Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro ověřování uživatelů.
- AD Server – Funkce Zyxel speciálně navržená pro Microsoft Active Directory. Firewall se připojí k doméně Active Directory jako člen domény (podobně jako počítač s Windows) a komunikuje přímo s doménou.
- LDAP/LDAPS Server – Standardní LDAP klient, který může ověřovat uživatele vůči Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Na rozdíl od funkce AD Server se firewall k doméně nepřipojuje a ověřuje uživatele prostřednictvím LDAP nebo LDAPS dotazů.
Tento článek vysvětluje, jak nakonfigurovat funkci Zyxel AD Server na firewallu USG FLEX H Series s Windows Server 2025 Active Directory.
Poznámka: Pokud dáváte přednost ověřování uživatelů pomocí standardního připojení LDAP/LDAPS místo připojení firewallu k Active Directory doméně, prosím, odkažte se na následující článek:
Jak nakonfigurovat zabezpečené LDAP (LDAPS) ověřování s Windows Server 2025 Active Directory na Zyxel firewallech (uOS)
Předpoklady
Před zahájením se ujistěte, že jsou splněny následující požadavky:
- Zyxel Firewall s verzí uOS 1.39 nebo novější
- Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
- DNS je správně nakonfigurován tak, aby firewall mohl vyřešit doménu AD a Domain Controller
- Síťové připojení mezi firewallem a Domain Controllerem
- Účet Domain Administratora (nebo účet s dostatečnými oprávněními pro připojení počítače k doméně)
- Administrátorský přístup k firewallu i Windows Serveru
Proč používat funkci Zyxel AD Server?
Funkce AD Server poskytuje nativní integraci mezi Zyxel firewallem a Microsoft Active Directory tím, že umožňuje firewallu připojit se k Active Directory doméně jako člen domény. To zjednodušuje ověřování uživatelů a umožňuje firewallu komunikovat přímo s doménou.
Po připojení k doméně může firewall používat uživatele a skupiny Active Directory v pravidlech Security Policy, čímž odpadá potřeba spravovat lokální uživatelské účty a zjednodušuje se řízení přístupu.
Krok 1 – Připravte prostředí Active Directory
Před konfigurací Zyxel firewallu se ujistěte, že vaše prostředí Active Directory je připraveno pro integraci do domény.
Firewall vyžaduje:
- Existující doménu Active Directory.
- Domain Controller, který je dostupný z firewallu.
- DNS nakonfigurovaný tak, aby firewall mohl vyřešit doménu Active Directory a Domain Controller.
- Doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet Domain Administratora).
Ověřte, že je Domain Controller dostupný z firewallu a poznamenejte si následující informace, které budete potřebovat během konfigurace:
| Parametr | Příklad |
|---|---|
| Název domény | zy.local |
| IP adresa Domain Controlleru | 192.168.162.10 |
| Uživatelské jméno | Administrator |
| Heslo | Heslo Domain Administratora |
Krok 2 – Nakonfigurujte AD Server
Po přípravě prostředí Active Directory nakonfigurujte AD Server na Zyxel firewallu.
- Přejděte do User & Authentication > User Authentication.
- V sekci AD Server klikněte na Add.
- Nakonfigurujte AD Server pomocí následujících nastavení.
| Nastavení | Popis |
|---|---|
| Název | Zadejte popisný název pro AD Server. |
| Adresa serveru | Zadejte IP adresu nebo plně kvalifikovaný název (FQDN) Domain Controlleru Active Directory. |
| Záložní adresa serveru | (Volitelné) Uveďte sekundární Domain Controller pro redundanci. |
| Port | Zadejte 636 pro použití zabezpečené komunikace (LDAPS). |
| Použít SSL | Povolte tuto možnost pro šifrování komunikace mezi firewallem a Domain Controllerem. |
| Název domény | Zadejte název domény Active Directory (například zy.local). |
| Uživatelské jméno | Zadejte doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet Domain Administratora). |
| Heslo | Zadejte heslo pro doménový účet. |
| Bind DN Base | (Volitelné) Uveďte organizační jednotku (OU), která obsahuje účet používaný k autentizaci s Active Directory. Tato možnost je užitečná, pokud účet není uložen v výchozím kontejneru CN=Users. Nechte toto pole prázdné, pokud je účet uložen ve výchozí lokaci. |
Klikněte na Apply pro uložení konfigurace.
