Microsoft Network Policy Server (NPS) on Microsoftin toteutus RADIUS-palvelimesta. Se mahdollistaa Zyxel-palomuurien VPN-käyttäjien todennuksen Active Directorya vastaan RADIUS-protokollaa käyttäen.
Tässä esimerkissä Windows Server 2025 toimii RADIUS-palvelimena, jolloin etäkäyttäjät voivat todentaa itsensä Active Directory -tunnuksillaan yhdistäessään Zyxel-palomuuriin.
Tässä artikkelissa selitetään, kuinka Microsoft Network Policy Server (NPS) asennetaan ja määritetään sekä integroidaan Zyxel-palomuuriin etäkäyttö-VPN-todennusta varten.
Huomautus: Aiemmissa ZLD-pohjaisissa palomuureissa oli sisäänrakennettu RADIUS-todennuspalvelin. Tämä ominaisuus ei ole saatavilla nykyisissä uOS-pohjaisissa palomuureissa, koska uOS on suunniteltu integroitumaan erillisiin ulkoisiin identiteetin tarjoajiin, kuten Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC ja pilvipohjaiset todennuspalvelut. Tällä hetkellä ei ole suunnitelmia palauttaa sisäänrakennettua RADIUS-todennuspalvelinta.
Esivaatimukset
- Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi
- Windows Server 2025, jossa on asennettuna Active Directory Domain Services (AD DS)
- Palvelin on liitetty Active Directory -toimialueeseen
- DNS on oikein konfiguroitu toimialuenimen ratkaisemiseksi
- Järjestelmänvalvojan oikeudet sekä Windows Serveriin että Zyxel-palomuuriin
Verkkotopologia
| Laitteisto | IP-osoite |
|---|---|
| Zyxel-palomuuri | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory -toimialue | zy.local |
Vaihe 1 – Asenna Active Directory Certificate Services (AD CS)
Ennen LDAPS:n määrittämistä toimialueohjaimella on oltava voimassa oleva palvelintodistus, joka tukee palvelintodennusta. Tämä todistus myönnetään Active Directory Certificate Servicesin (AD CS) kautta.
Tässä esimerkissä toimialueohjain toimii myös varmenneviranomaisena.
Avaa Lisää rooleja ja ominaisuuksia -velho
- Avaa Server Manager.
- Napsauta Manage.
- Valitse Add Roles and Features.
Vaihe 2 – Määritä Active Directory Certificate Services
Asennuksen valmistuttua napsauta:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integroituu Active Directoryyn ja on suositeltava toimialueympäristöihin. Se tukee automaattista varmenteiden rekisteröintiä ja on tarpeen useimmissa Active Directory -varmenteiden käyttöönotossa, mukaan lukien LDAPS.
Standalone CA on tarkoitettu eristyneisiin tai offline-käyttöön eikä integroitu Active Directoryyn.
Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -varmenneviranomaista, jolla on uusi yksityinen avain käyttöönoton yksinkertaistamiseksi. Nämä asetukset ovat suositeltavia uudelle CA-asennukselle ja riittäviä LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.
Kryptografia
Jätä oletusasetukset:
- Kryptografinen tarjoaja: RSA#Microsoft Software Key Storage Provider
- Avainpituus: 2048 bittiä
- Hajautusalgoritmi: SHA256
CA:n nimi
Määritä kuvaava nimi varmenneviranomaiselle tai pidä automaattisesti luotu arvo.
Esimerkki:
ZY-Root-CAHuomautus: Oletuskryptografiasetukset ovat suositeltavia useimmissa käyttöönotossa. CA-nimi tunnistaa varmenneviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä varmenteissa.
Vaihe 3 – Vahvista varmenneviranomainen
AD CS -määrityksen valmistuttua varmista, että varmenneviranomainen on asennettu onnistuneesti ja toimii oikein.
- Avaa Server Manager.
- Napsauta Tools.
- Valitse Certification Authority.
- Varmista, että varmenneviranomainen näkyy listassa ja sen tila on virheetön.
Huomautus: Vihreä tilakuvake varmenneviranomaisen vieressä tarkoittaa, että palvelu toimii oikein ja on valmis myöntämään varmenteita.
Vahvista toimialueohjaimen varmenne
- Avaa Suoritacertlm.msc ja paina Enter.
- Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
- Varmista, että toimialueohjaimen varmenne on läsnä ja että siinä on Server Authentication -laajennettu avaintarkoitus.
Huomautus: Toimialueohjaimella on oltava voimassa oleva Server Authentication -varmenne, jotta se hyväksyy LDAPS-yhteydet TCP-portissa 636.
