La USG FLEX H Series ofrece dos métodos diferentes para integrarse con un servicio de directorio para la autenticación de usuarios.
- Servidor AD – Una función de Zyxel diseñada específicamente para Microsoft Active Directory. El firewall se une al dominio de Active Directory como un miembro del dominio (similar a una computadora Windows) y se comunica directamente con el dominio.
- Servidor LDAP/LDAPS – Un cliente LDAP estándar que puede autenticar usuarios contra Microsoft Active Directory así como otros servicios de directorio compatibles con LDAP, como OpenLDAP. A diferencia de la función de Servidor AD, el firewall no se une al dominio y autentica usuarios mediante consultas LDAP o LDAPS.
Este artículo explica cómo configurar la función Servidor AD de Zyxel en un Firewall USG FLEX H Series con Active Directory de Windows Server 2025.
Nota: Si prefiere autenticar usuarios usando una conexión LDAP/LDAPS estándar en lugar de unir el firewall a un dominio de Active Directory, por favor consulte el siguiente artículo:
Cómo Configurar la Autenticación LDAP Segura (LDAPS) con Active Directory de Windows Server 2025 en Firewalls Zyxel (uOS)
Requisitos Previos
Antes de comenzar, asegúrese de cumplir con los siguientes requisitos:
- Firewall Zyxel ejecutando uOS 1.39 o superior
- Windows Server 2025 con Servicios de Dominio de Active Directory (AD DS) instalados
- DNS correctamente configurado, permitiendo que el firewall resuelva el dominio AD y el Controlador de Dominio
- Conectividad de red entre el firewall y el Controlador de Dominio
- Una cuenta de Administrador de Dominio (o una cuenta con permisos suficientes para unir PCs al dominio)
- Acceso de administrador tanto al firewall como al Windows Server
¿Por qué usar la función Servidor AD de Zyxel?
La función Servidor AD proporciona integración nativa entre el Firewall Zyxel y Microsoft Active Directory permitiendo que el firewall se una al dominio de Active Directory como un miembro del dominio. Esto simplifica la autenticación de usuarios y permite que el firewall se comunique directamente con el dominio.
Después de unirse al dominio, el firewall puede usar usuarios y grupos de Active Directory en las reglas de Política de Seguridad, eliminando la necesidad de administrar cuentas de usuario locales y simplificando el control de acceso.
Paso 1 – Preparar el Entorno de Active Directory
Antes de configurar el Firewall Zyxel, asegúrese de que su entorno de Active Directory esté listo para la integración al dominio.
El firewall requiere:
- Un dominio de Active Directory existente.
- Un Controlador de Dominio accesible desde el firewall.
- DNS configurado para que el firewall pueda resolver el dominio de Active Directory y el Controlador de Dominio.
- Una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio).
Verifique que el Controlador de Dominio sea accesible desde el firewall y anote la siguiente información, que será requerida durante la configuración:
| Parámetro | Ejemplo |
|---|---|
| Nombre del Dominio | zy.local |
| Dirección IP del Controlador de Dominio | 192.168.162.10 |
| Nombre de Usuario | Administrator |
| Contraseña | Contraseña del Administrador de Dominio |
Paso 2 – Configurar el Servidor AD
Después de preparar su entorno de Active Directory, configure el Servidor AD en el Firewall Zyxel.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- En la sección Servidor AD, haga clic en Agregar.
- Configure el Servidor AD usando los siguientes ajustes.
| Ajuste | Descripción |
|---|---|
| Nombre | Ingrese un nombre descriptivo para el Servidor AD. |
| Dirección del Servidor | Ingrese la dirección IP o FQDN del Controlador de Dominio de Active Directory. |
| Dirección del Servidor de Respaldo | (Opcional) Especifique un Controlador de Dominio secundario para redundancia. |
| Puerto | Ingrese 636 para usar comunicación segura (LDAPS). |
| Usar SSL | Active esta opción para cifrar la comunicación entre el firewall y el Controlador de Dominio. |
| Nombre del Dominio | Ingrese el nombre del dominio de Active Directory (por ejemplo, zy.local). |
| Nombre de Usuario | Ingrese una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio). |
| Contraseña | Ingrese la contraseña para la cuenta de dominio. |
| Base DN de Enlace | (Opcional) Especifique la Unidad Organizativa (OU) que contiene la cuenta usada para autenticar con Active Directory. Esta opción es útil cuando la cuenta no está ubicada en el contenedor predeterminado CN=Users. Deje este campo vacío si la cuenta está almacenada en la ubicación predeterminada. |
Haga clic en Aplicar para guardar la configuración.
