Hogyan konfiguráljuk a Zyxel AD szervert és csatlakoztassuk a Windows Server 2025 Active Directory tartományhoz USG FLEX H sorozatú tűzfalakon

Print Friendly and PDF
További kérdései vannak? Kérelem beküldése

A USG FLEX H sorozat két különböző módszert kínál a felhasználói hitelesítéshez könyvtárszolgáltatással való integrációra.

  • AD szerver – A Zyxel által kifejezetten a Microsoft Active Directory számára tervezett funkció. A tűzfal az Active Directory tartomány tagjaként csatlakozik (hasonlóan egy Windows számítógéphez), és közvetlenül kommunikál a tartománnyal.
  • LDAP/LDAPS szerver – Egy szabványos LDAP kliens, amely képes hitelesíteni felhasználókat a Microsoft Active Directory mellett más LDAP-kompatibilis könyvtárszolgáltatásokkal, például OpenLDAP-dal is. Az AD szerver funkcióval ellentétben a tűzfal nem csatlakozik a tartományhoz, hanem LDAP vagy LDAPS lekérdezések útján hitelesíti a felhasználókat.

Ez a cikk bemutatja, hogyan kell konfigurálni a Zyxel AD szerver funkciót egy USG FLEX H sorozatú tűzfalon Windows Server 2025 Active Directory környezetben.

Megjegyzés: Ha inkább egy szabványos LDAP/LDAPS kapcsolatot szeretne használni a felhasználók hitelesítésére ahelyett, hogy a tűzfalat csatlakoztatná az Active Directory tartományhoz, kérjük, tekintse meg a következő cikket:

Hogyan konfiguráljuk a biztonságos LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)

Előfeltételek

Az indításhoz győződjön meg arról, hogy az alábbi követelmények teljesülnek:

  • Zyxel tűzfal, amely uOS 1.39-es vagy újabb verziót futtat
  • Windows Server 2025, amelyen telepítve és konfigurálva van az Active Directory Domain Services (AD DS)
  • Érvényes Szerver hitelesítő tanúsítvány telepítve az Active Directory tartományvezérlőn
  • LDAPS engedélyezve és működőképes a tartományvezérlőn
  • A tanúsítványt kibocsátó tanúsítványhatóság (CA) megbízható a Zyxel tűzfal számára
  • A DNS helyesen van konfigurálva, és a Zyxel tűzfal képes feloldani az Active Directory tartományt és a tartományvezérlőt
  • Hálózati kapcsolat a Zyxel tűzfal és a tartományvezérlő között
  • Elegendő jogosultsággal rendelkező tartományi fiók a Zyxel tűzfal Active Directory tartományhoz való csatlakoztatásához
  • Adminisztrátori hozzáférés mind a Zyxel tűzfalhoz, mind a Windows Serverhez

Fontos: Ez az útmutató LDAPS (TCP 636) kommunikációt használ a Zyxel tűzfal és a Windows Server 2025 Active Directory között. Az AD szerver konfigurálása előtt először konfigurálnia kell az LDAPS-t, és telepítenie kell egy érvényes tanúsítványt a tartományvezérlőre.

Az ajánlott AD CS-alapú beállításhoz, beleértve az Active Directory Certificate Services telepítését, a tartományvezérlő tanúsítványának kiadását, az LDAPS ellenőrzését és a tanúsítvány megbízhatóságának konfigurálását a Zyxel tűzfalon, tekintse meg:

Hogyan konfiguráljuk a biztonságos LDAP (LDAPS) hitelesítést Windows Server 2025 Active Directory-val Zyxel tűzfalakon (uOS)

Miért használjuk a Zyxel AD szerver funkciót?

Az AD szerver funkció natív integrációt biztosít a Zyxel tűzfal és a Microsoft Active Directory között azáltal, hogy a tűzfal az Active Directory tartomány tagjaként csatlakozik. Ez leegyszerűsíti a felhasználói hitelesítést, és lehetővé teszi, hogy a tűzfal közvetlenül kommunikáljon a tartománnyal.

A tartományhoz való csatlakozás után a tűzfal használhatja az Active Directory felhasználókat és csoportokat a Biztonsági szabályzat szabályaiban, így nincs szükség helyi felhasználói fiókok kezelésére, és egyszerűsíti a hozzáférés-vezérlést.

