Jak nakonfigurovat Zyxel AD Server a připojit se k doméně Windows Server 2025 Active Directory na firewallu USG FLEX H Series

Print Friendly and PDF
Máte další otázky? Odeslat požadavek

Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro autentizaci uživatelů.

  • AD Server – Funkce Zyxel speciálně navržená pro Microsoft Active Directory. Firewall se připojí k doméně Active Directory jako člen domény (podobně jako počítač s Windows) a komunikuje přímo s doménou.
  • LDAP/LDAPS Server – Standardní LDAP klient, který může autentizovat uživatele proti Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Na rozdíl od funkce AD Server se firewall nepřipojuje k doméně a autentizuje uživatele prostřednictvím LDAP nebo LDAPS dotazů.

Tento článek vysvětluje, jak nakonfigurovat funkci Zyxel AD Server na firewallu USG FLEX H Series s Windows Server 2025 Active Directory.

Poznámka: Pokud dáváte přednost autentizaci uživatelů pomocí standardního připojení LDAP/LDAPS namísto připojení firewallu k doméně Active Directory, přečtěte si prosím následující článek:

Jak nakonfigurovat zabezpečenou LDAP (LDAPS) autentizaci s Windows Server 2025 Active Directory na firewallech Zyxel (uOS)

Předpoklady

Před zahájením se ujistěte, že jsou splněny následující požadavky:

  • Zyxel Firewall s verzí uOS 1.39 nebo novější
  • Windows Server 2025 s nainstalovanou a nakonfigurovanou službou Active Directory Domain Services (AD DS)
  • Platný certifikát pro autentizaci serveru nainstalovaný na řadiči domény Active Directory
  • Povolený a funkční LDAPS na řadiči domény
  • Certifikační autorita (CA), která vydala certifikát řadiče domény, musí být důvěryhodná pro Zyxel Firewall
  • DNS je správně nakonfigurován a Zyxel Firewall dokáže vyřešit doménu Active Directory a řadič domény
  • Síťová konektivita mezi Zyxel Firewall a řadičem domény
  • Doménový účet s dostatečnými oprávněními pro připojení Zyxel Firewall k doméně Active Directory
  • Administrátorský přístup jak k Zyxel Firewall, tak k Windows Serveru

Důležité: Tento návod používá LDAPS (TCP 636) pro komunikaci mezi Zyxel Firewall a Windows Server 2025 Active Directory. Před konfigurací AD Serveru na firewallu musíte nejprve nastavit LDAPS a nainstalovat platný certifikát na řadiči domény.

Pro doporučené nastavení založené na AD CS, včetně instalace Active Directory Certificate Services, vydání certifikátu řadiče domény, ověření LDAPS a konfigurace důvěry certifikátu na Zyxel Firewall, viz:

Jak nakonfigurovat zabezpečenou LDAP (LDAPS) autentizaci s Windows Server 2025 Active Directory na firewallech Zyxel (uOS)

Proč používat funkci Zyxel AD Server?

Funkce AD Server poskytuje nativní integraci mezi Zyxel Firewall a Microsoft Active Directory tím, že umožňuje firewallu připojit se k doméně Active Directory jako člen domény. To zjednodušuje autentizaci uživatelů a umožňuje firewallu komunikovat přímo s doménou.

Po připojení k doméně může firewall používat uživatele a skupiny Active Directory v pravidlech Bezpečnostní politiky, což eliminuje potřebu spravovat místní uživatelské účty a zjednodušuje řízení přístupu.

Krok 1 – Připravte prostředí Active Directory

Před konfigurací Zyxel Firewall se ujistěte, že je vaše prostředí Active Directory připravené pro integraci s doménou.

Firewall vyžaduje:

  • Existující doménu Active Directory.
  • Řadič domény, který je z firewallu dostupný.
  • DNS nakonfigurovaný tak, aby firewall mohl vyřešit doménu Active Directory a řadič domény.
  • Doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény).

Ověřte, že je řadič domény z firewallu přístupný, a poznamenejte si následující informace, které budete potřebovat během konfigurace:

Parametr Příklad
Název domény zy.local
IP adresa řadiče domény 192.168.162.10
Uživatelské jméno Administrator
Heslo Heslo správce domény


 

Krok 2 – Nakonfigurujte AD Server na Zyxel Firewall

Poznámka: Ujistěte se, že je LDAPS na řadiči domény plně nakonfigurován před pokračováním. Řadič domény musí mít platný certifikát pro autentizaci serveru a Zyxel Firewall musí důvěřovat CA, která certifikát vydala.

Po přípravě prostředí Active Directory nakonfigurujte AD Server na Zyxel Firewall.

