USG FLEX H -sarja tarjoaa kaksi erilaista menetelmää hakemistopalvelun integrointiin käyttäjien todennusta varten.
- AD-palvelin – Zyxel-toiminto, joka on suunniteltu erityisesti Microsoft Active Directorylle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (samoin kuin Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
- LDAP/LDAPS-palvelin – standardi LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directorya sekä muita LDAP-yhteensopivia hakemistopalveluja, kuten OpenLDAPia vastaan. Toisin kuin AD-palvelin-toiminto, palomuuri ei liity toimialueeseen, vaan todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta.
Tässä artikkelissa selitetään, kuinka määritetään Zyxel AD -palvelin -toiminto USG FLEX H -sarjan palomuurissa Windows Server 2025 Active Directoryn kanssa.
Huomautus: Jos haluat mieluummin todentaa käyttäjiä käyttämällä standardia LDAP/LDAPS-yhteyttä sen sijaan, että liität palomuurin Active Directory -toimialueeseen, katso seuraava artikkeli:
Kuinka määrittää suojattu LDAP (LDAPS) -todennus Windows Server 2025 Active Directoryn kanssa Zyxel-palomuureissa (uOS)
Esivaatimukset
Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
- Windows Server 2025, johon on asennettu Active Directory Domain Services (AD DS)
- DNS on oikein määritetty, jotta palomuuri pystyy ratkaisemaan AD-toimialueen ja Domain Controllerin
- Verkkoyhteys palomuurin ja Domain Controllerin välillä
- Toimialueen ylläpitäjätili (tai tili, jolla on riittävät oikeudet liittää tietokone toimialueeseen)
- Ylläpitäjän pääsy sekä palomuuriin että Windows Serveriin
Miksi käyttää Zyxel AD Server -toimintoa?
AD Server -toiminto tarjoaa natiivin integraation Zyxel-palomuurin ja Microsoft Active Directoryn välillä sallimalla palomuurin liittyä Active Directory -toimialueeseen toimialueen jäsenenä. Tämä yksinkertaistaa käyttäjien todennusta ja mahdollistaa palomuurin suoran kommunikoinnin toimialueen kanssa.
Toimialueeseen liittymisen jälkeen palomuuri voi käyttää Active Directoryn käyttäjiä ja ryhmiä Tietoturvakäytännöissä, jolloin paikallisten käyttäjätilien hallinta ei ole tarpeen ja pääsynvalvonta helpottuu.
Vaihe 1 – Valmistele Active Directory -ympäristö
Ennen Zyxel-palomuurin määrittämistä varmista, että Active Directory -ympäristösi on valmis toimialueintegraatiota varten.
Palomuuri tarvitsee:
- Olemassa olevan Active Directory -toimialueen.
- Domain Controllerin, johon palomuuri pääsee käsiksi.
- DNS:n, joka on määritetty siten, että palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja Domain Controllerin.
- Toimialuetilin, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili).
Varmista, että Domain Controller on saavutettavissa palomuurilta ja merkitse muistiin seuraavat tiedot, joita tarvitaan määrityksen aikana:
| Parametri | Esimerkki |
|---|---|
| Toimialueen nimi | zy.local |
| Domain Controllerin IP-osoite | 192.168.162.10 |
| Käyttäjätunnus | Administrator |
| Salasana | Toimialueen ylläpitäjän salasana |
Vaihe 2 – Määritä AD-palvelin
Active Directory -ympäristön valmistelun jälkeen määritä AD-palvelin Zyxel-palomuuriin.
- Siirry kohtaan User & Authentication > User Authentication.
- AD Server -osiossa napsauta Add (Lisää).
- Määritä AD-palvelin seuraavilla asetuksilla.
| Asetus | Kuvaus |
|---|---|
| Nimi | Anna kuvaava nimi AD-palvelimelle. |
| Palvelimen osoite | Syötä Active Directory Domain Controllerin IP-osoite tai FQDN. |
| Varapalvelimen osoite | (Valinnainen) Määritä toinen Domain Controller varmistusta varten. |
| Portti | Syötä 636 käyttääksesi suojattua yhteyttä (LDAPS). |
| Käytä SSL:ää | Ota tämä vaihtoehto käyttöön salataksesi kommunikoinnin palomuurin ja Domain Controllerin välillä. |
| Toimialueen nimi | Syötä Active Directory -toimialueen nimi (esim. zy.local). |
| Käyttäjätunnus | Syötä toimialuetili, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili). |
| Salasana | Syötä toimialuetilin salasana. |
| Bind DN Base | (Valinnainen) Määritä organisaatioyksikkö (OU), joka sisältää tilin, jota käytetään Active Directoryyn todennukseen. Tämä vaihtoehto on hyödyllinen, kun tili ei sijaitse oletusarvoisessa CN=Users-säiliössä. Jätä tämä kenttä tyhjäksi, jos tili on tallennettu oletussijaintiin. |
Napsauta Apply tallentaaksesi määrityksen.
