Kuinka määrittää Microsoft Network Policy Server (NPS) Zyxel-palomuureille Windows Server 2025 Active Directoryn avulla

Microsoft Network Policy Server (NPS) on Microsoftin toteutus RADIUS-palvelimesta. Se mahdollistaa Zyxel-palomuurien VPN-käyttäjien todennuksen Active Directorya vastaan RADIUS-protokollaa käyttäen.

Tässä esimerkissä Windows Server 2025 toimii RADIUS-palvelimena, jolloin etäkäyttäjät voivat todentaa itsensä Active Directory -tunnuksillaan yhdistäessään Zyxel-palomuuriin.

Tässä artikkelissa selitetään, kuinka Microsoft Network Policy Server (NPS) asennetaan ja määritetään sekä integroidaan Zyxel-palomuuriin etäkäyttö-VPN-todennusta varten.

Huomautus: Aiemmissa ZLD-pohjaisissa palomuureissa oli sisäänrakennettu RADIUS-todennuspalvelin. Tämä ominaisuus ei ole saatavilla nykyisissä uOS-pohjaisissa palomuureissa, koska uOS on suunniteltu integroitumaan erillisiin ulkoisiin identiteetin tarjoajiin, kuten Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC ja pilvipohjaiset todennuspalvelut. Tällä hetkellä ei ole suunnitelmia palauttaa sisäänrakennettua RADIUS-todennuspalvelinta.

Esivaatimukset

  • Zyxel-palomuuri, jossa on uOS 1.39 tai uudempi 
  • Windows Server 2025, jossa on asennettuna Active Directory Domain Services (AD DS) 
  • Palvelin on liitetty Active Directory -toimialueeseen 
  • DNS on oikein konfiguroitu toimialuenimen ratkaisemiseksi 
  • Järjestelmänvalvojan oikeudet sekä Windows Serveriin että Zyxel-palomuuriin

Verkkotopologia

LaitteistoIP-osoite
Zyxel-palomuuri192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory -toimialuezy.local

Vaihe 1 – Asenna Active Directory Certificate Services (AD CS)

Ennen LDAPS:n määrittämistä toimialueohjaimella on oltava voimassa oleva palvelintodistus, joka tukee palvelintodennusta. Tämä todistus myönnetään Active Directory Certificate Servicesin (AD CS) kautta.

Tässä esimerkissä toimialueohjain toimii myös varmenneviranomaisena.

Avaa Lisää rooleja ja ominaisuuksia -velho

  1. Avaa Server Manager.
  2. Napsauta Manage.
  3. Valitse Add Roles and Features.

Vaihe 2 – Määritä Active Directory Certificate Services

Asennuksen valmistuttua napsauta:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integroituu Active Directoryyn ja on suositeltava toimialueympäristöihin. Se tukee automaattista varmenteiden rekisteröintiä ja on tarpeen useimmissa Active Directory -varmenteiden käyttöönotossa, mukaan lukien LDAPS.

Standalone CA on tarkoitettu eristyneisiin tai offline-käyttöön eikä integroitu Active Directoryyn.

Huomautus: Tässä esimerkissä käytetään Enterprise Root CA -varmenneviranomaista, jolla on uusi yksityinen avain käyttöönoton yksinkertaistamiseksi. Nämä asetukset ovat suositeltavia uudelle CA-asennukselle ja riittäviä LDAPS-todennukseen useimmissa laboratorio- ja pk-yritysympäristöissä.

Kryptografia

Jätä oletusasetukset:

  • Kryptografinen tarjoaja: RSA#Microsoft Software Key Storage Provider
  • Avainpituus: 2048 bittiä
  • Hajautusalgoritmi: SHA256

CA:n nimi

Määritä kuvaava nimi varmenneviranomaiselle tai pidä automaattisesti luotu arvo.

Esimerkki:

ZY-Root-CA

Huomautus: Oletuskryptografiasetukset ovat suositeltavia useimmissa käyttöönotossa. CA-nimi tunnistaa varmenneviranomaisen ja näkyy kaikissa tämän CA:n myöntämissä varmenteissa.

Vaihe 3 – Vahvista varmenneviranomainen

AD CS -määrityksen valmistuttua varmista, että varmenneviranomainen on asennettu onnistuneesti ja toimii oikein.

  1. Avaa Server Manager.
  2. Napsauta Tools.
  3. Valitse Certification Authority.
  4. Varmista, että varmenneviranomainen näkyy listassa ja sen tila on virheetön.

Huomautus: Vihreä tilakuvake varmenneviranomaisen vieressä tarkoittaa, että palvelu toimii oikein ja on valmis myöntämään varmenteita.

Vahvista toimialueohjaimen varmenne 

  1. Avaa Suoritacertlm.msc ja paina Enter.
  2. Siirry kohtaan Certificates (Local Computer) → Personal → Certificates.
  3. Varmista, että toimialueohjaimen varmenne on läsnä ja että siinä on Server Authentication -laajennettu avaintarkoitus.

