USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatással való integrációra.
- LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes felhasználókat hitelesíteni Microsoft Active Directory illetve más LDAP-kompatibilis könyvtárszolgáltatások, például OpenLDAP ellen. A tűzfal LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti a felhasználókat, és nem csatlakozik az Active Directory tartományhoz.
- AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal tartománytagként csatlakozik az Active Directory tartományhoz (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
Ez a cikk bemutatja, hogyan konfiguráljuk a Biztonságos LDAP (LDAPS) hitelesítést egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory használatával.
Megjegyzés: Ha azt szeretné, hogy a tűzfal csatlakozzon az Active Directory tartományhoz, és a beépített Zyxel AD Server funkciót használja LDAP/LDAPS hitelesítés helyett, kérjük, tekintse meg a következő cikket:
Megjegyzés: Az LDAP szerver nem szerepel az IPSec VPN hitelesítési lehetőségei között, mert nem támogatott. A különböző VPN típusok hitelesítési lehetőségei a következők:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS és LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) és RADIUS.
Előfeltételek
A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:
- Zyxel tűzfal futtatja a uOS 1.39 vagy újabb verziót
- Windows Server 2025 telepített Active Directory Domain Services (AD DS) szolgáltatással
- Active Directory Certificate Services (AD CS)
- DNS helyesen konfigurálva, hogy a tűzfal fel tudja oldani az AD tartományt és a Domain Controllert
- Hálózati kapcsolat a tűzfal és a Domain Controller között
- Egy Tartományi rendszergazda fiók (vagy olyan fiók, amely megfelelő jogosultságokkal rendelkezik a gép tartományhoz való csatlakoztatásához)
- Rendszergazdai hozzáférés mind a tűzfalhoz, mind a Windows Serverhez
Miért használjuk az LDAPS-t?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Nincs TLS titkosítás | TLS titkosított |
| Nem szükséges tanúsítvány | CA tanúsítvány szükséges |
| Alkalmas teszteléshez és régebbi környezetekhez | Ajánlott éles környezetekhez |
Megjegyzés: Bár a szabványos LDAP (TCP 389) még sok környezetben támogatott, az LDAPS ajánlott éles telepítésekhez, mivel titkosítja a tűzfal és az Active Directory szerver közötti összes kommunikációt.
1. lépés – Active Directory Certificate Services (AD CS) telepítése
Az LDAPS konfigurálása előtt a Domain Controllernak érvényes, a Szerver hitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) állítja ki.
Ebben a példában a Domain Controller egyben a Tanúsítványkiadó Hatóságot is üzemelteti.
Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót
- Nyissa meg a Server Manager-t.
- Kattintson a Manage menüpontra.
- Válassza az Add Roles and Features lehetőséget.
2. lépés – Active Directory Certificate Services konfigurálása
A telepítés befejezése után kattintson a következőre:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekhez. Támogatja az automatikus tanúsítványregisztrációt, és szükséges a legtöbb Active Directory tanúsítvány telepítéshez, beleértve az LDAPS-t is.
Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.
Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal az egyszerűsítés érdekében. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kisvállalati környezetben.
Kryptográfia
Hagyja meg az alapértelmezett beállításokat:
- Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
- Kulcshossz: 2048 bit
- Hash algoritmus: SHA256
CA név
Adjon meg egy leíró nevet a Tanúsítványkiadó Hatóságnak, vagy tartsa meg az automatikusan generált értéket.
Példa:
ZY-Root-CAMegjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Tanúsítványkiadó Hatóságot, és meg fog jelenni az összes, általa kiadott tanúsítványban.
3. lépés – A Tanúsítványkiadó Hatóság ellenőrzése
Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Tanúsítványkiadó Hatóság sikeresen telepítve van-e és működik.
- Nyissa meg a Server Manager-t.
- Kattintson az Eszközök (Tools) menüre.
- Válassza a Certification Authority lehetőséget.
- Ellenőrizze, hogy a Tanúsítványkiadó Hatóság szerepel-e a listán, és az állapota hibamentesen jelenik meg.
Megjegyzés: A Tanúsítványkiadó Hatóság melletti zöld állapotjelző ikon azt mutatja, hogy a szolgáltatás helyesen fut és készen áll tanúsítványok kiadására.
A Domain Controller tanúsítványának ellenőrzése
- Nyissa meg a Futtatás (Run)certlm.msc, majd nyomja meg az Enter billentyűt.
- Navigáljon a Certificates (Local Computer) → Personal → Certificates mappába.
- Ellenőrizze, hogy a Domain Controller tanúsítvány jelen van-e, és tartalmazza a Server Authentication kibővített kulcshasználatot.
Megjegyzés: A Domain Controllernek érvényes Server Authentication tanúsítvánnyal kell rendelkeznie ahhoz, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.
LDAPS kapcsolódás ellenőrzése
Ellenőrizze, hogy a Domain Controller elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.
Futtassa a következő parancsot a PowerShell-ben:
Test-NetConnection localhost -Port 636Ellenőrizze, hogy a TcpTestSucceeded értéke True legyen.
Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Domain Controller rendelkezik-e érvényes Server Authentication tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.
4. lépés – A Root CA tanúsítvány exportálása
- Nyissa meg a Certification Authority konzolt.
- Kattintson jobb gombbal a Tanúsítványkiadó Hatóságra, majd válassza a Tulajdonságok (Properties) menüpontot.
