La série USG FLEX H propose deux méthodes différentes pour s'intégrer à un service d'annuaire pour l'authentification des utilisateurs.
- Serveur LDAP/LDAPS – Un client LDAP standard qui peut authentifier les utilisateurs contre Microsoft Active Directory ainsi que d'autres services d'annuaire compatibles LDAP, comme OpenLDAP. Le pare-feu authentifie les utilisateurs via des requêtes LDAP ou LDAPS et ne rejoint pas le domaine Active Directory.
- Serveur AD – Une fonctionnalité Zyxel conçue spécifiquement pour Microsoft Active Directory. Le pare-feu rejoint le domaine Active Directory en tant que membre du domaine (similaire à un ordinateur Windows) et communique directement avec le domaine.
Cet article explique comment configurer l'authentification Secure LDAP (LDAPS) sur un pare-feu USG FLEX H Series utilisant Windows Server 2025 Active Directory.
Remarque : Si vous souhaitez que le pare-feu rejoigne le domaine Active Directory et utilise la fonctionnalité intégrée Zyxel AD Server au lieu de l'authentification LDAP/LDAPS, veuillez consulter l'article suivant :
Remarque : Le serveur LDAP n'est pas listé comme option d'authentification pour IPSec VPN car ce n'est pas pris en charge. Les options d'authentification pour différents types de VPN sont les suivantes :
IKEv1 (L2TP VPN) : authentification Nebula Cloud, Active Directory (AD), RADIUS et LDAP.
IKEv2 (IPSec VPN) : authentification Nebula Cloud, Active Directory (AD) et RADIUS.
Prérequis
Avant de commencer, assurez-vous que les exigences suivantes sont remplies :
- Pare-feu Zyxel exécutant uOS 1.39 ou une version ultérieure
- Windows Server 2025 avec Active Directory Domain Services (AD DS) installé
- Active Directory Certificate Services (AD CS)
- DNS correctement configuré, permettant au pare-feu de résoudre le domaine AD et le contrôleur de domaine
- Connectivité réseau entre le pare-feu et le contrôleur de domaine
- Un compte administrateur de domaine (ou un compte avec des permissions suffisantes pour joindre un PC au domaine)
- Accès administrateur à la fois au pare-feu et au serveur Windows
Pourquoi utiliser LDAPS ?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Pas de chiffrement TLS | Chiffré TLS |
| Pas de certificat requis | Nécessite un certificat CA |
| Adapté pour les tests et environnements hérités | Recommandé pour les environnements de production |
Remarque : Bien que le LDAP standard (TCP 389) soit encore pris en charge par de nombreux environnements, LDAPS est recommandé pour les déploiements en production car il chiffre toutes les communications entre le pare-feu et le serveur Active Directory.
Étape 1 - Installer Active Directory Certificate Services (AD CS)
Avant de configurer LDAPS, le contrôleur de domaine doit disposer d'un certificat valide prenant en charge l'authentification du serveur. Ce certificat est émis par Active Directory Certificate Services (AD CS).
Dans cet exemple, le contrôleur de domaine héberge également l'autorité de certification.
Ouvrez l'Assistant Ajout de rôles et fonctionnalités
- Ouvrez le Gestionnaire de serveur.
- Cliquez sur Gérer.
- Sélectionnez Ajouter des rôles et fonctionnalités.
Étape 2 - Configurer Active Directory Certificate Services
Une fois l'installation terminée, cliquez sur :
Configurer Active Directory Certificate Services sur le serveur de destination
Enterprise CA s'intègre à Active Directory et est recommandé pour les environnements de domaine. Il supporte l'enregistrement automatique des certificats et est requis pour la plupart des déploiements de certificats Active Directory, y compris LDAPS.
Standalone CA est destiné aux déploiements isolés ou hors ligne et ne s'intègre pas à Active Directory.
Remarque : Cet exemple utilise une Enterprise Root CA avec une nouvelle clé privée pour simplifier le déploiement. Ces paramètres sont recommandés pour une nouvelle installation CA et sont suffisants pour l'authentification LDAPS dans la plupart des environnements de laboratoire et PME.
Cryptographie
Laissez les paramètres par défaut :
- Fournisseur cryptographique : RSA#Microsoft Software Key Storage Provider
- Longueur de clé : 2048 bits
- Algorithme de hachage : SHA256
Nom de la CA
Spécifiez un nom descriptif pour l'autorité de certification ou conservez la valeur générée automatiquement.
Exemple :
ZY-Root-CARemarque : Les paramètres cryptographiques par défaut sont recommandés pour la plupart des déploiements. Le nom de la CA identifie l'autorité de certification et apparaîtra dans tous les certificats émis par cette CA.
Étape 3 - Vérifier l'autorité de certification
Après avoir terminé la configuration d'AD CS, vérifiez que l'autorité de certification a été installée avec succès et fonctionne correctement.
- Ouvrez le Gestionnaire de serveur.
- Cliquez sur Outils.
- Sélectionnez Autorité de certification.
- Vérifiez que l'autorité de certification est listée et que son statut est affiché sans erreurs.
Remarque : Une icône de statut verte à côté de l'autorité de certification indique que le service fonctionne correctement et est prêt à émettre des certificats.
Vérifier le certificat du contrôleur de domaine
- Ouvrez Exécuter, tapez
certlm.mscet appuyez sur Entrée. - Naviguez vers Certificats (ordinateur local) → Personnel → Certificats.
- Vérifiez que le certificat du contrôleur de domaine est présent et inclut l'usage de clé étendue Authentification du serveur.
