USG FLEX H -sarja tarjoaa kaksi erilaista tapaa integroitua hakemistopalveluun käyttäjien todennusta varten.
- AD-palvelin – Zyxel-toiminto, joka on suunniteltu erityisesti Microsoft Active Directory -palvelulle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (samankaltainen kuin Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
- LDAP/LDAPS-palvelin – Tavallinen LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directory -palvelua sekä muita LDAP-yhteensopivia hakemistopalveluita, kuten OpenLDAP. Toisin kuin AD-palvelintoiminnossa, palomuuri ei liity toimialueeseen, vaan todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta.
Tässä artikkelissa selitetään, kuinka Zyxel AD -palvelintoiminto määritetään USG FLEX H -sarjan palomuurissa käyttäen Windows Server 2025 Active Directory -palvelua.
Huomautus: Jos haluat mieluummin todentaa käyttäjät tavallisen LDAP/LDAPS-yhteyden avulla ilman, että palomuuri liittyy Active Directory -toimialueeseen, katso seuraava artikkeli:
Esivaatimukset
Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
- Windows Server 2025, jossa Active Directory Domain Services (AD DS) on asennettu ja määritetty
- Voimassa oleva palvelintodennustodistus asennettuna Active Directory -toimialueen ohjaimelle
- LDAPS on otettu käyttöön ja toimii toimialueen ohjaimella
- Sertifiointiviranomainen (CA), joka on myöntänyt toimialueen ohjaimen todistuksen, on luotettu Zyxel-palomuurissa
- DNS on oikein määritetty ja Zyxel-palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja toimialueen ohjaimen
- Verkkoyhteys Zyxel-palomuurin ja toimialueen ohjaimen välillä
- Toimialueen tili, jolla on riittävät oikeudet liittyä Zyxel-palomuuri Active Directory -toimialueeseen
- Ylläpitäjän pääsy sekä Zyxel-palomuuriin että Windows-palvelimeen
Tärkeää: Tämä opas käyttää LDAPS:ää (TCP 636) kommunikaatioon Zyxel-palomuurin ja Windows Server 2025 Active Directoryn välillä. Ennen AD-palvelimen määrittämistä palomuurissa sinun on ensin määritettävä LDAPS ja asennettava voimassa oleva todistus toimialueen ohjaimelle.
Suositeltua AD CS -pohjaista asennusta, mukaan lukien Active Directory Certificate Servicesin asentaminen, toimialueen ohjaimen todistuksen myöntäminen, LDAPS:n varmistaminen ja sertifikaatin luottamuksen määrittäminen Zyxel-palomuurissa, varten katso:
Miksi käyttää Zyxel AD -palvelintoimintoa?
AD-palvelin tarjoaa natiivin integraation Zyxel-palomuurin ja Microsoft Active Directoryn välillä sallimalla palomuurin liittyä Active Directory -toimialueeseen toimialueen jäsenenä. Tämä yksinkertaistaa käyttäjien todennusta ja mahdollistaa palomuurin suoran kommunikoinnin toimialueen kanssa.
Toimialueeseen liittymisen jälkeen palomuuri voi käyttää Active Directoryn käyttäjiä ja ryhmiä turvapolitiikan säännöissä, mikä poistaa tarpeen hallita paikallisia käyttäjätilejä ja yksinkertaistaa pääsynhallintaa.
Vaihe 1 – Valmistele Active Directory -ympäristö
Ennen Zyxel-palomuurin määrittämistä varmista, että Active Directory -ympäristösi on valmis toimialueeseen liittymistä varten.
Palomuuri tarvitsee:
- Olemassa olevan Active Directory -toimialueen.
- Toimialueen ohjaimen, joka on saavutettavissa palomuurista.
- DNS:n määrittämisen niin, että palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja toimialueen ohjaimen.
- Toimialuetilin, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esimerkiksi toimialueen ylläpitäjätili).
Varmista, että toimialueen ohjain on saavutettavissa palomuurista, ja kirjaa ylös seuraavat tiedot, joita tarvitaan määrityksen aikana:
| Parametri | Esimerkki |
|---|---|
| Toimialuenimi | zy.local |
| Toimialueen ohjaimen IP-osoite | 192.168.162.10 |
| Käyttäjätunnus | Administrator |
| Salasana | Toimialueen ylläpitäjän salasana |
Vaihe 2 – Määritä AD-palvelin Zyxel-palomuuriin
Huomautus: Varmista, että LDAPS on täysin määritetty toimialueen ohjaimella ennen jatkamista. Toimialueen ohjaimella on oltava voimassa oleva palvelintodennustodistus, ja Zyxel-palomuuri on luotettava todistuksen myöntäjään.
Valmistelemasi Active Directory -ympäristön jälkeen määritä AD-palvelin Zyxel-palomuuriin.
- Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
- Valitse AD-palvelin -osiossa Lisää.
