A Microsoft Network Policy Server (NPS) a Microsoft RADIUS szerver implementációja. Lehetővé teszi, hogy a Zyxel tűzfalak a RADIUS protokoll segítségével az Active Directory ellenőrzése alapján hitelesítsék a VPN felhasználókat.
Ebben a példában a Windows Server 2025 szolgál RADIUS szerverként, amely lehetővé teszi a távoli felhasználók számára, hogy Active Directory hitelesítő adataikkal csatlakozzanak a Zyxel tűzfalhoz.
Ez a cikk bemutatja, hogyan kell telepíteni és konfigurálni a Microsoft Network Policy Servert (NPS), valamint hogyan integráljuk azt egy Zyxel tűzfallal a távoli hozzáférésű VPN hitelesítéshez.
Megjegyzés: A korábbi ZLD alapú tűzfalak beépített RADIUS hitelesítési szervert tartalmaztak. Ez a funkció nem érhető el a jelenlegi uOS alapú tűzfalakon, mivel az uOS úgy lett tervezve, hogy dedikált külső identitás szolgáltatókkal, például Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC és felhő alapú hitelesítési szolgáltatásokkal integrálódjon. Jelenleg nincs terv a beépített RADIUS hitelesítési szerver újbóli bevezetésére.
Előfeltételek
- Zyxel tűzfal, amely uOS 1.39 vagy újabb verziót futtat
- Windows Server 2025 Active Directory Domain Services (AD DS) telepítéssel
- A szerver csatlakoztatva van egy Active Directory tartományhoz
- A DNS helyesen van konfigurálva a tartománynév feloldásához
- Adminisztrátori hozzáférés mind a Windows Serverhez, mind a Zyxel tűzfalhoz
Hálózati topológia
| Eszköz | IP-cím |
|---|---|
| Zyxel tűzfal | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory tartomány | zy.local |
1. lépés - Active Directory Certificate Services (AD CS) telepítése
Az LDAPS konfigurálása előtt a tartományvezérlőnek érvényes, a szerverhitelesítést támogató tanúsítvánnyal kell rendelkeznie. Ezt a tanúsítványt az Active Directory Certificate Services (AD CS) bocsátja ki.
Ebben a példában a Tartományvezérlő egyben a Tanúsítványkiadó Hatóság (Certification Authority) is.
Nyissa meg a Szerepkörök és szolgáltatások hozzáadása varázslót
- Nyissa meg a Server Manager-t.
- Kattintson a Manage menüpontra.
- Válassza az Add Roles and Features lehetőséget.
2. lépés - Active Directory Certificate Services konfigurálása
A telepítés befejezése után kattintson a következőre:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integrálódik az Active Directory-val, és ajánlott tartományi környezetekben. Támogatja az automatikus tanúsítványregisztrációt, és szükséges a legtöbb Active Directory tanúsítvány telepítéséhez, beleértve az LDAPS-t is.
Standalone CA elszigetelt vagy offline telepítésekhez készült, és nem integrálódik az Active Directory-val.
Megjegyzés: Ez a példa egy Enterprise Root CA-t használ új privát kulccsal (new private key), hogy egyszerűsítse a telepítést. Ezek a beállítások ajánlottak új CA telepítéshez, és elegendőek az LDAPS hitelesítéshez a legtöbb labor és kis- és középvállalati környezetben.
Kryptográfia
Hagyja meg az alapértelmezett beállításokat:
- Kriptográfiai szolgáltató: RSA#Microsoft Software Key Storage Provider
- Kulcshossz: 2048 bit
- Hash algoritmus: SHA256
CA név
Adjon meg egy leíró nevet a Tanúsítványkiadó Hatóságnak, vagy hagyja meg az automatikusan generált értéket.
