Jak nakonfigurovat zabezpečenou autentizaci LDAP (LDAPS) s Windows Server 2025 Active Directory na firewallu Zyxel (uOS)

Máte další otázky? Odeslat požadavek

Řada USG FLEX H nabízí dva různé způsoby integrace s adresářovou službou pro autentizaci uživatelů.

  • LDAP/LDAPS server – standardní LDAP klient, který může autentizovat uživatele vůči Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Firewall autentizuje uživatele pomocí LDAP nebo LDAPS dotazů a ne připojuje se k doméně Active Directory.
  • AD server – funkce Zyxel navržená speciálně pro Microsoft Active Directory. Firewall se připojuje k doméně Active Directory jako člen domény (podobně jako počítač s Windows) a komunikuje přímo s doménou.

Tento článek vysvětluje, jak nakonfigurovat zabezpečenou autentizaci LDAP (LDAPS) na firewallu USG FLEX H Series pomocí Windows Server 2025 Active Directory.

Poznámka: Pokud chcete, aby se firewall připojil k doméně Active Directory a využíval vestavěnou funkci Zyxel AD Server místo autentizace LDAP/LDAPS, podívejte se prosím na následující článek:

Poznámka:  LDAP server není uveden jako možnost autentizace pro IPSec VPN, protože není podporován. Možnosti autentizace pro různé typy VPN jsou následující:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.

Požadavky

Před zahájením se ujistěte, že jsou splněny následující požadavky:

  • Firewall Zyxel s verzí uOS 1.39 nebo novější
  • Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS je správně nakonfigurováno, aby firewall mohl vyřešit doménu AD a řadič domény
  • Síťové připojení mezi firewallem a řadičem domény
  • Účet správce domény (nebo účet s dostatečnými oprávněními pro připojení počítače k doméně)
  • Administrátorský přístup jak k firewallu, tak k Windows Serveru

Proč používat LDAPS?

LDAPLDAPS
TCP 389TCP 636
Bez TLS šifrováníŠifrováno pomocí TLS
Bez požadavku na certifikátVyžaduje certifikát CA
Vhodné pro testování a starší prostředíDoporučeno pro produkční prostředí

Poznámka: Přestože je standardní LDAP (TCP 389) stále podporován v mnoha prostředích, pro produkční nasazení se doporučuje LDAPS, protože šifruje veškerou komunikaci mezi firewallem a serverem Active Directory.

Krok 1 – Instalace Active Directory Certificate Services (AD CS)

Před konfigurací LDAPS musí mít řadič domény platný certifikát podporující autentizaci serveru. Tento certifikát vydává služba Active Directory Certificate Services (AD CS).

V tomto příkladu řadič domény také hostí certifikační autoritu.

Otevřete průvodce přidáním rolí a funkcí

  1. Otevřete Server Manager.
  2. Klikněte na Spravovat.
  3. Zvolte Přidat role a funkce.

Krok 2 – Konfigurace Active Directory Certificate Services

Po dokončení instalace klikněte:

Konfigurovat Active Directory Certificate Services na cílovém serveru

Enterprise CA se integruje s Active Directory a je doporučena pro doménová prostředí. Podporuje automatickou registraci certifikátů a je vyžadována pro většinu nasazení certifikátů Active Directory, včetně LDAPS.

Samostatná CA je určena pro izolovaná nebo offline nasazení a neintegruje se s Active Directory.

Poznámka: Tento příklad používá Enterprise Root CA s novým soukromým klíčem pro zjednodušení nasazení. Tato nastavení jsou doporučena pro novou instalaci CA a jsou dostatečná pro autentizaci LDAPS ve většině laboratorních a SMB prostředí.

Kryptografie

Nechte výchozí nastavení:

  • Kryptografický poskytovatel: RSA#Microsoft Software Key Storage Provider
  • Délka klíče: 2048 bitů
  • Hashovací algoritmus: SHA256

Název CA

Zadejte popisný název certifikační autority nebo ponechte automaticky vygenerovanou hodnotu.

Příklad:

ZY-Root-CA

Poznámka: Výchozí kryptografická nastavení jsou doporučena pro většinu nasazení. Název CA identifikuje certifikační autoritu a bude se zobrazovat ve všech certifikátech vydaných touto CA.

Krok 3 – Ověření certifikační autority

Po dokončení konfigurace AD CS ověřte, že certifikační autorita byla úspěšně nainstalována a funguje správně.

  1. Otevřete Server Manager.
  2. Klikněte na Nástroje.
  3. Vyberte Certifikační autorita.
  4. Ověřte, že je certifikační autorita uvedena a její stav je zobrazen bez chyb.

Poznámka: Zelená ikona stavu vedle certifikační autority znamená, že služba běží správně a je připravena vydávat certifikáty.

Ověření certifikátu řadiče domény 

  1. Otevřete Spustit, napište certlm.msc a stiskněte Enter.
  2. Přejděte do Certifikáty (místní počítač) → Osobní → Certifikáty.
  3. Ověřte, že certifikát řadiče domény je přítomen a obsahuje rozšířený klíčový účel Autentizace serveru.