Vahvista LDAPS-yhteys
Varmista, että toimialueohjain hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.
Suorita seuraava komento PowerShellissä:
Test-NetConnection localhost -Port 636Varmista, että TcpTestSucceeded on True.
Huomautus: Jos testi epäonnistuu, varmista, että toimialueohjaimella on voimassa oleva Server Authentication -varmenne ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen varmenteen myöntämisen jälkeen.
Vaihe 4 – Vie Root CA -varmenne
- Avaa Certification Authority.
- Napsauta varmenneviranomaista hiiren oikealla ja valitse Properties.
- Yleiset-välilehdellä napsauta View Certificate.
- Siirry Details-välilehdelle ja napsauta Copy to File....
Huomautus: Vie vain Root CA -varmenne. Älä vie yksityistä avainta.
- Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
- Määritä tiedoston nimi ja napsauta Finish.
Vaihe 5 – Tuo Root CA -varmenne palomuuriin
- Kirjaudu sisään USG FLEX H -verkkokäyttöliittymään.
- Siirry kohtaan System → Certificate → Trusted Certificates.
- Napsauta Import. Anna Nimi (esimerkiksi
ZY-Root-CA). - Valitse viety ZY-Root-CA.cer -tiedosto.
- Napsauta OK tuodaksesi varmenteen.
Huomautus: Tuotu CA-varmenne käytetään LDAPS-palvelimen identiteetin varmentamiseen TLS-kättelyssä.
Vaihe 6 – Asenna Network Policy Server -rooli
Asenna Network Policy Server (NPS) -rooli Windows Serverillesi.
- Avaa Server Manager.
- Napsauta Manage > Add Roles and Features.
- Valitse Role-based or feature-based installation.
- Valitse kohdepalvelin.
- Laajenna Server Roles ja valitse Network Policy and Access Services ja sen alta Network Policy Server.
- Napsauta Next ja sitten Install.
- Odota asennuksen valmistumista ja napsauta Close.
Asennuksen jälkeen Network Policy Server -hallintakonsoli löytyy Tools-valikosta Server Managerissa.
Vaihe 7 – Rekisteröi NPS-palvelin Active Directoryyn
Ennen RADIUS-asiakkaiden ja verkkopolitiikkojen määrittämistä rekisteröi NPS-palvelin Active Directoryyn. Tämä antaa NPS-palvelimelle oikeuden lukea käyttäjätietoja ja todentaa Active Directory -käyttäjiä.
- Avaa Server Manager.
- Napsauta Tools > Network Policy Server.
- Vasemman paneelin puolella napsauta hiiren oikealla NPS (Local).
- Valitse Register server in Active Directory.
- Napsauta OK valtuuttaaksesi palvelimen.
Hyödyllisiä komentoja NPS-palvelimelle
Rekisteröi NPS-palvelin
netsh nps add registeredserverPoista rekisteröinti
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVahvista rekisteröinti
Get-ADGroupMember "RAS and IAS Servers"Vaihe 8 – Määritä RADIUS-palvelin Zyxel-palomuuriin
Ennen Microsoft NPS:n määrittämistä luo RADIUS-palvelinprofiili Zyxel-palomuuriin. Tämä profiili määrittää RADIUS-palvelimen osoitteen, todennusportin ja jaetun salaisuuden, joita käytetään viestintään NPS-palvelimen kanssa.
Siirry kohtaan User & Authentication → User Authentication. Valitse RADIUS Server -kohdasta Add luodaksesi uuden RADIUS-palvelinprofiilin.
Määritä asetukset alla olevan esimerkin mukaisesti ja napsauta Apply tallentaaksesi määrityksen.
Huomautus: Server Address, Authentication Port ja Key on sovitettava täsmälleen Microsoft NPS -palvelimelle luotavan RADIUS-asiakkaan asetuksiin seuraavassa vaiheessa.
| Kenttä | Arvo |
|---|---|
| Nimi | NPS |
| Kuvaus |
Microsoft NPS Server (valinnainen)
|
| Palvelimen osoite | 192.168.162.10 |
| Todennusportti | 1812 |
| Varapalvelimen osoite | (jätä tyhjäksi) |
| Varatodennusportti | (jätä tyhjäksi) |
| Avain |
Radius123! (tai mikä tahansa muu, mutta sen on vastattava NPS:n Shared Secret -arvoa)
|
| Aikakatkaisu | 5 |
| NAS:n IP-osoite |
127.0.0.1 (jätä oletukseksi)
|
| NAS:n tunniste | (jätä tyhjäksi) |
| Kirjainten tarkka käyttäjänimi | Poistettu käytöstä |
| Ryhmän jäsenyyden attribuutti |
Filter-Id (11) (oletus)
|
Vaihe 9 – Lisää Zyxel-palomuuri RADIUS-asiakkaaksi
Salliaksesi Zyxel-palomuurin lähettää RADIUS-todennuspyyntöjä, lisää se RADIUS-asiakkaaksi Microsoft NPS -palvelimelle.
