Sådan konfigureres Zyxel AD-serveren og tilsluttes et Windows Server 2025 Active Directory-domæne på USG FLEX H Series-firewalls

Har du flere spørgsmål? Indsend en anmodning

USG FLEX H Series tilbyder to forskellige metoder til integration med en katalogtjeneste til brugerautentificering.

  • AD-server – En Zyxel-funktion designet specifikt til Microsoft Active Directory. Firewallen tilsluttes Active Directory-domænet som et domænemedlem (ligesom en Windows-computer) og kommunikerer direkte med domænet.
  • LDAP/LDAPS-server – En standard LDAP-klient, der kan autentificere brugere mod Microsoft Active Directory såvel som andre LDAP-kompatible katalogtjenester, såsom OpenLDAP. I modsætning til AD-serverfunktionen tilslutter firewallen sig ikke domænet, men autentificerer brugere via LDAP- eller LDAPS-forespørgsler.

Denne artikel forklarer, hvordan du konfigurerer Zyxel AD-server-funktionen på en USG FLEX H Series Firewall med Windows Server 2025 Active Directory.

Bemærk: Hvis du foretrækker at autentificere brugere ved hjælp af en standard LDAP/LDAPS-forbindelse i stedet for at tilslutte firewallen til et Active Directory-domæne, henvises til følgende artikel:

Sådan konfigureres sikker LDAP (LDAPS)-autentificering med Windows Server 2025 Active Directory på Zyxel-firewalls (uOS)

Forudsætninger

Før du starter, skal du sikre, at følgende krav er opfyldt:

  • Zyxel Firewall med uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
  • DNS er korrekt konfigureret, så firewallen kan løse AD-domænet og Domain Controller
  • Netværksforbindelse mellem firewallen og Domain Controller
  • En Domain Administrator-konto (eller en konto med tilstrækkelige tilladelser til at tilslutte en PC til domænet)
  • Administratoradgang til både firewallen og Windows Serveren

Hvorfor bruge Zyxel AD-serverfunktionen?

AD-server-funktionen giver en indbygget integration mellem Zyxel Firewall og Microsoft Active Directory ved at lade firewallen tilslutte Active Directory-domænet som et domænemedlem. Dette forenkler brugerautentificering og gør det muligt for firewallen at kommunikere direkte med domænet.

Efter tilslutning til domænet kan firewallen bruge Active Directory-brugere og grupper i Sikkerhedspolitik-regler, hvilket eliminerer behovet for at administrere lokale brugerkonti og forenkler adgangskontrol.

Trin 1 – Forbered Active Directory-miljøet

Før du konfigurerer Zyxel Firewall, skal du sikre, at dit Active Directory-miljø er klar til domæneintegration.

Firewallen kræver:

  • Et eksisterende Active Directory-domæne.
  • En Domain Controller, der er tilgængelig fra firewallen.
  • DNS konfigureret, så firewallen kan løse Active Directory-domænet og Domain Controller.
  • En domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).

Bekræft, at Domain Controller er tilgængelig fra firewallen, og noter følgende oplysninger, som vil være nødvendige under konfigurationen:

ParameterEksempel
Domænenavnzy.local
IP-adresse på Domain Controller192.168.162.10
BrugernavnAdministrator
AdgangskodeAdgangskode til Domain Administrator


 

Trin 2 – Konfigurer AD-serveren

Efter at have forberedt dit Active Directory-miljø, konfigurer AD-serveren på Zyxel Firewall.

  1. Naviger til Bruger & Autentificering > Brugerautentificering.
  2. Under AD-server-sektionen klik på Tilføj.
  3. Konfigurer AD-serveren med følgende indstillinger.
IndstillingBeskrivelse
NavnIndtast et beskrivende navn for AD-serveren.
ServeradresseIndtast IP-adressen eller FQDN for Active Directory Domain Controller.
Backup-serveradresse(Valgfrit) Angiv en sekundær Domain Controller for redundans.
PortIndtast 636 for at bruge sikker kommunikation (LDAPS).
Brug SSLAktivér denne mulighed for at kryptere kommunikationen mellem firewallen og Domain Controller.
DomænenavnIndtast Active Directory-domænenavnet (for eksempel zy.local).
BrugernavnIndtast en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).
AdgangskodeIndtast adgangskoden til domænekontoen.
Bind DN Base(Valgfrit) Angiv den organisatoriske enhed (OU), som indeholder kontoen, der bruges til autentificering med Active Directory. Denne mulighed er nyttig, når kontoen ikke er placeret i standard CN=Users-containeren. Lad dette felt være tomt, hvis kontoen er gemt på standardplaceringen.

