Cómo configurar Microsoft Network Policy Server (NPS) para Firewalls Zyxel usando Active Directory de Windows Server 2025

Microsoft Network Policy Server (NPS) es la implementación de Microsoft de un servidor RADIUS. Permite que los Firewalls Zyxel autentiquen a los usuarios VPN contra Active Directory utilizando el protocolo RADIUS.

En este ejemplo, se utiliza Windows Server 2025 como servidor RADIUS, permitiendo que los usuarios remotos se autentiquen con sus credenciales de Active Directory al conectarse al Firewall Zyxel.

Este artículo explica cómo instalar y configurar Microsoft Network Policy Server (NPS) e integrarlo con un Firewall Zyxel para la autenticación de acceso remoto VPN.

Nota: Los firewalls basados en ZLD anteriores incluían un servidor de autenticación RADIUS incorporado. Esta función no está disponible en los firewalls actuales basados en uOS porque uOS está diseñado para integrarse con proveedores de identidad externos dedicados, como Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC y servicios de autenticación basados en la nube. Actualmente no hay planes para reintroducir un servidor de autenticación RADIUS incorporado.

Requisitos previos

  • Firewall Zyxel ejecutando uOS 1.39 o superior 
  • Windows Server 2025 con Servicios de dominio de Active Directory (AD DS) instalados 
  • El servidor está unido a un dominio de Active Directory 
  • DNS configurado correctamente para la resolución de nombres de dominio 
  • Acceso de administrador tanto al Windows Server como al Firewall Zyxel

Topología de red

DispositivoDirección IP
Firewall Zyxel192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Dominio de Active Directoryzy.local

Paso 1 - Instalar Servicios de Certificados de Active Directory (AD CS)

Antes de configurar LDAPS, el Controlador de Dominio debe tener un certificado válido que soporte Autenticación de Servidor. Este certificado es emitido por los Servicios de Certificados de Active Directory (AD CS).

En este ejemplo, el Controlador de Dominio también aloja la Autoridad Certificadora.

Abrir el asistente Agregar roles y características

  1. Abra Administrador del servidor.
  2. Haga clic en Administrar.
  3. Seleccione Agregar roles y características.

Paso 2 - Configurar Servicios de Certificados de Active Directory

Después de que finalice la instalación, haga clic en:

Configurar Servicios de Certificados de Active Directory en el servidor de destino

CA empresarial se integra con Active Directory y se recomienda para entornos de dominio. Soporta inscripción automática de certificados y es requerida para la mayoría de las implementaciones de certificados de Active Directory, incluyendo LDAPS.

CA independiente está destinada para implementaciones aisladas o sin conexión y no se integra con Active Directory.

Nota: Este ejemplo usa una CA raíz empresarial con una nueva clave privada para simplificar el despliegue. Estas configuraciones son recomendadas para una instalación nueva de CA y son suficientes para la autenticación LDAPS en la mayoría de los entornos de laboratorio y PYMES.

Cifrado

Deje la configuración predeterminada:

  • Proveedor criptográfico: RSA#Microsoft Software Key Storage Provider
  • Longitud de clave: 2048 bits
  • Algoritmo hash: SHA256

Nombre de la CA

Especifique un nombre descriptivo para la Autoridad Certificadora o mantenga el valor generado automáticamente.

Ejemplo:

ZY-Root-CA

Nota: La configuración criptográfica predeterminada es recomendada para la mayoría de las implementaciones. El nombre de la CA identifica la Autoridad Certificadora y aparecerá en todos los certificados emitidos por esta CA.

Paso 3- Verificar la Autoridad Certificadora

Después de completar la configuración de AD CS, verifique que la Autoridad Certificadora se haya instalado correctamente y esté operativa.

  1. Abra Administrador del servidor.
  2. Haga clic en Herramientas.
  3. Seleccione Autoridad Certificadora.
  4. Verifique que la Autoridad Certificadora esté listada y su estado se muestre sin errores.

Nota: Un icono de estado verde junto a la Autoridad Certificadora indica que el servicio está funcionando correctamente y está listo para emitir certificados.

Verificar el certificado del Controlador de Dominio 

  1. Abra Ejecutar, escriba certlm.msc y presione Enter.
  2. Navegue a Certificados (Equipo local) → Personal → Certificados.
  3. Verifique que el certificado del Controlador de Dominio esté presente e incluya el uso de clave mejorada Autenticación de servidor.

Nota: El Controlador de Dominio debe tener un certificado válido de Autenticación de servidor para aceptar conexiones LDAPS sobre el puerto TCP 636.

