La Serie USG FLEX H ofrece dos métodos diferentes para integrarse con un servicio de directorio para la autenticación de usuarios.
- Servidor LDAP/LDAPS – Un cliente LDAP estándar que puede autenticar usuarios contra Microsoft Active Directory así como otros servicios de directorio compatibles con LDAP, como OpenLDAP. El firewall autentica usuarios mediante consultas LDAP o LDAPS y no se une al dominio de Active Directory.
- Servidor AD – Una función de Zyxel diseñada específicamente para Microsoft Active Directory. El firewall se une al dominio de Active Directory como miembro del dominio (similar a una computadora Windows) y se comunica directamente con el dominio.
Este artículo explica cómo configurar la autenticación LDAP segura (LDAPS) en un Firewall USG FLEX H Series usando Windows Server 2025 Active Directory.
Nota: Si desea que el firewall se una al dominio de Active Directory y use la función incorporada Zyxel AD Server en lugar de la autenticación LDAP/LDAPS, consulte el siguiente artículo:
Nota: El servidor LDAP no aparece como opción de autenticación para IPSec VPN porque no es compatible. Las opciones de autenticación para diferentes tipos de VPN son las siguientes:
IKEv1 (VPN L2TP): Autenticación en la nube Nebula, Active Directory (AD), RADIUS y LDAP.
IKEv2 (VPN IPSec): Autenticación en la nube Nebula, Active Directory (AD) y RADIUS.
Requisitos previos
Antes de comenzar, asegúrese de que se cumplan los siguientes requisitos:
- Firewall Zyxel con uOS 1.39 o superior
- Windows Server 2025 con Servicios de Dominio de Active Directory (AD DS) instalados
- Servicios de Certificados de Active Directory (AD CS)
- DNS correctamente configurado, permitiendo que el firewall resuelva el dominio AD y el Controlador de Dominio
- Conectividad de red entre el firewall y el Controlador de Dominio
- Una cuenta de Administrador de Dominio (o una cuenta con permisos suficientes para unir PCs al dominio)
- Acceso de administrador tanto al firewall como al Windows Server
¿Por qué usar LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Sin cifrado TLS | Cifrado TLS |
| No requiere certificado | Requiere certificado CA |
| Adecuado para pruebas y entornos heredados | Recomendado para entornos de producción |
Nota: Aunque LDAP estándar (TCP 389) aún es soportado por muchos entornos, se recomienda LDAPS para implementaciones en producción porque cifra toda la comunicación entre el firewall y el servidor de Active Directory.
Paso 1 - Instalar Servicios de Certificados de Active Directory (AD CS)
Antes de configurar LDAPS, el Controlador de Dominio debe tener un certificado válido que soporte Autenticación de Servidor. Este certificado es emitido por los Servicios de Certificados de Active Directory (AD CS).
En este ejemplo, el Controlador de Dominio también aloja la Autoridad de Certificación.
Abrir el Asistente para agregar roles y características
- Abra Administrador del Servidor.
- Haga clic en Administrar.
- Seleccione Agregar roles y características.
Paso 2 - Configurar Servicios de Certificados de Active Directory
Después de que finalice la instalación, haga clic en:
Configurar Servicios de Certificados de Active Directory en el servidor de destino
CA Empresarial (Enterprise CA) se integra con Active Directory y es recomendado para entornos de dominio. Soporta inscripción automática de certificados y es requerido para la mayoría de las implementaciones de certificados de Active Directory, incluyendo LDAPS.
CA independiente (Standalone CA) está destinada para implementaciones aisladas o sin conexión y no se integra con Active Directory.
Nota: Este ejemplo usa una CA raíz empresarial (Enterprise Root CA) con una clave privada nueva para simplificar la implementación. Estas configuraciones son recomendadas para una instalación nueva de CA y son suficientes para la autenticación LDAPS en la mayoría de los entornos de laboratorio y PYMES.
Cifrados
Deje las configuraciones por defecto:
- Proveedor criptográfico: RSA#Microsoft Software Key Storage Provider
- Longitud de clave: 2048 bits
- Algoritmo hash: SHA256
Nombre de la CA
Especifique un nombre descriptivo para la Autoridad de Certificación o mantenga el valor generado automáticamente.
Ejemplo:
ZY-Root-CANota: Las configuraciones criptográficas predeterminadas son recomendadas para la mayoría de las implementaciones. El nombre de la CA identifica la Autoridad de Certificación y aparecerá en todos los certificados emitidos por esta CA.
Paso 3- Verificar la Autoridad de Certificación
Después de completar la configuración de AD CS, verifique que la Autoridad de Certificación se haya instalado correctamente y esté operativa.
- Abra Administrador del Servidor.
- Haga clic en Herramientas.
- Seleccione Autoridad de Certificación.
- Verifique que la Autoridad de Certificación esté listada y que su estado se muestre sin errores.
Nota: Un ícono de estado verde junto a la Autoridad de Certificación indica que el servicio está funcionando correctamente y está listo para emitir certificados.
Verificar el Certificado del Controlador de Dominio
- Abra Ejecutar, escriba
certlm.mscy presione Enter. - Navegue a Certificados (Equipo local) → Personal → Certificados.
- Verifique que el certificado del Controlador de Dominio esté presente e incluya el uso de clave mejorada Autenticación de Servidor.