Huomautus: Bind DN Base -kenttä otettiin käyttöön uOS 1.35 -versiossa, ja se mahdollistaa palomuurin löytää todennustilit, jotka on tallennettu mukautettuihin organisaatioyksiköihin (OU). Jos tili sijaitsee oletusarvoisessa CN=Users -säiliössä, tätä kenttää ei tarvita.
Vaihe 3 – Liitä palomuuri Active Directory -toimialueeseen
AD-palvelimen määrittämisen jälkeen voit liittää palomuurin Active Directory -toimialueeseen.
- Siirry kohtaan User & Authentication > User Authentication.
- Valitse määritetty AD Server -merkintä.
- Napsauta Join Domain (Liity toimialueeseen).
- Tarkista näytetyt toimialuetiedot.
- Syötä toimialuetilin tunnistetiedot, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjä -tili).
Napsauta Apply.
Palomuuri yrittää liittyä Active Directory -toimialueeseen annetuilla tunnistetiedoilla.
Jos toimenpide onnistuu, Join Domain -sarakkeessa näkyy vihreä tilakuvake, joka osoittaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.
Huomautus: Tilin, jota käytetään palomuurin liittämiseen toimialueeseen, on oltava oikeudet lisätä laitteita Active Directory -toimialueelle. Oletuksena voidaan käyttää toimialueen ylläpitäjätiliä.
Vaihe 4 – Vahvista palomuuri Active Directoryssä
Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, tietokoneobjekti luodaan automaattisesti Active Directoryyn.
Vahvistaaksesi, että palomuuri on lisätty onnistuneesti:
- Avaa Active Directory Users and Computers.
- Laajenna Active Directory -toimialueesi.
- Avaa Computers-säiliö (tai organisaatioyksikkö, johon uudet tietokoneobjektit luodaan).
- Varmista, että palomuuri näkyy Tietokone-objektina.
Voit myös avata objektin Ominaisuudet tarkistaaksesi esimerkiksi tietokoneen nimen ja DNS-nimen.
Tietokoneobjektin olemassaolo vahvistaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.
Huomautus: Oletuksena uudet tietokoneobjektit luodaan Computers-säiliöön, ellei Active Directory -ympäristö ole määritetty ohjaamaan ne toiseen organisaatioyksikköön (OU).
Vaihe 5 – Vahvista AD Server -määritys
Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, vahvista AD Server -määritys varmistaaksesi, että yhteys Active Directoryyn toimii oikein.
- Siirry kohtaan User & Authentication > User Authentication.
- Muokkaa aiemmin määritettyä AD Server -asetusta.
- Selaa alas kohtaan Configuration Validation (Määrityksen vahvistus).
- Syötä olemassa olevan Active Directory -käyttäjän käyttäjätunnus.
- Napsauta Test (Testaa).
Jos vahvistus onnistuu, Test Status näyttää OK ja Returned User Attributes -osiossa luetellaan LDAP-attribuutit, jotka on haettu Active Directorysta.
Onnistunut vahvistus tarkoittaa, että:
- Palomuuri voi kommunikoida Domain Controllerin kanssa.
- Palomuuri voi todentaa itsensä Active Directoryssä.
- Active Directoryn käyttäjätiedot voidaan hakea onnistuneesti.
Huomautus: Jos vahvistus epäonnistuu, tarkista Domain Controllerin saavutettavuus, DNS-määritykset, toimialuetilin tunnistetiedot ja varmista, että määritetty käyttäjä on olemassa Active Directoryssä.
Vaihe 6 – Vahvista Active Directory -todennus
Vahvistaaksesi AD Server -määrityksen, määritä Remote Access VPN käyttämään AD Serveriä todennukseen ja testaa yhteys.
- Siirry kohtaan VPN > IPSec VPN > Remote Access VPN.
- Valitse määritetty AD Server ensisijaiseksi palvelimeksi (Primary Server).
- Napsauta Download ladataksesi VPN-määritysskriptin.
- Tuo määritys SecuExtender VPN Clientiin.
- Yhdistä VPN:ään Active Directory -käyttäjätilillä.
Parhaat käytännöt monipaikkaisissa Active Directory -asennuksissa
Ympäristöissä, joissa on useita Active Directory -sivustoja tai useita Domain Controllereita, määritä Domain Zone Forwarder, jotta palomuuri ratkaisee Active Directory -toimialueen paikallisen Domain Controllerin kautta. Tämä parantaa todennuksen suorituskykyä ja luotettavuutta, koska palomuuri ei automaattisesti seuraa Active Directoryn DNS-viittauksia tai replikaatiotopologiaa.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.