Microsoft Network Policy Server (NPS) est l’implémentation par Microsoft d’un serveur RADIUS. Il permet aux pare-feu Zyxel d’authentifier les utilisateurs VPN via Active Directory en utilisant le protocole RADIUS.
Dans cet exemple, Windows Server 2025 est utilisé comme serveur RADIUS, permettant aux utilisateurs distants de s’authentifier avec leurs identifiants Active Directory lors de la connexion au pare-feu Zyxel.
Cet article explique comment installer et configurer Microsoft Network Policy Server (NPS) et l’intégrer avec un pare-feu Zyxel pour l’authentification VPN d’accès distant.
Remarque : Les pare-feu basés sur ZLD précédents incluaient un serveur d’authentification RADIUS intégré. Cette fonctionnalité n’est pas disponible sur les pare-feu actuels basés sur uOS car uOS est conçu pour s’intégrer avec des fournisseurs d’identité externes dédiés, tels que Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC et des services d’authentification basés sur le cloud. Il n’y a actuellement aucun plan de réintroduction d’un serveur d’authentification RADIUS intégré.
Prérequis
- Pare-feu Zyxel exécutant uOS 1.39 ou version ultérieure
- Windows Server 2025 avec Active Directory Domain Services (AD DS) installé
- Le serveur est joint à un domaine Active Directory
- Le DNS est correctement configuré pour la résolution des noms de domaine
- Accès administrateur au serveur Windows et au pare-feu Zyxel
Topologie réseau
| Appareil | Adresse IP |
|---|---|
| Pare-feu Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Domaine Active Directory | zy.local |
Étape 1 - Installer les services de certificats Active Directory (AD CS)
Avant de configurer LDAPS, le contrôleur de domaine doit posséder un certificat valide supportant l’authentification serveur. Ce certificat est délivré par les services de certificats Active Directory (AD CS).
Dans cet exemple, le contrôleur de domaine héberge également l’autorité de certification.
Ouvrir l’Assistant Ajout de rôles et fonctionnalités
- Ouvrez Gestionnaire de serveur.
- Cliquez sur Gérer.
- Sélectionnez Ajouter des rôles et fonctionnalités.
Étape 2 - Configurer les services de certificats Active Directory
Une fois l’installation terminée, cliquez :
Configurer les services de certificats Active Directory sur le serveur de destination
CA d’entreprise s’intègre avec Active Directory et est recommandée pour les environnements de domaine. Elle supporte l’enregistrement automatique des certificats et est requise pour la plupart des déploiements de certificats Active Directory, y compris LDAPS.
CA autonome est destinée aux déploiements isolés ou hors ligne et ne s’intègre pas avec Active Directory.
Remarque : Cet exemple utilise une CA racine d’entreprise avec une nouvelle clé privée pour simplifier le déploiement. Ces paramètres sont recommandés pour une nouvelle installation de CA et sont suffisants pour l’authentification LDAPS dans la plupart des environnements de laboratoire et PME.
Cryptographie
Laissez les paramètres par défaut :
- Fournisseur cryptographique : RSA#Microsoft Software Key Storage Provider
- Longueur de clé : 2048 bits
- Algorithme de hachage : SHA256
Nom de la CA
Spécifiez un nom descriptif pour l’autorité de certification ou conservez la valeur générée automatiquement.
Exemple :
ZY-Root-CARemarque : Les paramètres cryptographiques par défaut sont recommandés pour la plupart des déploiements. Le nom de la CA identifie l’autorité de certification et apparaîtra sur tous les certificats émis par cette CA.
Étape 3 - Vérifier l’autorité de certification
Après avoir terminé la configuration d’AD CS, vérifiez que l’autorité de certification a été installée avec succès et est opérationnelle.
- Ouvrez Gestionnaire de serveur.
- Cliquez sur Outils.
- Sélectionnez Autorité de certification.
- Vérifiez que l’autorité de certification est listée et que son statut s’affiche sans erreurs.
Remarque : Une icône de statut verte à côté de l’autorité de certification indique que le service fonctionne correctement et est prêt à émettre des certificats.
Vérifier le certificat du contrôleur de domaine
- Ouvrez Exécuter, tapez
certlm.mscet appuyez sur Entrée. - Naviguez vers Certificats (ordinateur local) → Personnel → Certificats.
- Vérifiez que le certificat du contrôleur de domaine est présent et inclut l’usage de clé étendue Authentification du serveur.
Remarque : Le contrôleur de domaine doit posséder un certificat valide d’authentification serveur pour accepter les connexions LDAPS sur le port TCP 636.
