Microsoft Network Policy Server (NPS) er Microsofts implementering af en RADIUS-server. Den gør det muligt for Zyxel-firewalls at godkende VPN-brugere mod Active Directory ved hjælp af RADIUS-protokollen.
I dette eksempel anvendes Windows Server 2025 som RADIUS-server, hvilket tillader fjernbrugere at godkende sig med deres Active Directory-legitimationsoplysninger, når de opretter forbindelse til Zyxel-firewallen.
Denne artikel forklarer, hvordan man installerer og konfigurerer Microsoft Network Policy Server (NPS) og integrerer den med en Zyxel-firewall til Remote Access VPN-godkendelse.
Bemærk: Tidligere ZLD-baserede firewalls inkluderede en indbygget RADIUS Authentication Server. Denne funktion er ikke tilgængelig på nuværende uOS-baserede firewalls, fordi uOS er designet til at integrere med dedikerede eksterne identitetsudbydere, såsom Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC og cloud-baserede godkendelsestjenester. Der er i øjeblikket ingen planer om at genindføre en indbygget RADIUS Authentication
Forudsætninger
- Zyxel Firewall, der kører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installeret
- Serveren er tilsluttet et Active Directory-domæne
- DNS er korrekt konfigureret til domænenavn-opløsning
- Administratoradgang til både Windows Server og Zyxel Firewall
Netværkstopologi
| Enhed | IP-adresse |
|---|---|
| Zyxel Firewall | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory-domæne | zy.local |
Trin 1 - Installer Active Directory Certificate Services (AD CS)
Før konfigurering af LDAPS skal Domain Controller have et gyldigt certifikat, der understøtter Server Authentication. Dette certifikat udstedes af Active Directory Certificate Services (AD CS).
I dette eksempel hoster Domain Controller også Certification Authority.
Åbn guiden Tilføj roller og funktioner
- Åbn Server Manager.
- Klik på Manage.
- Vælg Add Roles and Features.
Trin 2 - Konfigurer Active Directory Certificate Services
Efter installationen er færdig, klik på:
Konfigurer Active Directory Certificate Services på destinationsserveren
Enterprise CA integreres med Active Directory og anbefales til domænemiljøer. Den understøtter automatisk certifikatregistrering og er nødvendig for de fleste Active Directory-certifikatudrulninger, inklusive LDAPS.
Standalone CA er beregnet til isolerede eller offline-udrulninger og integreres ikke med Active Directory.
Bemærk: Dette eksempel bruger en Enterprise Root CA med en ny privat nøgle for at forenkle udrulningen. Disse indstillinger anbefales til en ny CA-installation og er tilstrækkelige til LDAPS-godkendelse i de fleste laboratorie- og SMB-miljøer.
Kryptografi
Behold standardindstillingerne:
- Kryptografisk udbyder: RSA#Microsoft Software Key Storage Provider
- Nøglelængde: 2048 bit
- Hash-algoritme: SHA256
CA-navn
Angiv et beskrivende navn til Certification Authority eller behold den automatisk genererede værdi.
Eksempel:
ZY-Root-CABemærk: De standard kryptografiske indstillinger anbefales til de fleste udrulninger. CA-navnet identificerer Certification Authority og vil fremgå af alle certifikater udstedt af denne CA.
Trin 3 - Bekræft Certification Authority
Efter at have fuldført AD CS-konfigurationen, bekræft at Certification Authority er installeret korrekt og fungerer.
- Åbn Server Manager.
- Klik på Tools.
- Vælg Certification Authority.
- Bekræft, at Certification Authority er opført, og at dens status vises uden fejl.
Bemærk: Et grønt statusikon ved siden af Certification Authority indikerer, at tjenesten kører korrekt og er klar til at udstede certifikater.
Bekræft Domain Controller-certifikatet
- Åbn Kør, skriv
certlm.mscog tryk på Enter. - Naviger til Certificates (Local Computer) → Personal → Certificates.
- Bekræft, at Domain Controller-certifikatet er til stede og inkluderer Server Authentication som udvidet nøglebrug.
Bemærk: Domain Controller skal have et gyldigt Server Authentication-certifikat for at acceptere LDAPS-forbindelser over TCP-port 636.
Bekræft LDAPS-forbindelse
Bekræft, at Domain Controller accepterer sikre LDAP-forbindelser på TCP-port 636.
Kør følgende kommando i PowerShell:
Test-NetConnection localhost -Port 636Bekræft, at TcpTestSucceeded er True.
Bemærk: Hvis testen fejler, skal du kontrollere, at Domain Controller har et gyldigt Server Authentication-certifikat, og at Active Directory Domain Services-tjenesten er blevet genstartet efter, at certifikatet blev udstedt.
Trin 4 - Eksportér Root CA-certifikatet
- Åbn Certification Authority.
- Højreklik på Certification Authority og vælg Egenskaber.
- På fanen Generelt klik på Vis certifikat.
- Gå til fanen Detaljer og klik på Kopiér til fil....
Bemærk: Eksportér kun Root CA-certifikatet. Eksportér ikke den private nøgle.
- Vælg Base-64 encoded X.509 (.CER) og klik på Næste.
- Angiv et filnavn og klik på Udfør.
Trin 5 - Importér Root CA-certifikatet til firewallen
- Log ind på USG FLEX H webinterface.
- Naviger til System → Certificate → Trusted Certificates.
- Klik på Import. Indtast et navn (for eksempel
ZY-Root-CA). - Vælg den eksporterede ZY-Root-CA.cer-fil.
