So konfigurieren Sie den Zyxel AD-Server und treten mit einer Windows Server 2025 Active Directory-Domäne auf USG FLEX H Series Firewalls bei

Print Friendly and PDF
Haben Sie Fragen? Anfrage einreichen

Die USG FLEX H Series bietet zwei verschiedene Methoden zur Integration mit einem Verzeichnisdienst für die Benutzerauthentifizierung.

  • AD-Server – Eine von Zyxel speziell für Microsoft Active Directory entwickelte Funktion. Die Firewall tritt der Active Directory-Domäne als Domänenmitglied bei (ähnlich wie ein Windows-Computer) und kommuniziert direkt mit der Domäne.
  • LDAP/LDAPS-Server – Ein Standard-LDAP-Client, der Benutzer gegen Microsoft Active Directory sowie andere LDAP-kompatible Verzeichnisdienste wie OpenLDAP authentifizieren kann. Im Gegensatz zur AD-Server-Funktion tritt die Firewall nicht der Domäne bei und authentifiziert Benutzer über LDAP- oder LDAPS-Abfragen.

Dieser Artikel erklärt, wie die Zyxel AD-Server-Funktion auf einer USG FLEX H Series Firewall mit Windows Server 2025 Active Directory konfiguriert wird.

Hinweis: Wenn Sie Benutzer lieber über eine Standard-LDAP/LDAPS-Verbindung authentifizieren möchten, anstatt die Firewall einer Active Directory-Domäne beitreten zu lassen, lesen Sie bitte den folgenden Artikel:

So konfigurieren Sie sichere LDAP (LDAPS)-Authentifizierung mit Windows Server 2025 Active Directory auf Zyxel Firewalls (uOS)

Voraussetzungen

Bevor Sie beginnen, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:

  • Zyxel Firewall mit uOS 1.39 oder höher
  • Windows Server 2025 mit installierten und konfigurierten Active Directory Domain Services (AD DS)
  • Ein gültiges Serverauthentifizierungszertifikat, das auf dem Active Directory-Domänencontroller installiert ist
  • LDAPS ist auf dem Domänencontroller aktiviert und funktionsfähig
  • Die Zertifizierungsstelle (CA), die das Zertifikat für den Domänencontroller ausgestellt hat, muss von der Zyxel Firewall vertraut werden
  • DNS ist korrekt konfiguriert und die Zyxel Firewall kann die Active Directory-Domäne und den Domänencontroller auflösen
  • Netzwerkverbindung zwischen der Zyxel Firewall und dem Domänencontroller
  • Ein Domänenkonto mit ausreichenden Berechtigungen, um die Zyxel Firewall der Active Directory-Domäne hinzuzufügen
  • Administratorzugang sowohl zur Zyxel Firewall als auch zum Windows Server

Wichtig: Diese Anleitung verwendet LDAPS (TCP 636) für die Kommunikation zwischen der Zyxel Firewall und Windows Server 2025 Active Directory. Bevor Sie den AD-Server auf der Firewall konfigurieren, müssen Sie LDAPS einrichten und ein gültiges Zertifikat auf dem Domänencontroller installieren.

Für die empfohlene AD CS-basierte Einrichtung, einschließlich der Installation von Active Directory Certificate Services, der Ausstellung des Domänencontroller-Zertifikats, der Überprüfung von LDAPS und der Konfiguration des Zertifikatvertrauens auf der Zyxel Firewall, siehe:

So konfigurieren Sie sichere LDAP (LDAPS)-Authentifizierung mit Windows Server 2025 Active Directory auf Zyxel Firewalls (uOS)

Warum die Zyxel AD-Server-Funktion verwenden?

Die AD-Server-Funktion bietet eine native Integration zwischen der Zyxel Firewall und Microsoft Active Directory, indem sie der Firewall ermöglicht, der Active Directory-Domäne als Domänenmitglied beizutreten. Dies vereinfacht die Benutzerauthentifizierung und ermöglicht der Firewall die direkte Kommunikation mit der Domäne.

Nach dem Beitritt zur Domäne kann die Firewall Active Directory-Benutzer und -Gruppen in Sicherheitsrichtlinien verwenden, wodurch die Verwaltung lokaler Benutzerkonten entfällt und die Zugriffskontrolle vereinfacht wird.

Schritt 1 – Vorbereitung der Active Directory-Umgebung

Bevor Sie die Zyxel Firewall konfigurieren, stellen Sie sicher, dass Ihre Active Directory-Umgebung für die Domänenintegration bereit ist.

