Kuinka määrittää Zyxel AD -palvelin ja liittyä Windows Server 2025 Active Directory -toimialueeseen USG FLEX H -sarjan palomuureissa

Print Friendly and PDF
Lisäkysymyksiä? Lähetä pyyntö

USG FLEX H -sarja tarjoaa kaksi erilaista tapaa integroitua hakemistopalveluun käyttäjien todennusta varten.

  • AD-palvelin – Zyxel-toiminto, joka on suunniteltu erityisesti Microsoft Active Directory -palvelulle. Palomuuri liittyy Active Directory -toimialueeseen toimialueen jäsenenä (samankaltainen kuin Windows-tietokone) ja kommunikoi suoraan toimialueen kanssa.
  • LDAP/LDAPS-palvelin – Tavallinen LDAP-asiakas, joka voi todentaa käyttäjiä Microsoft Active Directory -palvelua sekä muita LDAP-yhteensopivia hakemistopalveluita, kuten OpenLDAP. Toisin kuin AD-palvelintoiminnossa, palomuuri ei liity toimialueeseen, vaan todentaa käyttäjät LDAP- tai LDAPS-kyselyjen kautta.

Tässä artikkelissa selitetään, kuinka Zyxel AD -palvelintoiminto määritetään USG FLEX H -sarjan palomuurissa käyttäen Windows Server 2025 Active Directory -palvelua.

Huomautus: Jos haluat mieluummin todentaa käyttäjät tavallisen LDAP/LDAPS-yhteyden avulla ilman, että palomuuri liittyy Active Directory -toimialueeseen, katso seuraava artikkeli:

Kuinka määrittää Secure LDAP (LDAPS) -todennus Windows Server 2025 Active Directorylla Zyxel-palomuureissa (uOS)

Esivaatimukset

Ennen aloittamista varmista, että seuraavat vaatimukset täyttyvät:

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
  • Windows Server 2025, jossa Active Directory Domain Services (AD DS) on asennettu ja määritetty
  • Voimassa oleva palvelintodennustodistus asennettuna Active Directory -toimialueen ohjaimelle
  • LDAPS on otettu käyttöön ja toimii toimialueen ohjaimella
  • Sertifiointiviranomainen (CA), joka on myöntänyt toimialueen ohjaimen todistuksen, on luotettu Zyxel-palomuurissa
  • DNS on oikein määritetty ja Zyxel-palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja toimialueen ohjaimen
  • Verkkoyhteys Zyxel-palomuurin ja toimialueen ohjaimen välillä
  • Toimialueen tili, jolla on riittävät oikeudet liittyä Zyxel-palomuuri Active Directory -toimialueeseen
  • Ylläpitäjän pääsy sekä Zyxel-palomuuriin että Windows-palvelimeen

Tärkeää: Tämä opas käyttää LDAPS:ää (TCP 636) kommunikaatioon Zyxel-palomuurin ja Windows Server 2025 Active Directoryn välillä. Ennen AD-palvelimen määrittämistä palomuurissa sinun on ensin määritettävä LDAPS ja asennettava voimassa oleva todistus toimialueen ohjaimelle.

Suositeltua AD CS -pohjaista asennusta, mukaan lukien Active Directory Certificate Servicesin asentaminen, toimialueen ohjaimen todistuksen myöntäminen, LDAPS:n varmistaminen ja sertifikaatin luottamuksen määrittäminen Zyxel-palomuurissa, varten katso:

Kuinka määrittää Secure LDAP (LDAPS) -todennus Windows Server 2025 Active Directorylla Zyxel-palomuureissa (uOS)

Miksi käyttää Zyxel AD -palvelintoimintoa?

AD-palvelin tarjoaa natiivin integraation Zyxel-palomuurin ja Microsoft Active Directoryn välillä sallimalla palomuurin liittyä Active Directory -toimialueeseen toimialueen jäsenenä. Tämä yksinkertaistaa käyttäjien todennusta ja mahdollistaa palomuurin suoran kommunikoinnin toimialueen kanssa.

