Řada USG FLEX H Series nabízí dva různé způsoby integrace s adresářovou službou pro autentizaci uživatelů.
- AD Server – Funkce Zyxel speciálně navržená pro Microsoft Active Directory. Firewall se připojí k doméně Active Directory jako člen domény (podobně jako počítač s Windows) a komunikuje přímo s doménou.
- LDAP/LDAPS Server – Standardní LDAP klient, který může autentizovat uživatele proti Microsoft Active Directory i dalším adresářovým službám kompatibilním s LDAP, jako je OpenLDAP. Na rozdíl od funkce AD Server se firewall nepřipojuje k doméně a autentizuje uživatele prostřednictvím LDAP nebo LDAPS dotazů.
Tento článek vysvětluje, jak nakonfigurovat funkci Zyxel AD Server na firewallu USG FLEX H Series s Windows Server 2025 Active Directory.
Poznámka: Pokud dáváte přednost autentizaci uživatelů pomocí standardního připojení LDAP/LDAPS namísto připojení firewallu k doméně Active Directory, přečtěte si prosím následující článek:
Předpoklady
Před zahájením se ujistěte, že jsou splněny následující požadavky:
- Zyxel Firewall s verzí uOS 1.39 nebo novější
- Windows Server 2025 s nainstalovanou a nakonfigurovanou službou Active Directory Domain Services (AD DS)
- Platný certifikát pro autentizaci serveru nainstalovaný na řadiči domény Active Directory
- Povolený a funkční LDAPS na řadiči domény
- Certifikační autorita (CA), která vydala certifikát řadiče domény, musí být důvěryhodná pro Zyxel Firewall
- DNS je správně nakonfigurován a Zyxel Firewall dokáže vyřešit doménu Active Directory a řadič domény
- Síťová konektivita mezi Zyxel Firewall a řadičem domény
- Doménový účet s dostatečnými oprávněními pro připojení Zyxel Firewall k doméně Active Directory
- Administrátorský přístup jak k Zyxel Firewall, tak k Windows Serveru
Důležité: Tento návod používá LDAPS (TCP 636) pro komunikaci mezi Zyxel Firewall a Windows Server 2025 Active Directory. Před konfigurací AD Serveru na firewallu musíte nejprve nastavit LDAPS a nainstalovat platný certifikát na řadiči domény.
Pro doporučené nastavení založené na AD CS, včetně instalace Active Directory Certificate Services, vydání certifikátu řadiče domény, ověření LDAPS a konfigurace důvěry certifikátu na Zyxel Firewall, viz:
Proč používat funkci Zyxel AD Server?
Funkce AD Server poskytuje nativní integraci mezi Zyxel Firewall a Microsoft Active Directory tím, že umožňuje firewallu připojit se k doméně Active Directory jako člen domény. To zjednodušuje autentizaci uživatelů a umožňuje firewallu komunikovat přímo s doménou.
Po připojení k doméně může firewall používat uživatele a skupiny Active Directory v pravidlech Bezpečnostní politiky, což eliminuje potřebu spravovat místní uživatelské účty a zjednodušuje řízení přístupu.
Krok 1 – Připravte prostředí Active Directory
Před konfigurací Zyxel Firewall se ujistěte, že je vaše prostředí Active Directory připravené pro integraci s doménou.
Firewall vyžaduje:
- Existující doménu Active Directory.
- Řadič domény, který je z firewallu dostupný.
- DNS nakonfigurovaný tak, aby firewall mohl vyřešit doménu Active Directory a řadič domény.
- Doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény).
Ověřte, že je řadič domény z firewallu přístupný, a poznamenejte si následující informace, které budete potřebovat během konfigurace:
| Parametr | Příklad |
|---|---|
| Název domény | zy.local |
| IP adresa řadiče domény | 192.168.162.10 |
| Uživatelské jméno | Administrator |
| Heslo | Heslo správce domény |
Krok 2 – Nakonfigurujte AD Server na Zyxel Firewall
Poznámka: Ujistěte se, že je LDAPS na řadiči domény plně nakonfigurován před pokračováním. Řadič domény musí mít platný certifikát pro autentizaci serveru a Zyxel Firewall musí důvěřovat CA, která certifikát vydala.
Po přípravě prostředí Active Directory nakonfigurujte AD Server na Zyxel Firewall.
- Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
- V sekci AD Server klikněte na Přidat.
