Hogyan konfiguráljuk a Microsoft Network Policy Servert (NPS) Zyxel tűzfalakhoz Windows Server 2025 Active Directory használatával

További kérdései vannak? Kérelem beküldése

A Microsoft Network Policy Server (NPS) a Microsoft RADIUS szerver implementációja. Lehetővé teszi, hogy a Zyxel tűzfalak a RADIUS protokoll segítségével az Active Directory ellenőrzése alapján hitelesítsék a VPN felhasználókat.

Ebben a példában a Windows Server 2025 szolgál RADIUS szerverként, amely lehetővé teszi a távoli felhasználók számára, hogy Active Directory hitelesítő adataikkal csatlakozzanak a Zyxel tűzfalhoz.

Ez a cikk bemutatja, hogyan kell telepíteni és konfigurálni a Microsoft Network Policy Servert (NPS), valamint hogyan integráljuk azt egy Zyxel tűzfallal a távoli hozzáférésű VPN hitelesítéshez.

Megjegyzés: A korábbi ZLD alapú tűzfalak beépített RADIUS hitelesítési szervert tartalmaztak. Ez a funkció nem érhető el a jelenlegi uOS alapú tűzfalakon, mivel az uOS úgy lett tervezve, hogy dedikált külső identitás szolgáltatókkal, például Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC és felhő alapú hitelesítési szolgáltatásokkal integrálódjon. Jelenleg nincs terv a beépített RADIUS hitelesítési szerver újbóli bevezetésére.

Előfeltételek

  • Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat 
  • Windows Server 2025 Active Directory Domain Services (AD DS) telepítéssel 
  • A szerver csatlakoztatva van egy Active Directory tartományhoz 
  • A DNS helyesen van konfigurálva a tartománynév feloldásához 
  • Adminisztrátori hozzáférés mind a Windows Serverhez, mind a Zyxel tűzfalhoz

Hálózati topológia

EszközIP-cím
Zyxel tűzfal192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory tartományzy.local

1. lépés - Active Directory Certificate Services (AD CS) telepítése

Az LDAPS konfigurálása előtt a tartományvezérlőnek érvényes, a szerverhitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) bocsátja ki.

Ebben a példában a Tartományvezérlő egyben a Tanúsítványkiadó Hatóság (Certification Authority) is.

Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Manage menüpontra.
  3. Válassza az Add Roles and Features lehetőséget.

2. lépés - Active Directory Certificate Services konfigurálása

A telepítés befejezése után kattintson a következőre:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekben. Támogatja az automatikus tanúsítványregisztrációt, és szükséges a legtöbb Active Directory tanúsítvány telepítéséhez, beleértve az LDAPS-t is.

Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.

Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal (new private key), hogy egyszerűsítse a telepítést. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kis- és középvállalati környezetben.

Kryptográfia

Hagyja meg az alapértelmezett beállításokat:

  • Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
  • Kulcshossz: 2048 bit
  • Hash algoritmus: SHA256

CA név

Adjon meg egy leíró nevet a Tanúsítványkiadó Hatóságnak, vagy hagyja meg az automatikusan generált értéket.

Példa:

ZY-Root-CA

Megjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Tanúsítványkiadó Hatóságot, és meg fog jelenni az összes e CA által kibocsátott tanúsítványban.

3. lépés - A Tanúsítványkiadó Hatóság ellenőrzése

Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Tanúsítványkiadó Hatóság sikeresen telepítve van és működik.

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Tools menüre.
  3. Válassza a Certification Authority lehetőséget.
  4. Ellenőrizze, hogy a Tanúsítványkiadó Hatóság szerepel-e a listán, és hogy állapota hibamentes.

Megjegyzés: A Tanúsítványkiadó Hatóság mellett megjelenő zöld állapotikon jelzi, hogy a szolgáltatás megfelelően működik és készen áll a tanúsítványok kibocsátására.

A Tartományvezérlő tanúsítványának ellenőrzése 

  1. Nyissa meg a Futtatás ablakot, írja be a certlm.msc parancsot, majd nyomja meg az Enter billentyűt.
  2. Navigáljon a Tanúsítványok (Helyi gép) → Személyes → Tanúsítványok mappába.
  3. Ellenőrizze, hogy a Tartományvezérlő tanúsítványa jelen van-e, és tartalmazza a Szerverhitelesítés kibővített kulcshasználatot.

Megjegyzés: A Tartományvezérlőnek érvényes Szerverhitelesítés tanúsítvánnyal kell rendelkeznie, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.

LDAPS kapcsolat ellenőrzése

Ellenőrizze, hogy a Tartományvezérlő elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.

Futtassa a következő parancsot a PowerShell-ben:

Test-NetConnection localhost -Port 636

Ellenőrizze, hogy a TcpTestSucceeded értéke True legyen.

Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Tartományvezérlő rendelkezik-e érvényes Szerverhitelesítés tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.