Verificar conectividad LDAPS

Verifique que el Controlador de Dominio esté aceptando conexiones LDAP seguras en el puerto TCP 636.

Ejecute el siguiente comando en PowerShell:

Test-NetConnection localhost -Port 636

Verifique que TcpTestSucceeded sea True.

Nota: Si la prueba falla, verifique que el Controlador de Dominio tenga un certificado válido de Autenticación de servidor y que el servicio de Servicios de dominio de Active Directory se haya reiniciado después de emitir el certificado.

Paso 4 - Exportar el certificado raíz de la CA

  1. Abra Autoridad Certificadora.
  2. Haga clic derecho en la Autoridad Certificadora y seleccione Propiedades.
  3. En la pestaña General, haga clic en Ver certificado.
  4. Vaya a la pestaña Detalles y haga clic en Copiar a archivo....

Nota: Exporte solo el certificado raíz de la CA. No exporte la clave privada.

  1. Seleccione Codificado en Base-64 X.509 (.CER) y haga clic en Siguiente.
  2. Especifique un nombre de archivo y haga clic en Finalizar.

Paso 5 - Importar el certificado raíz de la CA en el Firewall

  • Inicie sesión en la interfaz web del USG FLEX H. 
  • Navegue a Sistema → Certificado → Certificados de confianza
  • Haga clic en Importar. Ingrese un Nombre (por ejemplo, ZY-Root-CA). 
  • Seleccione el archivo exportado ZY-Root-CA.cer
  • Haga clic en OK para importar el certificado.

Nota: El certificado de CA importado se usará para verificar la identidad del servidor LDAPS durante el apretón de manos TLS.

Paso 6 – Instalar el rol de Network Policy Server

Instale el rol Network Policy Server (NPS) en su Windows Server.

  1. Abra Administrador del servidor.
  2. Haga clic en Administrar > Agregar roles y características.
  3. Seleccione Instalación basada en roles o características.
  4. Seleccione el servidor de destino.
  5. Bajo Roles de servidor, expanda Servicios de directiva y acceso a la red y seleccione Network Policy Server.
  6. Haga clic en Siguiente, luego en Instalar.
  7. Espere a que finalice la instalación y luego haga clic en Cerrar.

Después de completar la instalación, la consola de administración de Network Policy Server estará disponible bajo Herramientas en Administrador del servidor.

Paso 7 – Registrar el servidor NPS en Active Directory

Antes de configurar los clientes RADIUS y las políticas de red, registre el servidor NPS en Active Directory. Esto permite que el servidor NPS lea información de cuentas de usuario y autentique usuarios de Active Directory.

  1. Abra Administrador del servidor.
  2. Haga clic en Herramientas > Network Policy Server.
  3. En el panel izquierdo, haga clic derecho en NPS (Local).
  4. Seleccione Registrar servidor en Active Directory.
  5. Haga clic en OK para autorizar el servidor.

Después de que el registro se complete con éxito, el servidor NPS estará listo para autenticar usuarios de Active Directory.

Comandos útiles para el servidor NPS

Registrar el servidor NPS

netsh nps add registeredserver

Eliminar el registro

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Verificar el registro

Get-ADGroupMember "RAS and IAS Servers"
 

Paso 8 – Configurar el servidor RADIUS en el Firewall Zyxel

Antes de configurar Microsoft NPS, cree un perfil de servidor RADIUS en el Firewall Zyxel. Este perfil define la dirección del servidor RADIUS, el puerto de autenticación y la clave compartida que se usarán para comunicarse con el servidor NPS.

Navegue a Usuario y autenticación → Autenticación de usuario. Bajo Servidor RADIUS, haga clic en Agregar para crear un nuevo perfil de servidor RADIUS.

Configure las opciones como se muestra a continuación y luego haga clic en Aplicar para guardar la configuración.

Nota: La Dirección del servidor, el Puerto de autenticación y la Clave deben coincidir exactamente con la configuración del cliente RADIUS que se creará en el servidor Microsoft NPS en el siguiente paso.

CampoValor
NombreNPS
Descripción Microsoft NPS Server (opcional)
Dirección del servidor192.168.162.10
Puerto de autenticación1812
Dirección del servidor de respaldo(dejar vacío)
Puerto de autenticación de respaldo(dejar vacío)
Clave Radius123! (o cualquier otra, pero debe coincidir con el Shared Secret en NPS)
Tiempo de espera5
Dirección IP NAS 127.0.0.1 (dejar por defecto)
Identificador NAS(dejar vacío)
Nombres de usuario sensibles a mayúsculas y minúsculasDeshabilitado
Atributo de membresía de grupo Filter-Id (11) (por defecto)

Paso 9 – Agregar el Firewall Zyxel como cliente RADIUS

Para permitir que el Firewall Zyxel envíe solicitudes de autenticación RADIUS, agréguelo como cliente RADIUS en el servidor Microsoft NPS.

