USG FLEX H -sarja tarjoaa kaksi erilaista tapaa integroitua hakemistopalveluun käyttäjien todennusta varten.
- LDAP/LDAPS-palvelin – Vakio LDAP-asiakasohjelma, joka voi todentaa käyttäjiä Microsoft Active Directory -palvelua sekä muita LDAP-yhteensopivia hakemistopalveluita, kuten OpenLDAPia, vastaan. Palomuuri todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta eikä liity Active Directory -toimialueeseen.
- AD-palvelin – Zyxelin erityisesti Microsoft Active Directory -palvelua varten suunnittelema ominaisuus. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (kuten Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
Tässä artikkelissa selitetään, kuinka määritetään Secure LDAP (LDAPS) -todennus USG FLEX H -sarjan palomuurissa käyttäen Windows Server 2025 Active Directorya.
Huomautus: Jos haluat, että palomuuri liittyy Active Directory -toimialueeseen ja käyttää sisäänrakennettua Zyxel AD Server -ominaisuutta LDAP/LDAPS-todennuksen sijaan, katso seuraavaa artikkelia:
Huomautus: LDAP-palvelin ei ole vaihtoehtona IPSec VPN:n todennuksessa, koska sitä ei tueta. Todennusvaihtoehdot eri VPN-tyypeille ovat seuraavat:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS ja LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) ja RADIUS.
Esivaatimukset
Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
- Windows Server 2025, jossa on asennettuna Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS on oikein konfiguroitu, jotta palomuuri voi ratkaista AD-toimialueen ja Domain Controllerin
- Verkkoyhteys palomuurin ja Domain Controllerin välillä
- Toimialueen järjestelmänvalvojan tili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
- Järjestelmänvalvojan käyttöoikeudet sekä palomuuriin että Windows Serveriin
Miksi käyttää LDAPS:ia?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ei TLS-salausta | TLS-salattu |
| Ei vaadi sertifikaattia | Vaatii varmenneviranomaisen (CA) sertifikaatin |
| Sopii testaukseen ja vanhoihin ympäristöihin | Suositellaan tuotantoympäristöihin |
Huomautus: Vaikka tavallinen LDAP (TCP 389) on edelleen monien ympäristöjen tukema, LDAPS on suositeltava tuotantokäytössä, koska se salaa kaiken liikenteen palomuurin ja Active Directory -palvelimen välillä.
Vaihe 1 – Asenna Active Directory Certificate Services (AD CS)
Ennen LDAPS:n määrittämistä Domain Controllerilla on oltava voimassa oleva palvelintodennusta tukeva sertifikaatti. Tämä sertifikaatti myönnetään Active Directory Certificate Servicesin (AD CS) toimesta.
Tässä esimerkissä Domain Controller toimii myös varmenneviranomaisena.
Avaa Lisää rooleja ja ominaisuuksia -velho
- Avaa Server Manager.
- Napsauta Manage.
- Valitse Add Roles and Features.
Vaihe 2 – Määritä Active Directory Certificate Services
Configure Active Directory Certificate Services on the destination server
Enterprise CA integroituu Active Directoryyn ja on suositeltava toimialueympäristöissä. Se tukee automaattista sertifikaattien rekisteröintiä ja on tarpeen useimmissa Active Directory -sertifikaattien käyttöönotossa, mukaan lukien LDAPS.
Standalone CA on tarkoitettu eristetyille tai offline-käyttöönotolle, eikä se integroitu Active Directoryyn.
Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -sertifikaattia uudella yksityisavaimella käyttöönoton yksinkertaistamiseksi. Nämä asetukset ovat suositeltavia uuden CA-asennuksen yhteydessä ja riittäviä LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.
Salakirjoitus
Jätä oletusasetukset:
- Salakirjoituspalveluntarjoaja: RSA#Microsoft Software Key Storage Provider
- Avaimen pituus: 2048 bittiä
- Tiivistealgoritmi: SHA256
CA:n nimi
Määritä kuvaava nimi varmenneviranomaiselle tai jätä automaattisesti luotu arvo.
Esimerkki:
ZY-Root-CAHuomautus: Oletussalakirjoitusasetukset ovat suositeltavia useimpiin käyttöönottoihin. CA:n nimi tunnistaa varmenneviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä sertifikaateissa.
Vaihe 3 – Varmista varmenneviranomaisen toimivuus
AD CS -määrityksen valmistuttua varmista, että varmenneviranomainen on onnistuneesti asennettu ja toimii oikein.
- Avaa Server Manager.
- Napsauta Tools.
- Valitse Certification Authority.
- Varmista, että varmenneviranomainen on listattu ja sen tila näkyy ilman virheitä.
Huomautus: Vihreä tilakuvake varmenneviranomaisen vieressä osoittaa, että palvelu toimii oikein ja on valmis myöntämään sertifikaatteja.
Varmista Domain Controllerin sertifikaatti
- Avaa Suorita, kirjoita
certlm.mscja paina Enter. - Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
- Varmista, että Domain Controllerin sertifikaatti on läsnä ja että siinä on Server Authentication -laajennettu avaintarkoitus.
Huomautus: Domain Controllerilla on oltava voimassa oleva Server Authentication -sertifikaatti hyväksyäkseen LDAPS-yhteydet TCP-portissa 636.
