La Serie USG FLEX H ofrece dos métodos diferentes para integrarse con un servicio de directorio para la autenticación de usuarios.
- Servidor AD – Una función de Zyxel diseñada específicamente para Microsoft Active Directory. El firewall se une al dominio de Active Directory como un miembro del dominio (similar a una computadora Windows) y se comunica directamente con el dominio.
- Servidor LDAP/LDAPS – Un cliente LDAP estándar que puede autenticar usuarios contra Microsoft Active Directory así como otros servicios de directorio compatibles con LDAP, como OpenLDAP. A diferencia de la función Servidor AD, el firewall no se une al dominio y autentica usuarios mediante consultas LDAP o LDAPS.
Este artículo explica cómo configurar la función Servidor AD de Zyxel en un Firewall USG FLEX H Series con Active Directory de Windows Server 2025.
Nota: Si prefiere autenticar usuarios utilizando una conexión LDAP/LDAPS estándar en lugar de unir el firewall a un dominio de Active Directory, consulte el siguiente artículo:
Requisitos Previos
Antes de comenzar, asegúrese de que se cumplan los siguientes requisitos:
- Firewall Zyxel ejecutando uOS 1.39 o superior
- Windows Server 2025 con Servicios de Dominio de Active Directory (AD DS) instalados y configurados
- Un certificado de Autenticación de Servidor válido instalado en el Controlador de Dominio de Active Directory
- LDAPS habilitado y funcionando en el Controlador de Dominio
- La Autoridad Certificadora (CA) que emitió el certificado del Controlador de Dominio debe ser confiable para el Firewall Zyxel
- DNS configurado correctamente y el Firewall Zyxel puede resolver el dominio de Active Directory y el Controlador de Dominio
- Conectividad de red entre el Firewall Zyxel y el Controlador de Dominio
- Una cuenta de dominio con permisos suficientes para unir el Firewall Zyxel al dominio de Active Directory
- Acceso de administrador tanto al Firewall Zyxel como al Windows Server
Importante: Esta guía utiliza LDAPS (TCP 636) para la comunicación entre el Firewall Zyxel y Active Directory de Windows Server 2025. Antes de configurar el Servidor AD en el firewall, primero debe configurar LDAPS e instalar un certificado válido en el Controlador de Dominio.
Para la configuración recomendada basada en AD CS, que incluye la instalación de Servicios de Certificados de Active Directory, emisión del certificado del Controlador de Dominio, verificación de LDAPS y configuración de la confianza del certificado en el Firewall Zyxel, consulte:
¿Por qué usar la función Servidor AD de Zyxel?
La función Servidor AD proporciona integración nativa entre el Firewall Zyxel y Microsoft Active Directory al permitir que el firewall se una al dominio de Active Directory como miembro del dominio. Esto simplifica la autenticación de usuarios y permite que el firewall se comunique directamente con el dominio.
Después de unirse al dominio, el firewall puede usar usuarios y grupos de Active Directory en las reglas de Política de Seguridad, eliminando la necesidad de administrar cuentas de usuario locales y simplificando el control de acceso.
Paso 1 – Preparar el Entorno de Active Directory
Antes de configurar el Firewall Zyxel, asegúrese de que su entorno de Active Directory esté listo para la integración al dominio.
El firewall requiere:
- Un dominio de Active Directory existente.
- Un Controlador de Dominio que sea accesible desde el firewall.
- DNS configurado para que el firewall pueda resolver el dominio de Active Directory y el Controlador de Dominio.
- Una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio).
Verifique que el Controlador de Dominio sea accesible desde el firewall y anote la siguiente información, que será necesaria durante la configuración:
| Parámetro | Ejemplo |
|---|---|
| Nombre de Dominio | zy.local |
| Dirección IP del Controlador de Dominio | 192.168.162.10 |
| Nombre de Usuario | Administrator |
| Contraseña | Contraseña del Administrador de Dominio |
Paso 2 – Configurar el Servidor AD en el Firewall Zyxel
Nota: Asegúrese de que LDAPS esté completamente configurado en el Controlador de Dominio antes de continuar. El Controlador de Dominio debe tener un certificado válido de Autenticación de Servidor, y el Firewall Zyxel debe confiar en la CA que emitió el certificado.
Después de preparar su entorno de Active Directory, configure el Servidor AD en el Firewall Zyxel.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- En la sección Servidor AD, haga clic en Agregar.
