Sådan konfigureres Secure LDAP (LDAPS) autentificering med Windows Server 2025 Active Directory på Zyxel-firewalls (uOS)

Har du flere spørgsmål? Indsend en anmodning

USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentificering.

  • LDAP/LDAPS Server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. Firewallen autentificerer brugere via LDAP- eller LDAPS-forespørgsler og deltager ikke i Active Directory-domænet.
  • AD Server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilslutter sig Active Directory-domænet som et domænemedlem (ligner en Windows-computer) og kommunikerer direkte med domænet.

Denne artikel forklarer, hvordan man konfigurerer Secure LDAP (LDAPS) autentificering på en USG FLEX H Series Firewall ved brug af Windows Server 2025 Active Directory.

Bemærk: Hvis du ønsker, at firewallen skal tilslutte sig Active Directory-domænet og bruge den indbyggede Zyxel AD Server-funktion i stedet for LDAP/LDAPS-autentificering, henvises til følgende artikel:

Bemærk:  LDAP-serveren er ikke angivet som en autentificeringsmulighed for IPSec VPN, da den ikke understøttes. Autentificeringsmuligheder for forskellige VPN-typer er som følger:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.

Forudsætninger

Før du går i gang, skal du sikre, at følgende krav er opfyldt:

  • Zyxel Firewall med uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
  • Active Directory Certificate Services (AD CS)
  • DNS er korrekt konfigureret, så firewallen kan løse AD-domænet og Domain Controller
  • Netværksforbindelse mellem firewallen og Domain Controller
  • En Domain Administrator-konto (eller en konto med tilstrækkelige rettigheder til at tilslutte PC til domænet)
  • Administratoradgang til både firewallen og Windows Server

Hvorfor bruge LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-krypteret
Intet certifikat påkrævetKræver CA-certifikat
Egnet til test- og ældre miljøerAnbefales til produktionsmiljøer

Bemærk: Selvom standard LDAP (TCP 389) stadig understøttes af mange miljøer, anbefales LDAPS til produktionsimplementeringer, da det krypterer al kommunikation mellem firewallen og Active Directory-serveren.

Trin 1 - Installer Active Directory Certificate Services (AD CS)

Før LDAPS kan konfigureres, skal Domain Controller have et gyldigt certifikat, der understøtter Server Authentication. Dette certifikat udstedes af Active Directory Certificate Services (AD CS).

I dette eksempel hoster Domain Controller også Certification Authority.

Åbn guiden Tilføj roller og funktioner

  1. Åbn Server Manager.
  2. Klik på Manage.
  3. Vælg Add Roles and Features.

Trin 2 - Konfigurer Active Directory Certificate Services

Når installationen er færdig, klik på:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integreres med Active Directory og anbefales til domænemiljøer. Den understøtter automatisk certifikatregistrering og er nødvendig for de fleste Active Directory-certifikatimplementeringer, herunder LDAPS.

Standalone CA er beregnet til isolerede eller offline implementeringer og integreres ikke med Active Directory.

Bemærk: Dette eksempel bruger en Enterprise Root CA med en ny privat nøgle for at forenkle implementeringen. Disse indstillinger anbefales til en ny CA-installation og er tilstrækkelige til LDAPS-autentificering i de fleste laboratorie- og SMB-miljøer.

Kryptografi

Behold standardindstillingerne:

  • Kryptografisk udbyder: RSA#Microsoft Software Key Storage Provider
  • Nøglelængde: 2048 bits
  • Hash-algoritme: SHA256

CA-navn

Angiv et beskrivende navn for Certification Authority eller behold den automatisk genererede værdi.

Eksempel:

ZY-Root-CA

Bemærk: Standard kryptografiske indstillinger anbefales til de fleste implementeringer. CA-navnet identificerer Certification Authority og vil fremgå i alle certifikater udstedt af denne CA.

Trin 3 - Bekræft Certification Authority

Efter at AD CS-konfigurationen er fuldført, skal du kontrollere, at Certification Authority er installeret korrekt og fungerer.

  1. Åbn Server Manager.
  2. Klik på Tools.
  3. Vælg Certification Authority.
  4. Bekræft, at Certification Authority er opført, og at dens status vises uden fejl.

Bemærk: Et grønt statusikon ved siden af Certification Authority indikerer, at tjenesten kører korrekt og er klar til at udstede certifikater.

Bekræft Domain Controller-certifikatet 

  1. Åbn Kør, skriv certlm.msc, og tryk på Enter.
  2. Naviger til Certificates (Local Computer) → Personal → Certificates.
  3. Bekræft, at Domain Controller-certifikatet er til stede og indeholder Server Authentication som udvidet nøglebrug.

Bemærk: Domain Controller skal have et gyldigt Server Authentication-certifikat for at acceptere LDAPS-forbindelser over TCP port 636.

