Comment configurer l'authentification Secure LDAP (LDAPS) avec Windows Server 2025 Active Directory sur les pare-feu Zyxel (uOS)

Vous avez d’autres questions ? Envoyer une demande

La série USG FLEX H propose deux méthodes différentes pour s'intégrer à un service d'annuaire pour l'authentification des utilisateurs.

  • Serveur LDAP/LDAPS – Un client LDAP standard qui peut authentifier les utilisateurs contre Microsoft Active Directory ainsi que d'autres services d'annuaire compatibles LDAP, comme OpenLDAP. Le pare-feu authentifie les utilisateurs via des requêtes LDAP ou LDAPS et ne rejoint pas le domaine Active Directory.
  • Serveur AD – Une fonctionnalité Zyxel conçue spécifiquement pour Microsoft Active Directory. Le pare-feu rejoint le domaine Active Directory en tant que membre du domaine (similaire à un ordinateur Windows) et communique directement avec le domaine.

Cet article explique comment configurer l'authentification Secure LDAP (LDAPS) sur un pare-feu USG FLEX H Series utilisant Windows Server 2025 Active Directory.

Remarque : Si vous souhaitez que le pare-feu rejoigne le domaine Active Directory et utilise la fonctionnalité intégrée Zyxel AD Server au lieu de l'authentification LDAP/LDAPS, veuillez consulter l'article suivant :

Remarque :  Le serveur LDAP n'est pas listé comme option d'authentification pour IPSec VPN car ce n'est pas pris en charge. Les options d'authentification pour différents types de VPN sont les suivantes :

IKEv1 (L2TP VPN) : authentification Nebula Cloud, Active Directory (AD), RADIUS et LDAP.
IKEv2 (IPSec VPN) : authentification Nebula Cloud, Active Directory (AD) et RADIUS.

Prérequis

Avant de commencer, assurez-vous que les exigences suivantes sont remplies :

  • Pare-feu Zyxel exécutant uOS 1.39 ou une version ultérieure
  • Windows Server 2025 avec Active Directory Domain Services (AD DS) installé
  • Active Directory Certificate Services (AD CS)
  • DNS correctement configuré, permettant au pare-feu de résoudre le domaine AD et le contrôleur de domaine
  • Connectivité réseau entre le pare-feu et le contrôleur de domaine
  • Un compte administrateur de domaine (ou un compte avec des permissions suffisantes pour joindre un PC au domaine)
  • Accès administrateur à la fois au pare-feu et au serveur Windows

Pourquoi utiliser LDAPS ?

LDAPLDAPS
TCP 389TCP 636
Pas de chiffrement TLSChiffré TLS
Pas de certificat requisNécessite un certificat CA
Adapté pour les tests et environnements héritésRecommandé pour les environnements de production

Remarque : Bien que le LDAP standard (TCP 389) soit encore pris en charge par de nombreux environnements, LDAPS est recommandé pour les déploiements en production car il chiffre toutes les communications entre le pare-feu et le serveur Active Directory.

Étape 1 - Installer Active Directory Certificate Services (AD CS)

Avant de configurer LDAPS, le contrôleur de domaine doit disposer d'un certificat valide prenant en charge l'authentification du serveur. Ce certificat est émis par Active Directory Certificate Services (AD CS).

Dans cet exemple, le contrôleur de domaine héberge également l'autorité de certification.

Ouvrez l'Assistant Ajout de rôles et fonctionnalités

  1. Ouvrez le Gestionnaire de serveur.
  2. Cliquez sur Gérer.
  3. Sélectionnez Ajouter des rôles et fonctionnalités.

Étape 2 - Configurer Active Directory Certificate Services

Une fois l'installation terminée, cliquez sur :

Configurer Active Directory Certificate Services sur le serveur de destination

Enterprise CA s'intègre à Active Directory et est recommandé pour les environnements de domaine. Il supporte l'enregistrement automatique des certificats et est requis pour la plupart des déploiements de certificats Active Directory, y compris LDAPS.

Standalone CA est destiné aux déploiements isolés ou hors ligne et ne s'intègre pas à Active Directory.

Remarque : Cet exemple utilise une Enterprise Root CA avec une nouvelle clé privée pour simplifier le déploiement. Ces paramètres sont recommandés pour une nouvelle installation CA et sont suffisants pour l'authentification LDAPS dans la plupart des environnements de laboratoire et PME.

Cryptographie

Laissez les paramètres par défaut :

  • Fournisseur cryptographique : RSA#Microsoft Software Key Storage Provider
  • Longueur de clé : 2048 bits
  • Algorithme de hachage : SHA256

Nom de la CA

Spécifiez un nom descriptif pour l'autorité de certification ou conservez la valeur générée automatiquement.

Exemple :

ZY-Root-CA

Remarque : Les paramètres cryptographiques par défaut sont recommandés pour la plupart des déploiements. Le nom de la CA identifie l'autorité de certification et apparaîtra dans tous les certificats émis par cette CA.

Étape 3 - Vérifier l'autorité de certification

Après avoir terminé la configuration d'AD CS, vérifiez que l'autorité de certification a été installée avec succès et fonctionne correctement.

  1. Ouvrez le Gestionnaire de serveur.
  2. Cliquez sur Outils.
  3. Sélectionnez Autorité de certification.
  4. Vérifiez que l'autorité de certification est listée et que son statut est affiché sans erreurs.

Remarque : Une icône de statut verte à côté de l'autorité de certification indique que le service fonctionne correctement et est prêt à émettre des certificats.

