USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentificering.
- AD-server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilsluttes Active Directory-domænet som et domænemedlem (ligesom en Windows-computer) og kommunikerer direkte med domænet.
- LDAP/LDAPS-server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory såvel som andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. I modsætning til AD-serverfunktionen tilslutter firewallen sig ikke domænet, men autentificerer brugere via LDAP- eller LDAPS-forespørgsler.
Denne artikel forklarer, hvordan du konfigurerer Zyxel AD-server-funktionen på en USG FLEX H Series Firewall med Windows Server 2025 Active Directory.
Bemærk: Hvis du foretrækker at autentificere brugere ved hjælp af en standard LDAP/LDAPS-forbindelse i stedet for at tilslutte firewallen til et Active Directory-domæne, henvises til følgende artikel:
Sådan konfigureres sikker LDAP (LDAPS)-autentificering med Windows Server 2025 Active Directory på Zyxel-firewalls (uOS)
Forudsætninger
Før du starter, skal du sikre, at følgende krav er opfyldt:
- Zyxel Firewall med uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
- DNS er korrekt konfigureret, så firewallen kan løse AD-domænet og Domain Controller
- Netværksforbindelse mellem firewallen og Domain Controller
- En Domain Administrator-konto (eller en konto med tilstrækkelige tilladelser til at tilslutte en PC til domænet)
- Administratoradgang til både firewallen og Windows Serveren
Hvorfor bruge Zyxel AD-serverfunktionen?
AD-server-funktionen giver en indbygget integration mellem Zyxel Firewall og Microsoft Active Directory ved at lade firewallen tilslutte Active Directory-domænet som et domænemedlem. Dette forenkler brugerautentificering og gør det muligt for firewallen at kommunikere direkte med domænet.
Efter tilslutning til domænet kan firewallen bruge Active Directory-brugere og grupper i Sikkerhedspolitik-regler, hvilket eliminerer behovet for at administrere lokale brugerkonti og forenkler adgangskontrol.
Trin 1 – Forbered Active Directory-miljøet
Før du konfigurerer Zyxel Firewall, skal du sikre, at dit Active Directory-miljø er klar til domæneintegration.
Firewallen kræver:
- Et eksisterende Active Directory-domæne.
- En Domain Controller, der er tilgængelig fra firewallen.
- DNS konfigureret, så firewallen kan løse Active Directory-domænet og Domain Controller.
- En domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).
Bekræft, at Domain Controller er tilgængelig fra firewallen, og noter følgende oplysninger, som vil være nødvendige under konfigurationen:
| Parameter | Eksempel |
|---|---|
| Domænenavn | zy.local |
| IP-adresse på Domain Controller | 192.168.162.10 |
| Brugernavn | Administrator |
| Adgangskode | Adgangskode til Domain Administrator |
Trin 2 – Konfigurer AD-serveren
Efter at have forberedt dit Active Directory-miljø, konfigurer AD-serveren på Zyxel Firewall.
- Naviger til Bruger & Autentificering > Brugerautentificering.
- Under AD-server-sektionen klik på Tilføj.
- Konfigurer AD-serveren med følgende indstillinger.
| Indstilling | Beskrivelse |
|---|---|
| Navn | Indtast et beskrivende navn for AD-serveren. |
| Serveradresse | Indtast IP-adressen eller FQDN for Active Directory Domain Controller. |
| Backup-serveradresse | (Valgfrit) Angiv en sekundær Domain Controller for redundans. |
| Port | Indtast 636 for at bruge sikker kommunikation (LDAPS). |
| Brug SSL | Aktivér denne mulighed for at kryptere kommunikationen mellem firewallen og Domain Controller. |
| Domænenavn | Indtast Active Directory-domænenavnet (for eksempel zy.local). |
| Brugernavn | Indtast en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto). |
| Adgangskode | Indtast adgangskoden til domænekontoen. |
| Bind DN Base | (Valgfrit) Angiv den organisatoriske enhed (OU), som indeholder kontoen, der bruges til autentificering med Active Directory. Denne mulighed er nyttig, når kontoen ikke er placeret i standard CN=Users-containeren. Lad dette felt være tomt, hvis kontoen er gemt på standardplaceringen. |
Klik på Anvend for at gemme konfigurationen.