Huomautus: Toimialueohjaimella on oltava voimassa oleva Server Authentication -varmenne, jotta se hyväksyy LDAPS-yhteydet TCP-portissa 636.

Vahvista LDAPS-yhteys

Varmista, että toimialueohjain hyväksyy suojatut LDAP-yhteydet TCP-portissa 636.

Suorita seuraava komento PowerShellissä:

Test-NetConnection localhost -Port 636

Varmista, että TcpTestSucceeded on True.

Huomautus: Jos testi epäonnistuu, varmista, että toimialueohjaimella on voimassa oleva Server Authentication -varmenne ja että Active Directory Domain Services -palvelu on käynnistetty uudelleen varmenteen myöntämisen jälkeen.

Vaihe 4 – Vie Root CA -varmenne

  1. Avaa Certification Authority.
  2. Napsauta varmenneviranomaista hiiren oikealla ja valitse Properties.
  3. Yleiset-välilehdellä napsauta View Certificate.
  4. Siirry Details-välilehdelle ja napsauta Copy to File....

Huomautus: Vie vain Root CA -varmenne. Älä vie yksityistä avainta.

  1. Valitse Base-64 encoded X.509 (.CER) ja napsauta Next.
  2. Määritä tiedoston nimi ja napsauta Finish.

Vaihe 5 – Tuo Root CA -varmenne palomuuriin

  • Kirjaudu sisään USG FLEX H -verkkokäyttöliittymään. 
  • Siirry kohtaan System → Certificate → Trusted Certificates
  • Napsauta Import. Anna Nimi (esimerkiksi ZY-Root-CA). 
  • Valitse viety ZY-Root-CA.cer -tiedosto. 
  • Napsauta OK tuodaksesi varmenteen.

Huomautus: Tuotu CA-varmenne käytetään LDAPS-palvelimen identiteetin varmentamiseen TLS-kättelyssä.

Vaihe 6 – Asenna Network Policy Server -rooli

Asenna Network Policy Server (NPS) -rooli Windows Serverillesi.

  1. Avaa Server Manager.
  2. Napsauta Manage > Add Roles and Features.
  3. Valitse Role-based or feature-based installation.
  4. Valitse kohdepalvelin.
  5. Laajenna Server Roles ja valitse Network Policy and Access Services ja sen alta Network Policy Server.
  6. Napsauta Next ja sitten Install.
  7. Odota asennuksen valmistumista ja napsauta Close.

Asennuksen jälkeen Network Policy Server -hallintakonsoli löytyy Tools-valikosta Server Managerissa.

Vaihe 7 – Rekisteröi NPS-palvelin Active Directoryyn

Ennen RADIUS-asiakkaiden ja verkkopolitiikkojen määrittämistä rekisteröi NPS-palvelin Active Directoryyn. Tämä antaa NPS-palvelimelle oikeuden lukea käyttäjätietoja ja todentaa Active Directory -käyttäjiä.

  1. Avaa Server Manager.
  2. Napsauta Tools > Network Policy Server.
  3. Vasemman paneelin puolella napsauta hiiren oikealla NPS (Local).
  4. Valitse Register server in Active Directory.
  5. Napsauta OK valtuuttaaksesi palvelimen.

Hyödyllisiä komentoja NPS-palvelimelle

Rekisteröi NPS-palvelin

netsh nps add registeredserver

Poista rekisteröinti

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Vahvista rekisteröinti

Get-ADGroupMember "RAS and IAS Servers"
 

Vaihe 8 – Määritä RADIUS-palvelin Zyxel-palomuuriin

Ennen Microsoft NPS:n määrittämistä luo RADIUS-palvelinprofiili Zyxel-palomuuriin. Tämä profiili määrittää RADIUS-palvelimen osoitteen, todennusportin ja jaetun salaisuuden, joita käytetään viestintään NPS-palvelimen kanssa.

Siirry kohtaan User & Authentication → User Authentication. Valitse RADIUS Server -kohdasta Add luodaksesi uuden RADIUS-palvelinprofiilin.

Määritä asetukset alla olevan esimerkin mukaisesti ja napsauta Apply tallentaaksesi määrityksen.

Huomautus: Server Address, Authentication Port ja Key on sovitettava täsmälleen Microsoft NPS -palvelimelle luotavan RADIUS-asiakkaan asetuksiin seuraavassa vaiheessa.

KenttäArvo
NimiNPS
Kuvaus Microsoft NPS Server (valinnainen)
Palvelimen osoite192.168.162.10
Todennusportti1812
Varapalvelimen osoite(jätä tyhjäksi)
Varatodennusportti(jätä tyhjäksi)
Avain Radius123! (tai mikä tahansa muu, mutta sen on vastattava NPS:n Shared Secret -arvoa)
Aikakatkaisu5
NAS:n IP-osoite 127.0.0.1 (jätä oletukseksi)
NAS:n tunniste(jätä tyhjäksi)
Kirjainten tarkka käyttäjänimiPoistettu käytöstä
Ryhmän jäsenyyden attribuutti Filter-Id (11) (oletus)

Vaihe 9 – Lisää Zyxel-palomuuri RADIUS-asiakkaaksi

Salliaksesi Zyxel-palomuurin lähettää RADIUS-todennuspyyntöjä, lisää se RADIUS-asiakkaaksi Microsoft NPS -palvelimelle.