Példa:
ZY-Root-CAMegjegyzés: Az alapértelmezett kriptográfiai beállítások ajánlottak a legtöbb telepítéshez. A CA név azonosítja a Tanúsítványkiadó Hatóságot, és meg fog jelenni az összes e CA által kibocsátott tanúsítványban.
3. lépés - A Tanúsítványkiadó Hatóság ellenőrzése
Az AD CS konfiguráció befejezése után ellenőrizze, hogy a Tanúsítványkiadó Hatóság sikeresen telepítve van és működik.
- Nyissa meg a Server Manager-t.
- Kattintson a Tools menüre.
- Válassza a Certification Authority lehetőséget.
- Ellenőrizze, hogy a Tanúsítványkiadó Hatóság szerepel-e a listán, és hogy állapota hibamentes.
Megjegyzés: A Tanúsítványkiadó Hatóság mellett megjelenő zöld állapotikon jelzi, hogy a szolgáltatás megfelelően működik és készen áll a tanúsítványok kibocsátására.
A Tartományvezérlő tanúsítványának ellenőrzése
- Nyissa meg a Futtatás ablakot, írja be a
certlm.mscparancsot, majd nyomja meg az Enter billentyűt. - Navigáljon a Tanúsítványok (Helyi gép) → Személyes → Tanúsítványok mappába.
- Ellenőrizze, hogy a Tartományvezérlő tanúsítványa jelen van-e, és tartalmazza a Szerverhitelesítés kibővített kulcshasználatot.
Megjegyzés: A Tartományvezérlőnek érvényes Szerverhitelesítés tanúsítvánnyal kell rendelkeznie, hogy elfogadja az LDAPS kapcsolatokat a TCP 636-os porton.
LDAPS kapcsolat ellenőrzése
Ellenőrizze, hogy a Tartományvezérlő elfogadja-e a biztonságos LDAP kapcsolatokat a TCP 636 porton.
Futtassa a következő parancsot a PowerShell-ben:
Test-NetConnection localhost -Port 636Ellenőrizze, hogy a TcpTestSucceeded értéke True legyen.
Megjegyzés: Ha a teszt sikertelen, ellenőrizze, hogy a Tartományvezérlő rendelkezik-e érvényes Szerverhitelesítés tanúsítvánnyal, és hogy az Active Directory Domain Services szolgáltatást újraindították-e a tanúsítvány kiadása után.
4. lépés - A Root CA tanúsítvány exportálása
- Nyissa meg a Certification Authority kezelőfelületet.
- Kattintson jobb gombbal a Tanúsítványkiadó Hatóságra, és válassza a Properties menüpontot.
- Az Általános (General) fülön kattintson a View Certificate gombra.
- Lépjen a Részletek (Details) fülre, majd kattintson a Copy to File... gombra.
Megjegyzés: Csak a Root CA tanúsítványt exportálja. A privát kulcsot ne exportálja.
- Válassza a Base-64 encoded X.509 (.CER) formátumot, majd kattintson a Next gombra.
- Adjon meg egy fájlnevet, majd kattintson a Finish gombra.
5. lépés - A Root CA tanúsítvány importálása a tűzfalba
- Jelentkezzen be a USG FLEX H webes felületére.
- Navigáljon a System → Certificate → Trusted Certificates menüponthoz.
- Kattintson az Import gombra. Adjon meg egy Nevet (például
ZY-Root-CA). - Válassza ki az exportált ZY-Root-CA.cer fájlt.
- Kattintson az OK gombra a tanúsítvány importálásához.
Megjegyzés: Az importált CA tanúsítványt az LDAPS szerver azonosításának ellenőrzésére használják a TLS kézfogás során.
6. lépés – A Network Policy Server szerepkör telepítése
Telepítse a Network Policy Server (NPS) szerepkört a Windows Serverére.
- Nyissa meg a Server Manager-t.
- Kattintson a Manage > Add Roles and Features menüpontra.
- Válassza a Role-based or feature-based installation telepítési módot.
- Válassza ki a cél szervert.