Poznámka: Řadič domény musí mít platný certifikát Autentizace serveru, aby mohl přijímat LDAPS připojení přes TCP port 636.

Ověření LDAPS konektivity

Ověřte, že řadič domény přijímá zabezpečená LDAP připojení na TCP portu 636.

Spusťte následující příkaz v PowerShellu:

Test-NetConnection localhost -Port 636

Ověřte, že hodnota TcpTestSucceeded je True.

Poznámka: Pokud test selže, ověřte, že řadič domény má platný certifikát Autentizace serveru a že služba Active Directory Domain Services byla po vydání certifikátu restartována.

Krok 4 – Export certifikátu Root CA

  1. Otevřete Certifikační autoritu.
  2. Klikněte pravým tlačítkem na certifikační autoritu a zvolte Vlastnosti.
  3. Na záložce Obecné klikněte na Zobrazit certifikát.
  4. Přejděte na záložku Podrobnosti a klikněte na Kopírovat do souboru....

Poznámka: Exportujte pouze certifikát Root CA. Neexportujte soukromý klíč.

  1. Vyberte Base-64 encoded X.509 (.CER) a klikněte na Další.
  2. Zadejte název souboru a klikněte na Dokončit.

Krok 5 – Import certifikátu Root CA do firewallu

  • Přihlaste se do webového rozhraní USG FLEX H. 
  • Přejděte na Systém → Certifikát → Důvěryhodné certifikáty
  • Klikněte na Importovat. Zadejte název (například ZY-Root-CA). 
  • Vyberte exportovaný soubor ZY-Root-CA.cer
  • Klikněte na OK pro import certifikátu.

Poznámka: Importovaný certifikát CA bude použit k ověření identity LDAPS serveru během TLS handshake.

Krok 6 – Konfigurace LDAPS serveru na firewallu řady H

Najděte Distinguished Name (DN)

Pro získání Distinguished Name (DN) uživatele Active Directory:

  1. Otevřete Active Directory Users and Computers.
  2. Vyhledejte a klikněte pravým tlačítkem na uživatelský účet, poté zvolte Vlastnosti.
  3. Otevřete záložku Editor atributů.

    Poznámka: Pokud záložka Editor atributů není viditelná, povolte Pokročilé funkce v nabídce Zobrazit.

  4. Najděte atribut distinguishedName a klikněte na Zobrazit.
  5. Zkopírujte zobrazenou hodnotu.

Konfigurujte LDAP server pomocí nastavení Active Directory.

  • Přejděte na Uživatel & Autentizace → Autentizace uživatele → AAA Server. 
  • V sekci LDAP Server klikněte na Přidat
NastaveníHodnota
NázevZadejte popisný název (například AD-LDAPS)
Adresa serveruIP adresa nebo FQDN řadiče domény
Port636
Base DNBase DN vaší Active Directory (například DC=zy,DC=local)
Použít SSLZapnuto
Bind DNDistinguished Name (DN) uživatele Active Directory
HesloHeslo pro účet Bind DN
Atribut pro přihlašovací jménosAMAccountName
Atribut členství ve skupiněmemberOf

Poznámka: Bind DN musí být zadán jako plné Distinguished Name (DN) uživatele, například:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Ověření konfigurace LDAP serveru

Pro ověření správné konfigurace LDAP serveru a komunikace firewallu s Active Directory proveďte ověření konfigurace.

  1. Přejděte na Uživatel & Autentizace > Uživatel/Skupina > Uživatel.
  2. Klikněte na Přidat.
  3. Nakonfigurujte následující nastavení:
    • Typ uživateleUživatel externí skupiny
    • Autentizační server – vyberte LDAP server vytvořený v předchozím kroku.
    • Identifikátor skupiny – vyberte existující skupinu Active Directory.
  4. V části Ověření konfigurace zadejte uživatelské jméno existujícího uživatele Active Directory, který je členem vybrané skupiny.
  5. Klikněte na Testovat.

Pokud je ověření úspěšné, firewall zobrazí potvrzovací zprávu, že uživatel patří do vybrané skupiny Active Directory. Sekce Vrácené uživatelské atributy také zobrazí LDAP atributy získané ze serveru adresáře.

To potvrzuje, že firewall může úspěšně komunikovat s LDAP serverem a dotazovat uživatele a členství ve skupinách Active Directory.

Krok 8 – Ověření LDAP autentizace pomocí SSL VPN

Pro ověření správné funkce LDAP autentizace nakonfigurujte SSL VPN server tak, aby používal LDAP server a autentizoval uživatele Active Directory.

  1. Přejděte na VPN > SSL VPN.
  2. V sekci Autentizace vyberte nakonfigurovaný LDAP Server jako Primární server.
  3. Klikněte na Stáhnout pro stažení konfigurace klienta SSL VPN.
  4. Importujte konfiguraci do SecuExtender VPN klienta a připojte se k VPN.
  5. Po výzvě zadejte přihlašovací údaje uživatele Active Directory a klikněte na OK.

Pokud je konfigurace správná, firewall autentizuje uživatele vůči LDAP serveru a úspěšně naváže SSL VPN připojení.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.