Comment configurer Microsoft Network Policy Server (NPS) pour les pare-feu Zyxel en utilisant Active Directory de Windows Server 2025

Vous avez d’autres questions ? Envoyer une demande

Microsoft Network Policy Server (NPS) est l’implémentation par Microsoft d’un serveur RADIUS. Il permet aux pare-feu Zyxel d’authentifier les utilisateurs VPN via Active Directory en utilisant le protocole RADIUS.

Dans cet exemple, Windows Server 2025 est utilisé comme serveur RADIUS, permettant aux utilisateurs distants de s’authentifier avec leurs identifiants Active Directory lors de la connexion au pare-feu Zyxel.

Cet article explique comment installer et configurer Microsoft Network Policy Server (NPS) et l’intégrer avec un pare-feu Zyxel pour l’authentification VPN d’accès distant.

Remarque : Les pare-feu basés sur ZLD précédents incluaient un serveur d’authentification RADIUS intégré. Cette fonctionnalité n’est pas disponible sur les pare-feu actuels basés sur uOS car uOS est conçu pour s’intégrer avec des fournisseurs d’identité externes dédiés, tels que Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC et des services d’authentification basés sur le cloud. Il n’y a actuellement aucun plan de réintroduction d’un serveur d’authentification RADIUS intégré.

Prérequis

  • Pare-feu Zyxel exécutant uOS 1.39 ou version ultérieure 
  • Windows Server 2025 avec Active Directory Domain Services (AD DS) installé 
  • Le serveur est joint à un domaine Active Directory 
  • Le DNS est correctement configuré pour la résolution des noms de domaine 
  • Accès administrateur au serveur Windows et au pare-feu Zyxel

Topologie réseau

AppareilAdresse IP
Pare-feu Zyxel192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Domaine Active Directoryzy.local

Étape 1 - Installer les services de certificats Active Directory (AD CS)

Avant de configurer LDAPS, le contrôleur de domaine doit posséder un certificat valide supportant l’authentification serveur. Ce certificat est délivré par les services de certificats Active Directory (AD CS).

Dans cet exemple, le contrôleur de domaine héberge également l’autorité de certification.

Ouvrir l’Assistant Ajout de rôles et fonctionnalités

  1. Ouvrez Gestionnaire de serveur.
  2. Cliquez sur Gérer.
  3. Sélectionnez Ajouter des rôles et fonctionnalités.

Étape 2 - Configurer les services de certificats Active Directory

Une fois l’installation terminée, cliquez :

Configurer les services de certificats Active Directory sur le serveur de destination

CA d’entreprise s’intègre avec Active Directory et est recommandée pour les environnements de domaine. Elle supporte l’enregistrement automatique des certificats et est requise pour la plupart des déploiements de certificats Active Directory, y compris LDAPS.

CA autonome est destinée aux déploiements isolés ou hors ligne et ne s’intègre pas avec Active Directory.

Remarque : Cet exemple utilise une CA racine d’entreprise avec une nouvelle clé privée pour simplifier le déploiement. Ces paramètres sont recommandés pour une nouvelle installation de CA et sont suffisants pour l’authentification LDAPS dans la plupart des environnements de laboratoire et PME.

Cryptographie

Laissez les paramètres par défaut :

  • Fournisseur cryptographique : RSA#Microsoft Software Key Storage Provider
  • Longueur de clé : 2048 bits
  • Algorithme de hachage : SHA256

Nom de la CA

Spécifiez un nom descriptif pour l’autorité de certification ou conservez la valeur générée automatiquement.

Exemple :

ZY-Root-CA

Remarque : Les paramètres cryptographiques par défaut sont recommandés pour la plupart des déploiements. Le nom de la CA identifie l’autorité de certification et apparaîtra sur tous les certificats émis par cette CA.

Étape 3 - Vérifier l’autorité de certification

Après avoir terminé la configuration d’AD CS, vérifiez que l’autorité de certification a été installée avec succès et est opérationnelle.

  1. Ouvrez Gestionnaire de serveur.
  2. Cliquez sur Outils.
  3. Sélectionnez Autorité de certification.
  4. Vérifiez que l’autorité de certification est listée et que son statut s’affiche sans erreurs.

Remarque : Une icône de statut verte à côté de l’autorité de certification indique que le service fonctionne correctement et est prêt à émettre des certificats.

Vérifier le certificat du contrôleur de domaine 

  1. Ouvrez Exécuter, tapez certlm.msc et appuyez sur Entrée.
  2. Naviguez vers Certificats (ordinateur local) → Personnel → Certificats.
  3. Vérifiez que le certificat du contrôleur de domaine est présent et inclut l’usage de clé étendue Authentification du serveur.

Remarque : Le contrôleur de domaine doit posséder un certificat valide d’authentification serveur pour accepter les connexions LDAPS sur le port TCP 636.

