Microsoft Network Policy Server (NPS) es la implementación de Microsoft de un servidor RADIUS. Permite que los Firewalls Zyxel autentiquen a los usuarios VPN contra Active Directory utilizando el protocolo RADIUS.
En este ejemplo, se utiliza Windows Server 2025 como servidor RADIUS, permitiendo que los usuarios remotos se autentiquen con sus credenciales de Active Directory al conectarse al Firewall Zyxel.
Este artículo explica cómo instalar y configurar Microsoft Network Policy Server (NPS) e integrarlo con un Firewall Zyxel para la autenticación de acceso remoto VPN.
Nota: Los firewalls basados en ZLD anteriores incluían un servidor de autenticación RADIUS incorporado. Esta función no está disponible en los firewalls actuales basados en uOS porque uOS está diseñado para integrarse con proveedores de identidad externos dedicados, como Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC y servicios de autenticación basados en la nube. Actualmente no hay planes para reintroducir un servidor de autenticación RADIUS incorporado.
Requisitos previos
- Firewall Zyxel ejecutando uOS 1.39 o superior
- Windows Server 2025 con Servicios de dominio de Active Directory (AD DS) instalados
- El servidor está unido a un dominio de Active Directory
- DNS configurado correctamente para la resolución de nombres de dominio
- Acceso de administrador tanto al Windows Server como al Firewall Zyxel
Topología de red
| Dispositivo | Dirección IP |
|---|---|
| Firewall Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Dominio de Active Directory | zy.local |
Paso 1 - Instalar Servicios de Certificados de Active Directory (AD CS)
Antes de configurar LDAPS, el Controlador de Dominio debe tener un certificado válido que soporte Autenticación de Servidor. Este certificado es emitido por los Servicios de Certificados de Active Directory (AD CS).
En este ejemplo, el Controlador de Dominio también aloja la Autoridad Certificadora.
Abrir el asistente Agregar roles y características
- Abra Administrador del servidor.
- Haga clic en Administrar.
- Seleccione Agregar roles y características.
Paso 2 - Configurar Servicios de Certificados de Active Directory
Después de que finalice la instalación, haga clic en:
Configurar Servicios de Certificados de Active Directory en el servidor de destino
CA empresarial se integra con Active Directory y se recomienda para entornos de dominio. Soporta inscripción automática de certificados y es requerida para la mayoría de las implementaciones de certificados de Active Directory, incluyendo LDAPS.
CA independiente está destinada para implementaciones aisladas o sin conexión y no se integra con Active Directory.
Nota: Este ejemplo usa una CA raíz empresarial con una nueva clave privada para simplificar el despliegue. Estas configuraciones son recomendadas para una instalación nueva de CA y son suficientes para la autenticación LDAPS en la mayoría de los entornos de laboratorio y PYMES.
Cifrado
Deje la configuración predeterminada:
- Proveedor criptográfico: RSA#Microsoft Software Key Storage Provider
- Longitud de clave: 2048 bits
- Algoritmo hash: SHA256
Nombre de la CA
Especifique un nombre descriptivo para la Autoridad Certificadora o mantenga el valor generado automáticamente.
Ejemplo:
ZY-Root-CANota: La configuración criptográfica predeterminada es recomendada para la mayoría de las implementaciones. El nombre de la CA identifica la Autoridad Certificadora y aparecerá en todos los certificados emitidos por esta CA.
Paso 3- Verificar la Autoridad Certificadora
Después de completar la configuración de AD CS, verifique que la Autoridad Certificadora se haya instalado correctamente y esté operativa.
- Abra Administrador del servidor.
- Haga clic en Herramientas.
- Seleccione Autoridad Certificadora.
- Verifique que la Autoridad Certificadora esté listada y su estado se muestre sin errores.
Nota: Un icono de estado verde junto a la Autoridad Certificadora indica que el servicio está funcionando correctamente y está listo para emitir certificados.
Verificar el certificado del Controlador de Dominio
- Abra Ejecutar, escriba
certlm.mscy presione Enter. - Navegue a Certificados (Equipo local) → Personal → Certificados.
- Verifique que el certificado del Controlador de Dominio esté presente e incluya el uso de clave mejorada Autenticación de servidor.
Nota: El Controlador de Dominio debe tener un certificado válido de Autenticación de servidor para aceptar conexiones LDAPS sobre el puerto TCP 636.
