Kuinka määrittää suojattu LDAP (LDAPS) -todennus Windows Server 2025 Active Directoryllä Zyxel-palomuureissa (uOS)

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

USG FLEX H Series tarjoaa kaksi eri menetelmää hakemistopalvelun integrointiin käyttäjien todennusta varten.

  • LDAP/LDAPS-palvelin – Vakiomuotoinen LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directory-palvelua sekä muita LDAP-yhteensopivia hakemistopalveluja, kuten OpenLDAPia, vastaan. Palomuuri todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta eikä liity Active Directory -toimialueeseen.
  • AD-palvelin – Zyxel-ominaisuus, joka on suunniteltu erityisesti Microsoft Active Directorylle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (kuten Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.

Tässä artikkelissa selitetään, kuinka määritetään suojattu LDAP (LDAPS) -todennus USG FLEX H Series -palomuurissa käyttäen Windows Server 2025 Active Directoryä.

Huomautus: Jos haluat, että palomuuri liittyy Active Directory -toimialueeseen ja käyttää sisäänrakennettua Zyxel AD Server -ominaisuutta LDAP/LDAPS-todennuksen sijaan, katso seuraava artikkeli:

Huomautus:  LDAP-palvelin ei ole listattuna todennusvaihtoehtona IPSec VPN:lle, koska sitä ei tueta. Eri VPN-tyyppien todennusvaihtoehdot ovat seuraavat:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS ja LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) ja RADIUS.

Esivaatimukset

Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
  • Windows Server 2025, johon on asennettu Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS on oikein määritetty, jotta palomuuri voi ratkaista AD-toimialueen ja Domain Controllerin
  • Verkkoyhteys palomuurin ja Domain Controllerin välillä
  • Toimialueen järjestelmänvalvojan tili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
  • Järjestelmänvalvojan oikeudet sekä palomuuriin että Windows Serveriin

Miksi käyttää LDAPS:ia?

LDAPLDAPS
TCP 389TCP 636
Ei TLS-salaustaTLS-salattu
Ei vaadi sertifikaattiaVaatii CA-sertifikaatin
Sopii testaukseen ja vanhoihin ympäristöihinSuositellaan tuotantoympäristöihin

Huomautus: Vaikka tavallinen LDAP (TCP 389) on yhä tuettuna monissa ympäristöissä, LDAPS on suositeltava tuotantokäytössä, koska se salaa kaiken liikenteen palomuurin ja Active Directory -palvelimen välillä.

Vaihe 1 - Asenna Active Directory Certificate Services (AD CS)

Ennen LDAPS:n määrittämistä Domain Controllerilla on oltava voimassa oleva sertifikaatti, joka tukee palvelimen todennusta. Tämä sertifikaatti myönnetään Active Directory Certificate Servicesin (AD CS) toimesta.

Tässä esimerkissä Domain Controller toimii myös sertifikaattiviranomaisena.

Avaa Lisää rooleja ja ominaisuuksia -velho

  1. Avaa Server Manager.
  2. Klikkaa Manage.
  3. Valitse Add Roles and Features.

Vaihe 2 - Määritä Active Directory Certificate Services

Configure Active Directory Certificate Services on the destination server

Enterprise CA integroituu Active Directoryyn ja se on suositeltava toimialueympäristöissä. Se tukee automaattista sertifikaattien rekisteröintiä ja on tarpeen useimmissa Active Directory -sertifikaattien käyttöönotossa, mukaan lukien LDAPS.

Standalone CA on tarkoitettu erillisiin tai offline-käyttöönottoihin eikä integroitu Active Directoryyn.

Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -asetusta uudella yksityisellä avaimella helpottamaan käyttöönottoa. Näitä asetuksia suositellaan uudelle CA-asennukselle, ja ne riittävät LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.

Kryptografia

Jätä oletusasetukset:

  • Kryptografinen tarjoaja: RSA#Microsoft Software Key Storage Provider
  • Avainpituus: 2048 bittiä
  • Tiivistealgoritmi: SHA256

CA:n nimi

Määritä kuvaava nimi sertifikaattiviranomaiselle tai jätä automaattisesti luotu arvo.

Esimerkki:

ZY-Root-CA

Huomautus: Oletuskryptografiasetukset ovat suositeltavia useimpiin käyttöönottoihin. CA:n nimi tunnistaa sertifikaattiviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä sertifikaateissa.

Vaihe 3 - Vahvista sertifikaattiviranomainen

Kun AD CS -määritys on valmis, varmista, että sertifikaattiviranomainen on asennettu onnistuneesti ja toimii.

  1. Avaa Server Manager.
  2. Klikkaa Tools.
  3. Valitse Certification Authority.
  4. Varmista, että sertifikaattiviranomainen näkyy listassa ja sen tila on ilman virheitä.

Huomautus: Vihreä tilakuvake sertifikaattiviranomaisen vieressä tarkoittaa, että palvelu toimii oikein ja on valmis myöntämään sertifikaatteja.

Vahvista Domain Controllerin sertifikaatti 

  1. Avaa Suorita, kirjoita certlm.msc ja paina Enter.
  2. Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
  3. Varmista, että Domain Controllerin sertifikaatti on paikalla ja että siinä on Server Authentication -laajennettu avainkäyttö.

Huomautus: Domain Controllerilla on oltava voimassa oleva Server Authentication -sertifikaatti hyväksyäkseen LDAPS-yhteydet TCP-portissa 636.