Toimialueeseen liittymisen jälkeen palomuuri voi käyttää Active Directoryn käyttäjiä ja ryhmiä turvapolitiikan säännöissä, mikä poistaa tarpeen hallita paikallisia käyttäjätilejä ja yksinkertaistaa pääsynhallintaa.

Vaihe 1 – Valmistele Active Directory -ympäristö

Ennen Zyxel-palomuurin määrittämistä varmista, että Active Directory -ympäristösi on valmis toimialueeseen liittymistä varten.

Palomuuri tarvitsee:

  • Olemassa olevan Active Directory -toimialueen.
  • Toimialueen ohjaimen, joka on saavutettavissa palomuurista.
  • DNS:n määrittämisen niin, että palomuuri pystyy ratkaisemaan Active Directory -toimialueen ja toimialueen ohjaimen.
  • Toimialuetilin, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esimerkiksi toimialueen ylläpitäjätili).

Varmista, että toimialueen ohjain on saavutettavissa palomuurista, ja kirjaa ylös seuraavat tiedot, joita tarvitaan määrityksen aikana:

Parametri Esimerkki
Toimialuenimi zy.local
Toimialueen ohjaimen IP-osoite 192.168.162.10
Käyttäjätunnus Administrator
Salasana Toimialueen ylläpitäjän salasana


 

Vaihe 2 – Määritä AD-palvelin Zyxel-palomuuriin

Huomautus: Varmista, että LDAPS on täysin määritetty toimialueen ohjaimella ennen jatkamista. Toimialueen ohjaimella on oltava voimassa oleva palvelintodennustodistus, ja Zyxel-palomuuri on luotettava todistuksen myöntäjään.

Valmistelemasi Active Directory -ympäristön jälkeen määritä AD-palvelin Zyxel-palomuuriin.

  1. Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
  2. Valitse AD-palvelin -osiossa Lisää.
  3. Määritä AD-palvelin seuraavilla asetuksilla.
Asetus Kuvaus
Nimi Anna kuvaava nimi AD-palvelimelle.
Palvelimen osoite Anna Active Directory -toimialueen ohjaimen IP-osoite tai FQDN.
Varapalvelimen osoite (Valinnainen) Määritä varatoimialueen ohjain redundanssia varten.
Portti Anna 636 käyttääksesi suojattua yhteyttä (LDAPS).
Käytä SSL:ää Ota tämä vaihtoehto käyttöön salataksesi kommunikoinnin palomuurin ja toimialueen ohjaimen välillä.
Toimialuenimi Anna Active Directory -toimialueen nimi (esim. zy.local).
Käyttäjätunnus Anna toimialuetili, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjätili).
Salasana Anna toimialuetilin salasana.
Bind DN Base (Valinnainen) Määritä organisaatioyksikkö (OU), joka sisältää tilin, jota käytetään todennukseen Active Directoryssa. Tämä on hyödyllistä, kun tili ei sijaitse oletusarvoisessa CN=Users -säiliössä. Jätä tämä kenttä tyhjäksi, jos tili on oletussijainnissa.

Tärkeää: Kun LDAPS on käytössä, toimialueen ohjaimella on oltava voimassa oleva palvelintodennustodistus, ja Zyxel-palomuuri on luotettava todistuksen myöntäneeseen sertifiointiviranomaiseen.

Napsauta Käytä tallentaaksesi määrityksen.

Huomautus: Bind DN Base -kenttä otettiin käyttöön uOS 1.35 -versiossa ja se mahdollistaa palomuurin löytää todennustilit, jotka on tallennettu mukautettuihin organisaatioyksiköihin (OU). Jos tili sijaitsee oletusarvoisessa CN=Users -säiliössä, tätä kenttää ei tarvita.

Vaihe 3 – Liity palomuurilla Active Directory -toimialueeseen

AD-palvelimen määrittämisen jälkeen voit liittää palomuurin Active Directory -toimialueeseen.

  1. Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
  2. Valitse määrittämäsi AD-palvelin.
  3. Napsauta Liity toimialueeseen.
  4. Vahvista näytetyt toimialuetiedot.
  5. Anna toimialuetilin tunnistetiedot, jolla on oikeus liittää laitteita Active Directory -toimialueeseen (esim. toimialueen ylläpitäjä -tili).