4. lépés - A Root CA tanúsítvány exportálása

  1. Nyissa meg a Certification Authority kezelőfelületet.
  2. Kattintson jobb gombbal a Tanúsítványkiadó Hatóságra, és válassza a Properties menüpontot.
  3. Az Általános (General) fülön kattintson a View Certificate gombra.
  4. Lépjen a Részletek (Details) fülre, majd kattintson a Copy to File... gombra.

Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.

  1. Válassza a Base-64 encoded X.509 (.CER) formátumot, majd kattintson a Next gombra.
  2. Adjon meg egy fájlnevet, majd kattintson a Finish gombra.

5. lépés - A Root CA tanúsítvány importálása a tűzfalba

  • Jelentkezzen be a USG FLEX H webes felületére. 
  • Navigáljon a System → Certificate → Trusted Certificates menüponthoz. 
  • Kattintson az Import gombra. Adjon meg egy Nevet (például ZY-Root-CA). 
  • Válassza ki az exportált ZY-Root-CA.cer fájlt. 
  • Kattintson az OK gombra a tanúsítvány importálásához.

Megjegyzés: Az importált CA tanúsítványt az LDAPS szerver azonosításának ellenőrzésére használják a TLS kézfogás során.

6. lépés – A Network Policy Server szerepkör telepítése

Telepítse a Network Policy Server (NPS) szerepkört a Windows Serverére.

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Manage > Add Roles and Features menüpontra.
  3. Válassza a Role-based or feature-based installation telepítési módot.
  4. Válassza ki a cél szervert.
  5. A Server Roles alatt bontsa ki a Network Policy and Access Services elemet, és válassza a Network Policy Server szerepkört.
  6. Kattintson a Next gombra, majd a Install gombra.
  7. Várja meg a telepítés befejezését, majd kattintson a Close gombra.

A telepítés befejezése után a Network Policy Server kezelőfelület elérhető lesz a Tools menüben a Server Manager alatt.

7. lépés – Regisztrálja az NPS szervert az Active Directory-ban

A RADIUS kliens és hálózati szabályzatok konfigurálása előtt regisztrálja az NPS szervert az Active Directory-ban. Ez lehetővé teszi, hogy az NPS szerver olvassa a felhasználói fiókadatokat és hitelesítse az Active Directory felhasználókat.

  1. Nyissa meg a Server Manager-t.
  2. Kattintson a Tools > Network Policy Server menüpontra.
  3. A bal oldali panelen kattintson jobb gombbal az NPS (Local) elemre.
  4. Válassza a Register server in Active Directory lehetőséget.
  5. Kattintson az OK gombra a szerver engedélyezéséhez.

A sikeres regisztráció után az NPS szerver készen áll az Active Directory felhasználók hitelesítésére.

Hasznos parancsok a NPS szerverhez

NPS szerver regisztrálása

netsh nps add registeredserver

Regisztráció eltávolítása

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Regisztráció ellenőrzése

Get-ADGroupMember "RAS and IAS Servers"
 

8. lépés – RADIUS szerver konfigurálása a Zyxel tűzfalon

A Microsoft NPS konfigurálása előtt hozzon létre egy RADIUS szerver profilt a Zyxel tűzfalon. Ez a profil meghatározza a RADIUS szerver címét, hitelesítési portját és a megosztott titkot, amelyet az NPS szerverrel való kommunikációhoz használnak.

Navigáljon a User & Authentication → User Authentication menüponthoz. A RADIUS Server alatt kattintson az Add gombra egy új RADIUS szerver profil létrehozásához.

Állítsa be az alábbi beállításokat, majd kattintson az Apply gombra a konfiguráció mentéséhez.

Megjegyzés: A Server Address, Authentication Port és a Key pontosan meg kell, hogy egyezzenek a következő lépésben a Microsoft NPS szerveren létrehozandó RADIUS kliens konfigurációjával.

MezőÉrték
NévNPS
Leírás Microsoft NPS Server (opcionális)
Szerver címe192.168.162.10
Hitelesítési port1812
Tartalék szerver címe(üresen hagyva)
Tartalék hitelesítési port(üresen hagyva)
Kulcs Radius123! (vagy más, de egyeznie kell az NPS-en beállított Shared Secret-tel)
Időtúllépés5
NAS IP-cím 127.0.0.1 (alapértelmezett érték)
NAS azonosító(üresen hagyva)
Nagybetű-érzékeny felhasználónévLetiltva
Csoporttagság attribútum Filter-Id (11) (alapértelmezett)

9. lépés – Zyxel tűzfal hozzáadása RADIUS kliensként

Ahhoz, hogy a Zyxel tűzfal RADIUS hitelesítési kérelmeket küldhessen, adja hozzá RADIUS kliensként a Microsoft NPS szerveren.

Nyissa meg a Network Policy Server-t, majd navigáljon a RADIUS Clients and Servers → RADIUS Clients menüpontra. Kattintson jobb gombbal a RADIUS Clients elemre, és válassza az Új (New) lehetőséget.