Vahvista LDAPS-yhteys

Varmista, että Domain Controller hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.

Suorita seuraava komento PowerShellissä:

Test-NetConnection localhost -Port 636

Varmista, että TcpTestSucceeded on True.

Huomautus: Jos testi epäonnistuu, varmista, että Domain Controllerilla on voimassa oleva Server Authentication -sertifikaatti ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen sertifikaatin myöntämisen jälkeen.

Vaihe 4 - Vie Root CA -sertifikaatti

  1. Avaa Certification Authority.
  2. Napsauta sertifikaattiviranomaista hiiren oikealla ja valitse Properties.
  3. Yleiset-välilehdellä napsauta View Certificate.
  4. Siirry Details-välilehdelle ja napsauta Copy to File....

Huomautus: Vie vain Root CA -sertifikaatti. Älä vie yksityistä avainta.

  1. Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
  2. Määritä tiedostonimi ja napsauta Finish.

Vaihe 5 - Tuo Root CA -sertifikaatti palomuuriin

  • Kirjaudu USG FLEX H -verkkokäyttöliittymään. 
  • Siirry kohtaan System → Certificate → Trusted Certificates
  • Klikkaa Import. Anna Nimi (esimerkiksi ZY-Root-CA). 
  • Valitse viety ZY-Root-CA.cer -tiedosto. 
  • Klikkaa OK tuodaksesi sertifikaatin.

Huomautus: Tuotu CA-sertifikaatti käytetään LDAPS-palvelimen tunnistamisen varmistamiseen TLS-kättelyssä.

Vaihe 6 – Määritä LDAPS-palvelin H Series -palomuuriin

Etsi Distinguished Name (DN)

Hanki Distinguished Name (DN) Active Directory -käyttäjälle:

  1. Avaa Active Directory Users and Computers.
  2. Etsi käyttäjätili, napsauta sitä hiiren oikealla ja valitse Properties.
  3. Avaa Attribute Editor -välilehti.

    Huomautus: Jos Attribute Editor -välilehti ei näy, ota käyttöön Advanced Features View-valikosta.

  4. Etsi distinguishedName-attribuutti ja napsauta View.
  5. Kopioi näkyviin tuleva arvo.

Määritä LDAP-palvelin Active Directory -asetuksillasi.

  • Siirry kohtaan User & Authentication → User Authentication → AAA Server. 
  • LDAP Server -osiossa napsauta Add
AsetusArvo
NimiAnna kuvaava nimi (esim. AD-LDAPS)
Palvelimen osoiteDomain Controllerin IP-osoite tai FQDN
Portti636
Base DNActive Directoryn Base DN (esim. DC=zy,DC=local)
Käytä SSL:ääKäytössä
Bind DNActive Directory -käyttäjän Distinguished Name (DN)
SalasanaBind DN -tilin salasana
Kirjautumisnimen attribuuttisAMAccountName
Ryhmän jäsenyyden attribuuttimemberOf

Huomautus: Bind DN on annettava käyttäjän täydellisellä Distinguished Name (DN) -muodolla, esimerkiksi:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Vaihe 7 – Vahvista LDAP-palvelimen määritys

Varmistaaksesi, että LDAP-palvelin on määritetty oikein ja että palomuuri voi kommunikoida Active Directoryn kanssa, tee määrityksen vahvistus.

  1. Siirry kohtaan User & Authentication > User/Group > User.
  2. Klikkaa Add.
  3. Määritä seuraavat asetukset:
    • KäyttäjätyyppiExternal Group User
    • Todennuspalvelin – Valitse edellisessä vaiheessa luotu LDAP-palvelin.
    • Ryhmän tunniste – Valitse olemassa oleva Active Directory -ryhmä.
  4. Kirjoita Configuration Validation -kohtaan olemassa olevan Active Directory -käyttäjän käyttäjätunnus, joka kuuluu valittuun ryhmään.
  5. Klikkaa Test.

Jos vahvistus onnistuu, palomuuri näyttää vahvistusviestin, joka kertoo, että käyttäjä kuuluu valittuun Active Directory -ryhmään. Returned User Attributes -osio näyttää myös hakemistopalvelimelta haetut LDAP-attribuutit.

Tämä vahvistaa, että palomuuri voi onnistuneesti kommunikoida LDAP-palvelimen kanssa ja kysellä Active Directoryn käyttäjiä ja ryhmän jäsenyyksiä.

Vaihe 8 – Vahvista LDAP-todennus SSL VPN:n kanssa

Varmistaaksesi, että LDAP-todennus toimii oikein, määritä SSL VPN -palvelin käyttämään LDAP-palvelinta ja todentamaan Active Directory -käyttäjällä.

  1. Siirry kohtaan VPN > SSL VPN.
  2. Valitse Authentication-osiossa määritetty LDAP Server ensisijaiseksi palvelimeksi (Primary Server).
  3. Klikkaa Download ladataksesi SSL VPN -asiakasohjelman määrityksen.
  4. Tuo määritys SecuExtender VPN Clientiin ja yhdistä VPN:ään.
  5. Kun pyydetään, anna Active Directory -käyttäjän tunnistetiedot ja napsauta OK.

Jos määritys on oikein, palomuuri todentaa käyttäjän LDAP-palvelimen kautta ja muodostaa SSL VPN -yhteyden onnistuneesti.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.