Jak nakonfigurovat Zyxel AD Server a připojit Windows Server 2025 Active Directory doménu na firewallu USG FLEX H Series

Máte další otázky? Odeslat požadavek

Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro ověřování uživatelů.

  • AD Server – Funkce Zyxel speciálně navržená pro Microsoft Active Directory. Firewall se připojí k doméně Active Directory jako člen domény (podobně jako počítač s Windows) a komunikuje přímo s doménou.
  • LDAP/LDAPS Server – Standardní LDAP klient, který může ověřovat uživatele vůči Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Na rozdíl od funkce AD Server se firewall k doméně nepřipojuje a ověřuje uživatele prostřednictvím LDAP nebo LDAPS dotazů.

Tento článek vysvětluje, jak nakonfigurovat funkci Zyxel AD Server na firewallu USG FLEX H Series s Windows Server 2025 Active Directory.

Poznámka: Pokud dáváte přednost ověřování uživatelů pomocí standardního připojení LDAP/LDAPS místo připojení firewallu k Active Directory doméně, prosím, odkažte se na následující článek:

Jak nakonfigurovat zabezpečené LDAP (LDAPS) ověřování s Windows Server 2025 Active Directory na Zyxel firewallech (uOS)

Předpoklady

Před zahájením se ujistěte, že jsou splněny následující požadavky:

  • Zyxel Firewall s verzí uOS 1.39 nebo novější
  • Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
  • DNS je správně nakonfigurován tak, aby firewall mohl vyřešit doménu AD a Domain Controller
  • Síťové připojení mezi firewallem a Domain Controllerem
  • Účet Domain Administratora (nebo účet s dostatečnými oprávněními pro připojení počítače k doméně)
  • Administrátorský přístup k firewallu i Windows Serveru

Proč používat funkci Zyxel AD Server?

Funkce AD Server poskytuje nativní integraci mezi Zyxel firewallem a Microsoft Active Directory tím, že umožňuje firewallu připojit se k Active Directory doméně jako člen domény. To zjednodušuje ověřování uživatelů a umožňuje firewallu komunikovat přímo s doménou.

Po připojení k doméně může firewall používat uživatele a skupiny Active Directory v pravidlech Security Policy, čímž odpadá potřeba spravovat lokální uživatelské účty a zjednodušuje se řízení přístupu.

Krok 1 – Připravte prostředí Active Directory

Před konfigurací Zyxel firewallu se ujistěte, že vaše prostředí Active Directory je připraveno pro integraci do domény.

Firewall vyžaduje:

  • Existující doménu Active Directory.
  • Domain Controller, který je dostupný z firewallu.
  • DNS nakonfigurovaný tak, aby firewall mohl vyřešit doménu Active Directory a Domain Controller.
  • Doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet Domain Administratora).

Ověřte, že je Domain Controller dostupný z firewallu a poznamenejte si následující informace, které budete potřebovat během konfigurace:

ParametrPříklad
Název doményzy.local
IP adresa Domain Controlleru192.168.162.10
Uživatelské jménoAdministrator
HesloHeslo Domain Administratora


 

Krok 2 – Nakonfigurujte AD Server

Po přípravě prostředí Active Directory nakonfigurujte AD Server na Zyxel firewallu.

  1. Přejděte do User & Authentication > User Authentication.
  2. V sekci AD Server klikněte na Add.
  3. Nakonfigurujte AD Server pomocí následujících nastavení.
NastaveníPopis
NázevZadejte popisný název pro AD Server.
Adresa serveruZadejte IP adresu nebo plně kvalifikovaný název (FQDN) Domain Controlleru Active Directory.
Záložní adresa serveru(Volitelné) Uveďte sekundární Domain Controller pro redundanci.
PortZadejte 636 pro použití zabezpečené komunikace (LDAPS).
Použít SSLPovolte tuto možnost pro šifrování komunikace mezi firewallem a Domain Controllerem.
Název doményZadejte název domény Active Directory (například zy.local).
Uživatelské jménoZadejte doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet Domain Administratora).
HesloZadejte heslo pro doménový účet.
Bind DN Base(Volitelné) Uveďte organizační jednotku (OU), která obsahuje účet používaný k autentizaci s Active Directory. Tato možnost je užitečná, pokud účet není uložen v výchozím kontejneru CN=Users. Nechte toto pole prázdné, pokud je účet uložen ve výchozí lokaci.

Klikněte na Apply pro uložení konfigurace.