Vérifier la connectivité LDAPS

Vérifiez que le contrôleur de domaine accepte les connexions LDAP sécurisées sur le port TCP 636.

Exécutez la commande suivante dans PowerShell :

Test-NetConnection localhost -Port 636

Vérifiez que TcpTestSucceeded est True.

Remarque : Si le test échoue, vérifiez que le contrôleur de domaine possède un certificat valide d’authentification serveur et que le service Active Directory Domain Services a été redémarré après l’émission du certificat.

Étape 4 - Exporter le certificat de la CA racine

  1. Ouvrez Autorité de certification.
  2. Cliquez droit sur l’autorité de certification et sélectionnez Propriétés.
  3. Dans l’onglet Général, cliquez sur Afficher le certificat.
  4. Allez dans l’onglet Détails et cliquez sur Copier dans un fichier....

Remarque : Exportez uniquement le certificat de la CA racine. N’exportez pas la clé privée.

  1. Sélectionnez X.509 encodé en Base-64 (.CER) et cliquez sur Suivant.
  2. Spécifiez un nom de fichier et cliquez sur Terminer.

Étape 5 - Importer le certificat de la CA racine dans le pare-feu

  • Connectez-vous à l’interface web du USG FLEX H. 
  • Allez dans Système → Certificat → Certificats de confiance
  • Cliquez sur Importer. Entrez un Nom (par exemple, ZY-Root-CA). 
  • Sélectionnez le fichier ZY-Root-CA.cer exporté. 
  • Cliquez sur OK pour importer le certificat.

Remarque : Le certificat CA importé sera utilisé pour vérifier l’identité du serveur LDAPS lors de la négociation TLS.

Étape 6 – Installer le rôle Network Policy Server

Installez le rôle Network Policy Server (NPS) sur votre serveur Windows.

  1. Ouvrez Gestionnaire de serveur.
  2. Cliquez sur Gérer > Ajouter des rôles et fonctionnalités.
  3. Sélectionnez Installation basée sur un rôle ou une fonctionnalité.
  4. Sélectionnez le serveur de destination.
  5. Sous Rôles du serveur, développez Services de stratégie et d’accès réseau et sélectionnez Network Policy Server.
  6. Cliquez sur Suivant, puis sur Installer.
  7. Attendez la fin de l’installation, puis cliquez sur Fermer.

Après l’installation, la console de gestion Network Policy Server sera disponible sous Outils dans Gestionnaire de serveur.

Étape 7 – Enregistrer le serveur NPS dans Active Directory

Avant de configurer les clients RADIUS et les stratégies réseau, enregistrez le serveur NPS dans Active Directory. Cela permet au serveur NPS de lire les informations des comptes utilisateurs et d’authentifier les utilisateurs Active Directory.

  1. Ouvrez Gestionnaire de serveur.
  2. Cliquez sur Outils > Network Policy Server.
  3. Dans le volet gauche, cliquez droit sur NPS (Local).
  4. Sélectionnez Enregistrer le serveur dans Active Directory.
  5. Cliquez sur OK pour autoriser le serveur.

Une fois l’enregistrement réussi, le serveur NPS est prêt à authentifier les utilisateurs Active Directory.

Commandes utiles pour le serveur NPS

Enregistrer le serveur NPS

netsh nps add registeredserver

Supprimer l’enregistrement

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Vérifier l’enregistrement

Get-ADGroupMember "RAS and IAS Servers"
 

Étape 8 – Configurer le serveur RADIUS sur le pare-feu Zyxel

Avant de configurer Microsoft NPS, créez un profil de serveur RADIUS sur le pare-feu Zyxel. Ce profil définit l’adresse du serveur RADIUS, le port d’authentification et la clé partagée qui seront utilisés pour communiquer avec le serveur NPS.

Naviguez vers Utilisateur & Authentification → Authentification utilisateur. Sous Serveur RADIUS, cliquez sur Ajouter pour créer un nouveau profil serveur RADIUS.

Configurez les paramètres comme indiqué ci-dessous, puis cliquez sur Appliquer pour enregistrer la configuration.

Remarque : L’Adresse du serveur, le Port d’authentification et la Clé doivent correspondre exactement à la configuration du client RADIUS qui sera créée sur le serveur Microsoft NPS à l’étape suivante.

ChampValeur
NomNPS
Description Microsoft NPS Server (optionnel)
Adresse du serveur192.168.162.10
Port d’authentification1812
Adresse du serveur de secours(laisser vide)
Port d’authentification de secours(laisser vide)
Clé Radius123! (ou toute autre, mais elle doit correspondre au secret partagé sur le NPS)
Délai d’attente5
Adresse IP NAS 127.0.0.1 (laisser par défaut)
Identifiant NAS(laisser vide)
Noms d’utilisateur sensibles à la casseDésactivé
Attribut d’appartenance au groupe Filter-Id (11) (par défaut)

Étape 9 – Ajouter le pare-feu Zyxel comme client RADIUS

Pour permettre au pare-feu Zyxel d’envoyer des requêtes d’authentification RADIUS, ajoutez-le comme client RADIUS sur le serveur Microsoft NPS.

