Hogyan konfiguráljuk a Zyxel AD szervert és csatlakoztassuk a Windows Server 2025 Active Directory tartományhoz USG FLEX H sorozatú tűzfalakon

További kérdései vannak? Kérelem beküldése

A USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatáshoz való integrációra.

  • AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal csatlakozik az Active Directory tartományhoz tartományi tagként (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
  • LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely felhasználókat hitelesíthet Microsoft Active Directory ellen, valamint más LDAP-kompatibilis könyvtárszolgáltatások, például az OpenLDAP esetében is. Az AD szerver funkcióval ellentétben a tűzfal nem csatlakozik a tartományhoz, és a felhasználókat LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti.

Ez a cikk elmagyarázza, hogyan konfigurálhatjuk a Zyxel AD szerver funkciót egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory környezetben.

Megjegyzés: Ha inkább egy szabványos LDAP/LDAPS kapcsolaton keresztül szeretné a felhasználókat hitelesíteni anélkül, hogy a tűzfalat csatlakoztatná az Active Directory tartományhoz, kérjük, tekintse meg a következő cikket:

Hogyan konfiguráljuk a biztonságos LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)

Előfeltételek

A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:

  • Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat
  • Windows Server 2025 telepített Active Directory tartományi szolgáltatásokkal (AD DS)
  • DNS helyesen konfigurálva, hogy a tűzfal fel tudja oldani az AD tartományt és a tartományvezérlőt
  • Hálózati kapcsolat a tűzfal és a tartományvezérlő között
  • Egy tartományi rendszergazda fiók (vagy olyan fiók, amelynek elegendő jogosultsága van a gépek tartományba való csatlakoztatásához)
  • Rendszergazdai hozzáférés a tűzfalhoz és a Windows Serverhez

Miért használjuk a Zyxel AD szerver funkciót?

Az AD szerver funkció natív integrációt biztosít a Zyxel tűzfal és a Microsoft Active Directory között azáltal, hogy a tűzfal tartományi tagként csatlakozik az Active Directory tartományhoz. Ez leegyszerűsíti a felhasználói hitelesítést, és lehetővé teszi, hogy a tűzfal közvetlenül kommunikáljon a tartománnyal.

A tartományhoz való csatlakozás után a tűzfal használhatja az Active Directory felhasználókat és csoportokat a Biztonsági szabályzat szabályaiban, így nincs szükség helyi felhasználói fiókok kezelésére, és egyszerűsödik a hozzáférés-vezérlés.

1. lépés – Az Active Directory környezet előkészítése

Mielőtt konfigurálná a Zyxel tűzfalat, győződjön meg róla, hogy az Active Directory környezete készen áll a tartományhoz való csatlakozásra.

A tűzfalnak szüksége van:

  • Egy meglévő Active Directory tartományra.
  • Egy tartományvezérlőre, amely elérhető a tűzfal számára.
  • DNS konfigurációra, amely lehetővé teszi a tűzfal számára az Active Directory tartomány és a tartományvezérlő feloldását.
  • Egy tartományi fiókra, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).

Ellenőrizze, hogy a tartományvezérlő elérhető a tűzfalról, és jegyezze fel a következő információkat, amelyekre a konfiguráció során szüksége lesz:

ParaméterPélda
Tartománynévzy.local
Tartományvezérlő IP címe192.168.162.10
FelhasználónévAdministrator
JelszóTartományi rendszergazda jelszava


 

2. lépés – Az AD szerver konfigurálása

Az Active Directory környezet előkészítése után konfigurálja az AD szervert a Zyxel tűzfalon.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
  2. Az AD szerver szekció alatt kattintson az Új hozzáadása gombra.
  3. Konfigurálja az AD szervert az alábbi beállítások szerint.
BeállításLeírás
NévAdjon meg egy leíró nevet az AD szervernek.
Szerver címeAdja meg az Active Directory tartományvezérlő IP-címét vagy teljesen minősített tartománynévét (FQDN).
Backup szerver címe(Opcionális) Adjon meg egy másodlagos tartományvezérlőt a redundancia érdekében.
PortAdja meg a 636-ot a biztonságos kommunikáció (LDAPS) használatához.
SSL használataEngedélyezze ezt az opciót a tűzfal és a tartományvezérlő közötti kommunikáció titkosításához.
TartománynévAdja meg az Active Directory tartomány nevét (például zy.local).
FelhasználónévAdjon meg egy tartományi fiókot, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiókot).
JelszóAdja meg a tartományi fiók jelszavát.
Bind DN Base(Opcionális) Adja meg azt a szervezeti egységet (OU), amely tartalmazza az Active Directoryval való hitelesítéshez használt fiókot. Ez akkor hasznos, ha a fiók nem a alapértelmezett CN=Users tárolóban található. Hagyja ezt a mezőt üresen, ha a fiók az alapértelmezett helyen van tárolva.