Avaa Network Policy Server ja siirry kohtaan RADIUS Clients and Servers → RADIUS Clients. Napsauta hiiren oikealla RADIUS Clients ja valitse New.

Määritä RADIUS-asiakas seuraavilla asetuksilla ja napsauta OK.

AsetusArvo
Ystävällinen nimiUSG FLEX H
Osoite (IP tai DNS)192.168.162.1
Toimittajan nimiRADIUS Standard
Jaettu salaisuusSama jaettu salaisuus, joka on määritetty Zyxel-palomuurissa
Vahvista jaettu salaisuusKirjoita jaettu salaisuus uudelleen

Huomautus: Jaetun salaisuuden on täsmättävä täsmälleen Avain-arvon kanssa, joka on määritetty Zyxel-palomuurin RADIUS-palvelinprofiilissa. Muuten NPS-palvelin hylkää todennuspyynnöt.

Vaihe 10 – Määritä verkkopolitiikka

  1. Avaa Network Policy Server.
  2. Siirry kohtaan PoliciesNetwork Policies.
  3. Napsauta hiiren oikealla Network Policies ja valitse New.
  4. Napsauta Add, valitse Windows Groups ja napsauta uudelleen Add.

Lisää Active Directory -ryhmä, jolla on oikeus todentautua (esimerkiksi VPN Users), 

ja napsauta Next.

Vaihe 11 – Määritä todennusmenetelmät

Määritä seuraavat todennusmenetelmät:

EAP-tyypit

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Suojattu salasana (EAP-MSCHAP v2)

Vähemmän turvalliset todennusmenetelmät

Ota käyttöön:

  • Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
  • Salaamaton todennus (PAP, SPAP)

Napsauta Next jatkaaksesi.

Huomautus: PAP vaaditaan SSL VPN -todennukseen Microsoft NPS:n kanssa. PAP:n poistaminen käytöstä aiheuttaa SSL VPN -todennuksen epäonnistumisen.

Vaihe 12 – Määritä VPN-todennus

IPSec-etäkäyttö-VPN

  1. Siirry kohtaan VPNIPSec VPNRemote Access VPN.
  2. Todennuksen alla määritä:
    • Ensisijainen palvelin: RADIUS / NPS_SRV1
    • Toissijainen palvelin: local
    • Käyttäjä: NPS_VPN_Users
    • Napsauta Apply

SSL VPN

  1. Siirry kohtaan VPNSSL VPN.
  2. Todennuksen alla määritä:
    • Ensisijainen palvelin: RADIUS / NPS_SRV1
    • Toissijainen palvelin: local
    • Sallitut käyttäjät: NPS_VPN_Users
  3. Napsauta Apply.
  

Vahvista VPN-todennus

Vahvista todennus molemmilla tuetuilla VPN-asiakasohjelmilla.

SecuExtender IKEv2SecuExtender SSL VPN

Tärkeää:
Kun teet muutoksia VPN-määrityksiin palomuurissa, lataa päivitetty VPN-konfiguraatiotiedosto uudelleen ja tuo se uudelleen SecuExtenderiin tai OpenVPN Connectiin ennen testausta. Vanha asiakaskonfiguraatio voi aiheuttaa yhteysvirheitä tai odottamattomia toimintoja.

Vianmääritys

  • Tarkista RADIUS-määritykset
show config aaa

Varmista RADIUS-palvelimen IP-osoite, todennusportti (1812), jaettu salaisuus ja NAS:n IP-osoite.

  • Tarkista IPSec-etäkäyttö-VPN
show config vrf main ike

Varmista todennuspalvelin ja sallitut käyttäjät.

  • Tarkista SSL VPN
show config vrf main sslvpn-server

Varmista todennuspalvelin ja sallitut käyttäjät.

  • Tarkista käyttäjäobjektit
show config object user-object

Varmista käyttäjätyyppi, todennuspalvelin ja ryhmätunniste.

  • Tarkista yhteydet
ping <NPS_Server_IP>
  • Tarkista todennustapahtumat

Tarkista Event Viewer → Network Policy and Access Services todennustulokset ja muut tärkeät tapahtumat.

  • Kaappaa RADIUS-liikenne

Kaappaa liikenne NPS-palvelimella Wiresharkin avulla.

Seuraava kaappaus näyttää SSL VPN -todennuspyynnön. User-Password-attribuutin esiintyminen Access-Request-paketissa osoittaa, että PAP:ia käytetään RADIUS-todennukseen.

Microsoft NPS:n tapahtumaloki vahvistaa käytetyn todennusmenetelmän (Authentication Type: PAP).

 

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
0/0 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.