Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro autentizaci uživatelů.
- LDAP/LDAPS server – Standardní LDAP klient, který může autentizovat uživatele proti Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Firewall autentizuje uživatele pomocí LDAP nebo LDAPS dotazů a nepřipojuje se k doméně Active Directory.
- AD server – Funkce Zyxel navržená speciálně pro Microsoft Active Directory. Firewall se připojuje k doméně Active Directory jako člen domény (podobně jako Windows počítač) a komunikuje přímo s doménou.
Tento článek vysvětluje, jak nakonfigurovat zabezpečenou autentizaci LDAP (LDAPS) na firewallu USG FLEX H Series pomocí Windows Server 2025 Active Directory.
Poznámka: Pokud chcete, aby se firewall připojil k doméně Active Directory a použil vestavěnou funkci Zyxel AD Server místo autentizace LDAP/LDAPS, odkažte se na následující článek:
Poznámka: LDAP server není uveden jako možnost autentizace pro IPSec VPN, protože není podporován. Možnosti autentizace pro různé typy VPN jsou následující:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.
Předpoklady
Než začnete, ujistěte se, že jsou splněny následující požadavky:
- Zyxel firewall s verzí uOS 1.39 nebo novější
- Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS je správně nakonfigurován, aby firewall mohl vyřešit doménu AD a Domain Controller
- Síťová konektivita mezi firewallem a Domain Controllerem
- Účet Domain Administrator (nebo účet s dostatečnými oprávněními pro připojení PC do domény)
- Administrátorský přístup k firewallu i Windows Serveru
Proč používat LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Bez šifrování TLS | Šifrováno pomocí TLS |
| Certifikát není vyžadován | Vyžaduje certifikát CA |
| Vhodné pro testování a starší prostředí | Doporučeno pro produkční prostředí |
Poznámka: Ačkoli je standardní LDAP (TCP 389) stále podporován v mnoha prostředích, pro produkční nasazení se doporučuje LDAPS, protože šifruje veškerou komunikaci mezi firewallem a serverem Active Directory.
Krok 1 - Instalace Active Directory Certificate Services (AD CS)
Před konfigurací LDAPS musí mít Domain Controller platný certifikát podporující Server Authentication. Tento certifikát vydává služba Active Directory Certificate Services (AD CS).
V tomto příkladu Domain Controller také hostuje Certifikační autoritu.
Otevřete Průvodce přidáním rolí a funkcí
- Otevřete Server Manager.
- Klikněte na Spravovat.
- Vyberte Přidat role a funkce.
Krok 2 - Konfigurace Active Directory Certificate Services
Po dokončení instalace klikněte:
Konfigurovat Active Directory Certificate Services na cílovém serveru
Enterprise CA se integruje s Active Directory a je doporučena pro doménová prostředí. Podporuje automatickou registraci certifikátů a je vyžadována pro většinu nasazení certifikátů Active Directory, včetně LDAPS.
Standalone CA je určena pro izolovaná nebo offline nasazení a neintegruje se s Active Directory.
Poznámka: Tento příklad používá Enterprise Root CA s novým soukromým klíčem pro zjednodušení nasazení. Tato nastavení jsou doporučena pro novou instalaci CA a jsou dostatečná pro autentizaci LDAPS ve většině laboratorních a SMB prostředí.
Kryptografie
Ponechte výchozí nastavení:
- Kryptografický poskytovatel: RSA#Microsoft Software Key Storage Provider
- Délka klíče: 2048 bitů
- Hashovací algoritmus: SHA256
Název CA
Zadejte popisný název Certifikační autority nebo ponechte automaticky vygenerovanou hodnotu.
Příklad:
ZY-Root-CAPoznámka: Výchozí kryptografická nastavení jsou doporučena pro většinu nasazení. Název CA identifikuje Certifikační autoritu a bude se zobrazovat ve všech certifikátech vydaných touto CA.
Krok 3 - Ověření Certifikační autority
Po dokončení konfigurace AD CS ověřte, že Certifikační autorita byla úspěšně nainstalována a je funkční.
- Otevřete Server Manager.
- Klikněte na Nástroje.
- Vyberte Certifikační autorita.
- Ověřte, že je Certifikační autorita uvedena a její stav je zobrazen bez chyb.
Poznámka: Zelená ikona stavu vedle Certifikační autority znamená, že služba běží správně a je připravena vydávat certifikáty.
Ověření certifikátu Domain Controlleru
- Otevřete Spustit, zadejte
certlm.msca stiskněte Enter. - Přejděte do Certifikáty (místní počítač) → Osobní → Certifikáty.
- Ověřte, že je přítomen certifikát Domain Controlleru a že obsahuje rozšířený klíčový účel Server Authentication.
Poznámka: Domain Controller musí mít platný certifikát Server Authentication, aby mohl přijímat LDAPS připojení na TCP portu 636.