- Klik på OK for at importere certifikatet.
Bemærk: Det importerede CA-certifikat vil blive brugt til at verificere identiteten af LDAPS-serveren under TLS-handshake.
Trin 6 – Installer rollen Network Policy Server
Installer Network Policy Server (NPS)-rollen på din Windows Server.
- Åbn Server Manager.
- Klik på Manage > Add Roles and Features.
- Vælg Role-based or feature-based installation.
- Vælg destinationsserveren.
- Under Server Roles, udvid Network Policy and Access Services og vælg Network Policy Server.
- Klik på Næste, og derefter Installer.
- Vent på, at installationen fuldføres, og klik derefter på Luk.
Efter installationen er fuldført, vil Network Policy Server-administrationskonsollen være tilgængelig under Tools i Server Manager.
Trin 7 – Registrer NPS-serveren i Active Directory
Før du konfigurerer RADIUS-klienter og netværkspolitikker, skal du registrere NPS-serveren i Active Directory. Dette tillader NPS-serveren at læse brugeroplysninger og godkende Active Directory-brugere.
- Åbn Server Manager.
- Klik på Tools > Network Policy Server.
- I venstre rude, højreklik på NPS (Local).
- Vælg Register server in Active Directory.
- Klik på OK for at autorisere serveren.
Efter registreringen er gennemført, er NPS-serveren klar til at godkende Active Directory-brugere.
Nyttige kommandoer for NPS-serveren
Registrer NPS-serveren
netsh nps add registeredserverFjern registreringen
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseBekræft registreringen
Get-ADGroupMember "RAS and IAS Servers"Trin 8 – Konfigurer RADIUS-serveren på Zyxel-firewallen
Før konfiguration af Microsoft NPS, opret en RADIUS-serverprofil på Zyxel-firewallen. Denne profil definerer RADIUS-serverens adresse, godkendelsesport og shared secret, som vil blive brugt til kommunikation med NPS-serveren.
Naviger til User & Authentication → User Authentication. Under RADIUS Server klik på Add for at oprette en ny RADIUS-serverprofil.
Konfigurer indstillingerne som vist nedenfor, og klik derefter på Apply for at gemme konfigurationen.
Bemærk: Server Address, Authentication Port og Key skal nøjagtigt svare til RADIUS Client-konfigurationen, som vil blive oprettet på Microsoft NPS-serveren i næste trin.
| Felt | Værdi |
|---|---|
| Navn | NPS |
| Beskrivelse |
Microsoft NPS Server (valgfrit)
|
| Serveradresse | 192.168.162.10 |
| Godkendelsesport | 1812 |
| Backup-serveradresse | (lad være tom) |
| Backup-godkendelsesport | (lad være tom) |
| Nøgle |
Radius123! (eller en anden, men den skal matche Shared Secret på NPS)
|
| Tidsgrænse | 5 |
| NAS IP-adresse |
127.0.0.1 (behold standard)
|
| NAS-identifikator | (lad være tom) |
| Brugernavne med store og små bogstaver | Deaktiveret |
| Gruppe-medlemskabsattribut |
Filter-Id (11) (standard)
|
Trin 9 – Tilføj Zyxel-firewallen som RADIUS-klient
For at tillade Zyxel-firewallen at sende RADIUS-godkendelsesanmodninger, tilføj den som RADIUS-klient på Microsoft NPS-serveren.
Åbn Network Policy Server, naviger derefter til RADIUS Clients and Servers → RADIUS Clients. Højreklik på RADIUS Clients og vælg Ny.
Konfigurer RADIUS-klienten med følgende indstillinger, og klik derefter på OK.
| Indstilling | Værdi | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Venligt navn | USG FLEX H | ||||||||||||||||
| Adresse (IP eller DNS) | 192.168.162.1 | ||||||||||||||||
| Leverandørnavn | RADIUS Standard | ||||||||||||||||
| Shared secret | Samme shared secret som konfigureret på Zyxel-firewallen | ||||||||||||||||
| Bekræft shared secret |
Trin 10 – Konfigurer netværkspolitikken
Tilføj den Active Directory-gruppe, der skal have tilladelse til at godkende (for eksempel VPN Users), klik derefter på Næste. Trin 11 – Konfigurer godkendelsesmetoderKonfigurer følgende godkendelsesmetoder: EAP-typer
Mindre sikre godkendelsesmetoder Aktivér:
Klik på Næste for at fortsætte. Bemærk: PAP kræves til SSL VPN-godkendelse med Microsoft NPS. Deaktivering af PAP vil få SSL VPN-godkendelsen til at fejle. Trin 12 – Konfigurer VPN-godkendelse
Bekræft VPN-godkendelseBekræft godkendelse ved hjælp af begge understøttede VPN-klienter.
Fejlfinding
Bekræft RADIUS-serverens IP-adresse, godkendelsesport (1812), shared secret og NAS IP-adresse.
Bekræft godkendelsesserver og tilladte brugere.
Bekræft godkendelsesserver og tilladte brugere.
Bekræft brugertype, godkendelsesserver og gruppeidentifikator.
Tjek Event Viewer → Network Policy and Access Services for godkendelsesresultater og andre vigtige begivenheder.
Indfang trafik på NPS-serveren ved hjælp af Wireshark. Følgende optagelse viser en SSL VPN-godkendelsesanmodning. Tilstedeværelsen af Microsoft NPS-begivenhedsloggen bekræfter den anvendte godkendelsesmetode (
|

Kommentarer
0 kommentarerLog ind for at kommentere.