Microsoft Network Policy Server (NPS) je implementace RADIUS serveru od Microsoftu. Umožňuje Zyxel firewallům ověřovat uživatele VPN proti Active Directory pomocí protokolu RADIUS.
V tomto příkladu je Windows Server 2025 použit jako RADIUS server, který umožňuje vzdáleným uživatelům autentizaci pomocí jejich přihlašovacích údajů Active Directory při připojení k Zyxel firewallu.
Tento článek vysvětluje, jak nainstalovat a nakonfigurovat Microsoft Network Policy Server (NPS) a integrovat jej se Zyxel firewallem pro autentizaci Remote Access VPN.
Poznámka: Předchozí firewally založené na ZLD obsahovaly vestavěný RADIUS autentizační server. Tato funkce není dostupná u současných firewallů založených na uOS, protože uOS je navržen pro integraci s dedikovanými externími poskytovateli identity, jako jsou Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC a cloudové autentizační služby. V současné době nejsou plány na opětovné zavedení vestavěného RADIUS autentizačního serveru.
Požadavky
- Zyxel firewall běžící na uOS 1.39 nebo novějším
- Windows Server 2025 s nainstalovanou službou Active Directory Domain Services (AD DS)
- Server je připojen do domény Active Directory
- DNS je správně nakonfigurován pro rozlišení doménových jmen
- Administrátorský přístup jak k Windows Serveru, tak k Zyxel firewallu
Topologie sítě
| Zařízení | IP adresa |
|---|---|
| Zyxel firewall | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Doména Active Directory | zy.local |
Krok 1 – Instalace Active Directory Certificate Services (AD CS)
Před konfigurací LDAPS musí mít Domain Controller platný certifikát podporující Server Authentication. Tento certifikát vydává Active Directory Certificate Services (AD CS).
V tomto příkladu Domain Controller také hostuje Certifikační autoritu.
Otevřete průvodce Přidat role a funkce
- Otevřete Server Manager.
- Klikněte na Spravovat.
- Vyberte Přidat role a funkce.
Krok 2 – Konfigurace Active Directory Certificate Services
Po dokončení instalace klikněte:
Konfigurovat Active Directory Certificate Services na cílovém serveru
Enterprise CA se integruje s Active Directory a je doporučená pro doménová prostředí. Podporuje automatickou registraci certifikátů a je vyžadována pro většinu nasazení certifikátů Active Directory včetně LDAPS.
Standalone CA je určena pro izolovaná nebo offline nasazení a neintegruje se s Active Directory.
Poznámka: Tento příklad používá Enterprise Root CA s novým soukromým klíčem pro zjednodušení nasazení. Tato nastavení jsou doporučena pro novou instalaci CA a jsou dostatečná pro autentizaci LDAPS ve většině laboratorních a SMB prostředí.
Kryptografie
Nechte výchozí nastavení:
- Kryptografický poskytovatel: RSA#Microsoft Software Key Storage Provider
- Délka klíče: 2048 bitů
- Hashovací algoritmus: SHA256
Název CA
Zadejte popisný název pro Certifikační autoritu nebo ponechte automaticky vygenerovanou hodnotu.
Příklad:
ZY-Root-CAPoznámka: Výchozí kryptografická nastavení jsou doporučena pro většinu nasazení. Název CA identifikuje Certifikační autoritu a bude se zobrazovat ve všech certifikátech vydaných touto CA.
Krok 3 – Ověření Certifikační autority
Po dokončení konfigurace AD CS ověřte, že Certifikační autorita byla úspěšně nainstalována a funguje správně.
- Otevřete Server Manager.
- Klikněte na Nástroje.
- Vyberte Certifikační autorita.
- Ověřte, že je Certifikační autorita uvedena a její stav je bez chyb.
Poznámka: Zelená ikona stavu vedle Certifikační autority znamená, že služba běží správně a je připravena vydávat certifikáty.
Ověření certifikátu Domain Controlleru
- Otevřete Spustit, zadejte
certlm.msca stiskněte Enter. - Přejděte do Certifikáty (místní počítač) → Osobní → Certifikáty.
- Ověřte, že certifikát Domain Controlleru je přítomen a obsahuje rozšířené použití klíče Server Authentication.
Poznámka: Domain Controller musí mít platný certifikát Server Authentication, aby mohl přijímat LDAPS připojení přes TCP port 636.