- A Server Roles alatt bontsa ki a Network Policy and Access Services elemet, és válassza a Network Policy Server szerepkört.
- Kattintson a Next gombra, majd a Install gombra.
- Várja meg a telepítés befejezését, majd kattintson a Close gombra.
A telepítés befejezése után a Network Policy Server kezelőfelület elérhető lesz a Tools menüben a Server Manager alatt.
7. lépés – Regisztrálja az NPS szervert az Active Directory-ban
A RADIUS kliens és hálózati szabályzatok konfigurálása előtt regisztrálja az NPS szervert az Active Directory-ban. Ez lehetővé teszi, hogy az NPS szerver olvassa a felhasználói fiókadatokat és hitelesítse az Active Directory felhasználókat.
- Nyissa meg a Server Manager-t.
- Kattintson a Tools > Network Policy Server menüpontra.
- A bal oldali panelen kattintson jobb gombbal az NPS (Local) elemre.
- Válassza a Register server in Active Directory lehetőséget.
- Kattintson az OK gombra a szerver engedélyezéséhez.
A sikeres regisztráció után az NPS szerver készen áll az Active Directory felhasználók hitelesítésére.
Hasznos parancsok a NPS szerverhez
NPS szerver regisztrálása
netsh nps add registeredserverRegisztráció eltávolítása
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseRegisztráció ellenőrzése
Get-ADGroupMember "RAS and IAS Servers"8. lépés – RADIUS szerver konfigurálása a Zyxel tűzfalon
A Microsoft NPS konfigurálása előtt hozzon létre egy RADIUS szerver profilt a Zyxel tűzfalon. Ez a profil meghatározza a RADIUS szerver címét, hitelesítési portját és a megosztott titkot, amelyet az NPS szerverrel való kommunikációhoz használnak.
Navigáljon a User & Authentication → User Authentication menüponthoz. A RADIUS Server alatt kattintson az Add gombra egy új RADIUS szerver profil létrehozásához.
Állítsa be az alábbi beállításokat, majd kattintson az Apply gombra a konfiguráció mentéséhez.
Megjegyzés: A Server Address, Authentication Port és a Key pontosan meg kell, hogy egyezzenek a következő lépésben a Microsoft NPS szerveren létrehozandó RADIUS kliens konfigurációjával.
| Mező | Érték |
|---|---|
| Név | NPS |
| Leírás |
Microsoft NPS Server (opcionális)
|
| Szerver címe | 192.168.162.10 |
| Hitelesítési port | 1812 |
| Tartalék szerver címe | (üresen hagyva) |
| Tartalék hitelesítési port | (üresen hagyva) |
| Kulcs |
Radius123! (vagy más, de egyeznie kell az NPS-en beállított Shared Secret-tel)
|
| Időtúllépés | 5 |
| NAS IP-cím |
127.0.0.1 (alapértelmezett érték)
|
| NAS azonosító | (üresen hagyva) |
| Nagybetű-érzékeny felhasználónév | Letiltva |
| Csoporttagság attribútum |
Filter-Id (11) (alapértelmezett)
|
9. lépés – Zyxel tűzfal hozzáadása RADIUS kliensként
Ahhoz, hogy a Zyxel tűzfal RADIUS hitelesítési kérelmeket küldhessen, adja hozzá RADIUS kliensként a Microsoft NPS szerveren.
Nyissa meg a Network Policy Server-t, majd navigáljon a RADIUS Clients and Servers → RADIUS Clients menüpontra. Kattintson jobb gombbal a RADIUS Clients elemre, és válassza az Új (New) lehetőséget.