Varmista LDAPS-yhteys
Varmista, että Domain Controller hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.
Suorita seuraava komento PowerShellissä:
Test-NetConnection localhost -Port 636Varmista, että TcpTestSucceeded on True.
Huomautus: Jos testi epäonnistuu, varmista, että Domain Controllerilla on voimassa oleva Server Authentication -sertifikaatti ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen sertifikaatin myöntämisen jälkeen.
Vaihe 4 – Vie Root CA -sertifikaatti
- Avaa Certification Authority.
- Napsauta varmenneviranomaista hiiren oikealla ja valitse Properties.
- Yleiset-välilehdellä napsauta View Certificate.
- Siirry Details-välilehdelle ja napsauta Copy to File....
Huomautus: Vie vain Root CA -sertifikaatti. Älä vie yksityisavainta.
- Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
- Määritä tiedostonimi ja napsauta Finish.
Vaihe 5 – Tuo Root CA -sertifikaatti palomuuriin
- Kirjaudu sisään USG FLEX H -verkkokäyttöliittymään.
- Siirry kohtaan System → Certificate → Trusted Certificates.
- Napsauta Import. Anna Nimi (esimerkiksi
ZY-Root-CA). - Valitse viety ZY-Root-CA.cer -tiedosto.
- Napsauta OK tuodaksesi sertifikaatin.
Huomautus: Tuotu CA-sertifikaatti käytetään LDAPS-palvelimen tunnistuksen varmistamiseen TLS-kättelyn aikana.
Vaihe 6 – Määritä LDAPS-palvelin H-sarjan palomuurissa
Etsi Distinguished Name (DN)
Hanki Distinguished Name (DN) Active Directory -käyttäjälle:
- Avaa Active Directory Users and Computers.
- Etsi ja napsauta käyttäjätiliä hiiren oikealla, valitse Properties.
-
Avaa Attribute Editor -välilehti.
Huomautus: Jos Attribute Editor -välilehti ei näy, ota käyttöön Advanced Features View-valikosta.
- Etsi distinguishedName -attribuutti ja napsauta View.
- Kopioi näkyviin tuleva arvo.
Määritä LDAP-palvelin Active Directory -asetuksillasi.
- Siirry kohtaan User & Authentication → User Authentication → AAA Server.
- LDAP Server -osiossa napsauta Add.
| Asetus | Arvo |
|---|---|
| Nimi | Anna kuvaava nimi (esimerkiksi AD-LDAPS) |
| Palvelimen osoite | Domain Controllerin IP-osoite tai FQDN |
| Portti | 636 |
| Base DN | Active Directoryn Base DN (esimerkiksi DC=zy,DC=local) |
| Käytä SSL:ää | Ota käyttöön |
| Bind DN | Active Directory -käyttäjän Distinguished Name (DN) |
| Salasana | Bind DN -tilin salasana |
| Kirjautumistunnuksen attribuutti | sAMAccountName |
| Ryhmän jäsenyyden attribuutti | memberOf |
Huomautus: Bind DN on annettava käyttäjän täydellisen Distinguished Name (DN) muodossa, esimerkiksi:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Vaihe 7 – Vahvista LDAP-palvelimen määritykset
Varmistaaksesi, että LDAP-palvelin on määritetty oikein ja että palomuuri voi kommunikoida Active Directoryn kanssa, suorita määrityksen vahvistus.
- Siirry kohtaan User & Authentication > User/Group > User.
- Napsauta Add.
- Määritä seuraavat asetukset:
- Käyttäjätyyppi – External Group User
- Todennuspalvelin – Valitse edellisessä vaiheessa luotu LDAP-palvelin.
- Ryhmäidentifikaattori – Valitse olemassa oleva Active Directory -ryhmä.
- Kirjoita Configuration Validation -kohtaan olemassa olevan Active Directory -käyttäjän käyttäjätunnus, joka kuuluu valittuun ryhmään.
- Napsauta Test.
Jos vahvistus onnistuu, palomuuri näyttää vahvistusviestin, jossa kerrotaan, että käyttäjä kuuluu valittuun Active Directory -ryhmään. Returned User Attributes -osiossa näkyvät myös hakemistopalvelimelta haetut LDAP-attribuutit.
Tämä vahvistaa, että palomuuri voi onnistuneesti kommunikoida LDAP-palvelimen kanssa ja kysellä Active Directoryn käyttäjiä sekä ryhmän jäsenyyksiä.
Vaihe 8 – Varmista LDAP-todennus SSL VPN:llä
Varmistaaksesi, että LDAP-todennus toimii oikein, määritä SSL VPN -palvelin käyttämään LDAP-palvelinta ja todentamaan Active Directory -käyttäjällä.
- Siirry kohtaan VPN > SSL VPN.
- Valitse Authentication-osiossa määritetty LDAP Server ensisijaiseksi palvelimeksi (Primary Server).
- Napsauta Download ladataksesi SSL VPN -asiakasohjelman määrityksen.
- Tuo määritys SecuExtender VPN Client -ohjelmaan ja muodosta yhteys VPN:ään.
- Kun järjestelmä pyytää, anna Active Directory -käyttäjän tunnistetiedot ja napsauta OK.
Jos määritys on oikea, palomuuri todentaa käyttäjän LDAP-palvelimella ja muodostaa SSL VPN -yhteyden onnistuneesti.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.