- Nakonfigurujte AD Server pomocí následujících nastavení.
| Nastavení | Popis |
|---|---|
| Název | Zadejte popisný název pro AD Server. |
| Adresa serveru | Zadejte IP adresu nebo plně kvalifikovaný název domény (FQDN) řadiče domény Active Directory. |
| Záložní adresa serveru | (Volitelné) Uveďte sekundární řadič domény pro zálohu. |
| Port | Zadejte 636 pro použití zabezpečené komunikace (LDAPS). |
| Použít SSL | Povolte tuto možnost pro šifrování komunikace mezi firewallem a řadičem domény. |
| Název domény | Zadejte název domény Active Directory (například zy.local). |
| Uživatelské jméno | Zadejte doménový účet s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény). |
| Heslo | Zadejte heslo pro doménový účet. |
| Bind DN Base | (Volitelné) Uveďte organizační jednotku (OU), která obsahuje účet používaný pro autentizaci v Active Directory. Tato možnost je užitečná, pokud účet není uložen v výchozím kontejneru CN=Users. Pole nechte prázdné, pokud je účet uložen na výchozím místě. |
Důležité: Pokud je povolen LDAPS, musí mít řadič domény platný certifikát pro autentizaci serveru a Zyxel Firewall musí důvěřovat certifikační autoritě, která certifikát vydala.
Klikněte na Použít pro uložení konfigurace.
Poznámka: Pole Bind DN Base bylo zavedeno ve verzi uOS 1.35 a umožňuje firewallu najít autentizační účty uložené v uživatelsky definovaných organizačních jednotkách (OU). Pokud je účet uložen ve výchozím kontejneru CN=Users, toto pole není povinné.
Krok 3 – Připojte firewall k doméně Active Directory
Po konfiguraci AD Serveru můžete připojit firewall k doméně Active Directory.
- Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
- Vyberte nakonfigurovaný záznam AD Server.
- Klikněte na Připojit k doméně.
- Ověřte zobrazené informace o doméně.
- Zadejte přihlašovací údaje doménového účtu s oprávněním připojovat zařízení k doméně Active Directory (například účet správce domény).
Klikněte na Použít.
Firewall se pokusí připojit k doméně Active Directory pomocí zadaných přihlašovacích údajů.
Pokud je operace úspěšná, ve sloupci Připojení k doméně se zobrazí zelená ikona stavu, která indikuje, že firewall byl úspěšně připojen k doméně Active Directory.
Poznámka: Účet použitý k připojení firewallu k doméně musí mít oprávnění přidávat zařízení do domény Active Directory. Výchozí možností je účet správce domény.
Krok 4 – Ověřte firewall v Active Directory
Po úspěšném připojení firewallu k doméně Active Directory je automaticky vytvořen počítačový objekt v Active Directory.
Pro ověření, že byl firewall úspěšně přidán:
- Otevřete Správce uživatelů a počítačů Active Directory.
- Rozbalte vaši doménu Active Directory.
- Otevřete kontejner Počítače (nebo organizační jednotku, kam se vytvářejí nové počítačové objekty).
- Ověřte, že se firewall zobrazuje jako počítačový objekt.
Můžete také otevřít vlastnosti objektu a ověřit podrobnosti, jako je název počítače a DNS název.
Přítomnost počítačového objektu potvrzuje, že firewall byl úspěšně připojen k doméně Active Directory.
Poznámka: Výchozím nastavením jsou nové počítačové objekty vytvářeny v kontejneru Počítače, pokud vaše prostředí Active Directory není nakonfigurováno tak, aby je přesměrovalo do jiné organizační jednotky (OU).
Krok 5 – Ověřte konfiguraci AD Serveru
Po úspěšném připojení firewallu k doméně Active Directory ověřte konfiguraci AD Serveru, aby byla komunikace s Active Directory správná.
- Přejděte na Uživatelé a autentizace > Autentizace uživatelů.
- Upravte dříve nakonfigurovaný AD Server.
- Sjeďte dolů do sekce Ověření konfigurace.
- Zadejte uživatelské jméno existujícího uživatele Active Directory.
- Klikněte na Testovat.
Pokud je ověření úspěšné, stav testu Test Status zobrazí OK a sekce Vrácené atributy uživatele zobrazí LDAP atributy získané z Active Directory.
Úspěšné ověření potvrzuje, že:
- Firewall může komunikovat s řadičem domény.
- Firewall se může autentizovat v Active Directory.
- Informace o uživateli Active Directory lze úspěšně načíst.
Poznámka: Pokud ověření selže, zkontrolujte konektivitu k řadiči domény, konfiguraci DNS, přihlašovací údaje a ujistěte se, že zadaný uživatel existuje v Active Directory.
Krok 6 – Ověřte autentizaci Active Directory
Pro ověření konfigurace AD Serveru nastavte Remote Access VPN tak, aby používala AD Server pro autentizaci, a otestujte připojení.
- Přejděte na VPN > IPSec VPN > Remote Access VPN.
- Vyberte nakonfigurovaný AD Server jako Primární server.
- Klikněte na Stáhnout pro stažení konfiguračního skriptu VPN.
- Importujte konfiguraci do SecuExtender VPN klienta.
- Připojte se k VPN pomocí uživatelského účtu Active Directory.
Doporučený postup pro nasazení Active Directory na více lokalitách
V prostředích s více lokalitami Active Directory nebo více řadiči domény nakonfigurujte Domain Zone Forwarder, aby firewall řešil doménu Active Directory pomocí místního řadiče domény. To pomáhá zlepšit výkon a spolehlivost autentizace, protože firewall automaticky nesleduje DNS přesměrování Active Directory ani topologii replikace.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.