La série USG FLEX H offre deux méthodes différentes pour s’intégrer à un service d’annuaire pour l’authentification des utilisateurs.
- Serveur AD – Une fonctionnalité Zyxel conçue spécifiquement pour Microsoft Active Directory. Le pare-feu rejoint le domaine Active Directory en tant que membre du domaine (similaire à un ordinateur Windows) et communique directement avec le domaine.
- Serveur LDAP/LDAPS – Un client LDAP standard qui peut authentifier les utilisateurs contre Microsoft Active Directory ainsi que d’autres services d’annuaire compatibles LDAP, tels qu’OpenLDAP. Contrairement à la fonctionnalité Serveur AD, le pare-feu ne rejoint pas le domaine et authentifie les utilisateurs via des requêtes LDAP ou LDAPS.
Cet article explique comment configurer la fonctionnalité Serveur Zyxel AD sur un pare-feu USG FLEX H Series avec Windows Server 2025 Active Directory.
Remarque : Si vous préférez authentifier les utilisateurs en utilisant une connexion LDAP/LDAPS standard au lieu de joindre le pare-feu à un domaine Active Directory, veuillez vous référer à l’article suivant :
Comment configurer l’authentification LDAP sécurisée (LDAPS) avec Windows Server 2025 Active Directory sur les pare-feux Zyxel (uOS)
Prérequis
Avant de commencer, assurez-vous que les exigences suivantes sont remplies :
- Pare-feu Zyxel fonctionnant sous uOS 1.39 ou version ultérieure
- Windows Server 2025 avec Active Directory Domain Services (AD DS) installé
- DNS correctement configuré, permettant au pare-feu de résoudre le domaine AD et le contrôleur de domaine
- Connectivité réseau entre le pare-feu et le contrôleur de domaine
- Un compte administrateur de domaine (ou un compte avec les permissions suffisantes pour joindre un PC au domaine)
- Accès administrateur à la fois au pare-feu et au serveur Windows
Pourquoi utiliser la fonctionnalité Serveur Zyxel AD ?
La fonctionnalité Serveur AD fournit une intégration native entre le pare-feu Zyxel et Microsoft Active Directory en permettant au pare-feu de rejoindre le domaine Active Directory en tant que membre du domaine. Cela simplifie l’authentification des utilisateurs et permet au pare-feu de communiquer directement avec le domaine.
Après avoir rejoint le domaine, le pare-feu peut utiliser les utilisateurs et groupes Active Directory dans les règles de politique de sécurité, éliminant ainsi la nécessité de gérer des comptes utilisateurs locaux et simplifiant le contrôle d’accès.
Étape 1 – Préparer l’environnement Active Directory
Avant de configurer le pare-feu Zyxel, assurez-vous que votre environnement Active Directory est prêt pour l’intégration au domaine.
Le pare-feu nécessite :
- Un domaine Active Directory existant.
- Un contrôleur de domaine accessible depuis le pare-feu.
- DNS configuré afin que le pare-feu puisse résoudre le domaine Active Directory et le contrôleur de domaine.
- Un compte de domaine avec la permission de joindre des appareils au domaine Active Directory (par exemple, un compte administrateur de domaine).
Vérifiez que le contrôleur de domaine est accessible depuis le pare-feu et notez les informations suivantes, qui seront nécessaires lors de la configuration :
| Paramètre | Exemple |
|---|---|
| Nom de domaine | zy.local |
| Adresse IP du contrôleur de domaine | 192.168.162.10 |
| Nom d’utilisateur | Administrator |
| Mot de passe | Mot de passe de l’administrateur de domaine |
Étape 2 – Configurer le Serveur AD
Après avoir préparé votre environnement Active Directory, configurez le Serveur AD sur le pare-feu Zyxel.
- Accédez à Utilisateur & Authentification > Authentification utilisateur.
- Dans la section Serveur AD, cliquez sur Ajouter.
- Configurez le Serveur AD en utilisant les paramètres suivants.
| Paramètre | Description |
|---|---|
| Nom | Entrez un nom descriptif pour le Serveur AD. |
| Adresse du serveur | Entrez l’adresse IP ou le FQDN du contrôleur de domaine Active Directory. |
| Adresse du serveur de secours | (Optionnel) Spécifiez un contrôleur de domaine secondaire pour la redondance. |
| Port | Entrez 636 pour utiliser une communication sécurisée (LDAPS). |
| Utiliser SSL | Activez cette option pour chiffrer la communication entre le pare-feu et le contrôleur de domaine. |
| Nom de domaine | Entrez le nom du domaine Active Directory (par exemple, zy.local). |
| Nom d’utilisateur | Entrez un compte de domaine ayant la permission de joindre des appareils au domaine Active Directory (par exemple, un compte administrateur de domaine). |
| Mot de passe | Entrez le mot de passe du compte de domaine. |
| Base DN de liaison | (Optionnel) Spécifiez l’unité organisationnelle (OU) contenant le compte utilisé pour s’authentifier avec Active Directory. Cette option est utile lorsque le compte n’est pas situé dans le conteneur par défaut CN=Users. Laissez ce champ vide si le compte est stocké à l’emplacement par défaut. |
Cliquez sur Appliquer pour enregistrer la configuration.