Ověření LDAPS konektivity
Ověřte, že Domain Controller přijímá zabezpečená LDAP připojení na TCP portu 636.
Spusťte následující příkaz v PowerShellu:
Test-NetConnection localhost -Port 636Ověřte, že hodnota TcpTestSucceeded je True.
Poznámka: Pokud test selže, ověřte, že Domain Controller má platný certifikát Server Authentication a že služba Active Directory Domain Services byla restartována po vydání certifikátu.
Krok 4 – Export certifikátu Root CA
- Otevřete Certifikační autoritu.
- Klikněte pravým tlačítkem na Certifikační autoritu a vyberte Vlastnosti.
- Na záložce Obecné klikněte na Zobrazit certifikát.
- Přejděte na záložku Podrobnosti a klikněte na Kopírovat do souboru....
Poznámka: Exportujte pouze certifikát Root CA. Neexportujte soukromý klíč.
- Vyberte Base-64 encoded X.509 (.CER) a klikněte na Další.
- Zadejte název souboru a klikněte na Dokončit.
Krok 5 – Import certifikátu Root CA do firewallu
- Přihlaste se do webového rozhraní USG FLEX H.
- Přejděte do Systém → Certifikát → Důvěryhodné certifikáty.
- Klikněte na Importovat. Zadejte Název (například
ZY-Root-CA). - Vyberte exportovaný soubor ZY-Root-CA.cer.
- Klikněte na OK pro import certifikátu.
Poznámka: Importovaný certifikát CA bude použit k ověření identity LDAPS serveru během TLS handshake.
Krok 6 – Instalace role Network Policy Server
Nainstalujte roli Network Policy Server (NPS) na vašem Windows Serveru.
- Otevřete Server Manager.
- Klikněte na Spravovat > Přidat role a funkce.
- Vyberte Instalace založená na roli nebo funkci.
- Vyberte cílový server.
- V části Role serveru rozbalte Služby síťové politiky a přístupu a vyberte Network Policy Server.
- Klikněte na Další, poté na Instalovat.
- Počkejte na dokončení instalace a klikněte na Zavřít.
Po dokončení instalace bude konzole pro správu Network Policy Serveru dostupná v Nástrojích v Server Manageru.
Krok 7 – Registrace NPS serveru v Active Directory
Před konfigurací RADIUS klientů a síťových politik zaregistrujte NPS server v Active Directory. To umožní NPS serveru číst informace o uživatelských účtech a autentizovat uživatele Active Directory.
- Otevřete Server Manager.
- Klikněte na Nástroje > Network Policy Server.
- V levém panelu klikněte pravým tlačítkem na NPS (Local).
- Vyberte Registrovat server v Active Directory.
- Klikněte na OK pro autorizaci serveru.
Po úspěšné registraci je NPS server připraven autentizovat uživatele Active Directory.
Užitečné příkazy pro NPS server
Registrace NPS serveru
netsh nps add registeredserverOdstranění registrace
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseOvěření registrace
Get-ADGroupMember "RAS and IAS Servers"Krok 8 – Konfigurace RADIUS serveru na Zyxel firewallu
Před konfigurací Microsoft NPS vytvořte na Zyxel firewallu profil RADIUS serveru. Tento profil definuje adresu RADIUS serveru, autentizační port a sdílený klíč, který bude použit pro komunikaci s NPS serverem.
Přejděte do Uživatel & autentizace → Uživatelská autentizace. V části RADIUS server klikněte na Přidat pro vytvoření nového profilu RADIUS serveru.
Nakonfigurujte nastavení podle níže uvedených údajů a klikněte na Použít pro uložení konfigurace.
Poznámka: Adresa serveru, Autentizační port a Klíč musí přesně odpovídat konfiguraci RADIUS klienta, která bude vytvořena na Microsoft NPS serveru v dalším kroku.
| Pole | Hodnota |
|---|---|
| Název | NPS |
| Popis |
Microsoft NPS Server (volitelné)
|
| Adresa serveru | 192.168.162.10 |
| Autentizační port | 1812 |
| Záložní adresa serveru | (ponechat prázdné) |
| Záložní autentizační port | (ponechat prázdné) |
| Klíč |
Radius123! (nebo jiný, ale musí odpovídat sdílenému tajemství na NPS)
|
| Timeout | 5 |
| NAS IP adresa |
127.0.0.1 (ponechat výchozí)
|
| NAS identifikátor | (ponechat prázdné) |
| Velikost písmen v uživatelských jménech | Zakázáno |
| Atribut členství ve skupině |
Filter-Id (11) (výchozí)
|
Krok 9 – Přidání Zyxel firewallu jako RADIUS klienta
Aby Zyxel firewall mohl odesílat RADIUS autentizační požadavky, přidejte jej jako RADIUS klienta na Microsoft NPS server.
