Sådan konfigureres Zyxel AD-server og tilsluttes en Windows Server 2025 Active Directory-domæne på USG FLEX H Series-firewalls

Print Friendly and PDF
Har du flere spørgsmål? Indsend en anmodning

USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentificering.

  • AD Server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilsluttes Active Directory-domænet som et domænemedlem (på samme måde som en Windows-computer) og kommunikerer direkte med domænet.
  • LDAP/LDAPS Server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. I modsætning til AD Server-funktionen tilslutter firewallen sig ikke domænet og autentificerer brugere via LDAP- eller LDAPS-forespørgsler.

Denne artikel forklarer, hvordan man konfigurerer Zyxel AD Server-funktionen på en USG FLEX H Series Firewall med Windows Server 2025 Active Directory.

Bemærk: Hvis du foretrækker at autentificere brugere ved hjælp af en standard LDAP/LDAPS-forbindelse i stedet for at tilslutte firewallen til et Active Directory-domæne, henvises til følgende artikel:

Sådan konfigureres sikker LDAP (LDAPS) autentificering med Windows Server 2025 Active Directory på Zyxel Firewalls (uOS)

Forudsætninger

Før du går i gang, skal du sikre dig, at følgende krav er opfyldt:

  • Zyxel Firewall, der kører uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installeret og konfigureret
  • Et gyldigt Server Authentication-certifikat installeret på Active Directory Domain Controller
  • LDAPS aktiveret og fungerende på Domain Controller
  • Certifikatmyndigheden (CA), der udstedte Domain Controller-certifikatet, skal være betroet af Zyxel Firewall
  • DNS er korrekt konfigureret, og Zyxel Firewall kan løse Active Directory-domænet og Domain Controller
  • Netværksforbindelse mellem Zyxel Firewall og Domain Controller
  • En domænekonto med tilstrækkelige tilladelser til at tilslutte Zyxel Firewall til Active Directory-domænet
  • Administratoradgang til både Zyxel Firewall og Windows Server

Vigtigt: Denne vejledning bruger LDAPS (TCP 636) til kommunikation mellem Zyxel Firewall og Windows Server 2025 Active Directory. Før du konfigurerer AD Server på firewallen, skal du først konfigurere LDAPS og installere et gyldigt certifikat på Domain Controller.

For den anbefalede AD CS-baserede opsætning, herunder installation af Active Directory Certificate Services, udstedelse af Domain Controller-certifikatet, verifikation af LDAPS og konfiguration af certifikat-tillid på Zyxel Firewall, se:

Sådan konfigureres sikker LDAP (LDAPS) autentificering med Windows Server 2025 Active Directory på Zyxel Firewalls (uOS)

Hvorfor bruge Zyxel AD Server-funktionen?

AD Server-funktionen giver indbygget integration mellem Zyxel Firewall og Microsoft Active Directory ved at tillade firewallen at tilslutte Active Directory-domænet som et domænemedlem. Dette forenkler brugerautentificering og muliggør, at firewallen kommunikerer direkte med domænet.

Efter tilslutning til domænet kan firewallen bruge Active Directory-brugere og -grupper i Sikkerhedspolitik-regler, hvilket eliminerer behovet for at administrere lokale brugerkonti og forenkler adgangskontrollen.

Trin 1 – Forbered Active Directory-miljøet

Før du konfigurerer Zyxel Firewall, skal du sikre, at dit Active Directory-miljø er klar til domæneintegration.

Firewallen kræver:

  • Et eksisterende Active Directory-domæne.
  • En Domain Controller, der er tilgængelig fra firewallen.
  • DNS konfigureret, så firewallen kan løse Active Directory-domænet og Domain Controller.
  • En domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).

Bekræft, at Domain Controller er tilgængelig fra firewallen, og noter følgende oplysninger, som vil være nødvendige under konfigurationen:

Parameter Eksempel
Domænenavn zy.local
Domain Controller IP-adresse 192.168.162.10
Brugernavn Administrator
Adgangskode Domain Administrator-adgangskode


 

Trin 2 – Konfigurer AD Server på Zyxel Firewall

Bemærk: Sørg for, at LDAPS er fuldt konfigureret på Domain Controller, før du fortsætter. Domain Controller skal have et gyldigt Server Authentication-certifikat, og Zyxel Firewall skal have tillid til den CA, der udstedte certifikatet.

Efter at have forberedt dit Active Directory-miljø, konfigurer AD Server på Zyxel Firewall.

  1. Naviger til User & Authentication > User Authentication.
  2. Under AD Server-sektionen klik på Tilføj.
  3. Konfigurer AD Server ved hjælp af følgende indstillinger.
Indstilling Beskrivelse
Navn Indtast et beskrivende navn for AD Server.
Serveradresse Indtast IP-adressen eller FQDN for Active Directory Domain Controller.
Backup-serveradresse (Valgfrit) Angiv en sekundær Domain Controller for redundans.
Port Indtast 636 for at bruge sikker kommunikation (LDAPS).
Brug SSL Aktivér denne indstilling for at kryptere kommunikationen mellem firewallen og Domain Controller.
Domænenavn Indtast Active Directory-domænenavnet (for eksempel zy.local).
Brugernavn Indtast en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).
Adgangskode Indtast adgangskoden for domænekontoen.
Bind DN Base (Valgfrit) Angiv den organisatoriske enhed (OU), der indeholder kontoen, der bruges til autentificering med Active Directory. Denne mulighed er nyttig, når kontoen ikke er placeret i standardcontaineren CN=Users. Lad dette felt stå tomt, hvis kontoen er gemt i standardplaceringen.