Abra Network Policy Server, luego navegue a Clientes y servidores RADIUS → Clientes RADIUS. Haga clic derecho en Clientes RADIUS y seleccione Nuevo.

Configure el cliente RADIUS usando los siguientes ajustes y luego haga clic en OK.

ConfiguraciónValor
Nombre amigableUSG FLEX H
Dirección (IP o DNS)192.168.162.1
Nombre del proveedorRADIUS Standard
Secreto compartidoMismo secreto compartido configurado en el Firewall Zyxel
Confirmar secreto compartidoVuelva a ingresar el secreto compartido

Nota: El Secreto compartido debe coincidir exactamente con la Clave configurada en el perfil del servidor RADIUS del Firewall Zyxel. De lo contrario, el servidor NPS rechazará las solicitudes de autenticación.

Paso 10 – Configurar la política de red

  1. Abra Network Policy Server.
  2. Vaya a PolíticasPolíticas de red.
  3. Haga clic derecho en Políticas de red y seleccione Nuevo.
  4. Haga clic en Agregar, seleccione Grupos de Windows, luego haga clic en Agregar.

Agregue el grupo de Active Directory que tendrá permiso para autenticarse (por ejemplo, Usuarios VPN), 

luego haga clic en Siguiente.

Paso 11 – Configurar métodos de autenticación

Configure los siguientes métodos de autenticación:

Tipos de EAP

  • Microsoft: EAP protegido (PEAP)
  • Microsoft: Contraseña segura (EAP-MSCHAP v2)

Métodos de autenticación menos seguros

Habilite:

  • Autenticación cifrada de Microsoft versión 2 (MS-CHAP-v2)
  • Autenticación sin cifrar (PAP, SPAP)

Haga clic en Siguiente para continuar.

Nota: PAP es requerido para la autenticación SSL VPN con Microsoft NPS. Deshabilitar PAP provocará fallos en la autenticación SSL VPN.

Paso 12 – Configurar la autenticación VPN

VPN de acceso remoto IPSec

  1. Navegue a VPNVPN IPSecVPN de acceso remoto.
  2. Bajo Autenticación, configure:
    • Servidor principal: RADIUS / NPS_SRV1
    • Servidor secundario: local
    • Usuario: NPS_VPN_Users
    • Haga clic en Aplicar

SSL VPN

  1. Navegue a VPNSSL VPN.
  2. Bajo Autenticación, configure:
    • Servidor principal: RADIUS / NPS_SRV1
    • Servidor secundario: local
    • Usuarios permitidos: NPS_VPN_Users
  3. Haga clic en Aplicar.
  

Verificar autenticación VPN

Verifique la autenticación usando ambos clientes VPN soportados.

SecuExtender IKEv2SecuExtender SSL VPN

Importante:
Después de realizar cualquier cambio en la configuración VPN del firewall, descargue nuevamente el archivo de configuración VPN actualizado y vuelva a importarlo en SecuExtender o OpenVPN Connect antes de realizar pruebas. Usar una configuración de cliente desactualizada puede causar fallos de conexión o comportamientos inesperados.

Solución de problemas

  • Verificar configuración RADIUS
show config aaa

Verifique la dirección IP del servidor RADIUS, puerto de autenticación (1812), secreto compartido y dirección IP NAS.

  • Verificar VPN de acceso remoto IPSec
show config vrf main ike

Verifique el servidor de autenticación y los usuarios permitidos.

  • Verificar SSL VPN
show config vrf main sslvpn-server

Verifique el servidor de autenticación y los usuarios permitidos.

  • Verificar objetos de usuario
show config object user-object

Verifique el tipo de usuario, servidor de autenticación y el identificador de grupo.

  • Verificar conectividad
ping <NPS_Server_IP>
  • Verificar eventos de autenticación

Revise Visor de eventos → Servicios de directiva y acceso a la red para resultados de autenticación y otros eventos importantes.

  • Capturar tráfico RADIUS

Capture el tráfico en el servidor NPS utilizando Wireshark.

La siguiente captura muestra una solicitud de autenticación SSL VPN. La presencia del atributo User-Password en el paquete Access-Request indica que se está usando PAP para la autenticación RADIUS.

El registro de eventos de Microsoft NPS confirma el método de autenticación utilizado (Authentication Type: PAP).

 

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.