Az USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatás integrálására.
- LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes felhasználókat hitelesíteni Microsoft Active Directory és más LDAP-kompatibilis könyvtárszolgáltatások, például OpenLDAP ellen. A tűzfal LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti a felhasználókat, és nem csatlakozik az Active Directory tartományhoz.
- AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal tartományi tagként csatlakozik az Active Directory tartományhoz (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
Ez a cikk bemutatja, hogyan kell konfigurálni a Secure LDAP (LDAPS) hitelesítést egy USG FLEX H sorozatú tűzfalon a Windows Server 2025 Active Directory használatával.
Megjegyzés: Ha a tűzfalat szeretné az Active Directory tartományhoz csatlakoztatni, és a beépített Zyxel AD Server funkciót kívánja használni LDAP/LDAPS hitelesítés helyett, kérjük, olvassa el a következő cikket:
Megjegyzés: Az LDAP szerver nem szerepel az IPSec VPN hitelesítési lehetőségei között, mert nem támogatott. A különböző VPN típusok hitelesítési opciói a következők:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS és LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) és RADIUS.
Előfeltételek
A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:
- Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat
- Windows Server 2025 telepített Active Directory Domain Services (AD DS) szolgáltatással
- Active Directory Certificate Services (AD CS)
- DNS helyesen konfigurálva, amely lehetővé teszi a tűzfal számára az AD tartomány és a Domain Controller feloldását
- Hálózati kapcsolódás a tűzfal és a Domain Controller között
- Egy Tartományi rendszergazda fiók (vagy olyan fiók, amelynek elegendő jogosultsága van a gép tartományhoz csatlakoztatásához)
- Rendszergazdai hozzáférés mind a tűzfalhoz, mind a Windows Serverhez
Miért használjunk LDAPS-t?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Nincs TLS titkosítás | TLS titkosított |
| Nem szükséges tanúsítvány | CA tanúsítvány szükséges |
| Alkalmas tesztelésre és régebbi környezetekhez | Ajánlott éles környezetekhez |
Megjegyzés: Bár a szabványos LDAP (TCP 389) még sok környezetben támogatott, az LDAPS ajánlott éles környezetekben, mert titkosítja a tűzfal és az Active Directory szerver közötti összes kommunikációt.
1. lépés - Active Directory Certificate Services (AD CS) telepítése
Az LDAPS konfigurálása előtt a Domain Controllernek érvényes, a Szerver hitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) bocsátja ki.
Ebben a példában a Domain Controller egyben a Certification Authority-t is hosztolja.
Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót
- Nyissa meg a Server Manager-t.
- Kattintson a Manage menüpontra.
- Válassza az Add Roles and Features lehetőséget.
2. lépés - Active Directory Certificate Services konfigurálása
A telepítés befejezése után kattintson:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekben. Támogatja az automatikus tanúsítványkiosztást, és szükséges a legtöbb Active Directory tanúsítvány telepítéshez, beleértve az LDAPS-t is.
Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.
Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal az egyszerűbb telepítés érdekében. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kisvállalati környezetben.
Kryptográfia
Hagyja meg az alapértelmezett beállításokat:
- Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
- Kulcshossz: 2048 bit
- Hash algoritmus: SHA256
CA név
Adjon meg egy leíró nevet a Certification Authority számára, vagy hagyja meg az automatikusan generált értéket.
Példa:
ZY-Root-CAMegjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Certification Authority-t, és megjelenik az összes általa kiadott tanúsítványban.
3. lépés - A Certification Authority ellenőrzése
Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Certification Authority sikeresen telepítve lett-e és működik.
- Nyissa meg a Server Manager-t.
- Kattintson az Eszközök (Tools) menüpontra.
- Válassza a Certification Authority lehetőséget.
- Ellenőrizze, hogy a Certification Authority szerepel-e a listában, és hogy státusza hibamentesen jelenik-e meg.
Megjegyzés: A Certification Authority mellett megjelenő zöld állapotikon azt jelzi, hogy a szolgáltatás megfelelően működik, és készen áll a tanúsítványok kiadására.
A Domain Controller tanúsítványának ellenőrzése
- Nyissa meg a Futtatás (Run)certlm.msc parancsot, majd nyomja meg az Enter billentyűt.
- Navigáljon a Certificates (Local Computer) → Personal → Certificates mappába.
- Ellenőrizze, hogy a Domain Controller tanúsítvány jelen van-e, és tartalmazza-e a Server Authentication kibővített kulcshasználatot.
Megjegyzés: A Domain Controllernek érvényes Server Authentication tanúsítvánnyal kell rendelkeznie, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.
LDAPS kapcsolat ellenőrzése
Ellenőrizze, hogy a Domain Controller elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.
Futtassa a következő parancsot a PowerShell környezetben:
Test-NetConnection localhost -Port 636Ellenőrizze, hogy a TcpTestSucceeded értéke True.
Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Domain Controller rendelkezik érvényes Server Authentication tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.
4. lépés - A Root CA tanúsítvány exportálása
- Nyissa meg a Certification Authority konzolt.
- Kattintson jobb gombbal a Certification Authority-ra, majd válassza a Tulajdonságok (Properties) menüpontot.
- Az Általános (General) fülön kattintson a Tanúsítvány megtekintése (View Certificate) gombra.