Verificar conectividad LDAPS
Verifique que el Controlador de Dominio esté aceptando conexiones LDAP seguras en el puerto TCP 636.
Ejecute el siguiente comando en PowerShell:
Test-NetConnection localhost -Port 636Verifique que TcpTestSucceeded sea True.
Nota: Si la prueba falla, verifique que el Controlador de Dominio tenga un certificado válido de Autenticación de servidor y que el servicio de Servicios de dominio de Active Directory se haya reiniciado después de emitir el certificado.
Paso 4 - Exportar el certificado raíz de la CA
- Abra Autoridad Certificadora.
- Haga clic derecho en la Autoridad Certificadora y seleccione Propiedades.
- En la pestaña General, haga clic en Ver certificado.
- Vaya a la pestaña Detalles y haga clic en Copiar a archivo....
Nota: Exporte solo el certificado raíz de la CA. No exporte la clave privada.
- Seleccione Codificado en Base-64 X.509 (.CER) y haga clic en Siguiente.
- Especifique un nombre de archivo y haga clic en Finalizar.
Paso 5 - Importar el certificado raíz de la CA en el Firewall
- Inicie sesión en la interfaz web del USG FLEX H.
- Navegue a Sistema → Certificado → Certificados de confianza.
- Haga clic en Importar. Ingrese un Nombre (por ejemplo,
ZY-Root-CA). - Seleccione el archivo exportado ZY-Root-CA.cer.
- Haga clic en OK para importar el certificado.
Nota: El certificado de CA importado se usará para verificar la identidad del servidor LDAPS durante el apretón de manos TLS.
Paso 6 – Instalar el rol de Network Policy Server
Instale el rol Network Policy Server (NPS) en su Windows Server.
- Abra Administrador del servidor.
- Haga clic en Administrar > Agregar roles y características.
- Seleccione Instalación basada en roles o características.
- Seleccione el servidor de destino.
- Bajo Roles de servidor, expanda Servicios de directiva y acceso a la red y seleccione Network Policy Server.
- Haga clic en Siguiente, luego en Instalar.
- Espere a que finalice la instalación y luego haga clic en Cerrar.
Después de completar la instalación, la consola de administración de Network Policy Server estará disponible bajo Herramientas en Administrador del servidor.
Paso 7 – Registrar el servidor NPS en Active Directory
Antes de configurar los clientes RADIUS y las políticas de red, registre el servidor NPS en Active Directory. Esto permite que el servidor NPS lea información de cuentas de usuario y autentique usuarios de Active Directory.
- Abra Administrador del servidor.
- Haga clic en Herramientas > Network Policy Server.
- En el panel izquierdo, haga clic derecho en NPS (Local).
- Seleccione Registrar servidor en Active Directory.
- Haga clic en OK para autorizar el servidor.
Después de que el registro se complete con éxito, el servidor NPS estará listo para autenticar usuarios de Active Directory.
Comandos útiles para el servidor NPS
Registrar el servidor NPS
netsh nps add registeredserverEliminar el registro
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVerificar el registro
Get-ADGroupMember "RAS and IAS Servers"Paso 8 – Configurar el servidor RADIUS en el Firewall Zyxel
Antes de configurar Microsoft NPS, cree un perfil de servidor RADIUS en el Firewall Zyxel. Este perfil define la dirección del servidor RADIUS, el puerto de autenticación y la clave compartida que se usarán para comunicarse con el servidor NPS.
Navegue a Usuario y autenticación → Autenticación de usuario. Bajo Servidor RADIUS, haga clic en Agregar para crear un nuevo perfil de servidor RADIUS.
Configure las opciones como se muestra a continuación y luego haga clic en Aplicar para guardar la configuración.
Nota: La Dirección del servidor, el Puerto de autenticación y la Clave deben coincidir exactamente con la configuración del cliente RADIUS que se creará en el servidor Microsoft NPS en el siguiente paso.
| Campo | Valor |
|---|---|
| Nombre | NPS |
| Descripción |
Microsoft NPS Server (opcional)
|
| Dirección del servidor | 192.168.162.10 |
| Puerto de autenticación | 1812 |
| Dirección del servidor de respaldo | (dejar vacío) |
| Puerto de autenticación de respaldo | (dejar vacío) |
| Clave |
Radius123! (o cualquier otra, pero debe coincidir con el Shared Secret en NPS)
|
| Tiempo de espera | 5 |
| Dirección IP NAS |
127.0.0.1 (dejar por defecto)
|
| Identificador NAS | (dejar vacío) |
| Nombres de usuario sensibles a mayúsculas y minúsculas | Deshabilitado |
| Atributo de membresía de grupo |
Filter-Id (11) (por defecto)
|
Paso 9 – Agregar el Firewall Zyxel como cliente RADIUS
Para permitir que el Firewall Zyxel envíe solicitudes de autenticación RADIUS, agréguelo como cliente RADIUS en el servidor Microsoft NPS.
