Jak nakonfigurovat Microsoft Network Policy Server (NPS) pro Zyxel firewally pomocí Windows Server 2025 Active Directory

Máte další otázky? Odeslat požadavek

Microsoft Network Policy Server (NPS) je implementace RADIUS serveru od Microsoftu. Umožňuje Zyxel firewallům ověřovat uživatele VPN proti Active Directory pomocí protokolu RADIUS.

V tomto příkladu je Windows Server 2025 použit jako RADIUS server, který umožňuje vzdáleným uživatelům autentizaci pomocí jejich přihlašovacích údajů Active Directory při připojení k Zyxel firewallu.

Tento článek vysvětluje, jak nainstalovat a nakonfigurovat Microsoft Network Policy Server (NPS) a integrovat jej se Zyxel firewallem pro autentizaci Remote Access VPN.

Poznámka: Předchozí firewally založené na ZLD obsahovaly vestavěný RADIUS autentizační server. Tato funkce není dostupná u současných firewallů založených na uOS, protože uOS je navržen pro integraci s dedikovanými externími poskytovateli identity, jako jsou Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC a cloudové autentizační služby. V současné době nejsou plány na opětovné zavedení vestavěného RADIUS autentizačního serveru.

Požadavky

  • Zyxel firewall běžící na uOS 1.39 nebo novějším 
  • Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS) 
  • Server je připojen do domény Active Directory 
  • DNS je správně nakonfigurován pro rozlišení doménových jmen 
  • Administrátorský přístup jak k Windows Serveru, tak k Zyxel firewallu

Topologie sítě

ZařízeníIP adresa
Zyxel firewall192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Doména Active Directoryzy.local

Krok 1 – Instalace Active Directory Certificate Services (AD CS)

Před konfigurací LDAPS musí mít Domain Controller platný certifikát podporující Server Authentication. Tento certifikát vydává Active Directory Certificate Services (AD CS).

V tomto příkladu Domain Controller také hostuje Certifikační autoritu.

Otevřete průvodce Přidat role a funkce

  1. Otevřete Server Manager.
  2. Klikněte na Spravovat.
  3. Vyberte Přidat role a funkce.

Krok 2 – Konfigurace Active Directory Certificate Services

Po dokončení instalace klikněte:

Konfigurovat Active Directory Certificate Services na cílovém serveru

Enterprise CA se integruje s Active Directory a je doporučená pro doménová prostředí. Podporuje automatickou registraci certifikátů a je vyžadována pro většinu nasazení certifikátů Active Directory včetně LDAPS.

Standalone CA je určena pro izolovaná nebo offline nasazení a neintegruje se s Active Directory.

Poznámka: Tento příklad používá Enterprise Root CA s novým soukromým klíčem pro zjednodušení nasazení. Tato nastavení jsou doporučena pro novou instalaci CA a jsou dostatečná pro autentizaci LDAPS ve většině laboratorních a SMB prostředí.

Kryptografie

Nechte výchozí nastavení:

  • Kryptografický poskytovatel: RSA#Microsoft Software Key Storage Provider
  • Délka klíče: 2048 bitů
  • Hashovací algoritmus: SHA256

Název CA

Zadejte popisný název pro Certifikační autoritu nebo ponechte automaticky vygenerovanou hodnotu.

Příklad:

ZY-Root-CA

Poznámka: Výchozí kryptografická nastavení jsou doporučena pro většinu nasazení. Název CA identifikuje Certifikační autoritu a bude se zobrazovat ve všech certifikátech vydaných touto CA.

Krok 3 – Ověření Certifikační autority

Po dokončení konfigurace AD CS ověřte, že Certifikační autorita byla úspěšně nainstalována a funguje správně.

  1. Otevřete Server Manager.
  2. Klikněte na Nástroje.
  3. Vyberte Certifikační autorita.
  4. Ověřte, že je Certifikační autorita uvedena a její stav je bez chyb.

Poznámka: Zelená ikona stavu vedle Certifikační autority znamená, že služba běží správně a je připravena vydávat certifikáty.

Ověření certifikátu Domain Controlleru 

  1. Otevřete Spustit, zadejte certlm.msc a stiskněte Enter.
  2. Přejděte do Certifikáty (místní počítač) → Osobní → Certifikáty.
  3. Ověřte, že certifikát Domain Controlleru je přítomen a obsahuje rozšířené použití klíče Server Authentication.

Poznámka: Domain Controller musí mít platný certifikát Server Authentication, aby mohl přijímat LDAPS připojení přes TCP port 636.

Ověření LDAPS konektivity

Ověřte, že Domain Controller přijímá zabezpečená LDAP připojení na TCP portu 636.

