte konfiguraci do SecuExtender VPN Client a připojte se k VPN.
  5. Po výzvě zadejte přihlašovací údaje uživatele Active Directory a klikněte na OK.

Pokud je konfigurace správná, firewall uživatele autentizuje proti LDAP serveru a úspěšně naváže SSL VPN připojení.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.