Kuinka määrittää Secure LDAP (LDAPS) -todennus Windows Server 2025 Active Directoryn kanssa Zyxel-palomuureissa (uOS)

USG FLEX H -sarja tarjoaa kaksi erilaista tapaa integroitua hakemistopalveluun käyttäjien todennusta varten.

  • LDAP/LDAPS-palvelin – Vakio LDAP-asiakasohjelma, joka voi todentaa käyttäjiä Microsoft Active Directory -palvelua sekä muita LDAP-yhteensopivia hakemistopalveluita, kuten OpenLDAPia, vastaan. Palomuuri todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta eikä liity Active Directory -toimialueeseen.
  • AD-palvelin – Zyxelin erityisesti Microsoft Active Directory -palvelua varten suunnittelema ominaisuus. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (kuten Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.

Tässä artikkelissa selitetään, kuinka määritetään Secure LDAP (LDAPS) -todennus USG FLEX H -sarjan palomuurissa käyttäen Windows Server 2025 Active Directorya.

Huomautus: Jos haluat, että palomuuri liittyy Active Directory -toimialueeseen ja käyttää sisäänrakennettua Zyxel AD Server -ominaisuutta LDAP/LDAPS-todennuksen sijaan, katso seuraavaa artikkelia:

Huomautus:  LDAP-palvelin ei ole vaihtoehtona IPSec VPN:n todennuksessa, koska sitä ei tueta. Todennusvaihtoehdot eri VPN-tyypeille ovat seuraavat:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS ja LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) ja RADIUS.

Esivaatimukset

Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
  • Windows Server 2025, jossa on asennettuna Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS on oikein konfiguroitu, jotta palomuuri voi ratkaista AD-toimialueen ja Domain Controllerin
  • Verkkoyhteys palomuurin ja Domain Controllerin välillä
  • Toimialueen järjestelmänvalvojan tili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
  • Järjestelmänvalvojan käyttöoikeudet sekä palomuuriin että Windows Serveriin

Miksi käyttää LDAPS:ia?

LDAPLDAPS
TCP 389TCP 636
Ei TLS-salaustaTLS-salattu
Ei vaadi sertifikaattiaVaatii varmenneviranomaisen (CA) sertifikaatin
Sopii testaukseen ja vanhoihin ympäristöihinSuositellaan tuotantoympäristöihin

Huomautus: Vaikka tavallinen LDAP (TCP 389) on edelleen monien ympäristöjen tukema, LDAPS on suositeltava tuotantokäytössä, koska se salaa kaiken liikenteen palomuurin ja Active Directory -palvelimen välillä.

Vaihe 1 – Asenna Active Directory Certificate Services (AD CS)

Ennen LDAPS:n määrittämistä Domain Controllerilla on oltava voimassa oleva palvelintodennusta tukeva sertifikaatti. Tämä sertifikaatti myönnetään Active Directory Certificate Servicesin (AD CS) toimesta.

Tässä esimerkissä Domain Controller toimii myös varmenneviranomaisena.

Avaa Lisää rooleja ja ominaisuuksia -velho

  1. Avaa Server Manager.
  2. Napsauta Manage.
  3. Valitse Add Roles and Features.

Vaihe 2 – Määritä Active Directory Certificate Services

Configure Active Directory Certificate Services on the destination server

Enterprise CA integroituu Active Directoryyn ja on suositeltava toimialueympäristöissä. Se tukee automaattista sertifikaattien rekisteröintiä ja on tarpeen useimmissa Active Directory -sertifikaattien käyttöönotossa, mukaan lukien LDAPS.

Standalone CA on tarkoitettu eristetyille tai offline-käyttöönotolle, eikä se integroitu Active Directoryyn.

Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -sertifikaattia uudella yksityisavaimella käyttöönoton yksinkertaistamiseksi. Nämä asetukset ovat suositeltavia uuden CA-asennuksen yhteydessä ja riittäviä LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.

Salakirjoitus

Jätä oletusasetukset:

  • Salakirjoituspalveluntarjoaja: RSA#Microsoft Software Key Storage Provider
  • Avaimen pituus: 2048 bittiä
  • Tiivistealgoritmi: SHA256

CA:n nimi

Määritä kuvaava nimi varmenneviranomaiselle tai jätä automaattisesti luotu arvo.

Esimerkki:

ZY-Root-CA

Huomautus: Oletussalakirjoitusasetukset ovat suositeltavia useimpiin käyttöönottoihin. CA:n nimi tunnistaa varmenneviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä sertifikaateissa.

Vaihe 3 – Varmista varmenneviranomaisen toimivuus

AD CS -määrityksen valmistuttua varmista, että varmenneviranomainen on onnistuneesti asennettu ja toimii oikein.

  1. Avaa Server Manager.
  2. Napsauta Tools.
  3. Valitse Certification Authority.
  4. Varmista, että varmenneviranomainen on listattu ja sen tila näkyy ilman virheitä.

Huomautus: Vihreä tilakuvake varmenneviranomaisen vieressä osoittaa, että palvelu toimii oikein ja on valmis myöntämään sertifikaatteja.

Varmista Domain Controllerin sertifikaatti 

  1. Avaa Suorita, kirjoita certlm.msc ja paina Enter.
  2. Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
  3. Varmista, että Domain Controllerin sertifikaatti on läsnä ja että siinä on Server Authentication -laajennettu avaintarkoitus.

Huomautus: Domain Controllerilla on oltava voimassa oleva Server Authentication -sertifikaatti hyväksyäkseen LDAPS-yhteydet TCP-portissa 636.