Poznámka: Pole Bind DN Base bylo zavedeno ve verzi uOS 1.35 a umožňuje firewallu najít autentizační účty uložené v uživatelských organizačních jednotkách (OU). Pokud je účet umístěn ve výchozím kontejneru CN=Users, toto pole není vyžadováno.

Krok 3 – Připojte firewall k Active Directory doméně

Po konfiguraci AD Serveru můžete firewall připojit k Active Directory doméně.

  1. Přejděte do User & Authentication > User Authentication.
  2. Vyberte nakonfigurovaný záznam AD Server.
  3. Klikněte na Join Domain.
  4. Ověřte zobrazené informace o doméně.
  5. Zadejte přihlašovací údaje doménového účtu s oprávněním připojovat zařízení k Active Directory doméně (například účet Domain Administratora).

Klikněte na Apply.

Firewall se pokusí připojit k Active Directory doméně pomocí zadaných přihlašovacích údajů.

Pokud je operace úspěšná, ve sloupci Join Domain se zobrazí zelená ikona stavu, která potvrzuje, že firewall byl úspěšně připojen k Active Directory doméně.

Poznámka: Účet použitý k připojení firewallu k doméně musí mít oprávnění přidávat zařízení do Active Directory domény. Výchozí je možné použít účet Domain Administratora.

Krok 4 – Ověřte firewall v Active Directory

Po úspěšném připojení firewallu k Active Directory doméně je automaticky vytvořen počítačový objekt v Active Directory.

Pro ověření, že byl firewall úspěšně přidán:

  1. Otevřete Active Directory Users and Computers.
  2. Rozbalte vaši Active Directory doménu.
  3. Otevřete kontejner Computers (nebo organizační jednotku, kam jsou nové počítačové objekty vytvářeny).
  4. Ověřte, že se firewall zobrazuje jako objekt Computer.

Můžete také otevřít Properties objektu pro ověření detailů, jako je název počítače a DNS název.

Přítomnost počítačového objektu potvrzuje, že firewall byl úspěšně připojen k Active Directory doméně.

Poznámka: Výchozí umístění nových počítačových objektů je kontejner Computers, pokud není vaše Active Directory prostředí nakonfigurováno tak, aby je přesměrovalo do jiné organizační jednotky (OU).

Krok 5 – Ověřte konfiguraci AD Serveru

Po úspěšném připojení firewallu k Active Directory doméně ověřte konfiguraci AD Serveru, aby bylo zajištěno správné fungování komunikace s Active Directory.

  1. Přejděte do User & Authentication > User Authentication.
  2. Upravte dříve nakonfigurovaný AD Server.
  3. Posuňte se dolů do sekce Configuration Validation.
  4. Zadejte uživatelské jméno existujícího uživatele Active Directory.
  5. Klikněte na Test.

Pokud je ověření úspěšné, stav Test Status zobrazí OK a sekce Returned User Attributes zobrazí LDAP atributy načtené z Active Directory.

Úspěšné ověření potvrzuje, že:

  • Firewall může komunikovat s Domain Controllerem.
  • Firewall se může autentizovat vůči Active Directory.
  • Informace o uživateli Active Directory lze úspěšně načíst.

Poznámka: Pokud ověření selže, zkontrolujte připojení k Domain Controlleru, konfiguraci DNS, doménové přihlašovací údaje a ujistěte se, že zadaný uživatel existuje v Active Directory.

Krok 6 – Ověřte ověřování Active Directory

Pro ověření konfigurace AD Serveru nastavte Remote Access VPN tak, aby používala AD Server pro ověřování, a otestujte připojení.

  1. Přejděte do VPN > IPSec VPN > Remote Access VPN.
  2. Vyberte nakonfigurovaný AD Server jako Primary Server.
  3. Klikněte na Download pro stažení konfiguračního skriptu VPN.
  4. Importujte konfiguraci do SecuExtender VPN Client.
  5. Připojte se k VPN pomocí uživatelského účtu Active Directory.

Doporučený postup pro nasazení Active Directory na více lokalitách

V prostředích s více lokalitami Active Directory nebo s více Domain Controllery nakonfigurujte Domain Zone Forwarder, aby firewall vyřešil doménu Active Directory pomocí lokálního Domain Controlleru. To pomáhá zlepšit výkon a spolehlivost ověřování, protože firewall automaticky nesleduje DNS přesměrování nebo replikaci topologie Active Directory.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.