Poznámka: Pole Bind DN Base bylo zavedeno ve verzi uOS 1.35 a umožňuje firewallu najít autentizační účty uložené v uživatelských organizačních jednotkách (OU). Pokud je účet umístěn ve výchozím kontejneru CN=Users, toto pole není vyžadováno.
Krok 3 – Připojte firewall k Active Directory doméně
Po konfiguraci AD Serveru můžete firewall připojit k Active Directory doméně.
- Přejděte do User & Authentication > User Authentication.
- Vyberte nakonfigurovaný záznam AD Server.
- Klikněte na Join Domain.
- Ověřte zobrazené informace o doméně.
- Zadejte přihlašovací údaje doménového účtu s oprávněním připojovat zařízení k Active Directory doméně (například účet Domain Administratora).
Klikněte na Apply.
Firewall se pokusí připojit k Active Directory doméně pomocí zadaných přihlašovacích údajů.
Pokud je operace úspěšná, ve sloupci Join Domain se zobrazí zelená ikona stavu, která potvrzuje, že firewall byl úspěšně připojen k Active Directory doméně.
Poznámka: Účet použitý k připojení firewallu k doméně musí mít oprávnění přidávat zařízení do Active Directory domény. Výchozí je možné použít účet Domain Administratora.
Krok 4 – Ověřte firewall v Active Directory
Po úspěšném připojení firewallu k Active Directory doméně je automaticky vytvořen počítačový objekt v Active Directory.
Pro ověření, že byl firewall úspěšně přidán:
- Otevřete Active Directory Users and Computers.
- Rozbalte vaši Active Directory doménu.
- Otevřete kontejner Computers (nebo organizační jednotku, kam jsou nové počítačové objekty vytvářeny).
- Ověřte, že se firewall zobrazuje jako objekt Computer.
Můžete také otevřít Properties objektu pro ověření detailů, jako je název počítače a DNS název.
Přítomnost počítačového objektu potvrzuje, že firewall byl úspěšně připojen k Active Directory doméně.
Poznámka: Výchozí umístění nových počítačových objektů je kontejner Computers, pokud není vaše Active Directory prostředí nakonfigurováno tak, aby je přesměrovalo do jiné organizační jednotky (OU).
Krok 5 – Ověřte konfiguraci AD Serveru
Po úspěšném připojení firewallu k Active Directory doméně ověřte konfiguraci AD Serveru, aby bylo zajištěno správné fungování komunikace s Active Directory.
- Přejděte do User & Authentication > User Authentication.
- Upravte dříve nakonfigurovaný AD Server.
- Posuňte se dolů do sekce Configuration Validation.
- Zadejte uživatelské jméno existujícího uživatele Active Directory.
- Klikněte na Test.
Pokud je ověření úspěšné, stav Test Status zobrazí OK a sekce Returned User Attributes zobrazí LDAP atributy načtené z Active Directory.
Úspěšné ověření potvrzuje, že:
- Firewall může komunikovat s Domain Controllerem.
- Firewall se může autentizovat vůči Active Directory.
- Informace o uživateli Active Directory lze úspěšně načíst.
Poznámka: Pokud ověření selže, zkontrolujte připojení k Domain Controlleru, konfiguraci DNS, doménové přihlašovací údaje a ujistěte se, že zadaný uživatel existuje v Active Directory.
Krok 6 – Ověřte ověřování Active Directory
Pro ověření konfigurace AD Serveru nastavte Remote Access VPN tak, aby používala AD Server pro ověřování, a otestujte připojení.
- Přejděte do VPN > IPSec VPN > Remote Access VPN.
- Vyberte nakonfigurovaný AD Server jako Primary Server.
- Klikněte na Download pro stažení konfiguračního skriptu VPN.
- Importujte konfiguraci do SecuExtender VPN Client.
- Připojte se k VPN pomocí uživatelského účtu Active Directory.
Doporučený postup pro nasazení Active Directory na více lokalitách
V prostředích s více lokalitami Active Directory nebo s více Domain Controllery nakonfigurujte Domain Zone Forwarder, aby firewall vyřešil doménu Active Directory pomocí lokálního Domain Controlleru. To pomáhá zlepšit výkon a spolehlivost ověřování, protože firewall automaticky nesleduje DNS přesměrování nebo replikaci topologie Active Directory.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.