La série USG FLEX H offre deux méthodes différentes pour s’intégrer à un service d’annuaire pour l’authentification des utilisateurs.
- Serveur LDAP/LDAPS – Un client LDAP standard qui peut authentifier les utilisateurs contre Microsoft Active Directory ainsi que d’autres services d’annuaire compatibles LDAP, comme OpenLDAP. Le pare-feu authentifie les utilisateurs via des requêtes LDAP ou LDAPS et ne rejoint pas le domaine Active Directory.
- Serveur AD – Une fonctionnalité Zyxel conçue spécifiquement pour Microsoft Active Directory. Le pare-feu rejoint le domaine Active Directory en tant que membre du domaine (similaire à un ordinateur Windows) et communique directement avec le domaine.
Cet article explique comment configurer l’authentification LDAP sécurisée (LDAPS) sur un pare-feu USG FLEX H Series en utilisant Windows Server 2025 Active Directory.
Remarque : Si vous souhaitez que le pare-feu rejoigne le domaine Active Directory et utilise la fonctionnalité intégrée Zyxel AD Server au lieu de l’authentification LDAP/LDAPS, veuillez consulter l’article suivant :
Remarque : Le serveur LDAP n’est pas listé comme option d’authentification pour VPN IPSec car il n’est pas supporté. Les options d’authentification pour les différents types de VPN sont les suivantes :
IKEv1 (VPN L2TP) : authentification Nebula Cloud, Active Directory (AD), RADIUS et LDAP.
IKEv2 (VPN IPSec) : authentification Nebula Cloud, Active Directory (AD) et RADIUS.
Prérequis
Avant de commencer, assurez-vous que les exigences suivantes sont remplies :
- Pare-feu Zyxel fonctionnant sous uOS 1.39 ou version ultérieure
- Windows Server 2025 avec Active Directory Domain Services (AD DS) installé
- Active Directory Certificate Services (AD CS)
- DNS correctement configuré, permettant au pare-feu de résoudre le domaine AD et le contrôleur de domaine
- Connectivité réseau entre le pare-feu et le contrôleur de domaine
- Un compte administrateur de domaine (ou un compte avec les permissions suffisantes pour joindre un PC au domaine)
- Accès administrateur au pare-feu et au Windows Server
Pourquoi utiliser LDAPS ?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Pas de chiffrement TLS | Chiffré TLS |
| Pas de certificat requis | Certificat CA requis |
| Adapté aux tests et environnements hérités | Recommandé pour les environnements de production |
Remarque : Bien que le LDAP standard (TCP 389) soit encore supporté par de nombreux environnements, LDAPS est recommandé pour les déploiements en production car il chiffre toutes les communications entre le pare-feu et le serveur Active Directory.
Étape 1 - Installer Active Directory Certificate Services (AD CS)
Avant de configurer LDAPS, le contrôleur de domaine doit posséder un certificat valide supportant l’authentification serveur. Ce certificat est délivré par Active Directory Certificate Services (AD CS).
Dans cet exemple, le contrôleur de domaine héberge également l’autorité de certification.
Ouvrir l’Assistant Ajout de rôles et fonctionnalités
- Ouvrez le Gestionnaire de serveur.
- Cliquez sur Gérer.
- Sélectionnez Ajouter des rôles et fonctionnalités.
Étape 2 - Configurer Active Directory Certificate Services
Après la fin de l’installation, cliquez :
Configurer Active Directory Certificate Services sur le serveur de destination
CA d’entreprise (Enterprise CA) s’intègre à Active Directory et est recommandée pour les environnements de domaine. Elle supporte l’enregistrement automatique des certificats et est requise pour la plupart des déploiements de certificats Active Directory, y compris LDAPS.
CA autonome (Standalone CA) est destinée aux déploiements isolés ou hors ligne et ne s’intègre pas à Active Directory.
Remarque : Cet exemple utilise une CA racine d’entreprise (Enterprise Root CA) avec une nouvelle clé privée pour simplifier le déploiement. Ces paramètres sont recommandés pour une nouvelle installation de CA et sont suffisants pour l’authentification LDAPS dans la plupart des environnements de laboratoire et PME.
Cryptographie
Laissez les paramètres par défaut :
- Fournisseur cryptographique : RSA#Microsoft Software Key Storage Provider
- Longueur de clé : 2048 bits
- Algorithme de hachage : SHA256
Nom de la CA
Spécifiez un nom descriptif pour l’autorité de certification ou conservez la valeur générée automatiquement.
Exemple :
ZY-Root-CARemarque : Les paramètres cryptographiques par défaut sont recommandés pour la plupart des déploiements. Le nom de la CA identifie l’autorité de certification et apparaîtra dans tous les certificats émis par cette CA.
Étape 3 - Vérifier l’autorité de certification
Après avoir terminé la configuration d’AD CS, vérifiez que l’autorité de certification a été installée avec succès et fonctionne correctement.
- Ouvrez le Gestionnaire de serveur.
- Cliquez sur Outils.
- Sélectionnez Autorité de certification.
- Vérifiez que l’autorité de certification est listée et que son statut est affiché sans erreurs.
Remarque : Une icône de statut verte à côté de l’autorité de certification indique que le service fonctionne correctement et est prêt à émettre des certificats.
Vérifier le certificat du contrôleur de domaine
- Ouvrez Exécuter, tapez
certlm.mscet appuyez sur Entrée. - Naviguez vers Certificats (ordinateur local) → Personnel → Certificats.
