A USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatással való integrációra.
- AD szerver – A Zyxel által kifejezetten a Microsoft Active Directory számára tervezett funkció. A tűzfal az Active Directory tartomány tagjaként csatlakozik (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
- LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes hitelesíteni felhasználókat a Microsoft Active Directory mellett más LDAP-kompatibilis könyvtárszolgáltatásokkal, például OpenLDAP-dal is. Az AD szerver funkcióval ellentétben a tűzfal nem csatlakozik a tartományhoz, hanem LDAP vagy LDAPS lekérdezések útján hitelesíti a felhasználókat.
Ez a cikk bemutatja, hogyan kell konfigurálni a Zyxel AD szerver funkciót egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory környezetben.
Megjegyzés: Ha inkább egy szabványos LDAP/LDAPS kapcsolatot szeretne használni a felhasználók hitelesítésére ahelyett, hogy a tűzfalat csatlakoztatná az Active Directory tartományhoz, kérjük, tekintse meg a következő cikket:
Előfeltételek
Az indításhoz győződjön meg arról, hogy az alábbi követelmények teljesülnek:
- Zyxel tűzfal, amely uOS 1.39-es vagy újabb verziót futtat
- Windows Server 2025, amelyen telepítve és konfigurálva van az Active Directory Domain Services (AD DS)
- Érvényes Szerver hitelesítő tanúsítvány telepítve az Active Directory tartományvezérlőn
- LDAPS engedélyezve és működőképes a tartományvezérlőn
- A tanúsítványt kibocsátó tanúsítványhatóság (CA) megbízható a Zyxel tűzfal számára
- A DNS helyesen van konfigurálva, és a Zyxel tűzfal képes feloldani az Active Directory tartományt és a tartományvezérlőt
- Hálózati kapcsolat a Zyxel tűzfal és a tartományvezérlő között
- Elegendő jogosultsággal rendelkező tartományi fiók a Zyxel tűzfal Active Directory tartományhoz való csatlakoztatásához
- Adminisztrátori hozzáférés mind a Zyxel tűzfalhoz, mind a Windows Serverhez
Fontos: Ez az útmutató LDAPS (TCP 636) kommunikációt használ a Zyxel tűzfal és a Windows Server 2025 Active Directory között. Az AD szerver konfigurálása előtt először konfigurálnia kell az LDAPS-t, és telepítenie kell egy érvényes tanúsítványt a tartományvezérlőre.
Az ajánlott AD CS-alapú beállításhoz, beleértve az Active Directory Certificate Services telepítését, a tartományvezérlő tanúsítványának kiadását, az LDAPS ellenőrzését és a tanúsítvány megbízhatóságának konfigurálását a Zyxel tűzfalon, tekintse meg:
Miért használjuk a Zyxel AD szerver funkciót?
Az AD szerver funkció natív integrációt biztosít a Zyxel tűzfal és a Microsoft Active Directory között azáltal, hogy a tűzfal az Active Directory tartomány tagjaként csatlakozik. Ez leegyszerűsíti a felhasználói hitelesítést, és lehetővé teszi, hogy a tűzfal közvetlenül kommunikáljon a tartománnyal.
A tartományhoz való csatlakozás után a tűzfal használhatja az Active Directory felhasználókat és csoportokat a Biztonsági szabályzat szabályaiban, így nincs szükség helyi felhasználói fiókok kezelésére, és egyszerűsíti a hozzáférés-vezérlést.
1. lépés – Az Active Directory környezet előkészítése
A Zyxel tűzfal konfigurálása előtt győződjön meg arról, hogy az Active Directory környezete készen áll a tartományhoz való csatlakozásra.
A tűzfal számára szükséges:
- Egy létező Active Directory tartomány.
- Egy tartományvezérlő, amely elérhető a tűzfal számára.
- DNS konfiguráció, amely lehetővé teszi a tűzfal számára az Active Directory tartomány és a tartományvezérlő feloldását.
- Egy tartományi fiók, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).
Ellenőrizze, hogy a tartományvezérlő elérhető-e a tűzfalról, és jegyezze fel az alábbi információkat, amelyek a konfiguráció során szükségesek lesznek:
| Paraméter | Példa |
|---|---|
| Tartomány neve | zy.local |
| Tartományvezérlő IP címe | 192.168.162.10 |
| Felhasználónév | Administrator |
| Jelszó | Tartományi rendszergazda jelszava |
2. lépés – AD szerver konfigurálása a Zyxel tűzfalon
Megjegyzés: Győződjön meg arról, hogy az LDAPS teljes mértékben konfigurálva van a tartományvezérlőn, mielőtt tovább lépne. A tartományvezérlőnek érvényes Szerver hitelesítő tanúsítvánnyal kell rendelkeznie, és a Zyxel tűzfalnak megbíznia kell a tanúsítványt kibocsátó CA-ban.
Az Active Directory környezet előkészítése után konfigurálja az AD szervert a Zyxel tűzfalon.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
- Az AD szerver szakasz alatt kattintson az Új hozzáadása gombra.