Otevřete Network Policy Server a přejděte do RADIUS klienti a servery → RADIUS klienti. Klikněte pravým tlačítkem na RADIUS klienti a vyberte Nový.
Nakonfigurujte RADIUS klienta podle následujících nastavení a klikněte na OK.
| Nastavení | Hodnota |
|---|---|
| Přátelský název | USG FLEX H |
| Adresa (IP nebo DNS) | 192.168.162.1 |
| Název výrobce | RADIUS Standard |
| Sdílené tajemství | Stejné sdílené tajemství jako v konfiguraci Zyxel firewallu |
| Potvrzení sdíleného tajemství | Zadejte znovu sdílené tajemství |
Poznámka: Sdílené tajemství musí přesně odpovídat Klíči nastavenému v profilu RADIUS serveru na Zyxel firewallu. Jinak NPS server odmítne autentizační požadavky.
Krok 10 – Konfigurace síťové politiky
- Otevřete Network Policy Server.
- Přejděte do Politiky → Síťové politiky.
- Klikněte pravým tlačítkem na Síťové politiky a vyberte Nová.
- Klikněte na Přidat, vyberte Windows skupiny a klikněte na Přidat.
Přidejte skupinu Active Directory, která bude mít povolení k autentizaci (například VPN Users),
poté klikněte na Další.
Krok 11 – Konfigurace metod autentizace
Nakonfigurujte následující metody autentizace:
Typy EAP
- Microsoft: Protected EAP (PEAP)
- Microsoft: Zabezpečené heslo (EAP-MSCHAP v2)
Méně bezpečné autentizační metody
Povolte:
- Microsoft Encrypted Authentication verze 2 (MS-CHAP-v2)
- Nešifrovaná autentizace (PAP, SPAP)
Klikněte na Další pro pokračování.
Poznámka: PAP je vyžadováno pro autentizaci SSL VPN s Microsoft NPS. Zakázání PAP způsobí selhání autentizace SSL VPN.
Krok 12 – Konfigurace autentizace VPN
|
IPSec Remote Access VPN
|
SSL VPN
|
Ověření autentizace VPN
Ověřte autentizaci pomocí obou podporovaných VPN klientů.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Důležité:
Po provedení jakýchkoli změn v konfiguraci VPN na firewallu znovu stáhněte aktualizovaný konfigurační soubor VPN a znovu jej importujte do SecuExtender nebo OpenVPN Connect před testováním. Používání zastaralé konfigurace klienta může způsobit selhání připojení nebo neočekávané chování.
Řešení problémů
- Ověřte konfiguraci RADIUS
show config aaaOvěřte IP adresu RADIUS serveru, autentizační port (1812), sdílené tajemství a NAS IP adresu.
- Ověřte IPSec Remote Access VPN
show config vrf main ikeOvěřte autentizační server a povolené uživatele.
- Ověřte SSL VPN
show config vrf main sslvpn-serverOvěřte autentizační server a povolené uživatele.
- Ověřte uživatelské objekty
show config object user-objectOvěřte typ uživatele, autentizační server a identifikátor skupiny.
- Ověřte konektivitu
ping <NPS_Server_IP>- Ověřte autentizační události
Zkontrolujte Prohlížeč událostí → Služby síťové politiky a přístupu pro výsledky autentizace a další důležité události.
- Zachycení RADIUS provozu
Zachyťte provoz na NPS serveru pomocí Wiresharku.
Následující zachycení ukazuje SSL VPN autentizační požadavek. Přítomnost atributu User-Password v paketu Access-Request znamená, že pro RADIUS autentizaci je použit PAP.
Microsoft NPS protokol událostí potvrzuje použitou autentizační metodu (Authentication Type: PAP).

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.