  1. Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
  2. V sekci AD Server klikněte na Přidat.
  3. Nakonfigurujte AD Server pomocí následujících nastavení.
Nastavení Popis
Název Zadejte popisný název pro AD Server.
Adresa serveru Zadejte IP adresu nebo plně kvalifikovaný název domény (FQDN) řadiče domény Active Directory.
Záložní adresa serveru (Volitelné) Uveďte sekundární řadič domény pro zálohu.
Port Zadejte 636 pro použití zabezpečené komunikace (LDAPS).
Použít SSL Povolte tuto možnost pro šifrování komunikace mezi firewallem a řadičem domény.
Název domény Zadejte název domény Active Directory (například zy.local).
Uživatelské jméno Zadejte doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény).
Heslo Zadejte heslo pro doménový účet.
Bind DN Base (Volitelné) Uveďte organizační jednotku (OU), která obsahuje účet používaný pro autentizaci v Active Directory. Tato možnost je užitečná, pokud účet není uložen v výchozím kontejneru CN=Users. Pole nechte prázdné, pokud je účet uložen na výchozím místě.

Důležité: Pokud je povolen LDAPS, musí mít řadič domény platný certifikát pro autentizaci serveru a Zyxel Firewall musí důvěřovat certifikační autoritě, která certifikát vydala.

Klikněte na Použít pro uložení konfigurace.

Poznámka: Pole Bind DN Base bylo zavedeno ve verzi uOS 1.35 a umožňuje firewallu najít autentizační účty uložené v uživatelsky definovaných organizačních jednotkách (OU). Pokud je účet uložen ve výchozím kontejneru CN=Users, toto pole není povinné.

Krok 3 – Připojte firewall k doméně Active Directory

Po konfiguraci AD Serveru můžete připojit firewall k doméně Active Directory.

  1. Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
  2. Vyberte nakonfigurovaný záznam AD Server.
  3. Klikněte na Připojit k doméně.
  4. Ověřte zobrazené informace o doméně.
  5. Zadejte přihlašovací údaje doménového účtu s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény).

Klikněte na Použít.

Firewall se pokusí připojit k doméně Active Directory pomocí zadaných přihlašovacích údajů.

Pokud je operace úspěšná, ve sloupci Připojení k doméně se zobrazí zelená ikona stavu, která indikuje, že firewall byl úspěšně připojen k doméně Active Directory.

Poznámka: Účet použitý k připojení firewallu k doméně musí mít oprávnění přidávat zařízení do domény Active Directory. Výchozí možností je účet správce domény.

Krok 4 – Ověřte firewall v Active Directory

Po úspěšném připojení firewallu k doméně Active Directory je automaticky vytvořen počítačový objekt v Active Directory.

Pro ověření, že byl firewall úspěšně přidán:

  1. Otevřete Správce uživatelů a počítačů Active Directory.
  2. Rozbalte vaši doménu Active Directory.
  3. Otevřete kontejner Počítače (nebo organizační jednotku, kam se vytvářejí nové počítačové objekty).
  4. Ověřte, že se firewall zobrazuje jako počítačový objekt.

Můžete také otevřít vlastnosti objektu a ověřit podrobnosti, jako je název počítače a DNS název.

Přítomnost počítačového objektu potvrzuje, že firewall byl úspěšně připojen k doméně Active Directory.

Poznámka: Výchozím nastavením jsou nové počítačové objekty vytvářeny v kontejneru Počítače, pokud vaše prostředí Active Directory není nakonfigurováno tak, aby je přesměrovalo do jiné organizační jednotky (OU).

Krok 5 – Ověřte konfiguraci AD Serveru

Po úspěšném připojení firewallu k doméně Active Directory ověřte konfiguraci AD Serveru, aby byla komunikace s Active Directory správná.

  1. Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
  2. Upravte dříve nakonfigurovaný AD Server.
  3. Sjeďte dolů do sekce Ověření konfigurace.
  4. Zadejte uživatelské jméno existujícího uživatele Active Directory.
  5. Klikněte na Testovat.

Pokud je ověření úspěšné, stav testu Test Status zobrazí OK a sekce Vrácené atributy uživatele zobrazí LDAP atributy získané z Active Directory.

Úspěšné ověření potvrzuje, že:

  • Firewall může komunikovat s řadičem domény.
  • Firewall se může autentizovat v Active Directory.
  • Informace o uživateli Active Directory lze úspěšně načíst.

Poznámka: Pokud ověření selže, zkontrolujte konektivitu k řadiči domény, konfiguraci DNS, přihlašovací údaje a ujistěte se, že zadaný uživatel existuje v Active Directory.

Krok 6 – Ověřte autentizaci Active Directory

Pro ověření konfigurace AD Serveru nastavte Remote Access VPN tak, aby používala AD Server pro autentizaci, a otestujte připojení.

  1. Přejděte na VPN > IPSec VPN > Remote Access VPN.
  2. Vyberte nakonfigurovaný AD Server jako Primární server.
  3. Klikněte na Stáhnout pro stažení konfiguračního skriptu VPN.
  4. Importujte konfiguraci do SecuExtender VPN klienta.
  5. Připojte se k VPN pomocí uživatelského účtu Active Directory.

Doporučený postup pro nasazení Active Directory na více lokalitách

V prostředích s více lokalitami Active Directory nebo více řadiči domény nakonfigurujte Domain Zone Forwarder, aby firewall řešil doménu Active Directory pomocí místního řadiče domény. To pomáhá zlepšit výkon a spolehlivost autentizace, protože firewall automaticky nesleduje DNS přesměrování Active Directory ani topologii replikace.

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.