Remarque : Le contrôleur de domaine doit posséder un certificat valide d'authentification du serveur pour accepter les connexions LDAPS sur le port TCP 636.
Vérifier la connectivité LDAPS
Vérifiez que le contrôleur de domaine accepte les connexions LDAP sécurisées sur le port TCP 636.
Exécutez la commande suivante dans PowerShell :
Test-NetConnection localhost -Port 636Vérifiez que TcpTestSucceeded est True.
Remarque : Si le test échoue, vérifiez que le contrôleur de domaine possède un certificat valide d'authentification du serveur et que le service Active Directory Domain Services a été redémarré après l'émission du certificat.
Étape 4 - Exporter le certificat Root CA
- Ouvrez Autorité de certification.
- Cliquez avec le bouton droit sur l'autorité de certification et sélectionnez Propriétés.
- Dans l'onglet Général, cliquez sur Afficher le certificat.
- Allez dans l'onglet Détails et cliquez sur Copier dans un fichier....
Remarque : N'exportez que le certificat Root CA. N'exportez pas la clé privée.
- Sélectionnez X.509 encodé en Base-64 (.CER) et cliquez sur Suivant.
- Spécifiez un nom de fichier et cliquez sur Terminer.
Étape 5 - Importer le certificat Root CA dans le pare-feu
- Connectez-vous à l'interface web du USG FLEX H.
- Allez dans Système → Certificat → Certificats de confiance.
- Cliquez sur Importer. Entrez un Nom (par exemple,
ZY-Root-CA). - Sélectionnez le fichier exporté ZY-Root-CA.cer.
- Cliquez sur OK pour importer le certificat.
Remarque : Le certificat CA importé sera utilisé pour vérifier l'identité du serveur LDAPS lors de la négociation TLS.
Étape 6 – Configurer le serveur LDAPS sur le pare-feu H Series
Trouver le nom distinctif (DN)
Pour obtenir le Nom Distingué (DN) d'un utilisateur Active Directory :
- Ouvrez Utilisateurs et ordinateurs Active Directory.
- Localisez et faites un clic droit sur le compte utilisateur, puis sélectionnez Propriétés.
-
Ouvrez l'onglet Éditeur d'attributs.
Remarque : Si l'onglet Éditeur d'attributs n'est pas visible, activez les Fonctionnalités avancées depuis le menu Affichage.
- Localisez l'attribut distinguishedName et cliquez sur Afficher.
- Copiez la valeur affichée.
Configurez le serveur LDAP en utilisant vos paramètres Active Directory.
- Allez dans Utilisateur & Authentification → Authentification utilisateur → Serveur AAA.
- Dans la section Serveur LDAP, cliquez sur Ajouter.
| Paramètre | Valeur |
|---|---|
| Nom | Entrez un nom descriptif (par exemple, AD-LDAPS) |
| Adresse du serveur | Adresse IP ou FQDN du contrôleur de domaine |
| Port | 636 |
| Base DN | Base DN de votre Active Directory (par exemple, DC=zy,DC=local) |
| Utiliser SSL | Activé |
| Bind DN | Nom Distingué (DN) de l'utilisateur Active Directory |
| Mot de passe | Mot de passe du compte Bind DN |
| Attribut du nom de connexion | sAMAccountName |
| Attribut d'appartenance au groupe | memberOf |
Remarque : Le Bind DN doit être saisi en utilisant le nom distingué complet (DN) de l'utilisateur, par exemple :
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Étape 7 – Valider la configuration du serveur LDAP
Pour vérifier que le serveur LDAP est configuré correctement et que le pare-feu peut communiquer avec Active Directory, effectuez une validation de la configuration.
- Allez dans Utilisateur & Authentification > Utilisateur/Groupe > Utilisateur.
- Cliquez sur Ajouter.
- Configurez les paramètres suivants :
- Type d'utilisateur – Utilisateur de groupe externe
- Serveur d'authentification – Sélectionnez le serveur LDAP créé à l'étape précédente.
- Identifiant de groupe – Sélectionnez un groupe Active Directory existant.
- Sous Validation de la configuration, saisissez le nom d'utilisateur d'un utilisateur Active Directory existant qui est membre du groupe sélectionné.
- Cliquez sur Tester.
Si la validation est réussie, le pare-feu affiche un message de confirmation indiquant que l'utilisateur appartient au groupe Active Directory sélectionné. La section Attributs utilisateur retournés affiche également les attributs LDAP récupérés depuis le serveur d'annuaire.
Cela confirme que le pare-feu peut communiquer avec succès avec le serveur LDAP et interroger les utilisateurs et l'appartenance aux groupes Active Directory.
Étape 8 – Vérifier l'authentification LDAP avec SSL VPN
Pour vérifier que l'authentification LDAP fonctionne correctement, configurez le serveur SSL VPN pour utiliser le serveur LDAP et authentifier un utilisateur Active Directory.
- Allez dans VPN > SSL VPN.
- Dans la section Authentification, sélectionnez le Serveur LDAP configuré comme Serveur principal.
- Cliquez sur Télécharger pour télécharger la configuration du client SSL VPN.
- Importez la configuration dans le client VPN SecuExtender et connectez-vous au VPN.
- Lorsque vous y êtes invité, saisissez les identifiants d'un utilisateur Active Directory et cliquez sur OK.
Si la configuration est correcte, le pare-feu authentifie l'utilisateur auprès du serveur LDAP et établit la connexion SSL VPN avec succès.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.