Sådan konfigureres Microsoft Network Policy Server (NPS) til Zyxel-firewalls ved brug af Windows Server 2025 Active Directory

Har du flere spørgsmål? Indsend en anmodning

Microsoft Network Policy Server (NPS) er Microsofts implementering af en RADIUS-server. Den gør det muligt for Zyxel-firewalls at godkende VPN-brugere mod Active Directory ved hjælp af RADIUS-protokollen.

I dette eksempel anvendes Windows Server 2025 som RADIUS-server, hvilket tillader fjernbrugere at godkende sig med deres Active Directory-legitimationsoplysninger, når de opretter forbindelse til Zyxel-firewallen.

Denne artikel forklarer, hvordan man installerer og konfigurerer Microsoft Network Policy Server (NPS) og integrerer den med en Zyxel-firewall til Remote Access VPN-godkendelse.

Bemærk: Tidligere ZLD-baserede firewalls inkluderede en indbygget RADIUS Authentication Server. Denne funktion er ikke tilgængelig på nuværende uOS-baserede firewalls, fordi uOS er designet til at integrere med dedikerede eksterne identitetsudbydere, såsom Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC og cloud-baserede godkendelsestjenester. Der er i øjeblikket ingen planer om at genindføre en indbygget RADIUS Authentication

Forudsætninger

  • Zyxel Firewall, der kører uOS 1.39 eller nyere 
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installeret 
  • Serveren er tilsluttet et Active Directory-domæne 
  • DNS er korrekt konfigureret til domænenavn-opløsning 
  • Administratoradgang til både Windows Server og Zyxel Firewall

Netværkstopologi

EnhedIP-adresse
Zyxel Firewall192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory-domænezy.local

Trin 1 - Installer Active Directory Certificate Services (AD CS)

Før konfigurering af LDAPS skal Domain Controller have et gyldigt certifikat, der understøtter Server Authentication. Dette certifikat udstedes af Active Directory Certificate Services (AD CS).

I dette eksempel hoster Domain Controller også Certification Authority.

Åbn guiden Tilføj roller og funktioner

  1. Åbn Server Manager.
  2. Klik på Manage.
  3. Vælg Add Roles and Features.

Trin 2 - Konfigurer Active Directory Certificate Services

Efter installationen er færdig, klik på:

Konfigurer Active Directory Certificate Services på destinationsserveren

Enterprise CA integreres med Active Directory og anbefales til domænemiljøer. Den understøtter automatisk certifikatregistrering og er nødvendig for de fleste Active Directory-certifikatudrulninger, inklusive LDAPS.

Standalone CA er beregnet til isolerede eller offline-udrulninger og integreres ikke med Active Directory.

Bemærk: Dette eksempel bruger en Enterprise Root CA med en ny privat nøgle for at forenkle udrulningen. Disse indstillinger anbefales til en ny CA-installation og er tilstrækkelige til LDAPS-godkendelse i de fleste laboratorie- og SMB-miljøer.

Kryptografi

Behold standardindstillingerne:

  • Kryptografisk udbyder: RSA#Microsoft Software Key Storage Provider
  • Nøglelængde: 2048 bit
  • Hash-algoritme: SHA256

CA-navn

Angiv et beskrivende navn til Certification Authority eller behold den automatisk genererede værdi.

Eksempel:

ZY-Root-CA

Bemærk: De standard kryptografiske indstillinger anbefales til de fleste udrulninger. CA-navnet identificerer Certification Authority og vil fremgå af alle certifikater udstedt af denne CA.

Trin 3 - Bekræft Certification Authority

Efter at have fuldført AD CS-konfigurationen, bekræft at Certification Authority er installeret korrekt og fungerer.

  1. Åbn Server Manager.
  2. Klik på Tools.
  3. Vælg Certification Authority.
  4. Bekræft, at Certification Authority er opført, og at dens status vises uden fejl.

Bemærk: Et grønt statusikon ved siden af Certification Authority indikerer, at tjenesten kører korrekt og er klar til at udstede certifikater.

Bekræft Domain Controller-certifikatet 

  1. Åbn Kør, skriv certlm.msc og tryk på Enter.
  2. Naviger til Certificates (Local Computer) → Personal → Certificates.
  3. Bekræft, at Domain Controller-certifikatet er til stede og inkluderer Server Authentication som udvidet nøglebrug.

Bemærk: Domain Controller skal have et gyldigt Server Authentication-certifikat for at acceptere LDAPS-forbindelser over TCP-port 636.

