A USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatáshoz való integrációra.
- AD szerver – Egy Zyxel funkció, amely kifejezetten a Microsoft Active Directory számára készült. A tűzfal csatlakozik az Active Directory tartományhoz tartományi tagként (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
- LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely felhasználókat hitelesíthet Microsoft Active Directory ellen, valamint más LDAP-kompatibilis könyvtárszolgáltatások, például az OpenLDAP esetében is. Az AD szerver funkcióval ellentétben a tűzfal nem csatlakozik a tartományhoz, és a felhasználókat LDAP vagy LDAPS lekérdezéseken keresztül hitelesíti.
Ez a cikk elmagyarázza, hogyan konfigurálhatjuk a Zyxel AD szerver funkciót egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory környezetben.
Megjegyzés: Ha inkább egy szabványos LDAP/LDAPS kapcsolaton keresztül szeretné a felhasználókat hitelesíteni anélkül, hogy a tűzfalat csatlakoztatná az Active Directory tartományhoz, kérjük, tekintse meg a következő cikket:
Hogyan konfiguráljuk a biztonságos LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)
Előfeltételek
A kezdés előtt győződjön meg arról, hogy a következő követelmények teljesülnek:
- Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat
- Windows Server 2025 telepített Active Directory tartományi szolgáltatásokkal (AD DS)
- DNS helyesen konfigurálva, hogy a tűzfal fel tudja oldani az AD tartományt és a tartományvezérlőt
- Hálózati kapcsolat a tűzfal és a tartományvezérlő között
- Egy tartományi rendszergazda fiók (vagy olyan fiók, amelynek elegendő jogosultsága van a gépek tartományba való csatlakoztatásához)
- Rendszergazdai hozzáférés a tűzfalhoz és a Windows Serverhez
Miért használjuk a Zyxel AD szerver funkciót?
Az AD szerver funkció natív integrációt biztosít a Zyxel tűzfal és a Microsoft Active Directory között azáltal, hogy a tűzfal tartományi tagként csatlakozik az Active Directory tartományhoz. Ez leegyszerűsíti a felhasználói hitelesítést, és lehetővé teszi, hogy a tűzfal közvetlenül kommunikáljon a tartománnyal.
A tartományhoz való csatlakozás után a tűzfal használhatja az Active Directory felhasználókat és csoportokat a Biztonsági szabályzat szabályaiban, így nincs szükség helyi felhasználói fiókok kezelésére, és egyszerűsödik a hozzáférés-vezérlés.
1. lépés – Az Active Directory környezet előkészítése
Mielőtt konfigurálná a Zyxel tűzfalat, győződjön meg róla, hogy az Active Directory környezete készen áll a tartományhoz való csatlakozásra.
A tűzfalnak szüksége van:
- Egy meglévő Active Directory tartományra.
- Egy tartományvezérlőre, amely elérhető a tűzfal számára.
- DNS konfigurációra, amely lehetővé teszi a tűzfal számára az Active Directory tartomány és a tartományvezérlő feloldását.
- Egy tartományi fiókra, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).
Ellenőrizze, hogy a tartományvezérlő elérhető a tűzfalról, és jegyezze fel a következő információkat, amelyekre a konfiguráció során szüksége lesz:
| Paraméter | Példa |
|---|---|
| Tartománynév | zy.local |
| Tartományvezérlő IP címe | 192.168.162.10 |
| Felhasználónév | Administrator |
| Jelszó | Tartományi rendszergazda jelszava |
2. lépés – Az AD szerver konfigurálása
Az Active Directory környezet előkészítése után konfigurálja az AD szervert a Zyxel tűzfalon.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
- Az AD szerver szekció alatt kattintson az Új hozzáadása gombra.
- Konfigurálja az AD szervert az alábbi beállítások szerint.
| Beállítás | Leírás |
|---|---|
| Név | Adjon meg egy leíró nevet az AD szervernek. |
| Szerver címe | Adja meg az Active Directory tartományvezérlő IP-címét vagy teljesen minősített tartománynévét (FQDN). |
| Backup szerver címe | (Opcionális) Adjon meg egy másodlagos tartományvezérlőt a redundancia érdekében. |
| Port | Adja meg a 636-ot a biztonságos kommunikáció (LDAPS) használatához. |
| SSL használata | Engedélyezze ezt az opciót a tűzfal és a tartományvezérlő közötti kommunikáció titkosításához. |
| Tartománynév | Adja meg az Active Directory tartomány nevét (például zy.local). |
| Felhasználónév | Adjon meg egy tartományi fiókot, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiókot). |
| Jelszó | Adja meg a tartományi fiók jelszavát. |
| Bind DN Base | (Opcionális) Adja meg azt a szervezeti egységet (OU), amely tartalmazza az Active Directoryval való hitelesítéshez használt fiókot. Ez akkor hasznos, ha a fiók nem a alapértelmezett CN=Users tárolóban található. Hagyja ezt a mezőt üresen, ha a fiók az alapértelmezett helyen van tárolva. |
Kattintson az Alkalmaz gombra a konfiguráció mentéséhez.
