USG FLEX H Series tarjoaa kaksi eri menetelmää hakemistopalvelun integrointiin käyttäjien todennusta varten.
- LDAP/LDAPS-palvelin – Vakiomuotoinen LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directory-palvelua sekä muita LDAP-yhteensopivia hakemistopalveluja, kuten OpenLDAPia, vastaan. Palomuuri todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta eikä liity Active Directory -toimialueeseen.
- AD-palvelin – Zyxel-ominaisuus, joka on suunniteltu erityisesti Microsoft Active Directorylle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (kuten Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
Tässä artikkelissa selitetään, kuinka määritetään suojattu LDAP (LDAPS) -todennus USG FLEX H Series -palomuurissa käyttäen Windows Server 2025 Active Directoryä.
Huomautus: Jos haluat, että palomuuri liittyy Active Directory -toimialueeseen ja käyttää sisäänrakennettua Zyxel AD Server -ominaisuutta LDAP/LDAPS-todennuksen sijaan, katso seuraava artikkeli:
Huomautus: LDAP-palvelin ei ole listattuna todennusvaihtoehtona IPSec VPN:lle, koska sitä ei tueta. Eri VPN-tyyppien todennusvaihtoehdot ovat seuraavat:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS ja LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) ja RADIUS.
Esivaatimukset
Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
- Windows Server 2025, johon on asennettu Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS on oikein määritetty, jotta palomuuri voi ratkaista AD-toimialueen ja Domain Controllerin
- Verkkoyhteys palomuurin ja Domain Controllerin välillä
- Toimialueen järjestelmänvalvojan tili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
- Järjestelmänvalvojan oikeudet sekä palomuuriin että Windows Serveriin
Miksi käyttää LDAPS:ia?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ei TLS-salausta | TLS-salattu |
| Ei vaadi sertifikaattia | Vaatii CA-sertifikaatin |
| Sopii testaukseen ja vanhoihin ympäristöihin | Suositellaan tuotantoympäristöihin |
Huomautus: Vaikka tavallinen LDAP (TCP 389) on yhä tuettuna monissa ympäristöissä, LDAPS on suositeltava tuotantokäytössä, koska se salaa kaiken liikenteen palomuurin ja Active Directory -palvelimen välillä.
Vaihe 1 - Asenna Active Directory Certificate Services (AD CS)
Ennen LDAPS:n määrittämistä Domain Controllerilla on oltava voimassa oleva sertifikaatti, joka tukee palvelimen todennusta. Tämä sertifikaatti myönnetään Active Directory Certificate Servicesin (AD CS) toimesta.
Tässä esimerkissä Domain Controller toimii myös sertifikaattiviranomaisena.
Avaa Lisää rooleja ja ominaisuuksia -velho
- Avaa Server Manager.
- Klikkaa Manage.
- Valitse Add Roles and Features.
Vaihe 2 - Määritä Active Directory Certificate Services
Configure Active Directory Certificate Services on the destination server
Enterprise CA integroituu Active Directoryyn ja se on suositeltava toimialueympäristöissä. Se tukee automaattista sertifikaattien rekisteröintiä ja on tarpeen useimmissa Active Directory -sertifikaattien käyttöönotossa, mukaan lukien LDAPS.
Standalone CA on tarkoitettu erillisiin tai offline-käyttöönottoihin eikä integroitu Active Directoryyn.
Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -asetusta uudella yksityisellä avaimella helpottamaan käyttöönottoa. Näitä asetuksia suositellaan uudelle CA-asennukselle, ja ne riittävät LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.
Kryptografia
Jätä oletusasetukset:
- Kryptografinen tarjoaja: RSA#Microsoft Software Key Storage Provider
- Avainpituus: 2048 bittiä
- Tiivistealgoritmi: SHA256
CA:n nimi
Määritä kuvaava nimi sertifikaattiviranomaiselle tai jätä automaattisesti luotu arvo.
Esimerkki:
ZY-Root-CAHuomautus: Oletuskryptografiasetukset ovat suositeltavia useimpiin käyttöönottoihin. CA:n nimi tunnistaa sertifikaattiviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä sertifikaateissa.
Vaihe 3 - Vahvista sertifikaattiviranomainen
Kun AD CS -määritys on valmis, varmista, että sertifikaattiviranomainen on asennettu onnistuneesti ja toimii.
- Avaa Server Manager.
- Klikkaa Tools.
- Valitse Certification Authority.
- Varmista, että sertifikaattiviranomainen näkyy listassa ja sen tila on ilman virheitä.
Huomautus: Vihreä tilakuvake sertifikaattiviranomaisen vieressä tarkoittaa, että palvelu toimii oikein ja on valmis myöntämään sertifikaatteja.
Vahvista Domain Controllerin sertifikaatti
- Avaa Suorita, kirjoita
certlm.mscja paina Enter. - Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
- Varmista, että Domain Controllerin sertifikaatti on paikalla ja että siinä on Server Authentication -laajennettu avainkäyttö.
Huomautus: Domain Controllerilla on oltava voimassa oleva Server Authentication -sertifikaatti hyväksyäkseen LDAPS-yhteydet TCP-portissa 636.
Vahvista LDAPS-yhteys
Varmista, että Domain Controller hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.
