Kuinka määrittää Zyxel AD -palvelin ja liittää Windows Server 2025 Active Directory -toimialue USG FLEX H -sarjan palomuureihin

USG FLEX H -sarja tarjoaa kaksi erilaista menetelmää hakemistopalvelun integrointiin käyttäjien todennusta varten.

  • AD-palvelin – Zyxel-toiminto, joka on suunniteltu erityisesti Microsoft Active Directorylle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (samoin kuin Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
  • LDAP/LDAPS-palvelin – standardi LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directorya sekä muita LDAP-yhteensopivia hakemistopalveluja, kuten OpenLDAPia vastaan. Toisin kuin AD-palvelin-toiminto, palomuuri ei liity toimialueeseen, vaan todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta.

Tässä artikkelissa selitetään, kuinka määritetään Zyxel AD -palvelin -toiminto USG FLEX H -sarjan palomuurissa Windows Server 2025 Active Directoryn kanssa.

Huomautus: Jos haluat mieluummin todentaa käyttäjiä käyttämällä standardia LDAP/LDAPS-yhteyttä sen sijaan, että liität palomuurin Active Directory -toimialueeseen, katso seuraava artikkeli:

Kuinka määrittää suojattu LDAP (LDAPS) -todennus Windows Server 2025 Active Directoryn kanssa Zyxel-palomuureissa (uOS)

Esivaatimukset

Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
  • Windows Server 2025, johon on asennettu Active Directory Domain Services (AD DS)
  • DNS on oikein määritetty, jotta palomuuri pystyy ratkaisemaan AD-toimialueen ja Domain Controllerin
  • Verkkoyhteys palomuurin ja Domain Controllerin välillä
  • Toimialueen ylläpitäjätili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
  • Ylläpitäjän pääsy sekä palomuuriin että Windows Serveriin

Miksi käyttää Zyxel AD Server -toimintoa?

AD Server -toiminto tarjoaa natiivin integraation Zyxel-palomuurin ja Microsoft Active Directoryn välillä sallimalla palomuurin liittyä Active Directory -toimialueeseen toimialueen jäsenenä. Tämä yksinkertaistaa käyttäjien todennusta ja mahdollistaa palomuurin suoran kommunikoinnin toimialueen kanssa.

Toimialueeseen liittymisen jälkeen palomuuri voi käyttää Active Directoryn käyttäjiä ja ryhmiä Tietoturvakäytännöissä, jolloin paikallisten käyttäjätilien hallinta ei ole tarpeen ja pääsynvalvonta helpottuu.

Vaihe 1 – Valmistele Active Directory -ympäristö

Ennen Zyxel-palomuurin määrittämistä varmista, että Active Directory -ympäristösi on valmis toimialueintegraatiota varten.

Palomuuri tarvitsee:

  • Olemassa olevan Active Directory -toimialueen.
  • Domain Controllerin, johon palomuuri pääsee käsiksi.
  • DNS:n, joka on määritetty siten, että palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja Domain Controllerin.
  • Toimialuetilin, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili).

Varmista, että Domain Controller on saavutettavissa palomuurilta ja merkitse muistiin seuraavat tiedot, joita tarvitaan määrityksen aikana:

ParametriEsimerkki
Toimialueen nimizy.local
Domain Controllerin IP-osoite192.168.162.10
KäyttäjätunnusAdministrator
SalasanaToimialueen ylläpitäjän salasana


 

Vaihe 2 – Määritä AD-palvelin

Active Directory -ympäristön valmistelun jälkeen määritä AD-palvelin Zyxel-palomuuriin.

  1. Siirry kohtaan User & Authentication > User Authentication.
  2. AD Server -osiossa napsauta Add (Lisää).
  3. Määritä AD-palvelin seuraavilla asetuksilla.
AsetusKuvaus
NimiAnna kuvaava nimi AD-palvelimelle.
Palvelimen osoiteSyötä Active Directory Domain Controllerin IP-osoite tai FQDN.
Varapalvelimen osoite(Valinnainen) Määritä toinen Domain Controller varmistusta varten.
PorttiSyötä 636 käyttääksesi suojattua yhteyttä (LDAPS).
Käytä SSL:ääOta tämä vaihtoehto käyttöön salataksesi kommunikoinnin palomuurin ja Domain Controllerin välillä.
Toimialueen nimiSyötä Active Directory -toimialueen nimi (esim. zy.local).
KäyttäjätunnusSyötä toimialuetili, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili).
SalasanaSyötä toimialuetilin salasana.
Bind DN Base(Valinnainen) Määritä organisaatioyksikkö (OU), joka sisältää tilin, jota käytetään Active Directoryyn todennukseen. Tämä vaihtoehto on hyödyllinen, kun tili ei sijaitse oletusarvoisessa CN=Users-säiliössä. Jätä tämä kenttä tyhjäksi, jos tili on tallennettu oletussijaintiin.