Avaa Network Policy Server ja siirry kohtaan RADIUS Clients and Servers → RADIUS Clients. Napsauta hiiren oikealla RADIUS Clients ja valitse New.
Määritä RADIUS-asiakas seuraavilla asetuksilla ja napsauta OK.
| Asetus | Arvo |
|---|---|
| Ystävällinen nimi | USG FLEX H |
| Osoite (IP tai DNS) | 192.168.162.1 |
| Toimittajan nimi | RADIUS Standard |
| Jaettu salaisuus | Sama jaettu salaisuus, joka on määritetty Zyxel-palomuurissa |
| Vahvista jaettu salaisuus | Kirjoita jaettu salaisuus uudelleen |
Huomautus: Jaetun salaisuuden on täsmättävä täsmälleen Avain-arvon kanssa, joka on määritetty Zyxel-palomuurin RADIUS-palvelinprofiilissa. Muuten NPS-palvelin hylkää todennuspyynnöt.
Vaihe 10 – Määritä verkkopolitiikka
- Avaa Network Policy Server.
- Siirry kohtaan Policies → Network Policies.
- Napsauta hiiren oikealla Network Policies ja valitse New.
- Napsauta Add, valitse Windows Groups ja napsauta uudelleen Add.
Lisää Active Directory -ryhmä, jolla on oikeus todentautua (esimerkiksi VPN Users),
ja napsauta Next.
Vaihe 11 – Määritä todennusmenetelmät
Määritä seuraavat todennusmenetelmät:
EAP-tyypit
- Microsoft: Protected EAP (PEAP)
- Microsoft: Suojattu salasana (EAP-MSCHAP v2)
Vähemmän turvalliset todennusmenetelmät
Ota käyttöön:
- Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
- Salaamaton todennus (PAP, SPAP)
Napsauta Next jatkaaksesi.
Huomautus: PAP vaaditaan SSL VPN -todennukseen Microsoft NPS:n kanssa. PAP:n poistaminen käytöstä aiheuttaa SSL VPN -todennuksen epäonnistumisen.
Vaihe 12 – Määritä VPN-todennus
|
IPSec-etäkäyttö-VPN
|
SSL VPN
|
Vahvista VPN-todennus
Vahvista todennus molemmilla tuetuilla VPN-asiakasohjelmilla.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Tärkeää:
Kun teet muutoksia VPN-määrityksiin palomuurissa, lataa päivitetty VPN-konfiguraatiotiedosto uudelleen ja tuo se uudelleen SecuExtenderiin tai OpenVPN Connectiin ennen testausta. Vanha asiakaskonfiguraatio voi aiheuttaa yhteysvirheitä tai odottamattomia toimintoja.
Vianmääritys
- Tarkista RADIUS-määritykset
show config aaaVarmista RADIUS-palvelimen IP-osoite, todennusportti (1812), jaettu salaisuus ja NAS:n IP-osoite.
- Tarkista IPSec-etäkäyttö-VPN
show config vrf main ikeVarmista todennuspalvelin ja sallitut käyttäjät.
- Tarkista SSL VPN
show config vrf main sslvpn-serverVarmista todennuspalvelin ja sallitut käyttäjät.
- Tarkista käyttäjäobjektit
show config object user-objectVarmista käyttäjätyyppi, todennuspalvelin ja ryhmätunniste.
- Tarkista yhteydet
ping <NPS_Server_IP>- Tarkista todennustapahtumat
Tarkista Event Viewer → Network Policy and Access Services todennustulokset ja muut tärkeät tapahtumat.
- Kaappaa RADIUS-liikenne
Kaappaa liikenne NPS-palvelimella Wiresharkin avulla.
Seuraava kaappaus näyttää SSL VPN -todennuspyynnön. User-Password-attribuutin esiintyminen Access-Request-paketissa osoittaa, että PAP:ia käytetään RADIUS-todennukseen.
Microsoft NPS:n tapahtumaloki vahvistaa käytetyn todennusmenetelmän (Authentication Type: PAP).

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.