Vérifier la connectivité LDAPS
Vérifiez que le contrôleur de domaine accepte les connexions LDAP sécurisées sur le port TCP 636.
Exécutez la commande suivante dans PowerShell :
Test-NetConnection localhost -Port 636Vérifiez que TcpTestSucceeded est True.
Remarque : Si le test échoue, vérifiez que le contrôleur de domaine possède un certificat valide d’authentification serveur et que le service Active Directory Domain Services a été redémarré après l’émission du certificat.
Étape 4 - Exporter le certificat de la CA racine
- Ouvrez Autorité de certification.
- Cliquez droit sur l’autorité de certification et sélectionnez Propriétés.
- Dans l’onglet Général, cliquez sur Afficher le certificat.
- Allez dans l’onglet Détails et cliquez sur Copier dans un fichier....
Remarque : Exportez uniquement le certificat de la CA racine. N’exportez pas la clé privée.
- Sélectionnez X.509 encodé en Base-64 (.CER) et cliquez sur Suivant.
- Spécifiez un nom de fichier et cliquez sur Terminer.
Étape 5 - Importer le certificat de la CA racine dans le pare-feu
- Connectez-vous à l’interface web du USG FLEX H.
- Allez dans Système → Certificat → Certificats de confiance.
- Cliquez sur Importer. Entrez un Nom (par exemple,
ZY-Root-CA). - Sélectionnez le fichier ZY-Root-CA.cer exporté.
- Cliquez sur OK pour importer le certificat.
Remarque : Le certificat CA importé sera utilisé pour vérifier l’identité du serveur LDAPS lors de la négociation TLS.
Étape 6 – Installer le rôle Network Policy Server
Installez le rôle Network Policy Server (NPS) sur votre serveur Windows.
- Ouvrez Gestionnaire de serveur.
- Cliquez sur Gérer > Ajouter des rôles et fonctionnalités.
- Sélectionnez Installation basée sur un rôle ou une fonctionnalité.
- Sélectionnez le serveur de destination.
- Sous Rôles du serveur, développez Services de stratégie et d’accès réseau et sélectionnez Network Policy Server.
- Cliquez sur Suivant, puis sur Installer.
- Attendez la fin de l’installation, puis cliquez sur Fermer.
Après l’installation, la console de gestion Network Policy Server sera disponible sous Outils dans Gestionnaire de serveur.
Étape 7 – Enregistrer le serveur NPS dans Active Directory
Avant de configurer les clients RADIUS et les stratégies réseau, enregistrez le serveur NPS dans Active Directory. Cela permet au serveur NPS de lire les informations des comptes utilisateurs et d’authentifier les utilisateurs Active Directory.
- Ouvrez Gestionnaire de serveur.
- Cliquez sur Outils > Network Policy Server.
- Dans le volet gauche, cliquez droit sur NPS (Local).
- Sélectionnez Enregistrer le serveur dans Active Directory.
- Cliquez sur OK pour autoriser le serveur.
Une fois l’enregistrement réussi, le serveur NPS est prêt à authentifier les utilisateurs Active Directory.
Commandes utiles pour le serveur NPS
Enregistrer le serveur NPS
netsh nps add registeredserverSupprimer l’enregistrement
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVérifier l’enregistrement
Get-ADGroupMember "RAS and IAS Servers"Étape 8 – Configurer le serveur RADIUS sur le pare-feu Zyxel
Avant de configurer Microsoft NPS, créez un profil de serveur RADIUS sur le pare-feu Zyxel. Ce profil définit l’adresse du serveur RADIUS, le port d’authentification et la clé partagée qui seront utilisés pour communiquer avec le serveur NPS.
Naviguez vers Utilisateur & Authentification → Authentification utilisateur. Sous Serveur RADIUS, cliquez sur Ajouter pour créer un nouveau profil serveur RADIUS.
Configurez les paramètres comme indiqué ci-dessous, puis cliquez sur Appliquer pour enregistrer la configuration.
