Sådan konfigureres sikker LDAP (LDAPS) autentifikation med Windows Server 2025 Active Directory på Zyxel-firewalls (uOS)

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentifikation.

  • LDAP/LDAPS-server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. Firewallen autentificerer brugere gennem LDAP- eller LDAPS-forespørgsler og tilslutter sig ikke Active Directory-domænet.
  • AD-server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilslutter sig Active Directory-domænet som domænemedlem (ligner en Windows-computer) og kommunikerer direkte med domænet.

Denne artikel forklarer, hvordan man konfigurerer sikker LDAP (LDAPS) autentifikation på en USG FLEX H Series Firewall ved brug af Windows Server 2025 Active Directory.

Bemærk: Hvis du ønsker, at firewallen tilslutter sig Active Directory-domænet og bruger den indbyggede Zyxel AD Server-funktion i stedet for LDAP/LDAPS-autentifikation, henvises til følgende artikel:

Bemærk:  LDAP-serveren er ikke angivet som en autentifikationsmulighed for IPSec VPN, da det ikke understøttes. Autentifikationsmuligheder for forskellige VPN-typer er som følger:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.

Forudsætninger

Før du begynder, skal du sikre, at følgende krav er opfyldt:

  • Zyxel Firewall med uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
  • Active Directory Certificate Services (AD CS)
  • DNS er korrekt konfigureret, så firewallen kan løse AD-domænet og domænecontrolleren
  • Netværksforbindelse mellem firewallen og domænecontrolleren
  • En domæneadministrator-konto (eller en konto med tilstrækkelige rettigheder til at tilslutte PC til domænet)
  • Administratoradgang til både firewallen og Windows Server

Hvorfor bruge LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-krypteret
Intet certifikat krævetKræver CA-certifikat
Velegnet til test- og ældre miljøerAnbefales til produktionsmiljøer

Bemærk: Selvom standard LDAP (TCP 389) stadig understøttes af mange miljøer, anbefales LDAPS til produktionsimplementeringer, fordi det krypterer al kommunikation mellem firewallen og Active Directory-serveren.

Trin 1 - Installer Active Directory Certificate Services (AD CS)

Før du konfigurerer LDAPS, skal domænecontrolleren have et gyldigt certifikat, der understøtter serverautentifikation. Dette certifikat udstedes af Active Directory Certificate Services (AD CS).

I dette eksempel hoster domænecontrolleren også certifikatmyndigheden.

Åbn guiden Tilføj roller og funktioner

  1. Åbn Server Manager.
  2. Klik på Administrer.
  3. Vælg Tilføj roller og funktioner.

Trin 2 - Konfigurer Active Directory Certificate Services

Når installationen er færdig, klik:

Konfigurer Active Directory Certificate Services på destinationsserveren

Enterprise CA integreres med Active Directory og anbefales til domænemiljøer. Den understøtter automatisk certifikatregistrering og er påkrævet for de fleste Active Directory-certifikatimplementeringer, inklusive LDAPS.

Standalone CA er beregnet til isolerede eller offline-implementeringer og integreres ikke med Active Directory.

Bemærk: Dette eksempel bruger en Enterprise Root CA med en ny privat nøgle for at forenkle implementeringen. Disse indstillinger anbefales til en ny CA-installation og er tilstrækkelige til LDAPS-autentifikation i de fleste laboratorie- og SMB-miljøer.

Kryptografi

Behold standardindstillingerne:

  • Kryptografisk udbyder: RSA#Microsoft Software Key Storage Provider
  • Nøglelængde: 2048 bits
  • Hash-algoritme: SHA256

CA-navn

Angiv et beskrivende navn for certifikatmyndigheden, eller behold den automatisk genererede værdi.

Eksempel:

ZY-Root-CA

Bemærk: De standard kryptografiske indstillinger anbefales til de fleste implementeringer. CA-navnet identificerer certifikatmyndigheden og vil fremgå i alle certifikater udstedt af denne CA.

Trin 3 - Bekræft certifikatmyndigheden

Efter afslutningen af AD CS-konfigurationen, bekræft at certifikatmyndigheden er installeret korrekt og fungerer.

  1. Åbn Server Manager.
  2. Klik på Værktøjer.
  3. Vælg Certifikatmyndighed.
  4. Bekræft, at certifikatmyndigheden er opført, og at dens status vises uden fejl.

Bemærk: Et grønt statusikon ved siden af certifikatmyndigheden indikerer, at tjenesten kører korrekt og er klar til at udstede certifikater.

Bekræft domænecontrollerens certifikat 

  1. Åbn Kør, skriv certlm.msc, og tryk på Enter.
  2. Naviger til Certifikater (Lokal computer) → Personlige → Certifikater.
  3. Bekræft, at domænecontrollerens certifikat er til stede og inkluderer den udvidede nøgleanvendelse Server Authentication.

Bemærk: Domænecontrolleren skal have et gyldigt Server Authentication-certifikat for at acceptere LDAPS-forbindelser over TCP-port 636.