Klik på Anvend for at gemme konfigurationen.

Bemærk: Feltet Bind DN Base blev introduceret i uOS 1.35 og tillader firewallen at finde autentificeringskonti, der er gemt i brugerdefinerede organisatoriske enheder (OU'er). Hvis kontoen er placeret i standard CN=Users-containeren, er dette felt ikke nødvendigt.

Trin 3 – Tilslut firewallen til Active Directory-domænet

Efter konfiguration af AD-serveren kan du tilslutte firewallen til Active Directory-domænet.

  1. Naviger til Bruger & Autentificering > Brugerautentificering.
  2. Vælg den konfigurerede AD-server-post.
  3. Klik på Tilslut domæne.
  4. Bekræft de viste domæneoplysninger.
  5. Indtast legitimationsoplysningerne for en domænekonto med tilladelse til at tilslutte enheder til Active Directory-domænet (for eksempel en Domain Administrator-konto).

Klik på Anvend.

Firewallen vil forsøge at tilslutte Active Directory-domænet ved hjælp af de angivne legitimationsoplysninger.

Hvis operationen lykkes, viser kolonnen Tilslut domæne et grønt statusikon, hvilket indikerer, at firewallen med succes er tilsluttet Active Directory-domænet.

Bemærk: Kontoen, der bruges til at tilslutte firewallen til domænet, skal have tilladelse til at tilføje enheder til Active Directory-domænet. En Domain Administrator-konto kan som standard anvendes.

Trin 4 – Bekræft firewallen i Active Directory

Efter at firewallen med succes har tilsluttet Active Directory-domænet, oprettes et computerobjekt automatisk i Active Directory.

For at verificere, at firewallen er tilføjet korrekt:

  1. Åbn Active Directory Users and Computers.
  2. Udvid dit Active Directory-domæne.
  3. Åbn Computers-containeren (eller den organisatoriske enhed, hvor nye computerobjekter oprettes).
  4. Bekræft, at firewallen vises som et Computer-objekt.

Du kan også åbne objektets Egenskaber for at kontrollere detaljer som computernavn og DNS-navn.

Tilstedeværelsen af computerobjektet bekræfter, at firewallen med succes er tilsluttet Active Directory-domænet.

Bemærk: Som standard oprettes nye computerobjekter i Computers-containeren, medmindre dit Active Directory-miljø er konfigureret til at omdirigere dem til en anden organisatorisk enhed (OU).

Trin 5 – Valider AD-serverkonfigurationen

Efter at firewallen med succes har tilsluttet Active Directory-domænet, skal du validere AD-serverkonfigurationen for at sikre, at kommunikationen med Active Directory fungerer korrekt.

  1. Naviger til Bruger & Autentificering > Brugerautentificering.
  2. Rediger den tidligere konfigurerede AD-server.
  3. Rul ned til sektionen Konfigurationsvalidering.
  4. Indtast brugernavnet på en eksisterende Active Directory-bruger.
  5. Klik på Test.

Hvis valideringen lykkes, viser Teststatus OK, og sektionen Returnerede brugerattributter viser de LDAP-attributter, der er hentet fra Active Directory.

Succesfuld validering bekræfter, at:

  • Firewallen kan kommunikere med Domain Controller.
  • Firewallen kan autentificere mod Active Directory.
  • Active Directory-brugeroplysninger kan hentes korrekt.

Bemærk: Hvis valideringen fejler, skal du kontrollere forbindelsen til Domain Controller, DNS-konfigurationen, domænelegitimationsoplysningerne og sikre, at den angivne bruger findes i Active Directory.

Trin 6 – Bekræft Active Directory-autentificering

For at bekræfte AD-serverkonfigurationen skal du konfigurere Remote Access VPN til at bruge AD-serveren til autentificering og teste forbindelsen.

  1. Naviger til VPN > IPSec VPN > Remote Access VPN.
  2. Vælg den konfigurerede AD-server som Primær server.
  3. Klik på Download for at hente VPN-konfigurationsscriptet.
  4. Importer konfigurationen i SecuExtender VPN Client.
  5. Opret forbindelse til VPN'en ved hjælp af en Active Directory-brugerkonto.

Bedste praksis for Active Directory-implementeringer på flere steder

I miljøer med flere Active Directory-sites eller flere Domain Controllers skal du konfigurere en Domain Zone Forwarder, så firewallen løser Active Directory-domænet ved hjælp af den lokale Domain Controller. Dette hjælper med at forbedre autentificeringsydelsen og pålideligheden, da firewallen ikke automatisk følger Active Directory DNS-videresendelser eller replikationstopologi.

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.