- Lépjen a Részletek (Details) fülre, majd kattintson a Másolás fájlba (Copy to File...) gombra.
Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.
- Válassza a Base-64 kódolt X.509 (.CER) formátumot, majd kattintson a Tovább (Next) gombra.
- Adjon meg egy fájlnevet, majd kattintson a Befejezés (Finish) gombra.
5. lépés - A Root CA tanúsítvány importálása a tűzfalra
- Jelentkezzen be az USG FLEX H webes felületére.
- Navigáljon a Rendszer → Tanúsítvány → Megbízható tanúsítványok menüpontra.
- Kattintson az Importálás (Import) gombra. Adjon meg egy Nevet (például
ZY-Root-CA). - Válassza ki az exportált ZY-Root-CA.cer fájlt.
- Kattintson az OK gombra a tanúsítvány importálásához.
Megjegyzés: Az importált CA tanúsítványt a tűzfal az LDAPS szerver azonosításának ellenőrzésére használja a TLS kézfogás során.
6. lépés – Az LDAPS szerver konfigurálása a H sorozatú tűzfalon
Keresse meg a Distinguished Name (DN) értéket
Az Active Directory felhasználó Distinguished Name (DN) értékének lekéréséhez:
- Nyissa meg az Active Directory Users and Computers konzolt.
- Keresse meg a felhasználói fiókot, kattintson rá jobb gombbal, majd válassza a Tulajdonságok (Properties) lehetőséget.
-
Nyissa meg az Attribútum szerkesztő (Attribute Editor) fület.
Megjegyzés: Ha az Attribútum szerkesztő fül nem látható, engedélyezze az Speciális funkciók (Advanced Features) megjelenítését a Nézet (View) menüből.
- Keresse meg a distinguishedName attribútumot, majd kattintson a Megtekintés (View) gombra.
- Másolja ki a megjelenített értéket.
Konfigurálja az LDAP szervert az Active Directory beállításai alapján.
- Navigáljon a Felhasználó és hitelesítés → Felhasználói hitelesítés → AAA szerver menüpontra.
- Az LDAP szerver szakaszban kattintson az Hozzáadás (Add) gombra.
| Beállítás | Érték |
|---|---|
| Név | Adjon meg egy leíró nevet (például AD-LDAPS) |
| Szerver címe | A Domain Controller IP címe vagy teljesen minősített domain neve (FQDN) |
| Port | 636 |
| Alap DN | Az Active Directory alap DN-je (például DC=zy,DC=local) |
| SSL használata | Engedélyezve |
| Bind DN | Az Active Directory felhasználó teljes Distinguished Name (DN) értéke |
| Jelszó | A Bind DN fiók jelszava |
| Bejelentkezési név attribútum | sAMAccountName |
| Csoporttagság attribútum | memberOf |
Megjegyzés: A Bind DN mezőbe a felhasználó teljes Distinguished Name (DN) értékét kell beírni, például:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
7. lépés – Az LDAP szerver konfigurációjának ellenőrzése
Annak ellenőrzéséhez, hogy az LDAP szerver helyesen van-e konfigurálva, és hogy a tűzfal képes-e kommunikálni az Active Directory-val, végezzen el egy konfigurációs érvényesítést.
- Navigáljon a Felhasználó és hitelesítés > Felhasználó/csoport > Felhasználó menüpontra.
- Kattintson az Hozzáadás (Add) gombra.
- Állítsa be a következőket:
- Felhasználó típusa – Külső csoport felhasználó
- Hitelesítési szerver – Válassza ki az előző lépésben létrehozott LDAP szervert.
- Csoport azonosító – Válasszon ki egy létező Active Directory csoportot.
- A Konfigurációs érvényesítés (Configuration Validation) alatt írja be egy létező, a kiválasztott csoporthoz tartozó Active Directory felhasználó nevét.
- Kattintson a Teszt (Test) gombra.
Ha az érvényesítés sikeres, a tűzfal megerősítő üzenetet jelenít meg arról, hogy a felhasználó a kiválasztott Active Directory csoport tagja. A Visszakapott felhasználói attribútumok (Returned User Attributes) szakaszban megjelennek az LDAP szervertől lekért attribútumok is.
Ez megerősíti, hogy a tűzfal sikeresen kommunikál az LDAP szerverrel, és lekérdezi az Active Directory felhasználókat és csoporttagságukat.
8. lépés – LDAP hitelesítés ellenőrzése SSL VPN-nel
Annak ellenőrzésére, hogy az LDAP hitelesítés megfelelően működik-e, állítsa be az SSL VPN szervert az LDAP szerver használatára, és hitelesítse egy Active Directory felhasználóval.
- Navigáljon a VPN > SSL VPN menüpontra.
- Az Hitelesítés (Authentication) szakaszban válassza ki a konfigurált LDAP szervert elsődleges szerverként (Primary Server).
- Kattintson a Letöltés (Download) gombra az SSL VPN kliens konfiguráció letöltéséhez.
- Importálja a konfigurációt a SecuExtender VPN kliensbe, majd csatlakozzon a VPN-hez.
- Amikor kéri, adja meg egy Active Directory felhasználó hitelesítő adatait, majd kattintson az OK gombra.
Ha a konfiguráció helyes, a tűzfal hitelesíti a felhasználót az LDAP szerver ellen, és sikeresen létrehozza az SSL VPN kapcsolatot.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.