Bekræft LDAPS-forbindelse

Bekræft, at domænecontrolleren accepterer sikre LDAP-forbindelser på TCP-port 636.

Kør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Bekræft, at TcpTestSucceeded er True.

Bemærk: Hvis testen fejler, skal du kontrollere, at domænecontrolleren har et gyldigt Server Authentication-certifikat, og at Active Directory Domain Services-tjenesten er genstartet efter, at certifikatet blev udstedt.

Trin 4 - Eksporter Root CA-certifikatet

  1. Åbn Certifikatmyndighed.
  2. Højreklik på certifikatmyndigheden, og vælg Egenskaber.
  3. På fanen Generelt klik på Vis certifikat.
  4. Gå til fanen Detaljer og klik på Kopiér til fil....

Bemærk: Eksporter kun Root CA-certifikatet. Eksporter ikke den private nøgle.

  1. Vælg Base-64 encoded X.509 (.CER) og klik på Næste.
  2. Angiv et filnavn, og klik på Udfør.

Trin 5 - Importer Root CA-certifikatet til firewallen

  • Log ind på USG FLEX H webgrænsefladen. 
  • Naviger til System → Certifikat → Betroede certifikater
  • Klik på Importer. Indtast et Navn (for eksempel ZY-Root-CA). 
  • Vælg den eksporterede ZY-Root-CA.cer-fil. 
  • Klik på OK for at importere certifikatet.

Bemærk: Det importerede CA-certifikat vil blive brugt til at verificere identiteten af LDAPS-serveren under TLS-håndtrykket.

Trin 6 – Konfigurer LDAPS-serveren på Firewall H Series

Find Distinguished Name (DN)

For at få Distinguished Name (DN) for en Active Directory-bruger:

  1. Åbn Active Directory Users and Computers.
  2. Find og højreklik på brugerkontoen, og vælg Egenskaber.
  3. Åbn fanen Attribute Editor.

    Bemærk: Hvis fanen Attribute Editor ikke er synlig, aktiver Avancerede funktioner fra Vis-menuen.

  4. Find attributten distinguishedName og klik på Vis.
  5. Kopiér den viste værdi.

Konfigurer LDAP-serveren med dine Active Directory-indstillinger.

  • Naviger til Bruger & Autentifikation → Brugerautentifikation → AAA Server. 
  • I sektionen LDAP-server klik på Tilføj
IndstillingVærdi
NavnIndtast et beskrivende navn (for eksempel AD-LDAPS)
ServeradresseIP-adresse eller FQDN på domænecontrolleren
Port636
Base DNBase DN for dit Active Directory (for eksempel DC=zy,DC=local)
Brug SSLAktiveret
Bind DNDistinguished Name (DN) for Active Directory-brugeren
AdgangskodeAdgangskode til Bind DN-kontoen
Login Name AttributesAMAccountName
Group Membership AttributememberOf

Bemærk: Bind DN skal indtastes med brugerens fulde Distinguished Name (DN), for eksempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Trin 7 – Valider LDAP-serverkonfigurationen

For at bekræfte, at LDAP-serveren er korrekt konfigureret, og at firewallen kan kommunikere med Active Directory, udfør en validering af konfigurationen.

  1. Naviger til Bruger & Autentifikation > Bruger/Gruppe > Bruger.
  2. Klik på Tilføj.
  3. Konfigurer følgende indstillinger:
    • BrugertypeEkstern gruppebruger
    • Autentifikationsserver – Vælg LDAP-serveren oprettet i det foregående trin.
    • Gruppeidentifikator – Vælg en eksisterende Active Directory-gruppe.
  4. Under Konfigurationsvalidering indtast brugernavnet på en eksisterende Active Directory-bruger, som er medlem af den valgte gruppe.
  5. Klik på Test.

Hvis valideringen lykkes, viser firewallen en bekræftelsesmeddelelse, der angiver, at brugeren tilhører den valgte Active Directory-gruppe. Sektionen Returnerede brugerattributter viser også de LDAP-attributter, der er hentet fra katalogserveren.

Dette bekræfter, at firewallen kan kommunikere med LDAP-serveren og forespørge Active Directory-brugere og gruppemedlemskab.

Trin 8 – Bekræft LDAP-autentifikation med SSL VPN

For at bekræfte, at LDAP-autentifikation fungerer korrekt, konfigurer SSL VPN-serveren til at bruge LDAP-serveren og autentificere med en Active Directory-bruger.

  1. Naviger til VPN > SSL VPN.
  2. Under Autentifikation-sektionen vælg den konfigurerede LDAP-server som Primær server.
  3. Klik på Download for at hente SSL VPN-klientkonfigurationen.
  4. Importer konfigurationen i SecuExtender VPN Client og opret forbindelse til VPN.
  5. Indtast legitimationsoplysningerne for en Active Directory-bruger, når du bliver bedt om det, og klik på OK.

Hvis konfigurationen er korrekt, autentificerer firewallen brugeren mod LDAP-serveren og opretter SSL VPN-forbindelsen med succes.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.