Nota: El Controlador de Dominio debe tener un certificado válido de Autenticación de Servidor para aceptar conexiones LDAPS sobre el puerto TCP 636.
Verificar conectividad LDAPS
Verifique que el Controlador de Dominio acepte conexiones LDAP seguras en el puerto TCP 636.
Ejecute el siguiente comando en PowerShell:
Test-NetConnection localhost -Port 636Verifique que TcpTestSucceeded sea True.
Nota: Si la prueba falla, verifique que el Controlador de Dominio tenga un certificado válido de Autenticación de Servidor y que el servicio de Servicios de Dominio de Active Directory se haya reiniciado después de emitir el certificado.
Paso 4 - Exportar el certificado Root CA
- Abra Autoridad de Certificación.
- Haga clic derecho en la Autoridad de Certificación y seleccione Propiedades.
- En la pestaña General, haga clic en Ver certificado.
- Vaya a la pestaña Detalles y haga clic en Copiar a archivo....
Nota: Exporte solo el certificado Root CA. No exporte la clave privada.
- Seleccione Codificado en Base-64 X.509 (.CER) y haga clic en Siguiente.
- Especifique un nombre de archivo y haga clic en Finalizar.
Paso 5 - Importar el certificado Root CA en el firewall
- Inicie sesión en la interfaz web del USG FLEX H.
- Navegue a Sistema → Certificado → Certificados confiables.
- Haga clic en Importar. Ingrese un Nombre (por ejemplo,
ZY-Root-CA). - Seleccione el archivo exportado ZY-Root-CA.cer.
- Haga clic en OK para importar el certificado.
Nota: El certificado CA importado se usará para verificar la identidad del servidor LDAPS durante el apretón de manos TLS.
Paso 6 – Configurar el servidor LDAPS en Firewall H Series
Encontrar el Nombre Distinguido (DN)
Para obtener el Nombre Distinguido (DN) de un usuario de Active Directory:
- Abra Usuarios y equipos de Active Directory.
- Ubique y haga clic derecho en la cuenta de usuario, luego seleccione Propiedades.
-
Abra la pestaña Editor de atributos.
Nota: Si la pestaña Editor de atributos no es visible, habilite Funciones avanzadas desde el menú Ver.
- Ubique el atributo distinguishedName y haga clic en Ver.
- Copie el valor mostrado.
Configure el servidor LDAP usando sus ajustes de Active Directory.
- Navegue a Usuario y Autenticación → Autenticación de Usuario → Servidor AAA.
- En la sección Servidor LDAP, haga clic en Agregar.
| Configuración | Valor |
|---|---|
| Nombre | Ingrese un nombre descriptivo (por ejemplo, AD-LDAPS) |
| Dirección del servidor | Dirección IP o FQDN del Controlador de Dominio |
| Puerto | 636 |
| Base DN | Base DN de su Active Directory (por ejemplo, DC=zy,DC=local) |
| Usar SSL | Habilitado |
| Bind DN | Nombre Distinguido (DN) del usuario de Active Directory |
| Contraseña | Contraseña para la cuenta Bind DN |
| Atributo de nombre de inicio de sesión | sAMAccountName |
| Atributo de membresía de grupo | memberOf |
Nota: El Bind DN debe ingresarse usando el Nombre Distinguido (DN) completo del usuario, por ejemplo:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Paso 7 – Validar la configuración del servidor LDAP
Para verificar que el servidor LDAP está configurado correctamente y que el firewall puede comunicarse con Active Directory, realice una validación de configuración.
- Navegue a Usuario y Autenticación > Usuario/Grupo > Usuario.
- Haga clic en Agregar.
- Configure los siguientes ajustes:
- Tipo de usuario – Usuario de grupo externo
- Servidor de autenticación – Seleccione el servidor LDAP creado en el paso anterior.
- Identificador de grupo – Seleccione un grupo de Active Directory existente.
- En Validación de configuración, ingrese el nombre de usuario de un usuario de Active Directory existente que sea miembro del grupo seleccionado.
- Haga clic en Probar.
Si la validación es exitosa, el firewall muestra un mensaje de confirmación indicando que el usuario pertenece al grupo seleccionado de Active Directory. La sección Atributos de usuario devueltos también muestra los atributos LDAP recuperados del servidor de directorio.
Esto confirma que el firewall puede comunicarse correctamente con el servidor LDAP y consultar usuarios y membresías de grupo en Active Directory.
Paso 8 – Verificar la autenticación LDAP con SSL VPN
Para verificar que la autenticación LDAP funciona correctamente, configure el servidor SSL VPN para usar el servidor LDAP y autentíquese con un usuario de Active Directory.
- Navegue a VPN > SSL VPN.
- En la sección Autenticación, seleccione el Servidor LDAP configurado como Servidor principal.
- Haga clic en Descargar para descargar la configuración del cliente SSL VPN.
- Importe la configuración en el Cliente VPN SecuExtender y conéctese a la VPN.
- Cuando se le solicite, ingrese las credenciales de un usuario de Active Directory y haga clic en OK.
Si la configuración es correcta, el firewall autentica al usuario contra el servidor LDAP y establece la conexión SSL VPN exitosamente.

Comentarios
0 comentariosInicie sesión para dejar un comentario.