Állítsa be a RADIUS kliens beállításait az alábbiak szerint, majd kattintson az OK gombra.

BeállításÉrték
Barátságos névUSG FLEX H
Cím (IP vagy DNS)192.168.162.1
Gyártó neveRADIUS Standard
Megosztott titokUgyanaz a megosztott titok, amely a Zyxel tűzfalon van beállítva
Megosztott titok megerősítéseÍrja be újra a megosztott titkot

Megjegyzés: A Megosztott titok pontosan meg kell, hogy egyezzen a Kulccsal, amely a Zyxel tűzfal RADIUS szerver profiljában van beállítva. Ellenkező esetben az NPS szerver elutasítja a hitelesítési kérelmeket.

10. lépés – Hálózati szabályzat konfigurálása

  1. Nyissa meg a Network Policy Server-t.
  2. Navigáljon a PoliciesNetwork Policies menüponthoz.
  3. Kattintson jobb gombbal a Network Policies elemre, és válassza az Új (New) lehetőséget.
  4. Kattintson az Add gombra, válassza a Windows Groups lehetőséget, majd kattintson az Add gombra.

Adja hozzá azt az Active Directory csoportot, amelynek engedélyezett a hitelesítés (például a VPN Users csoportot), 

majd kattintson a Next gombra.

11. lépés – Hitelesítési módok konfigurálása

Konfigurálja a következő hitelesítési módokat:

EAP típusok

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Biztonságos jelszó (EAP-MSCHAP v2)

Kisebb biztonságú hitelesítési módok

Engedélyezze:

  • Microsoft titkosított hitelesítés verzió 2 (MS-CHAP-v2)
  • Titkosítatlan hitelesítés (PAP, SPAP)

Kattintson a Next gombra a folytatáshoz.

Megjegyzés: A PAP szükséges az SSL VPN hitelesítéshez Microsoft NPS használatakor. A PAP letiltása az SSL VPN hitelesítés sikertelenségét eredményezi.

12. lépés – VPN hitelesítés konfigurálása

IPSec távoli hozzáférésű VPN

  1. Navigáljon a VPNIPSec VPNRemote Access VPN menüponthoz.
  2. A Hitelesítés (Authentication) alatt állítsa be:
    • Elsődleges szerver: RADIUS / NPS_SRV1
    • Másodlagos szerver: local
    • Felhasználó: NPS_VPN_Users
    • Kattintson az Apply gombra.

SSL VPN

  1. Navigáljon a VPNSSL VPN menüponthoz.
  2. A Hitelesítés (Authentication) alatt állítsa be:
    • Elsődleges szerver: RADIUS / NPS_SRV1
    • Másodlagos szerver: local
    • Engedélyezett felhasználók: NPS_VPN_Users
  3. Kattintson az Apply gombra.
  

VPN hitelesítés ellenőrzése

Ellenőrizze a hitelesítést mindkét támogatott VPN klienssel.

SecuExtender IKEv2SecuExtender SSL VPN

Fontos:
A tűzfal VPN konfigurációjának bármilyen módosítása után töltse le újra a frissített VPN konfigurációs fájlt, és importálja újra a SecuExtender vagy a OpenVPN Connect kliensbe a tesztelés előtt. Elavult kliens konfiguráció használata csatlakozási hibákhoz vagy váratlan működéshez vezethet.

Hibaelhárítás

  • RADIUS konfiguráció ellenőrzése
show config aaa

Ellenőrizze a RADIUS szerver IP-címét, hitelesítési portját (1812), megosztott titkát és a NAS IP-címét.

  • IPSec távoli hozzáférésű VPN ellenőrzése
show config vrf main ike

Ellenőrizze a hitelesítési szervert és az engedélyezett felhasználókat.

  • SSL VPN ellenőrzése
show config vrf main sslvpn-server

Ellenőrizze a hitelesítési szervert és az engedélyezett felhasználókat.

  • Felhasználói objektumok ellenőrzése
show config object user-object

Ellenőrizze a felhasználói típust, a hitelesítési szervert és a Csoportazonosítót.

  • Kapcsolat ellenőrzése
ping <NPS_Server_IP>
  • Hitelesítési események ellenőrzése

Nézze meg az Eseménynéző → Network Policy and Access Services naplókat a hitelesítési eredmények és egyéb fontos események megtekintéséhez.

  • RADIUS forgalom rögzítése

Rögzítse a forgalmat az NPS szerveren Wireshark segítségével.

Az alábbi rögzítés egy SSL VPN hitelesítési kérelmet mutat. A User-Password attribútum jelenléte az Access-Request csomagban jelzi, hogy a PAP hitelesítés használatban van.

A Microsoft NPS eseménynapló megerősíti a használt hitelesítési módot (Authentication Type: PAP).

 

A szakasz cikkei

Hasznos volt ez a cikk?
0/0 szavazó hasznosnak találta ezt
Megosztás

Hozzászólások

0 hozzászólás

Hozzászólások írásához jelentkezzen be.