1. lépés – Az Active Directory környezet előkészítése

A Zyxel tűzfal konfigurálása előtt győződjön meg arról, hogy az Active Directory környezete készen áll a tartományhoz való csatlakozásra.

A tűzfal számára szükséges:

  • Egy létező Active Directory tartomány.
  • Egy tartományvezérlő, amely elérhető a tűzfal számára.
  • DNS konfiguráció, amely lehetővé teszi a tűzfal számára az Active Directory tartomány és a tartományvezérlő feloldását.
  • Egy tartományi fiók, amely jogosult eszközöket csatlakoztatni az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).

Ellenőrizze, hogy a tartományvezérlő elérhető-e a tűzfalról, és jegyezze fel az alábbi információkat, amelyek a konfiguráció során szükségesek lesznek:

Paraméter Példa
Tartomány neve zy.local
Tartományvezérlő IP címe 192.168.162.10
Felhasználónév Administrator
Jelszó Tartományi rendszergazda jelszava


 

2. lépés – AD szerver konfigurálása a Zyxel tűzfalon

Megjegyzés: Győződjön meg arról, hogy az LDAPS teljes mértékben konfigurálva van a tartományvezérlőn, mielőtt tovább lépne. A tartományvezérlőnek érvényes Szerver hitelesítő tanúsítvánnyal kell rendelkeznie, és a Zyxel tűzfalnak megbíznia kell a tanúsítványt kibocsátó CA-ban.

Az Active Directory környezet előkészítése után konfigurálja az AD szervert a Zyxel tűzfalon.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
  2. Az AD szerver szakasz alatt kattintson az Új hozzáadása gombra.
  3. Állítsa be az AD szervert az alábbi beállítások szerint.
Beállítás Leírás
Név Adjon meg egy leíró nevet az AD szerverhez.
Szerver címe Adja meg az Active Directory tartományvezérlő IP-címét vagy FQDN-jét.
Tartalék szerver címe (Opcionális) Adjon meg egy másodlagos tartományvezérlőt a redundancia érdekében.
Port Adja meg a 636-os portot a biztonságos kommunikáció (LDAPS) használatához.
SSL használata Engedélyezze ezt a lehetőséget a tűzfal és a tartományvezérlő közötti kommunikáció titkosításához.
Tartomány neve Adja meg az Active Directory tartomány nevét (például zy.local).
Felhasználónév Adjon meg egy tartományi fiókot, amely jogosult eszközök csatlakoztatására az Active Directory tartományhoz (például tartományi rendszergazda fiók).
Jelszó Adja meg a tartományi fiók jelszavát.
Bind DN alap (Opcionális) Adja meg azt a szervezeti egységet (OU), amely tartalmazza a hitelesítéshez használt fiókot az Active Directory-ban. Ez akkor hasznos, ha a fiók nem a alapértelmezett CN=Users tárolóban található. Hagyja üresen ezt a mezőt, ha a fiók az alapértelmezett helyen van.

Fontos: Ha az LDAPS engedélyezve van, a tartományvezérlőnek érvényes szerver hitelesítő tanúsítvánnyal kell rendelkeznie, és a Zyxel tűzfalnak megbíznia kell a tanúsítványt kibocsátó tanúsítványhatóságban.

Kattintson az Alkalmaz gombra a konfiguráció mentéséhez.

Megjegyzés: A Bind DN alap mezőt az uOS 1.35 verzióban vezették be, és lehetővé teszi a tűzfal számára, hogy egyedi szervezeti egységekben (OU-kban) tárolt hitelesítési fiókokat találjon meg. Ha a fiók az alapértelmezett CN=Users tárolóban van, ez a mező nem szükséges.

3. lépés – A tűzfal csatlakoztatása az Active Directory tartományhoz

Az AD szerver konfigurálása után csatlakoztathatja a tűzfalat az Active Directory tartományhoz.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
  2. Válassza ki a konfigurált AD szerver bejegyzést.
  3. Kattintson a Csatlakozás a tartományhoz gombra.
  4. Ellenőrizze a megjelenített tartományinformációkat.
  5. Adja meg egy olyan tartományi fiók hitelesítő adatait, amely jogosult eszközök csatlakoztatására az Active Directory tartományhoz (például egy tartományi rendszergazda fiók).