Remarque : L’Adresse du serveur, le Port d’authentification et la Clé doivent correspondre exactement à la configuration du client RADIUS qui sera créée sur le serveur Microsoft NPS à l’étape suivante.
| Champ | Valeur |
|---|---|
| Nom | NPS |
| Description |
Microsoft NPS Server (optionnel)
|
| Adresse du serveur | 192.168.162.10 |
| Port d’authentification | 1812 |
| Adresse du serveur de secours | (laisser vide) |
| Port d’authentification de secours | (laisser vide) |
| Clé |
Radius123! (ou toute autre, mais elle doit correspondre au secret partagé sur le NPS)
|
| Délai d’attente | 5 |
| Adresse IP NAS |
127.0.0.1 (laisser par défaut)
|
| Identifiant NAS | (laisser vide) |
| Noms d’utilisateur sensibles à la casse | Désactivé |
| Attribut d’appartenance au groupe |
Filter-Id (11) (par défaut)
|
Étape 9 – Ajouter le pare-feu Zyxel comme client RADIUS
Pour permettre au pare-feu Zyxel d’envoyer des requêtes d’authentification RADIUS, ajoutez-le comme client RADIUS sur le serveur Microsoft NPS.
Ouvrez Network Policy Server, puis allez dans Clients et serveurs RADIUS → Clients RADIUS. Faites un clic droit sur Clients RADIUS et sélectionnez Nouveau.
Configurez le client RADIUS avec les paramètres suivants, puis cliquez sur OK.
| Paramètre | Valeur |
|---|---|
| Nom convivial | USG FLEX H |
| Adresse (IP ou DNS) | 192.168.162.1 |
| Nom du fournisseur | RADIUS Standard |
| Secret partagé | Même secret partagé configuré sur le pare-feu Zyxel |
| Confirmer le secret partagé | Saisissez à nouveau le secret partagé |
Remarque : Le secret partagé doit correspondre exactement à la clé configurée dans le profil serveur RADIUS du pare-feu Zyxel. Sinon, le serveur NPS rejettera les requêtes d’authentification.
Étape 10 – Configurer la stratégie réseau
- Ouvrez Network Policy Server.
- Allez dans Stratégies → Stratégies réseau.
- Faites un clic droit sur Stratégies réseau et sélectionnez Nouveau.
- Cliquez sur Ajouter, sélectionnez Groupes Windows, puis cliquez sur Ajouter.
Ajoutez le groupe Active Directory qui sera autorisé à s’authentifier (par exemple, VPN Users),
puis cliquez sur Suivant.
Étape 11 – Configurer les méthodes d’authentification
Configurez les méthodes d’authentification suivantes :
Types EAP
- Microsoft : Protected EAP (PEAP)
- Microsoft : Mot de passe sécurisé (EAP-MSCHAP v2)
Méthodes d’authentification moins sécurisées
Activez :
- Authentification Microsoft cryptée version 2 (MS-CHAP-v2)
- Authentification non cryptée (PAP, SPAP)
Cliquez sur Suivant pour continuer.
Remarque : PAP est requis pour l’authentification SSL VPN avec Microsoft NPS. Désactiver PAP entraînera l’échec de l’authentification SSL VPN.
Étape 12 – Configurer l’authentification VPN
|
VPN d’accès distant IPSec
|
SSL VPN
|
Vérifier l’authentification VPN
Vérifiez l’authentification en utilisant les deux clients VPN pris en charge.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Important :
Après avoir effectué toute modification de la configuration VPN sur le pare-feu, téléchargez de nouveau le fichier de configuration VPN mis à jour et réimportez-le dans SecuExtender ou OpenVPN Connect avant de tester. Utiliser une configuration client obsolète peut entraîner des échecs de connexion ou un comportement inattendu.
Dépannage
- Vérifier la configuration RADIUS
show config aaaVérifiez l’adresse IP du serveur RADIUS, le port d’authentification (1812), le secret partagé et l’adresse IP NAS.
- Vérifier le VPN d’accès distant IPSec
show config vrf main ikeVérifiez le serveur d’authentification et les utilisateurs autorisés.
- Vérifier le SSL VPN
show config vrf main sslvpn-serverVérifiez le serveur d’authentification et les utilisateurs autorisés.
- Vérifier les objets utilisateur
show config object user-objectVérifiez le type d’utilisateur, le serveur d’authentification et l’identifiant de groupe.
- Vérifier la connectivité
ping <IP_Serveur_NPS>- Vérifier les événements d’authentification
Consultez Observateur d’événements → Services de stratégie et d’accès réseau pour les résultats d’authentification et autres événements importants.
- Capturer le trafic RADIUS
Capturez le trafic sur le serveur NPS en utilisant Wireshark.
La capture suivante montre une requête d’authentification SSL VPN. La présence de l’attribut User-Password dans le paquet Access-Request indique que PAP est utilisé pour l’authentification RADIUS.
Le journal des événements Microsoft NPS confirme la méthode d’authentification utilisée (Authentication Type: PAP).

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.