Abra Network Policy Server, luego navegue a Clientes y servidores RADIUS → Clientes RADIUS. Haga clic derecho en Clientes RADIUS y seleccione Nuevo.
Configure el cliente RADIUS usando los siguientes ajustes y luego haga clic en OK.
| Configuración | Valor |
|---|---|
| Nombre amigable | USG FLEX H |
| Dirección (IP o DNS) | 192.168.162.1 |
| Nombre del proveedor | RADIUS Standard |
| Secreto compartido | Mismo secreto compartido configurado en el Firewall Zyxel |
| Confirmar secreto compartido | Vuelva a ingresar el secreto compartido |
Nota: El Secreto compartido debe coincidir exactamente con la Clave configurada en el perfil del servidor RADIUS del Firewall Zyxel. De lo contrario, el servidor NPS rechazará las solicitudes de autenticación.
Paso 10 – Configurar la política de red
- Abra Network Policy Server.
- Vaya a Políticas → Políticas de red.
- Haga clic derecho en Políticas de red y seleccione Nuevo.
- Haga clic en Agregar, seleccione Grupos de Windows, luego haga clic en Agregar.
Agregue el grupo de Active Directory que tendrá permiso para autenticarse (por ejemplo, Usuarios VPN),
luego haga clic en Siguiente.
Paso 11 – Configurar métodos de autenticación
Configure los siguientes métodos de autenticación:
Tipos de EAP
- Microsoft: EAP protegido (PEAP)
- Microsoft: Contraseña segura (EAP-MSCHAP v2)
Métodos de autenticación menos seguros
Habilite:
- Autenticación cifrada de Microsoft versión 2 (MS-CHAP-v2)
- Autenticación sin cifrar (PAP, SPAP)
Haga clic en Siguiente para continuar.
Nota: PAP es requerido para la autenticación SSL VPN con Microsoft NPS. Deshabilitar PAP provocará fallos en la autenticación SSL VPN.
Paso 12 – Configurar la autenticación VPN
|
VPN de acceso remoto IPSec
|
SSL VPN
|
Verificar autenticación VPN
Verifique la autenticación usando ambos clientes VPN soportados.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Importante:
Después de realizar cualquier cambio en la configuración VPN del firewall, descargue nuevamente el archivo de configuración VPN actualizado y vuelva a importarlo en SecuExtender o OpenVPN Connect antes de realizar pruebas. Usar una configuración de cliente desactualizada puede causar fallos de conexión o comportamientos inesperados.
Solución de problemas
- Verificar configuración RADIUS
show config aaaVerifique la dirección IP del servidor RADIUS, puerto de autenticación (1812), secreto compartido y dirección IP NAS.
- Verificar VPN de acceso remoto IPSec
show config vrf main ikeVerifique el servidor de autenticación y los usuarios permitidos.
- Verificar SSL VPN
show config vrf main sslvpn-serverVerifique el servidor de autenticación y los usuarios permitidos.
- Verificar objetos de usuario
show config object user-objectVerifique el tipo de usuario, servidor de autenticación y el identificador de grupo.
- Verificar conectividad
ping <NPS_Server_IP>- Verificar eventos de autenticación
Revise Visor de eventos → Servicios de directiva y acceso a la red para resultados de autenticación y otros eventos importantes.
- Capturar tráfico RADIUS
Capture el tráfico en el servidor NPS utilizando Wireshark.
La siguiente captura muestra una solicitud de autenticación SSL VPN. La presencia del atributo User-Password en el paquete Access-Request indica que se está usando PAP para la autenticación RADIUS.
El registro de eventos de Microsoft NPS confirma el método de autenticación utilizado (Authentication Type: PAP).

Comentarios
0 comentariosInicie sesión para dejar un comentario.