Spusťte následující příkaz v PowerShellu:

Test-NetConnection localhost -Port 636

Ověřte, že hodnota TcpTestSucceeded je True.

Poznámka: Pokud test selže, ověřte, že Domain Controller má platný certifikát Server Authentication a že služba Active Directory Domain Services byla restartována po vydání certifikátu.

Krok 4 – Export certifikátu Root CA

  1. Otevřete Certifikační autoritu.
  2. Klikněte pravým tlačítkem na Certifikační autoritu a vyberte Vlastnosti.
  3. Na záložce Obecné klikněte na Zobrazit certifikát.
  4. Přejděte na záložku Podrobnosti a klikněte na Kopírovat do souboru....

Poznámka: Exportujte pouze certifikát Root CA. Neexportujte soukromý klíč.

  1. Vyberte Base-64 encoded X.509 (.CER) a klikněte na Další.
  2. Zadejte název souboru a klikněte na Dokončit.

Krok 5 – Import certifikátu Root CA do firewallu

  • Přihlaste se do webového rozhraní USG FLEX H. 
  • Přejděte do Systém → Certifikát → Důvěryhodné certifikáty
  • Klikněte na Importovat. Zadejte Název (například ZY-Root-CA). 
  • Vyberte exportovaný soubor ZY-Root-CA.cer
  • Klikněte na OK pro import certifikátu.

Poznámka: Importovaný certifikát CA bude použit k ověření identity LDAPS serveru během TLS handshake.

Krok 6 – Instalace role Network Policy Server

Nainstalujte roli Network Policy Server (NPS) na vašem Windows Serveru.

  1. Otevřete Server Manager.
  2. Klikněte na Spravovat > Přidat role a funkce.
  3. Vyberte Instalace založená na roli nebo funkci.
  4. Vyberte cílový server.
  5. V části Role serveru rozbalte Služby síťové politiky a přístupu a vyberte Network Policy Server.
  6. Klikněte na Další, poté na Instalovat.
  7. Počkejte na dokončení instalace a klikněte na Zavřít.

Po dokončení instalace bude konzole pro správu Network Policy Serveru dostupná v Nástrojích v Server Manageru.

Krok 7 – Registrace NPS serveru v Active Directory

Před konfigurací RADIUS klientů a síťových politik zaregistrujte NPS server v Active Directory. To umožní NPS serveru číst informace o uživatelských účtech a autentizovat uživatele Active Directory.

  1. Otevřete Server Manager.
  2. Klikněte na Nástroje > Network Policy Server.
  3. V levém panelu klikněte pravým tlačítkem na NPS (Local).
  4. Vyberte Registrovat server v Active Directory.
  5. Klikněte na OK pro autorizaci serveru.

Po úspěšné registraci je NPS server připraven autentizovat uživatele Active Directory.

Užitečné příkazy pro NPS server

Registrace NPS serveru

netsh nps add registeredserver

Odstranění registrace

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Ověření registrace

Get-ADGroupMember "RAS and IAS Servers"
 

Krok 8 – Konfigurace RADIUS serveru na Zyxel firewallu

Před konfigurací Microsoft NPS vytvořte na Zyxel firewallu profil RADIUS serveru. Tento profil definuje adresu RADIUS serveru, autentizační port a sdílený klíč, který bude použit pro komunikaci s NPS serverem.

Přejděte do Uživatel & autentizace → Uživatelská autentizace. V části RADIUS server klikněte na Přidat pro vytvoření nového profilu RADIUS serveru.

Nakonfigurujte nastavení podle níže uvedených údajů a klikněte na Použít pro uložení konfigurace.

Poznámka: Adresa serveru, Autentizační port a Klíč musí přesně odpovídat konfiguraci RADIUS klienta, která bude vytvořena na Microsoft NPS serveru v dalším kroku.

PoleHodnota
NázevNPS
Popis Microsoft NPS Server (volitelné)
Adresa serveru192.168.162.10
Autentizační port1812
Záložní adresa serveru(ponechat prázdné)
Záložní autentizační port(ponechat prázdné)
Klíč Radius123! (nebo jiný, ale musí odpovídat sdílenému tajemství na NPS)
Timeout5
NAS IP adresa 127.0.0.1 (ponechat výchozí)
NAS identifikátor(ponechat prázdné)
Velikost písmen v uživatelských jménechZakázáno
Atribut členství ve skupině Filter-Id (11) (výchozí)

Krok 9 – Přidání Zyxel firewallu jako RADIUS klienta

Aby Zyxel firewall mohl odesílat RADIUS autentizační požadavky, přidejte jej jako RADIUS klienta na Microsoft NPS server.