Bekræft LDAPS-forbindelse

Bekræft, at Domain Controller accepterer sikre LDAP-forbindelser på TCP-port 636.

Kør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Bekræft, at TcpTestSucceeded er True.

Bemærk: Hvis testen fejler, skal du kontrollere, at Domain Controller har et gyldigt Server Authentication-certifikat, og at Active Directory Domain Services-tjenesten er blevet genstartet efter, at certifikatet blev udstedt.

Trin 4 - Eksportér Root CA-certifikatet

  1. Åbn Certification Authority.
  2. Højreklik på Certification Authority og vælg Egenskaber.
  3. På fanen Generelt klik på Vis certifikat.
  4. Gå til fanen Detaljer og klik på Kopiér til fil....

Bemærk: Eksportér kun Root CA-certifikatet. Eksportér ikke den private nøgle.

  1. Vælg Base-64 encoded X.509 (.CER) og klik på Næste.
  2. Angiv et filnavn og klik på Udfør.

Trin 5 - Importér Root CA-certifikatet til firewallen

  • Log ind på USG FLEX H webinterface. 
  • Naviger til System → Certificate → Trusted Certificates
  • Klik på Import. Indtast et navn (for eksempel ZY-Root-CA). 
  • Vælg den eksporterede ZY-Root-CA.cer-fil. 
  • Klik på OK for at importere certifikatet.

Bemærk: Det importerede CA-certifikat vil blive brugt til at verificere identiteten af LDAPS-serveren under TLS-handshake.

Trin 6 – Installer rollen Network Policy Server

Installer Network Policy Server (NPS)-rollen på din Windows Server.

  1. Åbn Server Manager.
  2. Klik på Manage > Add Roles and Features.
  3. Vælg Role-based or feature-based installation.
  4. Vælg destinationsserveren.
  5. Under Server Roles, udvid Network Policy and Access Services og vælg Network Policy Server.
  6. Klik på Næste, og derefter Installer.
  7. Vent på, at installationen fuldføres, og klik derefter på Luk.

Efter installationen er fuldført, vil Network Policy Server-administrationskonsollen være tilgængelig under Tools i Server Manager.

Trin 7 – Registrer NPS-serveren i Active Directory

Før du konfigurerer RADIUS-klienter og netværkspolitikker, skal du registrere NPS-serveren i Active Directory. Dette tillader NPS-serveren at læse brugeroplysninger og godkende Active Directory-brugere.

  1. Åbn Server Manager.
  2. Klik på Tools > Network Policy Server.
  3. I venstre rude, højreklik på NPS (Local).
  4. Vælg Register server in Active Directory.
  5. Klik på OK for at autorisere serveren.

Efter registreringen er gennemført, er NPS-serveren klar til at godkende Active Directory-brugere.

Nyttige kommandoer for NPS-serveren

Registrer NPS-serveren

netsh nps add registeredserver

Fjern registreringen

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Bekræft registreringen

Get-ADGroupMember "RAS and IAS Servers"
 

Trin 8 – Konfigurer RADIUS-serveren på Zyxel-firewallen

Før konfiguration af Microsoft NPS, opret en RADIUS-serverprofil på Zyxel-firewallen. Denne profil definerer RADIUS-serverens adresse, godkendelsesport og shared secret, som vil blive brugt til kommunikation med NPS-serveren.

Naviger til User & Authentication → User Authentication. Under RADIUS Server klik på Add for at oprette en ny RADIUS-serverprofil.

Konfigurer indstillingerne som vist nedenfor, og klik derefter på Apply for at gemme konfigurationen.

Bemærk: Server Address, Authentication Port og Key skal nøjagtigt svare til RADIUS Client-konfigurationen, som vil blive oprettet på Microsoft NPS-serveren i næste trin.

FeltVærdi
NavnNPS
Beskrivelse Microsoft NPS Server (valgfrit)
Serveradresse192.168.162.10
Godkendelsesport1812
Backup-serveradresse(lad være tom)
Backup-godkendelsesport(lad være tom)
Nøgle Radius123! (eller en anden, men den skal matche Shared Secret på NPS)
Tidsgrænse5
NAS IP-adresse 127.0.0.1 (behold standard)
NAS-identifikator(lad være tom)
Brugernavne med store og små bogstaverDeaktiveret
Gruppe-medlemskabsattribut Filter-Id (11) (standard)

Trin 9 – Tilføj Zyxel-firewallen som RADIUS-klient

For at tillade Zyxel-firewallen at sende RADIUS-godkendelsesanmodninger, tilføj den som RADIUS-klient på Microsoft NPS-serveren.

