Hogyan konfiguráljuk a Secure LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)

További kérdései vannak? Kérelem beküldése

Az USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatás integrálására.

  • LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes felhasználókat hitelesíteni Microsoft Active Directory és más LDAP-kompatibilis könyvtárszolgáltatások, például OpenLDAP ellen. A tűzfal LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti a felhasználókat, és nem csatlakozik az Active Directory tartományhoz.
  • AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal tartományi tagként csatlakozik az Active Directory tartományhoz (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.

Ez a cikk bemutatja, hogyan kell konfigurálni a Secure LDAP (LDAPS) hitelesítést egy USG FLEX H sorozatú tűzfalon a Windows Server 2025 Active Directory használatával.

Megjegyzés: Ha a tűzfalat szeretné az Active Directory tartományhoz csatlakoztatni, és a beépített Zyxel AD Server funkciót kívánja használni LDAP/LDAPS hitelesítés helyett, kérjük, olvassa el a következő cikket:

Megjegyzés:  Az LDAP szerver nem szerepel az IPSec VPN hitelesítési lehetőségei között, mert nem támogatott. A különböző VPN típusok hitelesítési opciói a következők:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS és LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) és RADIUS.

Előfeltételek

A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:

  • Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat
  • Windows Server 2025 telepített Active Directory Domain Services (AD DS) szolgáltatással
  • Active Directory Certificate Services (AD CS)
  • DNS helyesen konfigurálva, amely lehetővé teszi a tűzfal számára az AD tartomány és a Domain Controller feloldását
  • Hálózati kapcsolódás a tűzfal és a Domain Controller között
  • Egy Tartományi rendszergazda fiók (vagy olyan fiók, amelynek elegendő jogosultsága van a gép tartományhoz csatlakoztatásához)
  • Rendszergazdai hozzáférés mind a tűzfalhoz, mind a Windows Serverhez

Miért használjunk LDAPS-t?

LDAPLDAPS
TCP 389TCP 636
Nincs TLS titkosításTLS titkosított
Nem szükséges tanúsítványCA tanúsítvány szükséges
Alkalmas tesztelésre és régebbi környezetekhezAjánlott éles környezetekhez

Megjegyzés: Bár a szabványos LDAP (TCP 389) még sok környezetben támogatott, az LDAPS ajánlott éles környezetekben, mert titkosítja a tűzfal és az Active Directory szerver közötti összes kommunikációt.

1. lépés - Active Directory Certificate Services (AD CS) telepítése

Az LDAPS konfigurálása előtt a Domain Controllernek érvényes, a Szerver hitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) bocsátja ki.

Ebben a példában a Domain Controller egyben a Certification Authority-t is hosztolja.

Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Manage menüpontra.
  3. Válassza az Add Roles and Features lehetőséget.

2. lépés - Active Directory Certificate Services konfigurálása

A telepítés befejezése után kattintson:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekben. Támogatja az automatikus tanúsítványkiosztást, és szükséges a legtöbb Active Directory tanúsítvány telepítéshez, beleértve az LDAPS-t is.

Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.

Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal az egyszerűbb telepítés érdekében. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kisvállalati környezetben.

Kryptográfia

Hagyja meg az alapértelmezett beállításokat:

  • Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
  • Kulcshossz: 2048 bit
  • Hash algoritmus: SHA256

CA név

Adjon meg egy leíró nevet a Certification Authority számára, vagy hagyja meg az automatikusan generált értéket.

Példa:

ZY-Root-CA

Megjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Certification Authority-t, és megjelenik az összes általa kiadott tanúsítványban.

3. lépés - A Certification Authority ellenőrzése

Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Certification Authority sikeresen telepítve lett-e és működik.

  1. Nyissa meg a Server Manager-t.
  2. Kattintson az Eszközök (Tools) menüpontra.
  3. Válassza a Certification Authority lehetőséget.
  4. Ellenőrizze, hogy a Certification Authority szerepel-e a listában, és hogy státusza hibamentesen jelenik-e meg.

Megjegyzés: A Certification Authority mellett megjelenő zöld állapotikon azt jelzi, hogy a szolgáltatás megfelelően működik, és készen áll a tanúsítványok kiadására.

A Domain Controller tanúsítványának ellenőrzése 

  1. Nyissa meg a Futtatás (Run)certlm.msc parancsot, majd nyomja meg az Enter billentyűt.
  2. Navigáljon a Certificates (Local Computer) → Personal → Certificates mappába.
  3. Ellenőrizze, hogy a Domain Controller tanúsítvány jelen van-e, és tartalmazza-e a Server Authentication kibővített kulcshasználatot.

Megjegyzés: A Domain Controllernek érvényes Server Authentication tanúsítvánnyal kell rendelkeznie, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.

LDAPS kapcsolat ellenőrzése

Ellenőrizze, hogy a Domain Controller elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.

Futtassa a következő parancsot a PowerShell környezetben:

Test-NetConnection localhost -Port 636

Ellenőrizze, hogy a TcpTestSucceeded értéke True.

Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Domain Controller rendelkezik érvényes Server Authentication tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.

4. lépés - A Root CA tanúsítvány exportálása

  1. Nyissa meg a Certification Authority konzolt.
  2. Kattintson jobb gombbal a Certification Authority-ra, majd válassza a Tulajdonságok (Properties) menüpontot.
  3. Az Általános (General) fülön kattintson a Tanúsítvány megtekintése (View Certificate) gombra.
  4. Lépjen a Részletek (Details) fülre, majd kattintson a Másolás fájlba (Copy to File...) gombra.

Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.

  1. Válassza a Base-64 kódolt X.509 (.CER) formátumot, majd kattintson a Tovább (Next) gombra.
  2. Adjon meg egy fájlnevet, majd kattintson a Befejezés (Finish) gombra.

5. lépés - A Root CA tanúsítvány importálása a tűzfalra

  • Jelentkezzen be az USG FLEX H webes felületére. 
  • Navigáljon a Rendszer → Tanúsítvány → Megbízható tanúsítványok menüpontra. 
  • Kattintson az Importálás (Import) gombra. Adjon meg egy Nevet (például ZY-Root-CA). 
  • Válassza ki az exportált ZY-Root-CA.cer fájlt. 
  • Kattintson az OK gombra a tanúsítvány importálásához.

Megjegyzés: Az importált CA tanúsítványt a tűzfal az LDAPS szerver azonosításának ellenőrzésére használja a TLS kézfogás során.

6. lépés – Az LDAPS szerver konfigurálása a H sorozatú tűzfalon

Keresse meg a Distinguished Name (DN) értéket

Az Active Directory felhasználó Distinguished Name (DN) értékének lekéréséhez:

  1. Nyissa meg az Active Directory Users and Computers konzolt.
  2. Keresse meg a felhasználói fiókot, kattintson rá jobb gombbal, majd válassza a Tulajdonságok (Properties) lehetőséget.
  3. Nyissa meg az Attribútum szerkesztő (Attribute Editor) fület.

    Megjegyzés: Ha az Attribútum szerkesztő fül nem látható, engedélyezze az Speciális funkciók (Advanced Features) megjelenítését a Nézet (View) menüből.

  4. Keresse meg a distinguishedName attribútumot, majd kattintson a Megtekintés (View) gombra.
  5. Másolja ki a megjelenített értéket.

Konfigurálja az LDAP szervert az Active Directory beállításai alapján.

  • Navigáljon a Felhasználó és hitelesítés → Felhasználói hitelesítés → AAA szerver menüpontra. 
  • Az LDAP szerver szakaszban kattintson az Hozzáadás (Add) gombra. 
BeállításÉrték
NévAdjon meg egy leíró nevet (például AD-LDAPS)
Szerver címeA Domain Controller IP címe vagy teljesen minősített domain neve (FQDN)
Port636
Alap DNAz Active Directory alap DN-je (például DC=zy,DC=local)
SSL használataEngedélyezve
Bind DNAz Active Directory felhasználó teljes Distinguished Name (DN) értéke
JelszóA Bind DN fiók jelszava
Bejelentkezési név attribútumsAMAccountName
Csoporttagság attribútummemberOf

Megjegyzés: A Bind DN mezőbe a felhasználó teljes Distinguished Name (DN) értékét kell beírni, például:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

7. lépés – Az LDAP szerver konfigurációjának ellenőrzése

Annak ellenőrzéséhez, hogy az LDAP szerver helyesen van-e konfigurálva, és hogy a tűzfal képes-e kommunikálni az Active Directory-val, végezzen el egy konfigurációs érvényesítést.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználó/csoport > Felhasználó menüpontra.
  2. Kattintson az Hozzáadás (Add) gombra.
  3. Állítsa be a következőket:
    • Felhasználó típusaKülső csoport felhasználó
    • Hitelesítési szerver – Válassza ki az előző lépésben létrehozott LDAP szervert.
    • Csoport azonosító – Válasszon ki egy létező Active Directory csoportot.
  4. A Konfigurációs érvényesítés (Configuration Validation) alatt írja be egy létező, a kiválasztott csoporthoz tartozó Active Directory felhasználó nevét.
  5. Kattintson a Teszt (Test) gombra.

Ha az érvényesítés sikeres, a tűzfal megerősítő üzenetet jelenít meg arról, hogy a felhasználó a kiválasztott Active Directory csoport tagja. A Visszakapott felhasználói attribútumok (Returned User Attributes) szakaszban megjelennek az LDAP szervertől lekért attribútumok is.

Ez megerősíti, hogy a tűzfal sikeresen kommunikál az LDAP szerverrel, és lekérdezi az Active Directory felhasználókat és csoporttagságukat.

8. lépés – LDAP hitelesítés ellenőrzése SSL VPN-nel

Annak ellenőrzésére, hogy az LDAP hitelesítés megfelelően működik-e, állítsa be az SSL VPN szervert az LDAP szerver használatára, és hitelesítse egy Active Directory felhasználóval.

  1. Navigáljon a VPN > SSL VPN menüpontra.
  2. Az Hitelesítés (Authentication) szakaszban válassza ki a konfigurált LDAP szervert elsődleges szerverként (Primary Server).
  3. Kattintson a Letöltés (Download) gombra az SSL VPN kliens konfiguráció letöltéséhez.
  4. Importálja a konfigurációt a SecuExtender VPN kliensbe, majd csatlakozzon a VPN-hez.
  5. Amikor kéri, adja meg egy Active Directory felhasználó hitelesítő adatait, majd kattintson az OK gombra.

Ha a konfiguráció helyes, a tűzfal hitelesíti a felhasználót az LDAP szerver ellen, és sikeresen létrehozza az SSL VPN kapcsolatot.

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.