Vérifier le certificat du contrôleur de domaine 

  1. Ouvrez Exécuter, tapez certlm.msc et appuyez sur Entrée.
  2. Naviguez vers Certificats (ordinateur local) → Personnel → Certificats.
  3. Vérifiez que le certificat du contrôleur de domaine est présent et inclut l'usage de clé étendue Authentification du serveur.

Remarque : Le contrôleur de domaine doit posséder un certificat valide d'authentification du serveur pour accepter les connexions LDAPS sur le port TCP 636.

Vérifier la connectivité LDAPS

Vérifiez que le contrôleur de domaine accepte les connexions LDAP sécurisées sur le port TCP 636.

Exécutez la commande suivante dans PowerShell :

Test-NetConnection localhost -Port 636

Vérifiez que TcpTestSucceeded est True.

Remarque : Si le test échoue, vérifiez que le contrôleur de domaine possède un certificat valide d'authentification du serveur et que le service Active Directory Domain Services a été redémarré après l'émission du certificat.

Étape 4 - Exporter le certificat Root CA

  1. Ouvrez Autorité de certification.
  2. Cliquez avec le bouton droit sur l'autorité de certification et sélectionnez Propriétés.
  3. Dans l'onglet Général, cliquez sur Afficher le certificat.
  4. Allez dans l'onglet Détails et cliquez sur Copier dans un fichier....

Remarque : N'exportez que le certificat Root CA. N'exportez pas la clé privée.

  1. Sélectionnez X.509 encodé en Base-64 (.CER) et cliquez sur Suivant.
  2. Spécifiez un nom de fichier et cliquez sur Terminer.

Étape 5 - Importer le certificat Root CA dans le pare-feu

  • Connectez-vous à l'interface web du USG FLEX H. 
  • Allez dans Système → Certificat → Certificats de confiance
  • Cliquez sur Importer. Entrez un Nom (par exemple, ZY-Root-CA). 
  • Sélectionnez le fichier exporté ZY-Root-CA.cer
  • Cliquez sur OK pour importer le certificat.

Remarque : Le certificat CA importé sera utilisé pour vérifier l'identité du serveur LDAPS lors de la négociation TLS.

Étape 6 – Configurer le serveur LDAPS sur le pare-feu H Series

Trouver le nom distinctif (DN)

Pour obtenir le Nom Distingué (DN) d'un utilisateur Active Directory :

  1. Ouvrez Utilisateurs et ordinateurs Active Directory.
  2. Localisez et faites un clic droit sur le compte utilisateur, puis sélectionnez Propriétés.
  3. Ouvrez l'onglet Éditeur d'attributs.

    Remarque : Si l'onglet Éditeur d'attributs n'est pas visible, activez les Fonctionnalités avancées depuis le menu Affichage.

  4. Localisez l'attribut distinguishedName et cliquez sur Afficher.
  5. Copiez la valeur affichée.

Configurez le serveur LDAP en utilisant vos paramètres Active Directory.

  • Allez dans Utilisateur & Authentification → Authentification utilisateur → Serveur AAA. 
  • Dans la section Serveur LDAP, cliquez sur Ajouter
ParamètreValeur
NomEntrez un nom descriptif (par exemple, AD-LDAPS)
Adresse du serveurAdresse IP ou FQDN du contrôleur de domaine
Port636
Base DNBase DN de votre Active Directory (par exemple, DC=zy,DC=local)
Utiliser SSLActivé
Bind DNNom Distingué (DN) de l'utilisateur Active Directory
Mot de passeMot de passe du compte Bind DN
Attribut du nom de connexionsAMAccountName
Attribut d'appartenance au groupememberOf

Remarque : Le Bind DN doit être saisi en utilisant le nom distingué complet (DN) de l'utilisateur, par exemple :

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Étape 7 – Valider la configuration du serveur LDAP

Pour vérifier que le serveur LDAP est configuré correctement et que le pare-feu peut communiquer avec Active Directory, effectuez une validation de la configuration.

  1. Allez dans Utilisateur & Authentification > Utilisateur/Groupe > Utilisateur.
  2. Cliquez sur Ajouter.
  3. Configurez les paramètres suivants :
    • Type d'utilisateurUtilisateur de groupe externe
    • Serveur d'authentification – Sélectionnez le serveur LDAP créé à l'étape précédente.
    • Identifiant de groupe – Sélectionnez un groupe Active Directory existant.
  4. Sous Validation de la configuration, saisissez le nom d'utilisateur d'un utilisateur Active Directory existant qui est membre du groupe sélectionné.
  5. Cliquez sur Tester.

Si la validation est réussie, le pare-feu affiche un message de confirmation indiquant que l'utilisateur appartient au groupe Active Directory sélectionné. La section Attributs utilisateur retournés affiche également les attributs LDAP récupérés depuis le serveur d'annuaire.

Cela confirme que le pare-feu peut communiquer avec succès avec le serveur LDAP et interroger les utilisateurs et l'appartenance aux groupes Active Directory.

Étape 8 – Vérifier l'authentification LDAP avec SSL VPN

Pour vérifier que l'authentification LDAP fonctionne correctement, configurez le serveur SSL VPN pour utiliser le serveur LDAP et authentifier un utilisateur Active Directory.

  1. Allez dans VPN > SSL VPN.
  2. Dans la section Authentification, sélectionnez le Serveur LDAP configuré comme Serveur principal.
  3. Cliquez sur Télécharger pour télécharger la configuration du client SSL VPN.
  4. Importez la configuration dans le client VPN SecuExtender et connectez-vous au VPN.
  5. Lorsque vous y êtes invité, saisissez les identifiants d'un utilisateur Active Directory et cliquez sur OK.

Si la configuration est correcte, le pare-feu authentifie l'utilisateur auprès du serveur LDAP et établit la connexion SSL VPN avec succès.

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.