Varmista LDAPS-yhteys

Varmista, että Domain Controller hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.

Suorita seuraava komento PowerShellissä:

Test-NetConnection localhost -Port 636

Varmista, että TcpTestSucceeded on True.

Huomautus: Jos testi epäonnistuu, varmista, että Domain Controllerilla on voimassa oleva Server Authentication -sertifikaatti ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen sertifikaatin myöntämisen jälkeen.

Vaihe 4 – Vie Root CA -sertifikaatti

  1. Avaa Certification Authority.
  2. Napsauta varmenneviranomaista hiiren oikealla ja valitse Properties.
  3. Yleiset-välilehdellä napsauta View Certificate.
  4. Siirry Details-välilehdelle ja napsauta Copy to File....

Huomautus: Vie vain Root CA -sertifikaatti. Älä vie yksityisavainta.

  1. Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
  2. Määritä tiedostonimi ja napsauta Finish.

Vaihe 5 – Tuo Root CA -sertifikaatti palomuuriin

  • Kirjaudu sisään USG FLEX H -verkkokäyttöliittymään. 
  • Siirry kohtaan System → Certificate → Trusted Certificates
  • Napsauta Import. Anna Nimi (esimerkiksi ZY-Root-CA). 
  • Valitse viety ZY-Root-CA.cer -tiedosto. 
  • Napsauta OK tuodaksesi sertifikaatin.

Huomautus: Tuotu CA-sertifikaatti käytetään LDAPS-palvelimen tunnistuksen varmistamiseen TLS-kättelyn aikana.

Vaihe 6 – Määritä LDAPS-palvelin H-sarjan palomuurissa

Etsi Distinguished Name (DN)

Hanki Distinguished Name (DN) Active Directory -käyttäjälle:

  1. Avaa Active Directory Users and Computers.
  2. Etsi ja napsauta käyttäjätiliä hiiren oikealla, valitse Properties.
  3. Avaa Attribute Editor -välilehti.

    Huomautus: Jos Attribute Editor -välilehti ei näy, ota käyttöön Advanced Features View-valikosta.

  4. Etsi distinguishedName -attribuutti ja napsauta View.
  5. Kopioi näkyviin tuleva arvo.

Määritä LDAP-palvelin Active Directory -asetuksillasi.

  • Siirry kohtaan User & Authentication → User Authentication → AAA Server. 
  • LDAP Server -osiossa napsauta Add
AsetusArvo
NimiAnna kuvaava nimi (esimerkiksi AD-LDAPS)
Palvelimen osoiteDomain Controllerin IP-osoite tai FQDN
Portti636
Base DNActive Directoryn Base DN (esimerkiksi DC=zy,DC=local)
Käytä SSL:ääOta käyttöön
Bind DNActive Directory -käyttäjän Distinguished Name (DN)
SalasanaBind DN -tilin salasana
Kirjautumistunnuksen attribuuttisAMAccountName
Ryhmän jäsenyyden attribuuttimemberOf

Huomautus: Bind DN on annettava käyttäjän täydellisen Distinguished Name (DN) muodossa, esimerkiksi:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Vaihe 7 – Vahvista LDAP-palvelimen määritykset

Varmistaaksesi, että LDAP-palvelin on määritetty oikein ja että palomuuri voi kommunikoida Active Directoryn kanssa, suorita määrityksen vahvistus.

  1. Siirry kohtaan User & Authentication > User/Group > User.
  2. Napsauta Add.
  3. Määritä seuraavat asetukset:
    • KäyttäjätyyppiExternal Group User
    • Todennuspalvelin – Valitse edellisessä vaiheessa luotu LDAP-palvelin.
    • Ryhmäidentifikaattori – Valitse olemassa oleva Active Directory -ryhmä.
  4. Kirjoita Configuration Validation -kohtaan olemassa olevan Active Directory -käyttäjän käyttäjätunnus, joka kuuluu valittuun ryhmään.
  5. Napsauta Test.

Jos vahvistus onnistuu, palomuuri näyttää vahvistusviestin, jossa kerrotaan, että käyttäjä kuuluu valittuun Active Directory -ryhmään. Returned User Attributes -osiossa näkyvät myös hakemistopalvelimelta haetut LDAP-attribuutit.

Tämä vahvistaa, että palomuuri voi onnistuneesti kommunikoida LDAP-palvelimen kanssa ja kysellä Active Directoryn käyttäjiä sekä ryhmän jäsenyyksiä.

Vaihe 8 – Varmista LDAP-todennus SSL VPN:llä

Varmistaaksesi, että LDAP-todennus toimii oikein, määritä SSL VPN -palvelin käyttämään LDAP-palvelinta ja todentamaan Active Directory -käyttäjällä.

  1. Siirry kohtaan VPN > SSL VPN.
  2. Valitse Authentication-osiossa määritetty LDAP Server ensisijaiseksi palvelimeksi (Primary Server).
  3. Napsauta Download ladataksesi SSL VPN -asiakasohjelman määrityksen.
  4. Tuo määritys SecuExtender VPN Client -ohjelmaan ja muodosta yhteys VPN:ään.
  5. Kun järjestelmä pyytää, anna Active Directory -käyttäjän tunnistetiedot ja napsauta OK.

Jos määritys on oikea, palomuuri todentaa käyttäjän LDAP-palvelimella ja muodostaa SSL VPN -yhteyden onnistuneesti.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.