Die Firewall benötigt:

  • Eine bestehende Active Directory-Domäne.
  • Einen Domänencontroller, der von der Firewall erreichbar ist.
  • DNS so konfiguriert, dass die Firewall die Active Directory-Domäne und den Domänencontroller auflösen kann.
  • Ein Domänenkonto mit Berechtigung, Geräte der Active Directory-Domäne hinzuzufügen (z. B. ein Domänenadministrator-Konto).

Überprüfen Sie, dass der Domänencontroller von der Firewall aus erreichbar ist, und notieren Sie die folgenden Informationen, die während der Konfiguration benötigt werden:

Parameter Beispiel
Domänenname zy.local
IP-Adresse des Domänencontrollers 192.168.162.10
Benutzername Administrator
Passwort Passwort des Domänenadministrators


 

Schritt 2 – AD-Server auf der Zyxel Firewall konfigurieren

Hinweis: Stellen Sie sicher, dass LDAPS auf dem Domänencontroller vollständig konfiguriert ist, bevor Sie fortfahren. Der Domänencontroller muss ein gültiges Serverauthentifizierungszertifikat besitzen, und die Zyxel Firewall muss der ausstellenden Zertifizierungsstelle vertrauen.

Nachdem Sie Ihre Active Directory-Umgebung vorbereitet haben, konfigurieren Sie den AD-Server auf der Zyxel Firewall.

  1. Navigieren Sie zu Benutzer & Authentifizierung > Benutzerauthentifizierung.
  2. Klicken Sie im Abschnitt AD-Server auf Hinzufügen.
  3. Konfigurieren Sie den AD-Server mit den folgenden Einstellungen.
Einstellung Beschreibung
Name Geben Sie einen beschreibenden Namen für den AD-Server ein.
Serveradresse Geben Sie die IP-Adresse oder den FQDN des Active Directory-Domänencontrollers ein.
Backup-Serveradresse (Optional) Geben Sie einen sekundären Domänencontroller für Redundanz an.
Port Geben Sie 636 ein, um eine sichere Kommunikation (LDAPS) zu verwenden.
SSL verwenden Aktivieren Sie diese Option, um die Kommunikation zwischen der Firewall und dem Domänencontroller zu verschlüsseln.
Domänenname Geben Sie den Active Directory-Domänennamen ein (z. B. zy.local).
Benutzername Geben Sie ein Domänenkonto mit Berechtigung zum Hinzufügen von Geräten zur Active Directory-Domäne ein (z. B. ein Domänenadministrator-Konto).
Passwort Geben Sie das Passwort für das Domänenkonto ein.
Bind DN Basis (Optional) Geben Sie die Organisationseinheit (OU) an, die das Konto enthält, das zur Authentifizierung bei Active Directory verwendet wird. Diese Option ist nützlich, wenn sich das Konto nicht im Standardcontainer CN=Users befindet. Lassen Sie dieses Feld leer, wenn das Konto im Standardpfad gespeichert ist.

Wichtig: Wenn LDAPS aktiviert ist, muss der Domänencontroller ein gültiges Zertifikat für die Serverauthentifizierung besitzen, und die Zyxel Firewall muss der Zertifizierungsstelle, die das Zertifikat ausgestellt hat, vertrauen.

Klicken Sie auf Übernehmen, um die Konfiguration zu speichern.

Hinweis: Das Feld Bind DN Basis wurde in uOS 1.35 eingeführt und ermöglicht es der Firewall, Authentifizierungskonten zu finden, die in benutzerdefinierten Organisationseinheiten (OUs) gespeichert sind. Wenn sich das Konto im Standardcontainer CN=Users befindet, ist dieses Feld nicht erforderlich.

Schritt 3 – Firewall der Active Directory-Domäne beitreten

Nachdem Sie den AD-Server konfiguriert haben, können Sie die Firewall der Active Directory-Domäne beitreten lassen.

  1. Navigieren Sie zu Benutzer & Authentifizierung > Benutzerauthentifizierung.
  2. Wählen Sie den konfigurierten Eintrag des AD-Servers aus.
  3. Klicken Sie auf Domäne beitreten.
  4. Überprüfen Sie die angezeigten Domäneninformationen.
  5. Geben Sie die Anmeldedaten eines Domänenkontos mit Berechtigung zum Hinzufügen von Geräten zur Active Directory-Domäne ein (z. B. ein Domänenadministrator-Konto).

Klicken Sie auf Übernehmen.

