Cómo Configurar la Autenticación LDAP Segura (LDAPS) con Windows Server 2025 Active Directory en Firewalls Zyxel (uOS)

La Serie USG FLEX H ofrece dos métodos diferentes para integrarse con un servicio de directorio para la autenticación de usuarios.

  • Servidor LDAP/LDAPS – Un cliente LDAP estándar que puede autenticar usuarios contra Microsoft Active Directory así como otros servicios de directorio compatibles con LDAP, como OpenLDAP. El firewall autentica usuarios mediante consultas LDAP o LDAPS y no se une al dominio de Active Directory.
  • Servidor AD – Una función de Zyxel diseñada específicamente para Microsoft Active Directory. El firewall se une al dominio de Active Directory como miembro del dominio (similar a una computadora Windows) y se comunica directamente con el dominio.

Este artículo explica cómo configurar la autenticación LDAP segura (LDAPS) en un Firewall USG FLEX H Series usando Windows Server 2025 Active Directory.

Nota: Si desea que el firewall se una al dominio de Active Directory y use la función incorporada Zyxel AD Server en lugar de la autenticación LDAP/LDAPS, consulte el siguiente artículo:

Nota:  El servidor LDAP no aparece como opción de autenticación para IPSec VPN porque no es compatible. Las opciones de autenticación para diferentes tipos de VPN son las siguientes:

IKEv1 (VPN L2TP): Autenticación en la nube Nebula, Active Directory (AD), RADIUS y LDAP.
IKEv2 (VPN IPSec): Autenticación en la nube Nebula, Active Directory (AD) y RADIUS.

Requisitos previos

Antes de comenzar, asegúrese de que se cumplan los siguientes requisitos:

  • Firewall Zyxel con uOS 1.39 o superior
  • Windows Server 2025 con Servicios de Dominio de Active Directory (AD DS) instalados
  • Servicios de Certificados de Active Directory (AD CS)
  • DNS correctamente configurado, permitiendo que el firewall resuelva el dominio AD y el Controlador de Dominio
  • Conectividad de red entre el firewall y el Controlador de Dominio
  • Una cuenta de Administrador de Dominio (o una cuenta con permisos suficientes para unir PCs al dominio)
  • Acceso de administrador tanto al firewall como al Windows Server

¿Por qué usar LDAPS?

LDAPLDAPS
TCP 389TCP 636
Sin cifrado TLSCifrado TLS
No requiere certificadoRequiere certificado CA
Adecuado para pruebas y entornos heredadosRecomendado para entornos de producción

Nota: Aunque LDAP estándar (TCP 389) aún es soportado por muchos entornos, se recomienda LDAPS para implementaciones en producción porque cifra toda la comunicación entre el firewall y el servidor de Active Directory.

Paso 1 - Instalar Servicios de Certificados de Active Directory (AD CS)

Antes de configurar LDAPS, el Controlador de Dominio debe tener un certificado válido que soporte Autenticación de Servidor. Este certificado es emitido por los Servicios de Certificados de Active Directory (AD CS).

En este ejemplo, el Controlador de Dominio también aloja la Autoridad de Certificación.

Abrir el Asistente para agregar roles y características

  1. Abra Administrador del Servidor.
  2. Haga clic en Administrar.
  3. Seleccione Agregar roles y características.

Paso 2 - Configurar Servicios de Certificados de Active Directory

Después de que finalice la instalación, haga clic en:

Configurar Servicios de Certificados de Active Directory en el servidor de destino

CA Empresarial (Enterprise CA) se integra con Active Directory y es recomendado para entornos de dominio. Soporta inscripción automática de certificados y es requerido para la mayoría de las implementaciones de certificados de Active Directory, incluyendo LDAPS.

CA independiente (Standalone CA) está destinada para implementaciones aisladas o sin conexión y no se integra con Active Directory.

Nota: Este ejemplo usa una CA raíz empresarial (Enterprise Root CA) con una clave privada nueva para simplificar la implementación. Estas configuraciones son recomendadas para una instalación nueva de CA y son suficientes para la autenticación LDAPS en la mayoría de los entornos de laboratorio y PYMES.

Cifrados

Deje las configuraciones por defecto:

  • Proveedor criptográfico: RSA#Microsoft Software Key Storage Provider
  • Longitud de clave: 2048 bits
  • Algoritmo hash: SHA256

Nombre de la CA

Especifique un nombre descriptivo para la Autoridad de Certificación o mantenga el valor generado automáticamente.

Ejemplo:

ZY-Root-CA

Nota: Las configuraciones criptográficas predeterminadas son recomendadas para la mayoría de las implementaciones. El nombre de la CA identifica la Autoridad de Certificación y aparecerá en todos los certificados emitidos por esta CA.

Paso 3- Verificar la Autoridad de Certificación

Después de completar la configuración de AD CS, verifique que la Autoridad de Certificación se haya instalado correctamente y esté operativa.

  1. Abra Administrador del Servidor.
  2. Haga clic en Herramientas.
  3. Seleccione Autoridad de Certificación.
  4. Verifique que la Autoridad de Certificación esté listada y que su estado se muestre sin errores.

Nota: Un ícono de estado verde junto a la Autoridad de Certificación indica que el servicio está funcionando correctamente y está listo para emitir certificados.