Kattintson az Alkalmaz gombra a konfiguráció mentéséhez.

Megjegyzés: A Bind DN Base mezőt az uOS 1.35 verzióban vezették be, és lehetővé teszi a tűzfal számára, hogy megtalálja a hitelesítéshez használt fiókokat egyedi szervezeti egységekben (OU-kban). Ha a fiók az alapértelmezett CN=Users tárolóban található, ez a mező nem szükséges.

3. lépés – A tűzfal csatlakoztatása az Active Directory tartományhoz

Az AD szerver konfigurálása után csatlakoztassa a tűzfalat az Active Directory tartományhoz.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
  2. Válassza ki a konfigurált AD szerver bejegyzést.
  3. Kattintson a Csatlakozás a tartományhoz gombra.
  4. Ellenőrizze a megjelenő tartományinformációkat.
  5. Adja meg egy olyan tartományi fiók hitelesítő adatait, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).

Kattintson az Alkalmaz gombra.

A tűzfal megkísérli csatlakoztatni magát az Active Directory tartományhoz a megadott hitelesítő adatokkal.

Ha a művelet sikeres, a Csatlakozás a tartományhoz oszlopban zöld állapotikon jelenik meg, jelezve, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.

Megjegyzés: A tartományhoz csatlakoztatáshoz használt fióknak jogosultnak kell lennie eszközök hozzáadására az Active Directory tartományhoz. Alapértelmezés szerint egy tartományi rendszergazda fiók használható.

4. lépés – A tűzfal ellenőrzése az Active Directoryban

Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, automatikusan létrejön egy számítógép objektum az Active Directoryban.

A tűzfal sikeres hozzáadásának ellenőrzéséhez:

  1. Nyissa meg az Active Directory felhasználók és számítógépek konzolt.
  2. Bontsa ki az Active Directory tartományát.
  3. Nyissa meg a Számítógépek tárolót (vagy azt a szervezeti egységet, amelyben az új számítógép objektumok létrejönnek).
  4. Ellenőrizze, hogy a tűzfal megjelenik-e Számítógép objektumként.

Megnyithatja az objektum Tulajdonságait is, hogy ellenőrizze például a számítógép nevét és DNS nevét.

A számítógép objektum megléte megerősíti, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.

Megjegyzés: Alapértelmezés szerint az új számítógép objektumok a Számítógépek tárolóban jönnek létre, kivéve, ha az Active Directory környezet más szervezeti egységbe (OU) irányítja őket.

5. lépés – Az AD szerver konfigurációjának érvényesítése

Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, ellenőrizze az AD szerver konfigurációját, hogy megbizonyosodjon arról, hogy a kommunikáció az Active Directoryval megfelelően működik.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
  2. Szerkessze a korábban konfigurált AD szervert.
  3. Görgessen le a Konfiguráció érvényesítése szekcióhoz.
  4. Adja meg egy létező Active Directory felhasználó felhasználónevét.
  5. Kattintson a Teszt gombra.

Ha az érvényesítés sikeres, a Teszt állapota OK lesz, és a Visszakapott felhasználói attribútumok szekcióban megjelennek az Active Directoryból lekért LDAP attribútumok.

A sikeres érvényesítés megerősíti, hogy:

  • A tűzfal képes kommunikálni a tartományvezérlővel.
  • A tűzfal képes hitelesíteni az Active Directoryban.
  • Az Active Directory felhasználói információk sikeresen lekérhetők.

Megjegyzés: Ha az érvényesítés sikertelen, ellenőrizze a tartományvezérlő elérhetőségét, a DNS konfigurációt, a tartományi hitelesítő adatokat, és győződjön meg róla, hogy a megadott felhasználó létezik az Active Directoryban.

6. lépés – Az Active Directory hitelesítés ellenőrzése

Az AD szerver konfigurációjának ellenőrzéséhez állítsa be a Távoli hozzáférésű VPN-t az AD szerver használatára hitelesítéshez, majd tesztelje a kapcsolatot.

  1. Navigáljon a VPN > IPSec VPN > Távoli hozzáférésű VPN menüponthoz.
  2. Válassza ki a konfigurált AD szervert mint Elsődleges szerver.
  3. Kattintson a Letöltés gombra a VPN konfigurációs szkript letöltéséhez.
  4. Importálja a konfigurációt a SecuExtender VPN kliensbe.
  5. Csatlakozzon a VPN-hez egy Active Directory felhasználói fiókkal.

Legjobb gyakorlat többhelyes Active Directory telepítésekhez

Több Active Directory helyszín vagy több tartományvezérlő esetén konfiguráljon egy Tartományzóna továbbítót, hogy a tűzfal a helyi tartományvezérlő segítségével oldja fel az Active Directory tartományt. Ez javítja a hitelesítés teljesítményét és megbízhatóságát, mivel a tűzfal nem követi automatikusan az Active Directory DNS átirányításokat vagy replikációs topológiát.

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.