Suorita seuraava komento PowerShellissä:
Test-NetConnection localhost -Port 636Varmista, että TcpTestSucceeded on True.
Huomautus: Jos testi epäonnistuu, varmista, että Domain Controllerilla on voimassa oleva Server Authentication -sertifikaatti ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen sertifikaatin myöntämisen jälkeen.
Vaihe 4 - Vie Root CA -sertifikaatti
- Avaa Certification Authority.
- Napsauta sertifikaattiviranomaista hiiren oikealla ja valitse Properties.
- Yleiset-välilehdellä napsauta View Certificate.
- Siirry Details-välilehdelle ja napsauta Copy to File....
Huomautus: Vie vain Root CA -sertifikaatti. Älä vie yksityistä avainta.
- Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
- Määritä tiedostonimi ja napsauta Finish.
Vaihe 5 - Tuo Root CA -sertifikaatti palomuuriin
- Kirjaudu USG FLEX H -verkkokäyttöliittymään.
- Siirry kohtaan System → Certificate → Trusted Certificates.
- Klikkaa Import. Anna Nimi (esimerkiksi
ZY-Root-CA). - Valitse viety ZY-Root-CA.cer -tiedosto.
- Klikkaa OK tuodaksesi sertifikaatin.
Huomautus: Tuotu CA-sertifikaatti käytetään LDAPS-palvelimen tunnistamisen varmistamiseen TLS-kättelyssä.
Vaihe 6 – Määritä LDAPS-palvelin H Series -palomuuriin
Etsi Distinguished Name (DN)
Hanki Distinguished Name (DN) Active Directory -käyttäjälle:
- Avaa Active Directory Users and Computers.
- Etsi käyttäjätili, napsauta sitä hiiren oikealla ja valitse Properties.
-
Avaa Attribute Editor -välilehti.
Huomautus: Jos Attribute Editor -välilehti ei näy, ota käyttöön Advanced Features View-valikosta.
- Etsi distinguishedName-attribuutti ja napsauta View.
- Kopioi näkyviin tuleva arvo.
Määritä LDAP-palvelin Active Directory -asetuksillasi.
- Siirry kohtaan User & Authentication → User Authentication → AAA Server.
- LDAP Server -osiossa napsauta Add.
| Asetus | Arvo |
|---|---|
| Nimi | Anna kuvaava nimi (esim. AD-LDAPS) |
| Palvelimen osoite | Domain Controllerin IP-osoite tai FQDN |
| Portti | 636 |
| Base DN | Active Directoryn Base DN (esim. DC=zy,DC=local) |
| Käytä SSL:ää | Käytössä |
| Bind DN | Active Directory -käyttäjän Distinguished Name (DN) |
| Salasana | Bind DN -tilin salasana |
| Kirjautumisnimen attribuutti | sAMAccountName |
| Ryhmän jäsenyyden attribuutti | memberOf |
Huomautus: Bind DN on annettava käyttäjän täydellisellä Distinguished Name (DN) -muodolla, esimerkiksi:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Vaihe 7 – Vahvista LDAP-palvelimen määritys
Varmistaaksesi, että LDAP-palvelin on määritetty oikein ja että palomuuri voi kommunikoida Active Directoryn kanssa, tee määrityksen vahvistus.
- Siirry kohtaan User & Authentication > User/Group > User.
- Klikkaa Add.
- Määritä seuraavat asetukset:
- Käyttäjätyyppi – External Group User
- Todennuspalvelin – Valitse edellisessä vaiheessa luotu LDAP-palvelin.
- Ryhmän tunniste – Valitse olemassa oleva Active Directory -ryhmä.
- Kirjoita Configuration Validation -kohtaan olemassa olevan Active Directory -käyttäjän käyttäjätunnus, joka kuuluu valittuun ryhmään.
- Klikkaa Test.
Jos vahvistus onnistuu, palomuuri näyttää vahvistusviestin, joka kertoo, että käyttäjä kuuluu valittuun Active Directory -ryhmään. Returned User Attributes -osio näyttää myös hakemistopalvelimelta haetut LDAP-attribuutit.
Tämä vahvistaa, että palomuuri voi onnistuneesti kommunikoida LDAP-palvelimen kanssa ja kysellä Active Directoryn käyttäjiä ja ryhmän jäsenyyksiä.
Vaihe 8 – Vahvista LDAP-todennus SSL VPN:n kanssa
Varmistaaksesi, että LDAP-todennus toimii oikein, määritä SSL VPN -palvelin käyttämään LDAP-palvelinta ja todentamaan Active Directory -käyttäjällä.
- Siirry kohtaan VPN > SSL VPN.
- Valitse Authentication-osiossa määritetty LDAP Server ensisijaiseksi palvelimeksi (Primary Server).
- Klikkaa Download ladataksesi SSL VPN -asiakasohjelman määrityksen.
- Tuo määritys SecuExtender VPN Clientiin ja yhdistä VPN:ään.
- Kun pyydetään, anna Active Directory -käyttäjän tunnistetiedot ja napsauta OK.
Jos määritys on oikein, palomuuri todentaa käyttäjän LDAP-palvelimen kautta ja muodostaa SSL VPN -yhteyden onnistuneesti.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.