USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentifikation.
- LDAP/LDAPS-server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. Firewallen autentificerer brugere gennem LDAP- eller LDAPS-forespørgsler og tilslutter sig ikke Active Directory-domænet.
- AD-server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilslutter sig Active Directory-domænet som domænemedlem (ligner en Windows-computer) og kommunikerer direkte med domænet.
Denne artikel forklarer, hvordan man konfigurerer sikker LDAP (LDAPS) autentifikation på en USG FLEX H Series Firewall ved brug af Windows Server 2025 Active Directory.
Bemærk: Hvis du ønsker, at firewallen tilslutter sig Active Directory-domænet og bruger den indbyggede Zyxel AD Server-funktion i stedet for LDAP/LDAPS-autentifikation, henvises til følgende artikel:
Bemærk: LDAP-serveren er ikke angivet som en autentifikationsmulighed for IPSec VPN, da det ikke understøttes. Autentifikationsmuligheder for forskellige VPN-typer er som følger:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.
Forudsætninger
Før du begynder, skal du sikre, at følgende krav er opfyldt:
- Zyxel Firewall med uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
- Active Directory Certificate Services (AD CS)
- DNS er korrekt konfigureret, så firewallen kan løse AD-domænet og domænecontrolleren
- Netværksforbindelse mellem firewallen og domænecontrolleren
- En domæneadministrator-konto (eller en konto med tilstrækkelige rettigheder til at tilslutte PC til domænet)
- Administratoradgang til både firewallen og Windows Server
Hvorfor bruge LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ingen TLS-kryptering | TLS-krypteret |
| Intet certifikat krævet | Kræver CA-certifikat |
| Velegnet til test- og ældre miljøer | Anbefales til produktionsmiljøer |
Bemærk: Selvom standard LDAP (TCP 389) stadig understøttes af mange miljøer, anbefales LDAPS til produktionsimplementeringer, fordi det krypterer al kommunikation mellem firewallen og Active Directory-serveren.
Trin 1 - Installer Active Directory Certificate Services (AD CS)
Før du konfigurerer LDAPS, skal domænecontrolleren have et gyldigt certifikat, der understøtter serverautentifikation. Dette certifikat udstedes af Active Directory Certificate Services (AD CS).
I dette eksempel hoster domænecontrolleren også certifikatmyndigheden.
Åbn guiden Tilføj roller og funktioner
- Åbn Server Manager.
- Klik på Administrer.
- Vælg Tilføj roller og funktioner.
Trin 2 - Konfigurer Active Directory Certificate Services
Når installationen er færdig, klik:
Konfigurer Active Directory Certificate Services på destinationsserveren
Enterprise CA integreres med Active Directory og anbefales til domænemiljøer. Den understøtter automatisk certifikatregistrering og er påkrævet for de fleste Active Directory-certifikatimplementeringer, inklusive LDAPS.
Standalone CA er beregnet til isolerede eller offline-implementeringer og integreres ikke med Active Directory.
Bemærk: Dette eksempel bruger en Enterprise Root CA med en ny privat nøgle for at forenkle implementeringen. Disse indstillinger anbefales til en ny CA-installation og er tilstrækkelige til LDAPS-autentifikation i de fleste laboratorie- og SMB-miljøer.
Kryptografi
Behold standardindstillingerne:
- Kryptografisk udbyder: RSA#Microsoft Software Key Storage Provider
- Nøglelængde: 2048 bits
- Hash-algoritme: SHA256
CA-navn
Angiv et beskrivende navn for certifikatmyndigheden, eller behold den automatisk genererede værdi.
Eksempel:
ZY-Root-CABemærk: De standard kryptografiske indstillinger anbefales til de fleste implementeringer. CA-navnet identificerer certifikatmyndigheden og vil fremgå i alle certifikater udstedt af denne CA.
Trin 3 - Bekræft certifikatmyndigheden
Efter afslutningen af AD CS-konfigurationen, bekræft at certifikatmyndigheden er installeret korrekt og fungerer.
- Åbn Server Manager.
- Klik på Værktøjer.
- Vælg Certifikatmyndighed.
- Bekræft, at certifikatmyndigheden er opført, og at dens status vises uden fejl.
Bemærk: Et grønt statusikon ved siden af certifikatmyndigheden indikerer, at tjenesten kører korrekt og er klar til at udstede certifikater.
Bekræft domænecontrollerens certifikat
- Åbn Kør, skriv
certlm.msc, og tryk på Enter. - Naviger til Certifikater (Lokal computer) → Personlige → Certifikater.
- Bekræft, at domænecontrollerens certifikat er til stede og inkluderer den udvidede nøgleanvendelse Server Authentication.
Bemærk: Domænecontrolleren skal have et gyldigt Server Authentication-certifikat for at acceptere LDAPS-forbindelser over TCP-port 636.
Bekræft LDAPS-forbindelse
Bekræft, at domænecontrolleren accepterer sikre LDAP-forbindelser på TCP-port 636.