Ověření LDAPS konektivity
Ověřte, že Domain Controller přijímá zabezpečená LDAP připojení na TCP portu 636.
Spusťte následující příkaz v PowerShellu:
Test-NetConnection localhost -Port 636Ověřte, že TcpTestSucceeded je True.
Poznámka: Pokud test selže, ověřte, že Domain Controller má platný certifikát Server Authentication a že služba Active Directory Domain Services byla po vydání certifikátu restartována.
Krok 4 - Export certifikátu Root CA
- Otevřete Certifikační autoritu.
- Klikněte pravým tlačítkem na Certifikační autoritu a vyberte Vlastnosti.
- Na záložce Obecné klikněte na Zobrazit certifikát.
- Přejděte na záložku Podrobnosti a klikněte na Kopírovat do souboru....
Poznámka: Exportujte pouze certifikát Root CA. Neexportujte soukromý klíč.
- Vyberte Base-64 encoded X.509 (.CER) a klikněte na Další.
- Zadejte název souboru a klikněte na Dokončit.
Krok 5 - Import certifikátu Root CA do firewallu
- Přihlaste se do webového rozhraní USG FLEX H.
- Přejděte na Systém → Certifikát → Důvěryhodné certifikáty.
- Klikněte na Importovat. Zadejte Název (například
ZY-Root-CA). - Vyberte exportovaný soubor ZY-Root-CA.cer.
- Klikněte na OK pro import certifikátu.
Poznámka: Importovaný certifikát CA bude použit k ověření identity LDAPS serveru během TLS handshake.
Krok 6 – Konfigurace LDAPS serveru na firewallu řady H
Najděte Distinguished Name (DN)
Pro získání Distinguished Name (DN) uživatele Active Directory:
- Otevřete Active Directory Users and Computers.
- Vyhledejte a klikněte pravým tlačítkem na uživatelský účet, poté vyberte Vlastnosti.
-
Otevřete záložku Attribute Editor.
Poznámka: Pokud záložka Attribute Editor není viditelná, povolte Pokročilé funkce v nabídce Zobrazit.
- Najděte atribut distinguishedName a klikněte na Zobrazit.
- Zkopírujte zobrazenou hodnotu.
Konfigurujte LDAP server podle nastavení Active Directory.
- Přejděte na Uživatel & Autentizace → Autentizace uživatele → AAA Server.
- V sekci LDAP Server klikněte na Přidat.
| Nastavení | Hodnota |
|---|---|
| Název | Zadejte popisný název (například AD-LDAPS) |
| Adresa serveru | IP adresa nebo FQDN Domain Controlleru |
| Port | 636 |
| Base DN | Base DN vaší Active Directory (například DC=zy,DC=local) |
| Použít SSL | Zapnuto |
| Bind DN | Distinguished Name (DN) uživatele Active Directory |
| Heslo | Heslo k účtu Bind DN |
| Atribut uživatelského jména | sAMAccountName |
| Atribut členství ve skupině | memberOf |
Poznámka: Bind DN musí být zadán jako úplný Distinguished Name (DN) uživatele, například:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Krok 7 – Ověření konfigurace LDAP serveru
Pro ověření, že je LDAP server správně nakonfigurován a firewall může komunikovat s Active Directory, proveďte ověření konfigurace.
- Přejděte na Uživatel & Autentizace > Uživatel/Skupina > Uživatel.
- Klikněte na Přidat.
- Nakonfigurujte následující nastavení:
- Typ uživatele – Uživatel externí skupiny
- Autentizační server – Vyberte LDAP server vytvořený v předchozím kroku.
- Identifikátor skupiny – Vyberte existující skupinu Active Directory.
- V části Ověření konfigurace zadejte uživatelské jméno existujícího uživatele Active Directory, který je členem vybrané skupiny.
- Klikněte na Test.
Pokud je ověření úspěšné, firewall zobrazí potvrzující zprávu, že uživatel patří do vybrané skupiny Active Directory. Sekce Vrácené atributy uživatele také zobrazí LDAP atributy načtené z adresářového serveru.
Tím je potvrzeno, že firewall může úspěšně komunikovat s LDAP serverem a dotazovat uživatele a členství ve skupinách Active Directory.
Krok 8 – Ověření LDAP autentizace pomocí SSL VPN
Pro ověření správné funkce LDAP autentizace nakonfigurujte SSL VPN server tak, aby používal LDAP server a autentizoval uživatele Active Directory.
- Přejděte na VPN > SSL VPN.
- V sekci Autentizace vyberte nakonfigurovaný LDAP Server jako Primární server.
- Klikněte na Stáhnout pro stažení konfigurace SSL VPN klienta.
- Importujte konfiguraci do SecuExtender VPN Client a připojte se k VPN.
- Po výzvě zadejte přihlašovací údaje uživatele Active Directory a klikněte na OK.
Pokud je konfigurace správná, firewall uživatele autentizuje proti LDAP serveru a úspěšně naváže SSL VPN připojení.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.