Verificar el Certificado del Controlador de Dominio 

  1. Abra Ejecutar, escriba certlm.msc y presione Enter.
  2. Navegue a Certificados (Equipo local) → Personal → Certificados.
  3. Verifique que el certificado del Controlador de Dominio esté presente e incluya el uso de clave mejorada Autenticación de Servidor.

Nota: El Controlador de Dominio debe tener un certificado válido de Autenticación de Servidor para aceptar conexiones LDAPS sobre el puerto TCP 636.

Verificar conectividad LDAPS

Verifique que el Controlador de Dominio acepte conexiones LDAP seguras en el puerto TCP 636.

Ejecute el siguiente comando en PowerShell:

Test-NetConnection localhost -Port 636

Verifique que TcpTestSucceeded sea True.

Nota: Si la prueba falla, verifique que el Controlador de Dominio tenga un certificado válido de Autenticación de Servidor y que el servicio de Servicios de Dominio de Active Directory se haya reiniciado después de emitir el certificado.

Paso 4 - Exportar el certificado Root CA

  1. Abra Autoridad de Certificación.
  2. Haga clic derecho en la Autoridad de Certificación y seleccione Propiedades.
  3. En la pestaña General, haga clic en Ver certificado.
  4. Vaya a la pestaña Detalles y haga clic en Copiar a archivo....

Nota: Exporte solo el certificado Root CA. No exporte la clave privada.

  1. Seleccione Codificado en Base-64 X.509 (.CER) y haga clic en Siguiente.
  2. Especifique un nombre de archivo y haga clic en Finalizar.

Paso 5 - Importar el certificado Root CA en el firewall

  • Inicie sesión en la interfaz web del USG FLEX H. 
  • Navegue a Sistema → Certificado → Certificados confiables
  • Haga clic en Importar. Ingrese un Nombre (por ejemplo, ZY-Root-CA). 
  • Seleccione el archivo exportado ZY-Root-CA.cer
  • Haga clic en OK para importar el certificado.

Nota: El certificado CA importado se usará para verificar la identidad del servidor LDAPS durante el apretón de manos TLS.

Paso 6 – Configurar el servidor LDAPS en Firewall H Series

Encontrar el Nombre Distinguido (DN)

Para obtener el Nombre Distinguido (DN) de un usuario de Active Directory:

  1. Abra Usuarios y equipos de Active Directory.
  2. Ubique y haga clic derecho en la cuenta de usuario, luego seleccione Propiedades.
  3. Abra la pestaña Editor de atributos.

    Nota: Si la pestaña Editor de atributos no es visible, habilite Funciones avanzadas desde el menú Ver.

  4. Ubique el atributo distinguishedName y haga clic en Ver.
  5. Copie el valor mostrado.

Configure el servidor LDAP usando sus ajustes de Active Directory.

  • Navegue a Usuario y Autenticación → Autenticación de Usuario → Servidor AAA. 
  • En la sección Servidor LDAP, haga clic en Agregar
ConfiguraciónValor
NombreIngrese un nombre descriptivo (por ejemplo, AD-LDAPS)
Dirección del servidorDirección IP o FQDN del Controlador de Dominio
Puerto636
Base DNBase DN de su Active Directory (por ejemplo, DC=zy,DC=local)
Usar SSLHabilitado
Bind DNNombre Distinguido (DN) del usuario de Active Directory
ContraseñaContraseña para la cuenta Bind DN
Atributo de nombre de inicio de sesiónsAMAccountName
Atributo de membresía de grupomemberOf

Nota: El Bind DN debe ingresarse usando el Nombre Distinguido (DN) completo del usuario, por ejemplo:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Paso 7 – Validar la configuración del servidor LDAP

Para verificar que el servidor LDAP está configurado correctamente y que el firewall puede comunicarse con Active Directory, realice una validación de configuración.

  1. Navegue a Usuario y Autenticación > Usuario/Grupo > Usuario.
  2. Haga clic en Agregar.
  3. Configure los siguientes ajustes:
    • Tipo de usuarioUsuario de grupo externo
    • Servidor de autenticación – Seleccione el servidor LDAP creado en el paso anterior.
    • Identificador de grupo – Seleccione un grupo de Active Directory existente.
  4. En Validación de configuración, ingrese el nombre de usuario de un usuario de Active Directory existente que sea miembro del grupo seleccionado.
  5. Haga clic en Probar.

Si la validación es exitosa, el firewall muestra un mensaje de confirmación indicando que el usuario pertenece al grupo seleccionado de Active Directory. La sección Atributos de usuario devueltos también muestra los atributos LDAP recuperados del servidor de directorio.

Esto confirma que el firewall puede comunicarse correctamente con el servidor LDAP y consultar usuarios y membresías de grupo en Active Directory.

Paso 8 – Verificar la autenticación LDAP con SSL VPN

Para verificar que la autenticación LDAP funciona correctamente, configure el servidor SSL VPN para usar el servidor LDAP y autentíquese con un usuario de Active Directory.

  1. Navegue a VPN > SSL VPN.
  2. En la sección Autenticación, seleccione el Servidor LDAP configurado como Servidor principal.
  3. Haga clic en Descargar para descargar la configuración del cliente SSL VPN.
  4. Importe la configuración en el Cliente VPN SecuExtender y conéctese a la VPN.
  5. Cuando se le solicite, ingrese las credenciales de un usuario de Active Directory y haga clic en OK.

Si la configuración es correcta, el firewall autentica al usuario contra el servidor LDAP y establece la conexión SSL VPN exitosamente.

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.