Bemærk: Feltet Bind DN Base blev introduceret i uOS 1.35 og tillader firewallen at finde autentificeringskonti, der er gemt i brugerdefinerede organisatoriske enheder (OU'er). Hvis kontoen er placeret i standard CN=Users-containeren, er dette felt ikke nødvendigt.
Trin 3 – Tilslut firewallen til Active Directory-domænet
Efter konfiguration af AD-serveren kan du tilslutte firewallen til Active Directory-domænet.
- Naviger til Bruger & Autentificering > Brugerautentificering.
- Vælg den konfigurerede AD-server-post.
- Klik på Tilslut domæne.
- Bekræft de viste domæneoplysninger.
- Indtast legitimationsoplysningerne for en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).
Klik på Anvend.
Firewallen vil forsøge at tilslutte Active Directory-domænet ved hjælp af de angivne legitimationsoplysninger.
Hvis operationen lykkes, viser kolonnen Tilslut domæne et grønt statusikon, hvilket indikerer, at firewallen med succes er tilsluttet Active Directory-domænet.
Bemærk: Kontoen, der bruges til at tilslutte firewallen til domænet, skal have tilladelse til at tilføje enheder til Active Directory-domænet. En Domain Administrator-konto kan som standard anvendes.
Trin 4 – Bekræft firewallen i Active Directory
Efter at firewallen med succes har tilsluttet Active Directory-domænet, oprettes et computerobjekt automatisk i Active Directory.
For at verificere, at firewallen er tilføjet korrekt:
- Åbn Active Directory Users and Computers.
- Udvid dit Active Directory-domæne.
- Åbn Computers-containeren (eller den organisatoriske enhed, hvor nye computerobjekter oprettes).
- Bekræft, at firewallen vises som et Computer-objekt.
Du kan også åbne objektets Egenskaber for at kontrollere detaljer som computernavn og DNS-navn.
Tilstedeværelsen af computerobjektet bekræfter, at firewallen med succes er tilsluttet Active Directory-domænet.
Bemærk: Som standard oprettes nye computerobjekter i Computers-containeren, medmindre dit Active Directory-miljø er konfigureret til at omdirigere dem til en anden organisatorisk enhed (OU).
Trin 5 – Valider AD-serverkonfigurationen
Efter at firewallen med succes har tilsluttet Active Directory-domænet, skal du validere AD-serverkonfigurationen for at sikre, at kommunikationen med Active Directory fungerer korrekt.
- Naviger til Bruger & Autentificering > Brugerautentificering.
- Rediger den tidligere konfigurerede AD-server.
- Rul ned til sektionen Konfigurationsvalidering.
- Indtast brugernavnet på en eksisterende Active Directory-bruger.
- Klik på Test.
Hvis valideringen lykkes, viser Teststatus OK, og sektionen Returnerede brugerattributter viser de LDAP-attributter, der er hentet fra Active Directory.
Succesfuld validering bekræfter, at:
- Firewallen kan kommunikere med Domain Controller.
- Firewallen kan autentificere mod Active Directory.
- Active Directory-brugeroplysninger kan hentes korrekt.
Bemærk: Hvis valideringen fejler, skal du kontrollere forbindelsen til Domain Controller, DNS-konfigurationen, domænelegitimationsoplysningerne og sikre, at den angivne bruger findes i Active Directory.
Trin 6 – Bekræft Active Directory-autentificering
For at bekræfte AD-serverkonfigurationen skal du konfigurere Remote Access VPN til at bruge AD-serveren til autentificering og teste forbindelsen.
- Naviger til VPN > IPSec VPN > Remote Access VPN.
- Vælg den konfigurerede AD-server som Primær server.
- Klik på Download for at hente VPN-konfigurationsscriptet.
- Importer konfigurationen i SecuExtender VPN Client.
- Opret forbindelse til VPN'en ved hjælp af en Active Directory-brugerkonto.
Bedste praksis for Active Directory-implementeringer på flere steder
I miljøer med flere Active Directory-sites eller flere Domain Controllers skal du konfigurere en Domain Zone Forwarder, så firewallen løser Active Directory-domænet ved hjælp af den lokale Domain Controller. Dette hjælper med at forbedre autentificeringsydelsen og pålideligheden, da firewallen ikke automatisk følger Active Directory DNS-videresendelser eller replikationstopologi.

Kommentarer
0 kommentarerLog ind for at kommentere.