Hogyan konfiguráljuk a biztonságos LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatással való integrációra.

  • LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes felhasználókat hitelesíteni Microsoft Active Directory illetve más LDAP-kompatibilis könyvtárszolgáltatások, például OpenLDAP ellen. A tűzfal LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti a felhasználókat, és nem csatlakozik az Active Directory tartományhoz.
  • AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal tartománytagként csatlakozik az Active Directory tartományhoz (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.

Ez a cikk bemutatja, hogyan konfiguráljuk a Biztonságos LDAP (LDAPS) hitelesítést egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory használatával.

Megjegyzés: Ha azt szeretné, hogy a tűzfal csatlakozzon az Active Directory tartományhoz, és a beépített Zyxel AD Server funkciót használja LDAP/LDAPS hitelesítés helyett, kérjük, tekintse meg a következő cikket:

Megjegyzés:  Az LDAP szerver nem szerepel az IPSec VPN hitelesítési lehetőségei között, mert nem támogatott. A különböző VPN típusok hitelesítési lehetőségei a következők:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS és LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) és RADIUS.

Előfeltételek

A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:

  • Zyxel tűzfal futtatja a uOS 1.39 vagy újabb verziót
  • Windows Server 2025 telepített Active Directory Domain Services (AD DS) szolgáltatással
  • Active Directory Certificate Services (AD CS)
  • DNS helyesen konfigurálva, hogy a tűzfal fel tudja oldani az AD tartományt és a Domain Controllert
  • Hálózati kapcsolat a tűzfal és a Domain Controller között
  • Egy Tartományi rendszergazda fiók (vagy olyan fiók, amely megfelelő jogosultságokkal rendelkezik a gép tartományhoz való csatlakoztatásához)
  • Rendszergazdai hozzáférés mind a tűzfalhoz, mind a Windows Serverhez

Miért használjuk az LDAPS-t?

LDAPLDAPS
TCP 389TCP 636
Nincs TLS titkosításTLS titkosított
Nem szükséges tanúsítványCA tanúsítvány szükséges
Alkalmas teszteléshez és régebbi környezetekhezAjánlott éles környezetekhez

Megjegyzés: Bár a szabványos LDAP (TCP 389) még sok környezetben támogatott, az LDAPS ajánlott éles telepítésekhez, mivel titkosítja a tűzfal és az Active Directory szerver közötti összes kommunikációt.

1. lépés – Active Directory Certificate Services (AD CS) telepítése

Az LDAPS konfigurálása előtt a Domain Controllernak érvényes, a Szerver hitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) állítja ki.

Ebben a példában a Domain Controller egyben a Tanúsítványkiadó Hatóságot is üzemelteti.

Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Manage menüpontra.
  3. Válassza az Add Roles and Features lehetőséget.

2. lépés – Active Directory Certificate Services konfigurálása

A telepítés befejezése után kattintson a következőre:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekhez. Támogatja az automatikus tanúsítványregisztrációt, és szükséges a legtöbb Active Directory tanúsítvány telepítéshez, beleértve az LDAPS-t is.

Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.

Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal az egyszerűsítés érdekében. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kisvállalati környezetben.

Kryptográfia

Hagyja meg az alapértelmezett beállításokat:

  • Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
  • Kulcshossz: 2048 bit
  • Hash algoritmus: SHA256

CA név

Adjon meg egy leíró nevet a Tanúsítványkiadó Hatóságnak, vagy tartsa meg az automatikusan generált értéket.

Példa:

ZY-Root-CA

Megjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Tanúsítványkiadó Hatóságot, és meg fog jelenni az összes, általa kiadott tanúsítványban.

3. lépés – A Tanúsítványkiadó Hatóság ellenőrzése

Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Tanúsítványkiadó Hatóság sikeresen telepítve van-e és működik.

  1. Nyissa meg a Server Manager-t.
  2. Kattintson az Eszközök (Tools) menüre.
  3. Válassza a Certification Authority lehetőséget.
  4. Ellenőrizze, hogy a Tanúsítványkiadó Hatóság szerepel-e a listán, és az állapota hibamentesen jelenik meg.

Megjegyzés: A Tanúsítványkiadó Hatóság melletti zöld állapotjelző ikon azt mutatja, hogy a szolgáltatás helyesen fut és készen áll tanúsítványok kiadására.

A Domain Controller tanúsítványának ellenőrzése 

  1. Nyissa meg a Futtatás (Run)certlm.msc, majd nyomja meg az Enter billentyűt.
  2. Navigáljon a Certificates (Local Computer) → Personal → Certificates mappába.
  3. Ellenőrizze, hogy a Domain Controller tanúsítvány jelen van-e, és tartalmazza a Server Authentication kibővített kulcshasználatot.

Megjegyzés: A Domain Controllernek érvényes Server Authentication tanúsítvánnyal kell rendelkeznie ahhoz, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.

LDAPS kapcsolódás ellenőrzése

Ellenőrizze, hogy a Domain Controller elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.

Futtassa a következő parancsot a PowerShell-ben:

Test-NetConnection localhost -Port 636

Ellenőrizze, hogy a TcpTestSucceeded értéke True legyen.

Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Domain Controller rendelkezik-e érvényes Server Authentication tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.

4. lépés – A Root CA tanúsítvány exportálása

  1. Nyissa meg a Certification Authority konzolt.
  2. Kattintson jobb gombbal a Tanúsítványkiadó Hatóságra, majd válassza a Tulajdonságok (Properties) menüpontot.
  3. A Általános (General) fülön kattintson a Tanúsítvány megtekintése (View Certificate) gombra.
  4. Lépjen a Részletek (Details) fülre, majd kattintson a Fájlba másolás... (Copy to File...) gombra.

Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.

  1. Válassza a Base-64 encoded X.509 (.CER) formátumot, majd kattintson a Tovább (Next) gombra.
  2. Adjon meg egy fájlnevet, majd kattintson a Befejezés (Finish) gombra.

5. lépés – A Root CA tanúsítvány importálása a tűzfalba

  • Jelentkezzen be az USG FLEX H webes felületére. 
  • Navigáljon a Rendszer → Tanúsítvány → Megbízható tanúsítványok menüpontra. 
  • Kattintson az Importálás (Import) gombra. Adjon meg egy Nevet (például ZY-Root-CA). 
  • Válassza ki az exportált ZY-Root-CA.cer fájlt. 
  • Kattintson az OK gombra a tanúsítvány importálásához.

Megjegyzés: Az importált CA tanúsítványt a tűzfal az LDAPS szerver azonosításának ellenőrzésére használja a TLS kézfogás során.

6. lépés – Az LDAPS szerver konfigurálása a H sorozatú tűzfalon

A Distinguished Name (DN) beszerzése

Az Active Directory felhasználó Distinguished Name (DN) lekéréséhez:

  1. Nyissa meg az Active Directory Users and Computers konzolt.
  2. Keresse meg és kattintson jobb gombbal a felhasználói fiókra, majd válassza a Tulajdonságok (Properties) menüpontot.
  3. Nyissa meg az Attribútum szerkesztő (Attribute Editor) fület.

    Megjegyzés: Ha az Attribútum szerkesztő fül nem látható, engedélyezze az Speciális funkciók (Advanced Features) opciót a Nézet (View) menüből.

  4. Keresse meg a distinguishedName attribútumot, majd kattintson a Megtekintés (View) gombra.
  5. Másolja ki a megjelenített értéket.

Konfigurálja az LDAP szervert az Active Directory beállításai alapján.

  • Navigáljon a Felhasználók és hitelesítés → Felhasználói hitelesítés → AAA szerver menüpontra. 
  • Az LDAP szerver szekcióban kattintson az Hozzáadás (Add) gombra. 
BeállításÉrték
NévAdjon meg egy leíró nevet (például AD-LDAPS)
Szerver címeA Domain Controller IP címe vagy FQDN-je
Port636
Alap DNActive Directory alap DN-je (például DC=zy,DC=local)
SSL használataEngedélyezve
Bind DNAz Active Directory felhasználó teljes Distinguished Name (DN) értéke
JelszóA Bind DN fiók jelszava
Bejelentkezési név attribútumsAMAccountName
Csoporttagság attribútummemberOf

Megjegyzés: A Bind DN mezőt a felhasználó teljes Distinguished Name (DN) formátumban kell megadni, például:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

7. lépés – Az LDAP szerver konfigurációjának ellenőrzése

Annak ellenőrzésére, hogy az LDAP szerver helyesen van-e konfigurálva, és a tűzfal képes-e kommunikálni az Active Directory-val, végezzen el egy konfigurációs ellenőrzést.

  1. Navigáljon a Felhasználók és hitelesítés > Felhasználó/csoport > Felhasználó menüpontra.
  2. Kattintson az Hozzáadás (Add) gombra.
  3. Állítsa be a következőket:
    • Felhasználó típusaKülső csoport felhasználó
    • Hitelesítési szerver – Válassza ki az előző lépésben létrehozott LDAP szervert.
    • Csoportazonosító – Válasszon ki egy létező Active Directory csoportot.
  4. A Konfiguráció ellenőrzése (Configuration Validation) szakaszban adja meg egy létező Active Directory felhasználó nevét, aki tagja a kiválasztott csoportnak.
  5. Kattintson a Teszt (Test) gombra.

Ha az ellenőrzés sikeres, a tűzfal megerősítő üzenetet jelenít meg, amely szerint a felhasználó a kiválasztott Active Directory csoport tagja. A Visszakapott felhasználói attribútumok szakaszban megjelennek a könyvtárszerverről lekért LDAP attribútumok is.

Ez megerősíti, hogy a tűzfal sikeresen kommunikál az LDAP szerverrel, és lekérdezi az Active Directory felhasználókat és csoporttagságokat.

8. lépés – Az LDAP hitelesítés ellenőrzése SSL VPN-nel

Annak ellenőrzéséhez, hogy az LDAP hitelesítés helyesen működik, konfigurálja az SSL VPN szervert az LDAP szerver használatára, és hitelesítse egy Active Directory felhasználóval.

  1. Navigáljon a VPN > SSL VPN menüpontra.
  2. Az Hitelesítés (Authentication) szakaszban válassza ki a konfigurált LDAP szervert elsődleges szerverként (Primary Server).
  3. Kattintson a Letöltés (Download) gombra az SSL VPN kliens konfiguráció letöltéséhez.
  4. Importálja a konfigurációt a SecuExtender VPN kliensbe, majd csatlakozzon a VPN-hez.
  5. Amikor a rendszer kéri, adja meg egy Active Directory felhasználó hitelesítő adatait, majd kattintson az OK gombra.

Ha a konfiguráció helyes, a tűzfal hitelesíti a felhasználót az LDAP szerver ellen, és sikeresen létrehozza az SSL VPN kapcsolatot.

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.