- Määritä AD-palvelin seuraavilla asetuksilla.
| Asetus | Kuvaus |
|---|---|
| Nimi | Anna kuvaava nimi AD-palvelimelle. |
| Palvelimen osoite | Anna Active Directory -toimialueen ohjaimen IP-osoite tai FQDN. |
| Varapalvelimen osoite | (Valinnainen) Määritä varatoimialueen ohjain redundanssia varten. |
| Portti | Anna 636 käyttääksesi suojattua yhteyttä (LDAPS). |
| Käytä SSL:ää | Ota tämä vaihtoehto käyttöön salataksesi kommunikoinnin palomuurin ja toimialueen ohjaimen välillä. |
| Toimialuenimi | Anna Active Directory -toimialueen nimi (esim. zy.local). |
| Käyttäjätunnus | Anna toimialuetili, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili). |
| Salasana | Anna toimialuetilin salasana. |
| Bind DN Base | (Valinnainen) Määritä organisaatioyksikkö (OU), joka sisältää tilin, jota käytetään todennukseen Active Directoryssa. Tämä on hyödyllistä, kun tili ei sijaitse oletusarvoisessa CN=Users -säiliössä. Jätä tämä kenttä tyhjäksi, jos tili on oletussijainnissa. |
Tärkeää: Kun LDAPS on käytössä, toimialueen ohjaimella on oltava voimassa oleva palvelintodennustodistus, ja Zyxel-palomuuri on luotettava todistuksen myöntäneeseen sertifiointiviranomaiseen.
Napsauta Käytä tallentaaksesi määrityksen.
Huomautus: Bind DN Base -kenttä otettiin käyttöön uOS 1.35 -versiossa ja se mahdollistaa palomuurin löytää todennustilit, jotka on tallennettu mukautettuihin organisaatioyksiköihin (OU). Jos tili sijaitsee oletusarvoisessa CN=Users -säiliössä, tätä kenttää ei tarvita.
Vaihe 3 – Liity palomuurilla Active Directory -toimialueeseen
AD-palvelimen määrittämisen jälkeen voit liittää palomuurin Active Directory -toimialueeseen.
- Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
- Valitse määrittämäsi AD-palvelin.
- Napsauta Liity toimialueeseen.
- Vahvista näytetyt toimialuetiedot.
- Anna toimialuetilin tunnistetiedot, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjä -tili).
Napsauta Käytä.
Palomuuri yrittää liittyä Active Directory -toimialueeseen annetuilla tunnistetiedoilla.
Jos toimenpide onnistuu, Liity toimialueeseen -sarake näyttää vihreän tilakuvakkeen, mikä tarkoittaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.
Huomautus: Toimialueeseen liittymiseen käytettävällä tilillä on oltava oikeus lisätä laitteita Active Directory -toimialueeseen. Oletuksena voidaan käyttää toimialueen ylläpitäjätiliä.
Vaihe 4 – Vahvista palomuuri Active Directoryssa
Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, tietokoneobjekti luodaan automaattisesti Active Directoryyn.
Vahvistaaksesi, että palomuuri on lisätty onnistuneesti:
- Avaa Active Directory Users and Computers.
- Laajenna Active Directory -toimialueesi.
- Avaa Computers-säiliö (tai organisaatioyksikkö, johon uudet tietokoneobjektit luodaan).
- Varmista, että palomuuri näkyy Tietokone-objektina.
Voit myös avata objektin Ominaisuudet tarkistaaksesi tietoja, kuten tietokoneen nimen ja DNS-nimen.
Tietokoneobjektin olemassaolo vahvistaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.
Huomautus: Oletuksena uudet tietokoneobjektit luodaan Computers-säiliöön, ellei Active Directory -ympäristösi ole määrittänyt uudelleenohjausta toiseen organisaatioyksikköön (OU).
Vaihe 5 – Vahvista AD-palvelimen määritys
Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, vahvista AD-palvelimen määritys varmistaaksesi, että yhteys Active Directoryyn toimii oikein.
- Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
- Muokkaa aiemmin määritettyä AD-palvelinta.
- Selaa alas kohtaan Määrityksen vahvistus.
- Anna olemassa olevan Active Directory -käyttäjän käyttäjätunnus.
- Napsauta Testaa.
Jos vahvistus onnistuu, Testin tila näyttää OK ja Palautetut käyttäjäattribuutit -osiossa näkyvät Active Directorysta haetut LDAP-attribuutit.
Onnistunut vahvistus tarkoittaa, että:
- Palomuuri voi kommunikoida toimialueen ohjaimen kanssa.
- Palomuuri voi todentaa itsensä Active Directoryssä.
- Active Directoryn käyttäjätiedot voidaan hakea onnistuneesti.
Huomautus: Jos vahvistus epäonnistuu, tarkista toimialueen ohjaimen saavutettavuus, DNS-määritykset, toimialuetilin tunnistetiedot ja varmista, että annettu käyttäjä on olemassa Active Directoryssä.
Vaihe 6 – Vahvista Active Directory -todennus
Vahvistaaksesi AD-palvelimen määrityksen, määritä etäkäyttö-VPN käyttämään AD-palvelinta todennukseen ja testaa yhteys.
- Siirry kohtaan VPN > IPSec VPN > Etäkäyttö-VPN.
- Valitse määritetty AD-palvelin Ensisijaiseksi palvelimeksi.
- Napsauta Lataa ladataksesi VPN-määritysskripti.
- Tuo määritys SecuExtender VPN Clientiin.
- Yhdistä VPN:ään käyttäen Active Directory -käyttäjätiliä.
Parhaat käytännöt monipaikkaisissa Active Directory -asennuksissa
Monipaikkaisissa Active Directory -ympäristöissä tai useiden toimialueen ohjainten kanssa määritä Toimialueen vyöhykkeen välittäjä (Domain Zone Forwarder), jotta palomuuri ratkaisee Active Directory -toimialueen paikallisen toimialueen ohjaimen kautta. Tämä parantaa todennuksen suorituskykyä ja luotettavuutta, koska palomuuri ei automaattisesti seuraa Active Directoryn DNS-uudelleenohjauksia tai replikaatiotopologiaa.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.