Remarque : Le champ Base DN de liaison a été introduit dans uOS 1.35 et permet au pare-feu de localiser les comptes d’authentification stockés dans des unités organisationnelles (OU) personnalisées. Si le compte est situé dans le conteneur par défaut CN=Users, ce champ n’est pas requis.
Étape 3 – Joindre le pare-feu au domaine Active Directory
Après avoir configuré le Serveur AD, vous pouvez joindre le pare-feu au domaine Active Directory.
- Accédez à Utilisateur & Authentification > Authentification utilisateur.
- Sélectionnez l’entrée Serveur AD configurée.
- Cliquez sur Joindre le domaine.
- Vérifiez les informations du domaine affichées.
- Entrez les identifiants d’un compte de domaine ayant la permission de joindre des appareils au domaine Active Directory (par exemple, un compte Administrateur de domaine).
Cliquez sur Appliquer.
Le pare-feu tentera de rejoindre le domaine Active Directory en utilisant les identifiants spécifiés.
Si l’opération réussit, la colonne Joindre le domaine affiche une icône de statut verte, indiquant que le pare-feu a rejoint avec succès le domaine Active Directory.
Remarque : Le compte utilisé pour joindre le pare-feu au domaine doit avoir la permission d’ajouter des appareils au domaine Active Directory. Un compte administrateur de domaine peut être utilisé par défaut.
Étape 4 – Vérifier le pare-feu dans Active Directory
Après que le pare-feu a rejoint avec succès le domaine Active Directory, un objet ordinateur est automatiquement créé dans Active Directory.
Pour vérifier que le pare-feu a été ajouté avec succès :
- Ouvrez Utilisateurs et ordinateurs Active Directory.
- Développez votre domaine Active Directory.
- Ouvrez le conteneur Ordinateurs (ou l’unité organisationnelle où les nouveaux objets ordinateurs sont créés).
- Vérifiez que le pare-feu apparaît comme un objet Ordinateur.
Vous pouvez également ouvrir les Propriétés de l’objet pour vérifier des détails tels que le nom de l’ordinateur et le nom DNS.
La présence de l’objet ordinateur confirme que le pare-feu a rejoint avec succès le domaine Active Directory.
Remarque : Par défaut, les nouveaux objets ordinateurs sont créés dans le conteneur Ordinateurs sauf si votre environnement Active Directory est configuré pour les rediriger vers une autre unité organisationnelle (OU).
Étape 5 – Valider la configuration du Serveur AD
Après que le pare-feu a rejoint avec succès le domaine Active Directory, validez la configuration du Serveur AD pour vous assurer que la communication avec Active Directory fonctionne correctement.
- Accédez à Utilisateur & Authentification > Authentification utilisateur.
- Modifiez le Serveur AD configuré précédemment.
- Faites défiler jusqu’à la section Validation de la configuration.
- Entrez le nom d’utilisateur d’un utilisateur Active Directory existant.
- Cliquez sur Tester.
Si la validation réussit, le Statut du test affiche OK, et la section Attributs utilisateur retournés liste les attributs LDAP récupérés depuis Active Directory.
La validation réussie confirme que :
- Le pare-feu peut communiquer avec le contrôleur de domaine.
- Le pare-feu peut s’authentifier auprès d’Active Directory.
- Les informations utilisateur d’Active Directory peuvent être récupérées avec succès.
Remarque : Si la validation échoue, vérifiez la connectivité au contrôleur de domaine, la configuration DNS, les identifiants de domaine, et assurez-vous que l’utilisateur spécifié existe dans Active Directory.
Étape 6 – Vérifier l’authentification Active Directory
Pour vérifier la configuration du Serveur AD, configurez le VPN d’accès distant pour utiliser le Serveur AD pour l’authentification et testez la connexion.
- Accédez à VPN > IPSec VPN > VPN d’accès distant.
- Sélectionnez le Serveur AD configuré comme Serveur principal.
- Cliquez sur Télécharger pour télécharger le script de configuration VPN.
- Importez la configuration dans le client VPN SecuExtender.
- Connectez-vous au VPN en utilisant un compte utilisateur Active Directory.
Meilleure pratique pour les déploiements Active Directory multi-sites
Dans les environnements avec plusieurs sites Active Directory ou plusieurs contrôleurs de domaine, configurez un transfert de zone de domaine afin que le pare-feu résolve le domaine Active Directory en utilisant le contrôleur de domaine local. Cela aide à améliorer les performances et la fiabilité de l’authentification, car le pare-feu ne suit pas automatiquement les renvois DNS Active Directory ni la topologie de réplication.

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.