Megjegyzés: A Bind DN Base mezőt az uOS 1.35 verzióban vezették be, és lehetővé teszi a tűzfal számára, hogy megtalálja a hitelesítéshez használt fiókokat egyedi szervezeti egységekben (OU-kban). Ha a fiók az alapértelmezett CN=Users tárolóban található, ez a mező nem szükséges.
3. lépés – A tűzfal csatlakoztatása az Active Directory tartományhoz
Az AD szerver konfigurálása után csatlakoztassa a tűzfalat az Active Directory tartományhoz.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
- Válassza ki a konfigurált AD szerver bejegyzést.
- Kattintson a Csatlakozás a tartományhoz gombra.
- Ellenőrizze a megjelenő tartományinformációkat.
- Adja meg egy olyan tartományi fiók hitelesítő adatait, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).
Kattintson az Alkalmaz gombra.
A tűzfal megkísérli csatlakoztatni magát az Active Directory tartományhoz a megadott hitelesítő adatokkal.
Ha a művelet sikeres, a Csatlakozás a tartományhoz oszlopban zöld állapotikon jelenik meg, jelezve, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.
Megjegyzés: A tartományhoz csatlakoztatáshoz használt fióknak jogosultnak kell lennie eszközök hozzáadására az Active Directory tartományhoz. Alapértelmezés szerint egy tartományi rendszergazda fiók használható.
4. lépés – A tűzfal ellenőrzése az Active Directoryban
Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, automatikusan létrejön egy számítógép objektum az Active Directoryban.
A tűzfal sikeres hozzáadásának ellenőrzéséhez:
- Nyissa meg az Active Directory felhasználók és számítógépek konzolt.
- Bontsa ki az Active Directory tartományát.
- Nyissa meg a Számítógépek tárolót (vagy azt a szervezeti egységet, amelyben az új számítógép objektumok létrejönnek).
- Ellenőrizze, hogy a tűzfal megjelenik-e Számítógép objektumként.
Megnyithatja az objektum Tulajdonságait is, hogy ellenőrizze például a számítógép nevét és DNS nevét.
A számítógép objektum megléte megerősíti, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.
Megjegyzés: Alapértelmezés szerint az új számítógép objektumok a Számítógépek tárolóban jönnek létre, kivéve, ha az Active Directory környezet más szervezeti egységbe (OU) irányítja őket.
5. lépés – Az AD szerver konfigurációjának érvényesítése
Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, ellenőrizze az AD szerver konfigurációját, hogy megbizonyosodjon arról, hogy a kommunikáció az Active Directoryval megfelelően működik.
- Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menüponthoz.
- Szerkessze a korábban konfigurált AD szervert.
- Görgessen le a Konfiguráció érvényesítése szekcióhoz.
- Adja meg egy létező Active Directory felhasználó felhasználónevét.
- Kattintson a Teszt gombra.
Ha az érvényesítés sikeres, a Teszt állapota OK lesz, és a Visszakapott felhasználói attribútumok szekcióban megjelennek az Active Directoryból lekért LDAP attribútumok.
A sikeres érvényesítés megerősíti, hogy:
- A tűzfal képes kommunikálni a tartományvezérlővel.
- A tűzfal képes hitelesíteni az Active Directoryban.
- Az Active Directory felhasználói információk sikeresen lekérhetők.
Megjegyzés: Ha az érvényesítés sikertelen, ellenőrizze a tartományvezérlő elérhetőségét, a DNS konfigurációt, a tartományi hitelesítő adatokat, és győződjön meg róla, hogy a megadott felhasználó létezik az Active Directoryban.
6. lépés – Az Active Directory hitelesítés ellenőrzése
Az AD szerver konfigurációjának ellenőrzéséhez állítsa be a Távoli hozzáférésű VPN-t az AD szerver használatára hitelesítéshez, majd tesztelje a kapcsolatot.
- Navigáljon a VPN > IPSec VPN > Távoli hozzáférésű VPN menüponthoz.
- Válassza ki a konfigurált AD szervert mint Elsődleges szerver.
- Kattintson a Letöltés gombra a VPN konfigurációs szkript letöltéséhez.
- Importálja a konfigurációt a SecuExtender VPN kliensbe.
- Csatlakozzon a VPN-hez egy Active Directory felhasználói fiókkal.
Legjobb gyakorlat többhelyes Active Directory telepítésekhez
Több Active Directory helyszín vagy több tartományvezérlő esetén konfiguráljon egy Tartományzóna továbbítót, hogy a tűzfal a helyi tartományvezérlő segítségével oldja fel az Active Directory tartományt. Ez javítja a hitelesítés teljesítményét és megbízhatóságát, mivel a tűzfal nem követi automatikusan az Active Directory DNS átirányításokat vagy replikációs topológiát.

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.