Kattintson az Alkalmaz gombra.

A tűzfal megkísérli csatlakozni az Active Directory tartományhoz a megadott hitelesítő adatokkal.

Ha a művelet sikeres, a Csatlakozás a tartományhoz oszlop zöld állapotikonját jeleníti meg, jelezve, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.

Megjegyzés: A tartományhoz való csatlakozáshoz használt fióknak jogosultnak kell lennie eszközök hozzáadására az Active Directory tartományhoz. Alapértelmezés szerint egy tartományi rendszergazda fiók használható.

4. lépés – A tűzfal ellenőrzése az Active Directory-ban

Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, automatikusan létrejön egy számítógép objektum az Active Directory-ban.

Az alábbi lépésekkel ellenőrizheti, hogy a tűzfal sikeresen hozzá lett-e adva:

  1. Nyissa meg az Active Directory felhasználók és számítógépek eszközt.
  2. Bontsa ki az Active Directory tartományát.
  3. Nyissa meg a Számítógépek tárolót (vagy azt a szervezeti egységet, ahova az új számítógép objektumok kerülnek).
  4. Ellenőrizze, hogy a tűzfal megjelenik-e Számítógép objektumként.

Megnyithatja az objektum Tulajdonságait is, hogy ellenőrizze például a számítógép nevét és DNS nevét.

A számítógép objektum megléte megerősíti, hogy a tűzfal sikeresen csatlakozott az Active Directory tartományhoz.

Megjegyzés: Alapértelmezés szerint az új számítógép objektumok a Számítógépek tárolóba kerülnek, hacsak az Active Directory környezete nincs úgy konfigurálva, hogy más szervezeti egységbe (OU) irányítsa őket.

5. lépés – Az AD szerver konfigurációjának érvényesítése

Miután a tűzfal sikeresen csatlakozott az Active Directory tartományhoz, ellenőrizze az AD szerver konfigurációját, hogy megbizonyosodjon arról, hogy a kommunikáció az Active Directory-val helyesen működik.

  1. Navigáljon a Felhasználó és hitelesítés > Felhasználói hitelesítés menübe.
  2. Szerkessze a korábban konfigurált AD szervert.
  3. Görgessen le a Konfiguráció érvényesítése szakaszhoz.
  4. Adja meg egy létező Active Directory felhasználó nevét.
  5. Kattintson a Teszt gombra.

Ha az érvényesítés sikeres, a Teszt állapota OK lesz, és a Visszakapott felhasználói attribútumok szakasz felsorolja az Active Directory-ból lekért LDAP attribútumokat.

A sikeres érvényesítés megerősíti, hogy:

  • A tűzfal képes kommunikálni a tartományvezérlővel.
  • A tűzfal képes hitelesíteni az Active Directory-ban.
  • Az Active Directory felhasználói információk sikeresen lekérhetők.

Megjegyzés: Ha az érvényesítés sikertelen, ellenőrizze a tartományvezérlő elérhetőségét, a DNS konfigurációt, a tartományi hitelesítő adatokat, és győződjön meg arról, hogy a megadott felhasználó létezik az Active Directory-ban.

6. lépés – Active Directory hitelesítés ellenőrzése

Az AD szerver konfigurációjának ellenőrzéséhez állítsa be a Távoli hozzáférésű VPN-t az AD szerver hitelesítésére, majd tesztelje a kapcsolatot.

  1. Navigáljon a VPN > IPSec VPN > Távoli hozzáférésű VPN menübe.
  2. Válassza ki a konfigurált AD szervert mint Elsődleges szerver.
  3. Kattintson a Letöltés gombra a VPN konfigurációs szkript letöltéséhez.
  4. Importálja a konfigurációt a SecuExtender VPN kliensbe.
  5. Csatlakozzon a VPN-hez egy Active Directory felhasználói fiókkal.

Ajánlott gyakorlat többhelyszínes Active Directory telepítésekhez

Több Active Directory helyszín vagy több tartományvezérlő esetén konfiguráljon egy Tartományzóna továbbítót

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.