Bekræft LDAPS-forbindelse

Bekræft, at Domain Controller accepterer sikre LDAP-forbindelser på TCP port 636.

Kør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Bekræft, at TcpTestSucceeded er True.

Bemærk: Hvis testen fejler, skal du kontrollere, at Domain Controller har et gyldigt Server Authentication-certifikat, og at Active Directory Domain Services-tjenesten er blevet genstartet efter, at certifikatet blev udstedt.

Trin 4 - Eksportér Root CA-certifikatet

  1. Åbn Certification Authority.
  2. Højreklik på Certification Authority og vælg Egenskaber.
  3. På fanen Generelt klik på Vis certifikat.
  4. Gå til fanen Detaljer og klik på Kopiér til fil....

Bemærk: Eksportér kun Root CA-certifikatet. Eksportér ikke den private nøgle.

  1. Vælg Base-64 encoded X.509 (.CER) og klik på Næste.
  2. Angiv et filnavn og klik på Udfør.

Trin 5 - Importér Root CA-certifikatet til firewallen

  • Log ind på USG FLEX H webgrænsefladen. 
  • Naviger til System → Certificate → Trusted Certificates
  • Klik på Import. Indtast et Navn (for eksempel ZY-Root-CA). 
  • Vælg den eksporterede ZY-Root-CA.cer fil. 
  • Klik på OK for at importere certifikatet.

Bemærk: Det importerede CA-certifikat vil blive brugt til at bekræfte identiteten af LDAPS-serveren under TLS-håndtrykket.

Trin 6 – Konfigurer LDAPS-serveren på Firewall H Series

Find Distinguished Name (DN)

For at få Distinguished Name (DN) for en Active Directory-bruger:

  1. Åbn Active Directory Users and Computers.
  2. Find og højreklik på brugerkontoen, vælg derefter Egenskaber.
  3. Åbn fanen Attribute Editor.

    Bemærk: Hvis fanen Attribute Editor ikke er synlig, skal du aktivere Advanced Features fra Vis-menuen.

  4. Find attributten distinguishedName og klik på Vis.
  5. Kopier den viste værdi.

Konfigurer LDAP-serveren med dine Active Directory-indstillinger.

  • Naviger til User & Authentication → User Authentication → AAA Server. 
  • I sektionen LDAP Server klik på Tilføj
IndstillingVærdi
NavnIndtast et beskrivende navn (for eksempel AD-LDAPS)
ServeradresseIP-adresse eller FQDN for Domain Controller
Port636
Base DNBase DN for dit Active Directory (for eksempel DC=zy,DC=local)
Brug SSLAktiveret
Bind DNDistinguished Name (DN) for Active Directory-brugeren
AdgangskodeAdgangskode til Bind DN-kontoen
Login Name AttributesAMAccountName
Group Membership AttributememberOf

Bemærk: Bind DN skal indtastes med brugerens fulde Distinguished Name (DN), for eksempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Trin 7 – Valider LDAP-serverkonfigurationen

For at bekræfte, at LDAP-serveren er konfigureret korrekt, og at firewallen kan kommunikere med Active Directory, skal du udføre en konfigurationsvalidering.

  1. Naviger til User & Authentication > User/Group > User.
  2. Klik på Tilføj.
  3. Konfigurer følgende indstillinger:
    • BrugertypeExternal Group User
    • Autentificeringsserver – Vælg den LDAP-server, der blev oprettet i det foregående trin.
    • Gruppeidentifikator – Vælg en eksisterende Active Directory-gruppe.
  4. Under Configuration Validation indtast brugernavnet på en eksisterende Active Directory-bruger, som er medlem af den valgte gruppe.
  5. Klik på Test.

Hvis valideringen er succesfuld, viser firewallen en bekræftelsesmeddelelse, der angiver, at brugeren tilhører den valgte Active Directory-gruppe. Sektionen Returned User Attributes viser også de LDAP-attributter, der er hentet fra katalogserveren.

Dette bekræfter, at firewallen kan kommunikere med LDAP-serveren og forespørge Active Directory-brugere og gruppemedlemskab.

Trin 8 – Bekræft LDAP-autentificering med SSL VPN

For at bekræfte, at LDAP-autentificering fungerer korrekt, skal du konfigurere SSL VPN-serveren til at bruge LDAP-serveren og autentificere med en Active Directory-bruger.

  1. Naviger til VPN > SSL VPN.
  2. Under sektionen Authentication vælg den konfigurerede LDAP Server som Primær server.
  3. Klik på Download for at hente SSL VPN-klientkonfigurationen.
  4. Importer konfigurationen i SecuExtender VPN Client og opret forbindelse til VPN.
  5. Indtast, når du bliver bedt om det, legitimationsoplysningerne for en Active Directory-bruger, og klik på OK.

Hvis konfigurationen er korrekt, autentificerer firewallen brugeren mod LDAP-serveren og opretter SSL VPN-forbindelsen med succes.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.