Nota: El campo Base DN de Enlace fue introducido en uOS 1.35 y permite que el firewall localice cuentas de autenticación almacenadas en Unidades Organizativas (OUs) personalizadas. Si la cuenta está ubicada en el contenedor predeterminado CN=Users, este campo no es necesario.
Paso 3 – Unir el Firewall al Dominio de Active Directory
Después de configurar el Servidor AD, puede unir el firewall al dominio de Active Directory.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- Seleccione la entrada del Servidor AD configurado.
- Haga clic en Unir al Dominio.
- Verifique la información del dominio que se muestra.
- Ingrese las credenciales de una cuenta de dominio con permiso para unir dispositivos al dominio de Active Directory (por ejemplo, una cuenta de Administrador de Dominio).
Haga clic en Aplicar.
El firewall intentará unirse al dominio de Active Directory usando las credenciales especificadas.
Si la operación tiene éxito, la columna Unir al Dominio mostrará un icono de estado verde, indicando que el firewall se ha unido correctamente al dominio de Active Directory.
Nota: La cuenta usada para unir el firewall al dominio debe tener permiso para agregar dispositivos al dominio de Active Directory. Por defecto, se puede usar una cuenta de Administrador de Dominio.
Paso 4 – Verificar el Firewall en Active Directory
Después de que el firewall se una correctamente al dominio de Active Directory, un objeto de computadora se crea automáticamente en Active Directory.
Para verificar que el firewall se haya agregado correctamente:
- Abra Usuarios y Equipos de Active Directory.
- Expanda su dominio de Active Directory.
- Abra el contenedor Computadoras (o la Unidad Organizativa donde se crean los nuevos objetos de computadora).
- Verifique que el firewall aparezca como un objeto Computadora.
También puede abrir las Propiedades del objeto para verificar detalles como el nombre de la computadora y el nombre DNS.
La presencia del objeto de computadora confirma que el firewall se ha unido correctamente al dominio de Active Directory.
Nota: Por defecto, los nuevos objetos de computadora se crean en el contenedor Computadoras a menos que su entorno de Active Directory esté configurado para redirigirlos a una Unidad Organizativa (OU) diferente.
Paso 5 – Validar la Configuración del Servidor AD
Después de que el firewall se haya unido correctamente al dominio de Active Directory, valide la configuración del Servidor AD para asegurar que la comunicación con Active Directory funcione correctamente.
- Navegue a Usuario y Autenticación > Autenticación de Usuario.
- Edite el Servidor AD configurado previamente.
- Desplácese hacia abajo a la sección Validación de Configuración.
- Ingrese el nombre de usuario de un usuario existente de Active Directory.
- Haga clic en Probar.
Si la validación es exitosa, el Estado de la Prueba mostrará OK y la sección Atributos de Usuario Devueltos listará los atributos LDAP recuperados de Active Directory.
La validación exitosa confirma que:
- El firewall puede comunicarse con el Controlador de Dominio.
- El firewall puede autenticarse en Active Directory.
- La información de usuarios de Active Directory puede ser recuperada exitosamente.
Nota: Si la validación falla, verifique la conectividad con el Controlador de Dominio, la configuración DNS, las credenciales del dominio y asegúrese de que el usuario especificado exista en Active Directory.
Paso 6 – Verificar la Autenticación de Active Directory
Para verificar la configuración del Servidor AD, configure la VPN de Acceso Remoto para usar el Servidor AD para la autenticación y pruebe la conexión.
- Navegue a VPN > VPN IPSec > VPN de Acceso Remoto.
- Seleccione el Servidor AD configurado como el Servidor Primario.
- Haga clic en Descargar para descargar el script de configuración de la VPN.
- Importe la configuración en el Cliente VPN SecuExtender.
- Conéctese a la VPN usando una cuenta de usuario de Active Directory.
Mejor Práctica para Despliegues de Active Directory Multi-sitio
En entornos con múltiples sitios de Active Directory o múltiples Controladores de Dominio, configure un Reenviador de Zona de Dominio para que el firewall resuelva el dominio de Active Directory usando el Controlador de Dominio local. Esto ayuda a mejorar el rendimiento y la fiabilidad de la autenticación, ya que el firewall no sigue automáticamente las referencias DNS de Active Directory ni la topología de replicación.

Comentarios
0 comentariosInicie sesión para dejar un comentario.