Vigtigt: Når LDAPS er aktiveret, skal Domain Controller have et gyldigt certifikat til Server Authentication, og Zyxel Firewall skal have tillid til den certifikatmyndighed, der udstedte certifikatet.

Klik på Anvend for at gemme konfigurationen.

Bemærk: Feltet Bind DN Base blev introduceret i uOS 1.35 og tillader firewallen at finde autentificeringskonti, der er gemt i brugerdefinerede organisatoriske enheder (OUs). Hvis kontoen er placeret i standardcontaineren CN=Users, er dette felt ikke nødvendigt.

Trin 3 – Tilslut firewallen til Active Directory-domænet

Efter konfiguration af AD Server kan du tilslutte firewallen til Active Directory-domænet.

  1. Naviger til User & Authentication > User Authentication.
  2. Vælg den konfigurerede AD Server-post.
  3. Klik på Join Domain.
  4. Bekræft de viste domæneoplysninger.
  5. Indtast legitimationsoplysninger for en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).

Klik på Anvend.

Firewallen vil forsøge at tilslutte Active Directory-domænet med de angivne legitimationsoplysninger.

Hvis operationen lykkes, viser kolonnen Join Domain et grønt statusikon, hvilket indikerer, at firewallen har tilsluttet Active Directory-domænet med succes.

Bemærk: Kontoen, der bruges til at tilslutte firewallen til domænet, skal have tilladelse til at tilføje enheder til Active Directory-domænet. Som standard kan en Domain Administrator-konto bruges.

Trin 4 – Bekræft firewallen i Active Directory

Efter at firewallen med succes har tilsluttet Active Directory-domænet, oprettes et computerobjekt automatisk i Active Directory.

For at bekræfte, at firewallen er tilføjet korrekt:

  1. Åbn Active Directory Users and Computers.
  2. Udvid dit Active Directory-domæne.
  3. Åbn Computers-containeren (eller den organisatoriske enhed, hvor nye computerobjekter oprettes).
  4. Bekræft, at firewallen vises som et Computer-objekt.

Du kan også åbne objektets Egenskaber for at bekræfte detaljer som computernavn og DNS-navn.

Tilstedeværelsen af computerobjektet bekræfter, at firewallen har tilsluttet Active Directory-domænet med succes.

Bemærk: Som standard oprettes nye computerobjekter i Computers-containeren, medmindre dit Active Directory-miljø er konfigureret til at omdirigere dem til en anden organisatorisk enhed (OU)

Trin 5 – Valider AD Server-konfigurationen

Efter at firewallen har tilsluttet Active Directory-domænet med succes, skal du validere AD Server-konfigurationen for at sikre, at kommunikationen med Active Directory fungerer korrekt.

  1. Naviger til User & Authentication > User Authentication.
  2. Rediger den tidligere konfigurerede AD Server.
  3. Rul ned til afsnittet Configuration Validation.
  4. Indtast brugernavnet på en eksisterende Active Directory-bruger.
  5. Klik på Test.

Hvis valideringen lykkes, viser Test Status OK, og afsnittet Returned User Attributes viser de LDAP-attributter, der er hentet fra Active Directory.

Succesfuld validering bekræfter, at:

  • Firewallen kan kommunikere med Domain Controller.
  • Firewallen kan autentificere til Active Directory.
  • Active Directory-brugeroplysninger kan hentes med succes.

Bemærk: Hvis valideringen mislykkes, skal du kontrollere Domain Controller-forbindelsen, DNS-konfigurationen, domænelegitimationsoplysningerne og sikre, at den angivne bruger findes i Active Directory.

Trin 6 – Bekræft Active Directory-autentificering

For at bekræfte AD Server-konfigurationen skal du konfigurere Remote Access VPN til at bruge AD Server til autentificering og teste forbindelsen.

  1. Naviger til VPN > IPSec VPN > Remote Access VPN.
  2. Vælg den konfigurerede AD Server som Primær server.
  3. Klik på Download for at hente VPN-konfigurationsscriptet.
  4. Importer konfigurationen i SecuExtender VPN Client.
  5. Opret forbindelse til VPN med en Active Directory-brugerkonto.

Bedste praksis for multi-site Active Directory-implementeringer

I miljøer med flere Active Directory-sites eller flere Domain Controllers, konfigurer en Domain Zone Forwarder, så firewallen løser Active Directory-domænet ved hjælp af den lokale Domain Controller. Dette hjælper med at forbedre autentificeringsydelsen og pålideligheden, da firewallen ikke automatisk følger Active Directory DNS-viderehenvisninger eller replikationstopologi.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.