Otevřete Network Policy Server a přejděte do RADIUS klienti a servery → RADIUS klienti. Klikněte pravým tlačítkem na RADIUS klienti a vyberte Nový.

Nakonfigurujte RADIUS klienta podle následujících nastavení a klikněte na OK.

NastaveníHodnota
Přátelský názevUSG FLEX H
Adresa (IP nebo DNS)192.168.162.1
Název výrobceRADIUS Standard
Sdílené tajemstvíStejné sdílené tajemství jako v konfiguraci Zyxel firewallu
Potvrzení sdíleného tajemstvíZadejte znovu sdílené tajemství

Poznámka: Sdílené tajemství musí přesně odpovídat Klíči nastavenému v profilu RADIUS serveru na Zyxel firewallu. Jinak NPS server odmítne autentizační požadavky.

Krok 10 – Konfigurace síťové politiky

  1. Otevřete Network Policy Server.
  2. Přejděte do PolitikySíťové politiky.
  3. Klikněte pravým tlačítkem na Síťové politiky a vyberte Nová.
  4. Klikněte na Přidat, vyberte Windows skupiny a klikněte na Přidat.

Přidejte skupinu Active Directory, která bude mít povolení k autentizaci (například VPN Users), 

poté klikněte na Další.

Krok 11 – Konfigurace metod autentizace

Nakonfigurujte následující metody autentizace:

Typy EAP

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Zabezpečené heslo (EAP-MSCHAP v2)

Méně bezpečné autentizační metody

Povolte:

  • Microsoft Encrypted Authentication verze 2 (MS-CHAP-v2)
  • Nešifrovaná autentizace (PAP, SPAP)

Klikněte na Další pro pokračování.

Poznámka: PAP je vyžadováno pro autentizaci SSL VPN s Microsoft NPS. Zakázání PAP způsobí selhání autentizace SSL VPN.

Krok 12 – Konfigurace autentizace VPN

IPSec Remote Access VPN

  1. Přejděte do VPNIPSec VPNRemote Access VPN.
  2. V části Autentizace nakonfigurujte:
    • Primární server: RADIUS / NPS_SRV1
    • Sekundární server: local
    • Uživatel: NPS_VPN_Users
    • Klikněte na Použít

SSL VPN

  1. Přejděte do VPNSSL VPN.
  2. V části Autentizace nakonfigurujte:
    • Primární server: RADIUS / NPS_SRV1
    • Sekundární server: local
    • Povolení uživatelé: NPS_VPN_Users
  3. Klikněte na Použít.
  

Ověření autentizace VPN

Ověřte autentizaci pomocí obou podporovaných VPN klientů.

SecuExtender IKEv2SecuExtender SSL VPN

Důležité:
Po provedení jakýchkoli změn v konfiguraci VPN na firewallu znovu stáhněte aktualizovaný konfigurační soubor VPN a znovu jej importujte do SecuExtender nebo OpenVPN Connect před testováním. Používání zastaralé konfigurace klienta může způsobit selhání připojení nebo neočekávané chování.

Řešení problémů

  • Ověřte konfiguraci RADIUS
show config aaa

Ověřte IP adresu RADIUS serveru, autentizační port (1812), sdílené tajemství a NAS IP adresu.

  • Ověřte IPSec Remote Access VPN
show config vrf main ike

Ověřte autentizační server a povolené uživatele.

  • Ověřte SSL VPN
show config vrf main sslvpn-server

Ověřte autentizační server a povolené uživatele.

  • Ověřte uživatelské objekty
show config object user-object

Ověřte typ uživatele, autentizační server a identifikátor skupiny.

  • Ověřte konektivitu
ping <NPS_Server_IP>
  • Ověřte autentizační události

Zkontrolujte Prohlížeč událostí → Služby síťové politiky a přístupu pro výsledky autentizace a další důležité události.

  • Zachycení RADIUS provozu

Zachyťte provoz na NPS serveru pomocí Wiresharku.

Následující zachycení ukazuje SSL VPN autentizační požadavek. Přítomnost atributu User-Password v paketu Access-Request znamená, že pro RADIUS autentizaci je použit PAP.

Microsoft NPS protokol událostí potvrzuje použitou autentizační metodu (Authentication Type: PAP).

 

Články v tomto oddílu

Byl pro vás tento článek užitečný?
Počet uživatelů, kteří toto označili za užitečné: 0 z 0
Sdílet

Komentáře

0 komentářů

Prosím přihlaste se, abyste mohli napsat komentář.