Napsauta Käytä.

Palomuuri yrittää liittyä Active Directory -toimialueeseen annetuilla tunnistetiedoilla.

Jos toimenpide onnistuu, Liity toimialueeseen -sarake näyttää vihreän tilakuvakkeen, mikä tarkoittaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.

Huomautus: Toimialueeseen liittymiseen käytettävällä tilillä on oltava oikeus lisätä laitteita Active Directory -toimialueeseen. Oletuksena voidaan käyttää toimialueen ylläpitäjätiliä.

Vaihe 4 – Vahvista palomuuri Active Directoryssa

Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, tietokoneobjekti luodaan automaattisesti Active Directoryyn.

Vahvistaaksesi, että palomuuri on lisätty onnistuneesti:

  1. Avaa Active Directory Users and Computers.
  2. Laajenna Active Directory -toimialueesi.
  3. Avaa Computers-säiliö (tai organisaatioyksikkö, johon uudet tietokoneobjektit luodaan).
  4. Varmista, että palomuuri näkyy Tietokone-objektina.

Voit myös avata objektin Ominaisuudet tarkistaaksesi tietoja, kuten tietokoneen nimen ja DNS-nimen.

Tietokoneobjektin olemassaolo vahvistaa, että palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen.

Huomautus: Oletuksena uudet tietokoneobjektit luodaan Computers-säiliöön, ellei Active Directory -ympäristösi ole määrittänyt uudelleenohjausta toiseen organisaatioyksikköön (OU).

Vaihe 5 – Vahvista AD-palvelimen määritys

Kun palomuuri on onnistuneesti liittynyt Active Directory -toimialueeseen, vahvista AD-palvelimen määritys varmistaaksesi, että yhteys Active Directoryyn toimii oikein.

  1. Siirry kohtaan Käyttäjä ja todennus > Käyttäjien todennus.
  2. Muokkaa aiemmin määritettyä AD-palvelinta.
  3. Selaa alas kohtaan Määrityksen vahvistus.
  4. Anna olemassa olevan Active Directory -käyttäjän käyttäjätunnus.
  5. Napsauta Testaa.

Jos vahvistus onnistuu, Testin tila näyttää OK ja Palautetut käyttäjäattribuutit -osiossa näkyvät Active Directorysta haetut LDAP-attribuutit.

Onnistunut vahvistus tarkoittaa, että:

  • Palomuuri voi kommunikoida toimialueen ohjaimen kanssa.
  • Palomuuri voi todentaa itsensä Active Directoryssä.
  • Active Directoryn käyttäjätiedot voidaan hakea onnistuneesti.

Huomautus: Jos vahvistus epäonnistuu, tarkista toimialueen ohjaimen saavutettavuus, DNS-määritykset, toimialuetilin tunnistetiedot ja varmista, että annettu käyttäjä on olemassa Active Directoryssä.

Vaihe 6 – Vahvista Active Directory -todennus

Vahvistaaksesi AD-palvelimen määrityksen, määritä etäkäyttö-VPN käyttämään AD-palvelinta todennukseen ja testaa yhteys.

  1. Siirry kohtaan VPN > IPSec VPN > Etäkäyttö-VPN.
  2. Valitse määritetty AD-palvelin Ensisijaiseksi palvelimeksi.
  3. Napsauta Lataa ladataksesi VPN-määritysskripti.
  4. Tuo määritys SecuExtender VPN Clientiin.
  5. Yhdistä VPN:ään käyttäen Active Directory -käyttäjätiliä.

Parhaat käytännöt monipaikkaisissa Active Directory -asennuksissa

Monipaikkaisissa Active Directory -ympäristöissä tai useiden toimialueen ohjainten kanssa määritä Toimialueen vyöhykkeen välittäjä (Domain Zone Forwarder), jotta palomuuri ratkaisee Active Directory -toimialueen paikallisen toimialueen ohjaimen kautta. Tämä parantaa todennuksen suorituskykyä ja luotettavuutta, koska palomuuri ei automaattisesti seuraa Active Directoryn DNS-uudelleenohjauksia tai replikaatiotopologiaa.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.