Die Firewall versucht, der Active Directory-Domäne mit den angegebenen Anmeldedaten beizutreten.

Wenn der Vorgang erfolgreich ist, zeigt die Spalte Domäne beitreten ein grünes Statussymbol an, das bestätigt, dass die Firewall erfolgreich der Active Directory-Domäne beigetreten ist.

Hinweis: Das Konto, das zum Beitritt der Firewall zur Domäne verwendet wird, muss die Berechtigung besitzen, Geräte zur Active Directory-Domäne hinzuzufügen. Standardmäßig kann ein Domänenadministrator-Konto verwendet werden.

Schritt 4 – Firewall in Active Directory überprüfen

Nachdem die Firewall erfolgreich der Active Directory-Domäne beigetreten ist, wird automatisch ein Computerobjekt in Active Directory erstellt.

Um zu überprüfen, ob die Firewall erfolgreich hinzugefügt wurde:

  1. Öffnen Sie Active Directory-Benutzer und -Computer.
  2. Erweitern Sie Ihre Active Directory-Domäne.
  3. Öffnen Sie den Container Computer (oder die Organisationseinheit, in der neue Computerobjekte erstellt werden).
  4. Überprüfen Sie, ob die Firewall als Computer-Objekt angezeigt wird.

Sie können auch die Eigenschaften des Objekts öffnen, um Details wie den Computernamen und den DNS-Namen zu überprüfen.

Das Vorhandensein des Computerobjekts bestätigt, dass die Firewall erfolgreich der Active Directory-Domäne beigetreten ist.

Hinweis: Standardmäßig werden neue Computerobjekte im Computer-Container erstellt, sofern Ihre Active Directory-Umgebung sie nicht in eine andere Organisationseinheit (OU) umleitet.

Schritt 5 – AD-Server-Konfiguration validieren

Nachdem die Firewall erfolgreich der Active Directory-Domäne beigetreten ist, validieren Sie die AD-Server-Konfiguration, um sicherzustellen, dass die Kommunikation mit Active Directory korrekt funktioniert.

  1. Navigieren Sie zu Benutzer & Authentifizierung > Benutzerauthentifizierung.
  2. Bearbeiten Sie den zuvor konfigurierten AD-Server.
  3. Scrollen Sie zum Abschnitt Konfigurationsvalidierung hinunter.
  4. Geben Sie den Benutzernamen eines bestehenden Active Directory-Benutzers ein.
  5. Klicken Sie auf Testen.

Wenn die Validierung erfolgreich ist, zeigt der Teststatus OK an, und im Abschnitt Zurückgegebene Benutzerattribute werden die von Active Directory abgerufenen LDAP-Attribute aufgelistet.

Die erfolgreiche Validierung bestätigt, dass:

  • Die Firewall mit dem Domänencontroller kommunizieren kann.
  • Die Firewall sich bei Active Directory authentifizieren kann.
  • Active Directory-Benutzerinformationen erfolgreich abgerufen werden können.

Hinweis: Wenn die Validierung fehlschlägt, überprüfen Sie die Erreichbarkeit des Domänencontrollers, die DNS-Konfiguration, die Domänenanmeldedaten und stellen Sie sicher, dass der angegebene Benutzer in Active Directory existiert.

Schritt 6 – Active Directory-Authentifizierung überprüfen

Um die AD-Server-Konfiguration zu überprüfen, konfigurieren Sie das Remote Access VPN so, dass es den AD-Server für die Authentifizierung verwendet, und testen Sie die Verbindung.

  1. Navigieren Sie zu VPN > IPSec VPN > Remote Access VPN.
  2. Wählen Sie den konfigurierten AD-Server als Primären Server aus.
  3. Klicken Sie auf Herunterladen, um das VPN-Konfigurationsskript herunterzuladen.
  4. Importieren Sie die Konfiguration in den SecuExtender VPN Client.
  5. Verbinden Sie sich mit einem Active Directory-Benutzerkonto mit dem VPN.

Best Practice für Active Directory-Bereitstellungen an mehreren Standorten

In Umgebungen mit mehreren Active Directory-Standorten oder mehreren Domänencontrollern konfigurieren Sie einen Domain Zone Forwarder, damit die Firewall die Active Directory-Domäne über den lokalen Domänencontroller auflöst. Dies verbessert die Authentifizierungsleistung und -zuverlässigkeit, da die Firewall Active Directory DNS-Weiterleitungen oder Replikationstopologien nicht automatisch folgt.

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
0 von 0 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.