Állítsa be a RADIUS kliens beállításait az alábbiak szerint, majd kattintson az OK gombra.
| Beállítás | Érték |
|---|---|
| Barátságos név | USG FLEX H |
| Cím (IP vagy DNS) | 192.168.162.1 |
| Gyártó neve | RADIUS Standard |
| Megosztott titok | Ugyanaz a megosztott titok, amely a Zyxel tűzfalon van beállítva |
| Megosztott titok megerősítése | Írja be újra a megosztott titkot |
Megjegyzés: A Megosztott titok pontosan meg kell, hogy egyezzen a Kulccsal, amely a Zyxel tűzfal RADIUS szerver profiljában van beállítva. Ellenkező esetben az NPS szerver elutasítja a hitelesítési kérelmeket.
10. lépés – Hálózati szabályzat konfigurálása
- Nyissa meg a Network Policy Server-t.
- Navigáljon a Policies → Network Policies menüponthoz.
- Kattintson jobb gombbal a Network Policies elemre, és válassza az Új (New) lehetőséget.
- Kattintson az Add gombra, válassza a Windows Groups lehetőséget, majd kattintson az Add gombra.
Adja hozzá azt az Active Directory csoportot, amelynek engedélyezett a hitelesítés (például a VPN Users csoportot),
majd kattintson a Next gombra.
11. lépés – Hitelesítési módok konfigurálása
Konfigurálja a következő hitelesítési módokat:
EAP típusok
- Microsoft: Protected EAP (PEAP)
- Microsoft: Biztonságos jelszó (EAP-MSCHAP v2)
Kisebb biztonságú hitelesítési módok
Engedélyezze:
- Microsoft titkosított hitelesítés verzió 2 (MS-CHAP-v2)
- Titkosítatlan hitelesítés (PAP, SPAP)
Kattintson a Next gombra a folytatáshoz.
Megjegyzés: A PAP szükséges az SSL VPN hitelesítéshez Microsoft NPS használatakor. A PAP letiltása az SSL VPN hitelesítés sikertelenségét eredményezi.
12. lépés – VPN hitelesítés konfigurálása
|
IPSec távoli hozzáférésű VPN
|
SSL VPN
|
VPN hitelesítés ellenőrzése
Ellenőrizze a hitelesítést mindkét támogatott VPN klienssel.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Fontos:
A tűzfal VPN konfigurációjának bármilyen módosítása után töltse le újra a frissített VPN konfigurációs fájlt, és importálja újra a SecuExtender vagy a OpenVPN Connect kliensbe a tesztelés előtt. Elavult kliens konfiguráció használata csatlakozási hibákhoz vagy váratlan működéshez vezethet.
Hibaelhárítás
- RADIUS konfiguráció ellenőrzése
show config aaaEllenőrizze a RADIUS szerver IP-címét, hitelesítési portját (1812), megosztott titkát és a NAS IP-címét.
- IPSec távoli hozzáférésű VPN ellenőrzése
show config vrf main ikeEllenőrizze a hitelesítési szervert és az engedélyezett felhasználókat.
- SSL VPN ellenőrzése
show config vrf main sslvpn-serverEllenőrizze a hitelesítési szervert és az engedélyezett felhasználókat.
- Felhasználói objektumok ellenőrzése
show config object user-objectEllenőrizze a felhasználói típust, a hitelesítési szervert és a Csoportazonosítót.
- Kapcsolat ellenőrzése
ping <NPS_Server_IP>- Hitelesítési események ellenőrzése
Nézze meg az Eseménynéző → Network Policy and Access Services naplókat a hitelesítési eredmények és egyéb fontos események megtekintéséhez.
- RADIUS forgalom rögzítése
Rögzítse a forgalmat az NPS szerveren Wireshark segítségével.
Az alábbi rögzítés egy SSL VPN hitelesítési kérelmet mutat. A User-Password attribútum jelenléte az Access-Request csomagban jelzi, hogy a PAP hitelesítés használatban van.
A Microsoft NPS eseménynapló megerősíti a használt hitelesítési módot (Authentication Type: PAP).

Hozzászólások
0 hozzászólásHozzászólások írásához jelentkezzen be.