- Configure el Servidor AD usando los siguientes ajustes.
| Ajuste | Descripción |
|---|---|
| Nombre | Ingrese un nombre descriptivo para el Servidor AD. |
| Dirección del Servidor | Ingrese la dirección IP o el FQDN del Controlador de Dominio de Active Directory. |
| Dirección del Servidor de Respaldo | (Opcional) Especifique un Controlador de Dominio secundario para redundancia. |
| Puerto | Ingrese 636 para usar comunicación segura (LDAPS). |
| Usar SSL | Habilite esta opción para cifrar la comunicación entre el firewall y el Controlador de Dominio. |
| Nombre de Dominio | Ingrese el nombre del dominio de Active Directory (por ejemplo, zy.local). |
| Nombre de Usuario | Ingrese una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio). |
| Contraseña | Ingrese la contraseña para la cuenta de dominio. |
| Bind DN Base | (Opcional) Especifique la Unidad Organizativa (OU) que contiene la cuenta usada para autenticarse con Active Directory. Esta opción es útil cuando la cuenta no se encuentra en el contenedor predeterminado CN=Users. Deje este campo vacío si la cuenta está almacenada en la ubicación predeterminada. |
Importante: Cuando LDAPS está habilitado, el Controlador de Dominio debe tener un certificado válido para Autenticación de Servidor, y el Firewall Zyxel debe confiar en la Autoridad Certificadora que emitió el certificado.
Haga clic en Aplicar para guardar la configuración.
Nota: El campo Bind DN Base fue introducido en uOS 1.35 y permite que el firewall localice cuentas de autenticación almacenadas en Unidades Organizativas (OUs) personalizadas. Si la cuenta está ubicada en el contenedor predeterminado CN=Users, este campo no es necesario.
Paso 3 – Unir el Firewall al Dominio de Active Directory
Después de configurar el Servidor AD, puede unir el firewall al dominio de Active Directory.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- Seleccione la entrada del Servidor AD configurado.
- Haga clic en Unir Dominio.
- Verifique la información del dominio que se muestra.
- Ingrese las credenciales de una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio).
Haga clic en Aplicar.
El firewall intentará unirse al dominio de Active Directory usando las credenciales especificadas.
Si la operación es exitosa, la columna Unir Dominio mostrará un icono de estado verde, indicando que el firewall se ha unido correctamente al dominio de Active Directory.
Nota: La cuenta usada para unir el firewall al dominio debe tener permiso para agregar dispositivos al dominio de Active Directory. Por defecto, se puede usar una cuenta de Administrador de Dominio.
Paso 4 – Verificar el Firewall en Active Directory
Después de que el firewall se una exitosamente al dominio de Active Directory, se crea automáticamente un objeto de computadora en Active Directory.
Para verificar que el firewall se haya agregado correctamente:
- Abra Usuarios y Equipos de Active Directory.
- Expanda su dominio de Active Directory.
- Abra el contenedor Computadoras (o la Unidad Organizativa donde se crean los nuevos objetos de computadora).
- Verifique que el firewall aparezca como un objeto de Computadora.
También puede abrir las Propiedades del objeto para verificar detalles como el nombre de la computadora y el nombre DNS.
La presencia del objeto de computadora confirma que el firewall se ha unido correctamente al dominio de Active Directory.
Nota: Por defecto, los nuevos objetos de computadora se crean en el contenedor Computadoras, a menos que su entorno de Active Directory esté configurado para redirigirlos a una Unidad Organizativa (OU) diferente.
Paso 5 – Validar la Configuración del Servidor AD
Después de que el firewall se haya unido exitosamente al dominio de Active Directory, valide la configuración del Servidor AD para asegurarse de que la comunicación con Active Directory funcione correctamente.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- Edite el Servidor AD configurado previamente.
- Desplácese hasta la sección Validación de Configuración.
- Ingrese el nombre de usuario de un usuario existente en Active Directory.
- Haga clic en Probar.
Si la validación es exitosa, el Estado de Prueba mostrará OK, y la sección Atributos de Usuario Devueltos listará los atributos LDAP recuperados de Active Directory.
La validación exitosa confirma que:
- El firewall puede comunicarse con el Controlador de Dominio.
- El firewall puede autenticarse en Active Directory.
- La información de usuarios de Active Directory puede recuperarse correctamente.
Nota: Si la validación falla, verifique la conectividad con el Controlador de Dominio, la configuración DNS, las credenciales del dominio y asegúrese de que el usuario especificado exista en Active Directory.
Paso 6 – Verificar la Autenticación de Active Directory
Para verificar la configuración del Servidor AD, configure la VPN de Acceso Remoto para usar el Servidor AD para la autenticación y pruebe la conexión.
- Navegue a VPN > IPSec VPN > VPN de Acceso Remoto.
- Seleccione el Servidor AD configurado como el Servidor Primario.
- Haga clic en Descargar para descargar el script de configuración de la VPN.
- Importe la configuración en el Cliente VPN SecuExtender.
- Conéctese a la VPN usando una cuenta de usuario de Active Directory.
Mejor Práctica para Despliegues de Active Directory en Múltiples Sitios
En entornos con múltiples sitios de Active Directory o múltiples Controladores de Dominio, configure un Reenviador de Zona de Dominio para que el firewall resuelva el dominio de Active Directory utilizando el Controlador de Dominio local. Esto ayuda a mejorar el rendimiento y la confiabilidad de la autenticación, ya que el firewall no sigue automáticamente las referencias DNS ni la topología de replicación de Active Directory.

Comentarios
0 comentariosInicie sesión para dejar un comentario.