Ouvrez Network Policy Server, puis allez dans Clients et serveurs RADIUS → Clients RADIUS. Faites un clic droit sur Clients RADIUS et sélectionnez Nouveau.

Configurez le client RADIUS avec les paramètres suivants, puis cliquez sur OK.

ParamètreValeur
Nom convivialUSG FLEX H
Adresse (IP ou DNS)192.168.162.1
Nom du fournisseurRADIUS Standard
Secret partagéMême secret partagé configuré sur le pare-feu Zyxel
Confirmer le secret partagéSaisissez à nouveau le secret partagé

Remarque : Le secret partagé doit correspondre exactement à la clé configurée dans le profil serveur RADIUS du pare-feu Zyxel. Sinon, le serveur NPS rejettera les requêtes d’authentification.

Étape 10 – Configurer la stratégie réseau

  1. Ouvrez Network Policy Server.
  2. Allez dans StratégiesStratégies réseau.
  3. Faites un clic droit sur Stratégies réseau et sélectionnez Nouveau.
  4. Cliquez sur Ajouter, sélectionnez Groupes Windows, puis cliquez sur Ajouter.

Ajoutez le groupe Active Directory qui sera autorisé à s’authentifier (par exemple, VPN Users), 

puis cliquez sur Suivant.

Étape 11 – Configurer les méthodes d’authentification

Configurez les méthodes d’authentification suivantes :

Types EAP

  • Microsoft : Protected EAP (PEAP)
  • Microsoft : Mot de passe sécurisé (EAP-MSCHAP v2)

Méthodes d’authentification moins sécurisées

Activez :

  • Authentification Microsoft cryptée version 2 (MS-CHAP-v2)
  • Authentification non cryptée (PAP, SPAP)

Cliquez sur Suivant pour continuer.

Remarque : PAP est requis pour l’authentification SSL VPN avec Microsoft NPS. Désactiver PAP entraînera l’échec de l’authentification SSL VPN.

Étape 12 – Configurer l’authentification VPN

VPN d’accès distant IPSec

  1. Naviguez vers VPNIPSec VPNVPN d’accès distant.
  2. Sous Authentification, configurez :
    • Serveur principal : RADIUS / NPS_SRV1
    • Serveur secondaire : local
    • Utilisateur : NPS_VPN_Users
    • Cliquez sur Appliquer

SSL VPN

  1. Naviguez vers VPNSSL VPN.
  2. Sous Authentification, configurez :
    • Serveur principal : RADIUS / NPS_SRV1
    • Serveur secondaire : local
    • Utilisateurs autorisés : NPS_VPN_Users
  3. Cliquez sur Appliquer.
  

Vérifier l’authentification VPN

Vérifiez l’authentification en utilisant les deux clients VPN pris en charge.

SecuExtender IKEv2SecuExtender SSL VPN

Important :
Après avoir effectué toute modification de la configuration VPN sur le pare-feu, téléchargez de nouveau le fichier de configuration VPN mis à jour et réimportez-le dans SecuExtender ou OpenVPN Connect avant de tester. Utiliser une configuration client obsolète peut entraîner des échecs de connexion ou un comportement inattendu.

Dépannage

  • Vérifier la configuration RADIUS
show config aaa

Vérifiez l’adresse IP du serveur RADIUS, le port d’authentification (1812), le secret partagé et l’adresse IP NAS.

  • Vérifier le VPN d’accès distant IPSec
show config vrf main ike

Vérifiez le serveur d’authentification et les utilisateurs autorisés.

  • Vérifier le SSL VPN
show config vrf main sslvpn-server

Vérifiez le serveur d’authentification et les utilisateurs autorisés.

  • Vérifier les objets utilisateur
show config object user-object

Vérifiez le type d’utilisateur, le serveur d’authentification et l’identifiant de groupe.

  • Vérifier la connectivité
ping <IP_Serveur_NPS>
  • Vérifier les événements d’authentification

Consultez Observateur d’événements → Services de stratégie et d’accès réseau pour les résultats d’authentification et autres événements importants.

  • Capturer le trafic RADIUS

Capturez le trafic sur le serveur NPS en utilisant Wireshark.

La capture suivante montre une requête d’authentification SSL VPN. La présence de l’attribut User-Password dans le paquet Access-Request indique que PAP est utilisé pour l’authentification RADIUS.

Le journal des événements Microsoft NPS confirme la méthode d’authentification utilisée (Authentication Type: PAP).

 

Articles dans cette section

Cet article vous a-t-il été utile ?
Utilisateurs qui ont trouvé cela utile : 0 sur 0
Partager

Commentaires

0 commentaire

Vous devez vous connecter pour laisser un commentaire.