- Vérifiez que le certificat du contrôleur de domaine est présent et inclut l’utilisation étendue de clé Authentification du serveur.
Remarque : Le contrôleur de domaine doit posséder un certificat valide d’authentification serveur pour accepter les connexions LDAPS via le port TCP 636.
Vérifier la connectivité LDAPS
Vérifiez que le contrôleur de domaine accepte les connexions LDAP sécurisées sur le port TCP 636.
Exécutez la commande suivante dans PowerShell :
Test-NetConnection localhost -Port 636Vérifiez que TcpTestSucceeded est True.
Remarque : Si le test échoue, vérifiez que le contrôleur de domaine possède un certificat valide d’authentification serveur et que le service Active Directory Domain Services a été redémarré après l’émission du certificat.
Étape 4 - Exporter le certificat de la CA racine
- Ouvrez Autorité de certification.
- Cliquez avec le bouton droit sur l’autorité de certification et sélectionnez Propriétés.
- Dans l’onglet Général, cliquez sur Afficher le certificat.
- Allez dans l’onglet Détails et cliquez sur Copier dans un fichier....
Remarque : N’exportez que le certificat de la CA racine. N’exportez pas la clé privée.
- Sélectionnez X.509 encodé en Base-64 (.CER) et cliquez sur Suivant.
- Spécifiez un nom de fichier et cliquez sur Terminer.
Étape 5 - Importer le certificat de la CA racine dans le pare-feu
- Connectez-vous à l’interface web du USG FLEX H.
- Allez dans Système → Certificat → Certificats de confiance.
- Cliquez sur Importer. Entrez un Nom (par exemple,
ZY-Root-CA). - Sélectionnez le fichier exporté ZY-Root-CA.cer.
- Cliquez sur OK pour importer le certificat.
Remarque : Le certificat CA importé sera utilisé pour vérifier l’identité du serveur LDAPS lors de la négociation TLS.
Étape 6 – Configurer le serveur LDAPS sur le pare-feu H Series
Trouver le nom distingué (DN)
Pour obtenir le nom distingué (DN) d’un utilisateur Active Directory :
- Ouvrez Utilisateurs et ordinateurs Active Directory.
- Localisez et cliquez avec le bouton droit sur le compte utilisateur, puis sélectionnez Propriétés.
-
Ouvrez l’onglet Éditeur d’attributs.
Remarque : Si l’onglet Éditeur d’attributs n’est pas visible, activez les Fonctionnalités avancées depuis le menu Affichage.
- Recherchez l’attribut distinguishedName et cliquez sur Afficher.
- Copiez la valeur affichée.
Configurer le serveur LDAP avec vos paramètres Active Directory.
- Allez dans Utilisateur et authentification → Authentification utilisateur → Serveur AAA.
- Dans la section Serveur LDAP, cliquez sur Ajouter.
| Paramètre | Valeur |
|---|---|
| Nom | Entrez un nom descriptif (par exemple, AD-LDAPS) |
| Adresse du serveur | Adresse IP ou FQDN du contrôleur de domaine |
| Port | 636 |
| Base DN | Base DN de votre Active Directory (par exemple, DC=zy,DC=local) |
| Utiliser SSL | Activé |
| Bind DN | Nom distingué (DN) de l’utilisateur Active Directory |
| Mot de passe | Mot de passe du compte Bind DN |
| Attribut du nom de connexion | sAMAccountName |
| Attribut d’appartenance au groupe | memberOf |
Remarque : Le Bind DN doit être saisi en utilisant le nom distingué complet (DN) de l’utilisateur, par exemple :
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Étape 7 – Valider la configuration du serveur LDAP
Pour vérifier que le serveur LDAP est correctement configuré et que le pare-feu peut communiquer avec Active Directory, effectuez une validation de configuration.
- Allez dans Utilisateur et authentification > Utilisateur/Groupe > Utilisateur.
- Cliquez sur Ajouter.
- Configurez les paramètres suivants :
- Type d’utilisateur – Utilisateur de groupe externe
- Serveur d’authentification – Sélectionnez le serveur LDAP créé à l’étape précédente.
- Identifiant de groupe – Sélectionnez un groupe Active Directory existant.
- Sous Validation de la configuration, saisissez le nom d’utilisateur d’un utilisateur Active Directory existant et membre du groupe sélectionné.
- Cliquez sur Tester.
Si la validation est réussie, le pare-feu affiche un message de confirmation indiquant que l’utilisateur appartient au groupe Active Directory sélectionné. La section Attributs utilisateur retournés affiche également les attributs LDAP récupérés depuis le serveur d’annuaire.
Cela confirme que le pare-feu peut communiquer avec succès avec le serveur LDAP et interroger les utilisateurs et l’appartenance aux groupes dans Active Directory.
Étape 8 – Vérifier l’authentification LDAP avec SSL VPN
Pour vérifier que l’authentification LDAP fonctionne correctement, configurez le serveur SSL VPN pour utiliser le serveur LDAP et authentifiez-vous avec un utilisateur Active Directory.
- Allez dans VPN > SSL VPN.
- Dans la section Authentification, sélectionnez le Serveur LDAP configuré comme Serveur principal.
- Cliquez sur Télécharger pour télécharger la configuration du client SSL VPN.
- Importez la configuration dans le client VPN SecuExtender et connectez-vous au VPN.
- Lorsque vous y êtes invité, saisissez les identifiants d’un utilisateur Active Directory et cliquez sur OK.
Si la configuration est correcte, le pare-feu authentifie l’utilisateur via le serveur LDAP et établit la connexion SSL VPN avec succès.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.