Napsauta Apply tallentaaksesi määrityksen.

Huomautus: Bind DN Base -kenttä otettiin käyttöön uOS 1.35 -versiossa, ja se mahdollistaa palomuurin löytää todennustilit, jotka on tallennettu mukautettuihin organisaatioyksiköihin (OU). Jos tili sijaitsee oletusarvoisessa CN=Users -säiliössä, tätä kenttää ei tarvita.

Vaihe 3 – Liitä palomuuri Active Directory -toimialueeseen

AD-palvelimen määrittämisen jälkeen voit liittää palomuurin Active Directory -toimialueeseen.

  1. Siirry kohtaan User & Authentication > User Authentication.
  2. Valitse määritetty AD Server -merkintä.
  3. Napsauta Join Domain (Liity toimialueeseen).
  4. Tarkista näytetyt toimialuetiedot.
  5. Syötä toimialuetilin tunnistetiedot, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjä -tili).

Napsauta Apply.

Palomuuri yrittää liittyä Active Directory -toimialueeseen annetuilla tunnistetiedoilla.

Jos toimenpide onnistuu, Join Domain -sarakkeessa näkyy vihreä tilakuvake, joka osoittaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.

Huomautus: Tilin, jota käytetään palomuurin liittämiseen toimialueeseen, on oltava oikeudet lisätä laitteita Active Directory -toimialueelle. Oletuksena voidaan käyttää toimialueen ylläpitäjätiliä.

Vaihe 4 – Vahvista palomuuri Active Directoryssä

Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, tietokoneobjekti luodaan automaattisesti Active Directoryyn.

Vahvistaaksesi, että palomuuri on lisätty onnistuneesti:

  1. Avaa Active Directory Users and Computers.
  2. Laajenna Active Directory -toimialueesi.
  3. Avaa Computers-säiliö (tai organisaatioyksikkö, johon uudet tietokoneobjektit luodaan).
  4. Varmista, että palomuuri näkyy Tietokone-objektina.

Voit myös avata objektin Ominaisuudet tarkistaaksesi esimerkiksi tietokoneen nimen ja DNS-nimen.

Tietokoneobjektin olemassaolo vahvistaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.

Huomautus: Oletuksena uudet tietokoneobjektit luodaan Computers-säiliöön, ellei Active Directory -ympäristö ole määritetty ohjaamaan ne toiseen organisaatioyksikköön (OU).

Vaihe 5 – Vahvista AD Server -määritys

Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, vahvista AD Server -määritys varmistaaksesi, että yhteys Active Directoryyn toimii oikein.

  1. Siirry kohtaan User & Authentication > User Authentication.
  2. Muokkaa aiemmin määritettyä AD Server -asetusta.
  3. Selaa alas kohtaan Configuration Validation (Määrityksen vahvistus).
  4. Syötä olemassa olevan Active Directory -käyttäjän käyttäjätunnus.
  5. Napsauta Test (Testaa).

Jos vahvistus onnistuu, Test Status näyttää OK ja Returned User Attributes -osiossa luetellaan LDAP-attribuutit, jotka on haettu Active Directorysta.

Onnistunut vahvistus tarkoittaa, että:

  • Palomuuri voi kommunikoida Domain Controllerin kanssa.
  • Palomuuri voi todentaa itsensä Active Directoryssä.
  • Active Directoryn käyttäjätiedot voidaan hakea onnistuneesti.

Huomautus: Jos vahvistus epäonnistuu, tarkista Domain Controllerin saavutettavuus, DNS-määritykset, toimialuetilin tunnistetiedot ja varmista, että määritetty käyttäjä on olemassa Active Directoryssä.

Vaihe 6 – Vahvista Active Directory -todennus

Vahvistaaksesi AD Server -määrityksen, määritä Remote Access VPN käyttämään AD Serveriä todennukseen ja testaa yhteys.

  1. Siirry kohtaan VPN > IPSec VPN > Remote Access VPN.
  2. Valitse määritetty AD Server ensisijaiseksi palvelimeksi (Primary Server).
  3. Napsauta Download ladataksesi VPN-määritysskriptin.
  4. Tuo määritys SecuExtender VPN Clientiin.
  5. Yhdistä VPN:ään Active Directory -käyttäjätilillä.

Parhaat käytännöt monipaikkaisissa Active Directory -asennuksissa

Ympäristöissä, joissa on useita Active Directory -sivustoja tai useita Domain Controllereita, määritä Domain Zone Forwarder, jotta palomuuri ratkaisee Active Directory -toimialueen paikallisen Domain Controllerin kautta. Tämä parantaa todennuksen suorituskykyä ja luotettavuutta, koska palomuuri ei automaattisesti seuraa Active Directoryn DNS-viittauksia tai replikaatiotopologiaa.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.