- A Általános (General) fülön kattintson a Tanúsítvány megtekintése (View Certificate) gombra.
- Lépjen a Részletek (Details) fülre, majd kattintson a Fájlba másolás... (Copy to File...) gombra.
Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.
- Válassza a Base-64 encoded X.509 (.CER) formátumot, majd kattintson a Tovább (Next) gombra.
- Adjon meg egy fájlnevet, majd kattintson a Befejezés (Finish) gombra.
5. lépés – A Root CA tanúsítvány importálása a tűzfalba
- Jelentkezzen be az USG FLEX H webes felületére.
- Navigáljon a Rendszer → Tanúsítvány → Megbízható tanúsítványok menüpontra.
- Kattintson az Importálás (Import) gombra. Adjon meg egy Nevet (például
ZY-Root-CA). - Válassza ki az exportált ZY-Root-CA.cer fájlt.
- Kattintson az OK gombra a tanúsítvány importálásához.
Megjegyzés: Az importált CA tanúsítványt a tűzfal az LDAPS szerver azonosításának ellenőrzésére használja a TLS kézfogás során.
6. lépés – Az LDAPS szerver konfigurálása a H sorozatú tűzfalon
A Distinguished Name (DN) beszerzése
Az Active Directory felhasználó Distinguished Name (DN) lekéréséhez:
- Nyissa meg az Active Directory Users and Computers konzolt.
- Keresse meg és kattintson jobb gombbal a felhasználói fiókra, majd válassza a Tulajdonságok (Properties) menüpontot.
-
Nyissa meg az Attribútum szerkesztő (Attribute Editor) fület.
Megjegyzés: Ha az Attribútum szerkesztő fül nem látható, engedélyezze az Speciális funkciók (Advanced Features) opciót a Nézet (View) menüből.
- Keresse meg a distinguishedName attribútumot, majd kattintson a Megtekintés (View) gombra.
- Másolja ki a megjelenített értéket.
Konfigurálja az LDAP szervert az Active Directory beállításai alapján.
- Navigáljon a Felhasználók és hitelesítés → Felhasználói hitelesítés → AAA szerver menüpontra.
- Az LDAP szerver szekcióban kattintson az Hozzáadás (Add) gombra.
| Beállítás | Érték |
|---|---|
| Név | Adjon meg egy leíró nevet (például AD-LDAPS) |
| Szerver címe | A Domain Controller IP címe vagy FQDN-je |
| Port | 636 |
| Alap DN | Active Directory alap DN-je (például DC=zy,DC=local) |
| SSL használata | Engedélyezve |
| Bind DN | Az Active Directory felhasználó teljes Distinguished Name (DN) értéke |
| Jelszó | A Bind DN fiók jelszava |
| Bejelentkezési név attribútum | sAMAccountName |
| Csoporttagság attribútum | memberOf |
Megjegyzés: A Bind DN mezőt a felhasználó teljes Distinguished Name (DN) formátumban kell megadni, például:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
7. lépés – Az LDAP szerver konfigurációjának ellenőrzése
Annak ellenőrzésére, hogy az LDAP szerver helyesen van-e konfigurálva, és a tűzfal képes-e kommunikálni az Active Directory-val, végezzen el egy konfigurációs ellenőrzést.
- Navigáljon a Felhasználók és hitelesítés > Felhasználó/csoport > Felhasználó menüpontra.
- Kattintson az Hozzáadás (Add) gombra.
- Állítsa be a következőket:
- Felhasználó típusa – Külső csoport felhasználó
- Hitelesítési szerver – Válassza ki az előző lépésben létrehozott LDAP szervert.
- Csoportazonosító – Válasszon ki egy létező Active Directory csoportot.
- A Konfiguráció ellenőrzése (Configuration Validation) szakaszban adja meg egy létező Active Directory felhasználó nevét, aki tagja a kiválasztott csoportnak.
- Kattintson a Teszt (Test) gombra.
Ha az ellenőrzés sikeres, a tűzfal megerősítő üzenetet jelenít meg, amely szerint a felhasználó a kiválasztott Active Directory csoport tagja. A Visszakapott felhasználói attribútumok szakaszban megjelennek a könyvtárszerverről lekért LDAP attribútumok is.
Ez megerősíti, hogy a tűzfal sikeresen kommunikál az LDAP szerverrel, és lekérdezi az Active Directory felhasználókat és csoporttagságokat.
8. lépés – Az LDAP hitelesítés ellenőrzése SSL VPN-nel
Annak ellenőrzéséhez, hogy az LDAP hitelesítés helyesen működik, konfigurálja az SSL VPN szervert az LDAP szerver használatára, és hitelesítse egy Active Directory felhasználóval.
- Navigáljon a VPN > SSL VPN menüpontra.
- Az Hitelesítés (Authentication) szakaszban válassza ki a konfigurált LDAP szervert elsődleges szerverként (Primary Server).
- Kattintson a Letöltés (Download) gombra az SSL VPN kliens konfiguráció letöltéséhez.
- Importálja a konfigurációt a SecuExtender VPN kliensbe, majd csatlakozzon a VPN-hez.
- Amikor a rendszer kéri, adja meg egy Active Directory felhasználó hitelesítő adatait, majd kattintson az OK gombra.
Ha a konfiguráció helyes, a tűzfal hitelesíti a felhasználót az LDAP szerver ellen, és sikeresen létrehozza az SSL VPN kapcsolatot.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.