Kør følgende kommando i PowerShell:
Test-NetConnection localhost -Port 636Bekræft, at TcpTestSucceeded er True.
Bemærk: Hvis testen fejler, skal du kontrollere, at domænecontrolleren har et gyldigt Server Authentication-certifikat, og at Active Directory Domain Services-tjenesten er genstartet efter, at certifikatet blev udstedt.
Trin 4 - Eksporter Root CA-certifikatet
- Åbn Certifikatmyndighed.
- Højreklik på certifikatmyndigheden, og vælg Egenskaber.
- På fanen Generelt klik på Vis certifikat.
- Gå til fanen Detaljer og klik på Kopiér til fil....
Bemærk: Eksporter kun Root CA-certifikatet. Eksporter ikke den private nøgle.
- Vælg Base-64 encoded X.509 (.CER) og klik på Næste.
- Angiv et filnavn, og klik på Udfør.
Trin 5 - Importer Root CA-certifikatet til firewallen
- Log ind på USG FLEX H webgrænsefladen.
- Naviger til System → Certifikat → Betroede certifikater.
- Klik på Importer. Indtast et Navn (for eksempel
ZY-Root-CA). - Vælg den eksporterede ZY-Root-CA.cer-fil.
- Klik på OK for at importere certifikatet.
Bemærk: Det importerede CA-certifikat vil blive brugt til at verificere identiteten af LDAPS-serveren under TLS-håndtrykket.
Trin 6 – Konfigurer LDAPS-serveren på Firewall H Series
Find Distinguished Name (DN)
For at få Distinguished Name (DN) for en Active Directory-bruger:
- Åbn Active Directory Users and Computers.
- Find og højreklik på brugerkontoen, og vælg Egenskaber.
-
Åbn fanen Attribute Editor.
Bemærk: Hvis fanen Attribute Editor ikke er synlig, aktiver Avancerede funktioner fra Vis-menuen.
- Find attributten distinguishedName og klik på Vis.
- Kopiér den viste værdi.
Konfigurer LDAP-serveren med dine Active Directory-indstillinger.
- Naviger til Bruger & Autentifikation → Brugerautentifikation → AAA Server.
- I sektionen LDAP-server klik på Tilføj.
| Indstilling | Værdi |
|---|---|
| Navn | Indtast et beskrivende navn (for eksempel AD-LDAPS) |
| Serveradresse | IP-adresse eller FQDN på domænecontrolleren |
| Port | 636 |
| Base DN | Base DN for dit Active Directory (for eksempel DC=zy,DC=local) |
| Brug SSL | Aktiveret |
| Bind DN | Distinguished Name (DN) for Active Directory-brugeren |
| Adgangskode | Adgangskode til Bind DN-kontoen |
| Login Name Attribute | sAMAccountName |
| Group Membership Attribute | memberOf |
Bemærk: Bind DN skal indtastes med brugerens fulde Distinguished Name (DN), for eksempel:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Trin 7 – Valider LDAP-serverkonfigurationen
For at bekræfte, at LDAP-serveren er korrekt konfigureret, og at firewallen kan kommunikere med Active Directory, udfør en validering af konfigurationen.
- Naviger til Bruger & Autentifikation > Bruger/Gruppe > Bruger.
- Klik på Tilføj.
- Konfigurer følgende indstillinger:
- Brugertype – Ekstern gruppebruger
- Autentifikationsserver – Vælg LDAP-serveren oprettet i det foregående trin.
- Gruppeidentifikator – Vælg en eksisterende Active Directory-gruppe.
- Under Konfigurationsvalidering indtast brugernavnet på en eksisterende Active Directory-bruger, som er medlem af den valgte gruppe.
- Klik på Test.
Hvis valideringen lykkes, viser firewallen en bekræftelsesmeddelelse, der angiver, at brugeren tilhører den valgte Active Directory-gruppe. Sektionen Returnerede brugerattributter viser også de LDAP-attributter, der er hentet fra katalogserveren.
Dette bekræfter, at firewallen kan kommunikere med LDAP-serveren og forespørge Active Directory-brugere og gruppemedlemskab.
Trin 8 – Bekræft LDAP-autentifikation med SSL VPN
For at bekræfte, at LDAP-autentifikation fungerer korrekt, konfigurer SSL VPN-serveren til at bruge LDAP-serveren og autentificere med en Active Directory-bruger.
- Naviger til VPN > SSL VPN.
- Under Autentifikation-sektionen vælg den konfigurerede LDAP-server som Primær server.
- Klik på Download for at hente SSL VPN-klientkonfigurationen.
- Importer konfigurationen i SecuExtender VPN Client og opret forbindelse til VPN.
- Indtast legitimationsoplysningerne for en Active Directory-bruger, når du bliver bedt om det, og klik på OK.
Hvis konfigurationen er korrekt, autentificerer firewallen brugeren mod LDAP-serveren og opretter SSL VPN-forbindelsen med succes.

Kommentarer
0 kommentarerLog ind for at kommentere.