- Állítsa be az AD szervert az alábbi beállítások szerint.
| Beállítás | Leírás |
|---|---|
| Név | Adjon meg egy leíró nevet az AD szerverhez. |
| Szerver címe | Adja meg az Active Directory tartományvezérlő IP-címét vagy FQDN-jét. |
| Tartalék szerver címe | (Opcionális) Adjon meg egy másodlagos tartományvezérlőt a redundancia érdekében. |
| Port | Adja meg a 636-os portot a biztonságos kommunikáció (LDAPS) használatához. |
| SSL használata | Engedélyezze ezt a lehetőséget a tűzfal és a tartományvezérlő közötti kommunikáció titkosításához. |
| Tartomány neve | Adja meg az Active Directory tartomány nevét (például zy.local). |
| Felhasználónév | Adjon meg egy tartományi fiókot, amely jogosult eszközök csatlakoztatására az Active Directory tartományhoz (például tartományi rendszergazda fiók). |
| Jelszó | Adja meg a tartományi fiók jelszavát. |
| Bind DN alap | (Opcionális) Adja meg azt a szervezeti egységet (OU), amely tartalmazza a hitelesítéshez használt fiókot az Active Directory-ban. Ez akkor hasznos, ha a fiók nem a alapértelmezett CN=Users tárolóban található. Hagyja üresen ezt a mezőt, ha a fiók az alapértelmezett helyen van. |
Fontos: Ha az LDAPS engedélyezve van, a tartományvezérlőnek érvényes szerver hitelesítő tanúsítvánnyal kell rendelkeznie, és a Zyxel tűzfalnak megbíznia kell a tanúsítványt kibocsátó tanúsítványhatóságban.
Kattintson az Alkalmaz gombra a konfiguráció mentéséhez.
Megjegyzés: A Bind DN alap mezőt az uOS 1.35 verzióban vezették be, és lehetővé teszi a tűzfal számára, hogy egyedi szervezeti egységekben (OU-kban) tárolt hitelesítési fiókokat találjon meg. Ha a fiók az alapértelmezett CN=Users tárolóban van, ez a mező nem szükséges.
3. lépés – A tűzfal csatlakoztatása az Active Directory tartományhoz
Az AD szerver konfigurálása után csatlakoztathatja a tűzfalat az Active Directory tartományhoz.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
- Válassza ki a konfigurált AD szerver bejegyzést.
- Kattintson a Csatlakozás a tartományhoz gombra.
- Ellenőrizze a megjelenített tartományinformációkat.
- Adja meg egy olyan tartományi fiók hitelesítő adatait, amely jogosult eszközök csatlakoztatására az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).
Kattintson az Alkalmaz gombra.
A tűzfal megkísérli csatlakozni az Active Directory tartományhoz a megadott hitelesítő adatokkal.
Ha a művelet sikeres, a Csatlakozás a tartományhoz oszlop zöld állapotikonját jeleníti meg, jelezve, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.
Megjegyzés: A tartományhoz való csatlakozáshoz használt fióknak jogosultnak kell lennie eszközök hozzáadására az Active Directory tartományhoz. Alapértelmezés szerint egy tartományi rendszergazda fiók használható.
4. lépés – A tűzfal ellenőrzése az Active Directory-ban
Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, automatikusan létrejön egy számítógép objektum az Active Directory-ban.
Az alábbi lépésekkel ellenőrizheti, hogy a tűzfal sikeresen hozzá lett-e adva:
- Nyissa meg az Active Directory felhasználók és számítógépek eszközt.
- Bontsa ki az Active Directory tartományát.
- Nyissa meg a Számítógépek tárolót (vagy azt a szervezeti egységet, ahova az új számítógép objektumok kerülnek).
- Ellenőrizze, hogy a tűzfal megjelenik-e Számítógép objektumként.
Megnyithatja az objektum Tulajdonságait is, hogy ellenőrizze például a számítógép nevét és DNS nevét.
A számítógép objektum megléte megerősíti, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.
Megjegyzés: Alapértelmezés szerint az új számítógép objektumok a Számítógépek tárolóba kerülnek, hacsak az Active Directory környezete nincs úgy konfigurálva, hogy más szervezeti egységbe (OU) irányítsa őket.
5. lépés – Az AD szerver konfigurációjának érvényesítése
Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, ellenőrizze az AD szerver konfigurációját, hogy megbizonyosodjon arról, hogy a kommunikáció az Active Directory-val helyesen működik.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
- Szerkessze a korábban konfigurált AD szervert.
- Görgessen le a Konfiguráció érvényesítése szakaszhoz.
- Adja meg egy létező Active Directory felhasználó nevét.
- Kattintson a Teszt gombra.
Ha az érvényesítés sikeres, a Teszt állapota OK lesz, és a Visszakapott felhasználói attribútumok szakasz felsorolja az Active Directory-ból lekért LDAP attribútumokat.
A sikeres érvényesítés megerősíti, hogy:
- A tűzfal képes kommunikálni a tartományvezérlővel.
- A tűzfal képes hitelesíteni az Active Directory-ban.
- Az Active Directory felhasználói információk sikeresen lekérhetők.
Megjegyzés: Ha az érvényesítés sikertelen, ellenőrizze a tartományvezérlő elérhetőségét, a DNS konfigurációt, a tartományi hitelesítő adatokat, és győződjön meg arról, hogy a megadott felhasználó létezik az Active Directory-ban.
6. lépés – Active Directory hitelesítés ellenőrzése
Az AD szerver konfigurációjának ellenőrzéséhez állítsa be a Távoli hozzáférésű VPN-t az AD szerver hitelesítésére, majd tesztelje a kapcsolatot.
- Navigáljon a VPN > IPSec VPN > Távoli hozzáférésű VPN menübe.
- Válassza ki a konfigurált AD szervert mint Elsődleges szerver.
- Kattintson a Letöltés gombra a VPN konfigurációs szkript letöltéséhez.
- Importálja a konfigurációt a SecuExtender VPN kliensbe.
- Csatlakozzon a VPN-hez egy Active Directory felhasználói fiókkal.
Ajánlott gyakorlat többhelyszínes Active Directory telepítésekhez
Több Active Directory helyszín vagy több tartományvezérlő esetén konfiguráljon egy Tartományzóna továbbítót

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.