Åbn Network Policy Server, naviger derefter til RADIUS Clients and Servers → RADIUS Clients. Højreklik på RADIUS Clients og vælg Ny.

Konfigurer RADIUS-klienten med følgende indstillinger, og klik derefter på OK.

IndstillingVærdi
Venligt navnUSG FLEX H
Adresse (IP eller DNS)192.168.162.1
LeverandørnavnRADIUS Standard
Shared secretSamme shared secret som konfigureret på Zyxel-firewallen
Bekræft shared secret

Bemærk: Shared secret skal nøjagtigt matche Nøglen konfigureret i Zyxel-firewallens RADIUS-serverprofil. Ellers vil NPS-serveren afvise godkendelsesanmodninger.

Trin 10 – Konfigurer netværkspolitikken

  1. Åbn Network Policy Server.
  2. Gå til PoliciesNetwork Policies.
  3. Højreklik på Network Policies og vælg Ny.
  4. Klik på Tilføj, vælg Windows Groups, og klik derefter på Tilføj.

Tilføj den Active Directory-gruppe, der skal have tilladelse til at godkende (for eksempel VPN Users), 

klik derefter på Næste.

Trin 11 – Konfigurer godkendelsesmetoder

Konfigurer følgende godkendelsesmetoder:

EAP-typer

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Sikret adgangskode (EAP-MSCHAP v2)

Mindre sikre godkendelsesmetoder

Aktivér:

  • Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
  • Ukrypteret godkendelse (PAP, SPAP)

Klik på Næste for at fortsætte.

Bemærk: PAP kræves til SSL VPN-godkendelse med Microsoft NPS. Deaktivering af PAP vil få SSL VPN-godkendelsen til at fejle.

Trin 12 – Konfigurer VPN-godkendelse

IPSec Remote Access VPN

  1. Naviger til VPNIPSec VPNRemote Access VPN.
  2. Under Authentication, konfigurer:
    • Primær server: RADIUS / NPS_SRV1
    • Sekundær server: local
    • Bruger: NPS_VPN_Users
    • Klik på Apply

SSL VPN

  1. Naviger til VPNSSL VPN.
  2. Under Authentication, konfigurer:
    • Primær server: RADIUS / NPS_SRV1
    • Sekundær server: local
    • Tilladte brugere: NPS_VPN_Users
  3. Klik på Apply.
  

Bekræft VPN-godkendelse

Bekræft godkendelse ved hjælp af begge understøttede VPN-klienter.

SecuExtender IKEv2SecuExtender SSL VPN

Vigtigt:
Efter at have foretaget ændringer i VPN-konfigurationen på firewallen, skal du downloade den opdaterede VPN-konfigurationsfil igen og genimportere den i SecuExtender eller OpenVPN Connect før test. Brug af en forældet klientkonfiguration kan resultere i forbindelsesfejl eller uventet adfærd.

Fejlfinding

  • Bekræft RADIUS-konfiguration
show config aaa

Bekræft RADIUS-serverens IP-adresse, godkendelsesport (1812), shared secret og NAS IP-adresse.

  • Bekræft IPSec Remote Access VPN
show config vrf main ike

Bekræft godkendelsesserver og tilladte brugere.

  • Bekræft SSL VPN
show config vrf main sslvpn-server

Bekræft godkendelsesserver og tilladte brugere.

  • Bekræft brugerobjekter
show config object user-object

Bekræft brugertype, godkendelsesserver og gruppeidentifikator.

  • Bekræft forbindelse
ping <NPS_Server_IP>
  • Bekræft godkendelsesbegivenheder

Tjek Event Viewer → Network Policy and Access Services for godkendelsesresultater og andre vigtige begivenheder.

  • Indfang RADIUS-trafik

Indfang trafik på NPS-serveren ved hjælp af Wireshark.

Følgende optagelse viser en SSL VPN-godkendelsesanmodning. Tilstedeværelsen af User-Password-attributten i Access-Request-pakken indikerer, at PAP bruges til RADIUS-godkendelse.

Microsoft NPS-begivenhedsloggen bekræfter den anvendte godkendelsesmetode (Authentication Type: PAP).

 

Artikler i denne sektion

Var denne artikel en hjælp?
0 ud af 0 fandt dette nyttigt
Del

Kommentarer

0 kommentarer

Log ind for at kommentere.