Come Configurare l’Autenticazione LDAP Sicura (LDAPS) con Windows Server 2025 Active Directory su Firewall Zyxel (uOS)

La Serie USG FLEX H offre due metodi differenti per integrare un servizio di directory per l’autenticazione degli utenti.

  • Server LDAP/LDAPS – Un client LDAP standard che può autenticare gli utenti contro Microsoft Active Directory così come altri servizi di directory compatibili LDAP, come OpenLDAP. Il firewall autentica gli utenti tramite query LDAP o LDAPS e non si unisce al dominio Active Directory.
  • Server AD – Una funzionalità Zyxel progettata specificamente per Microsoft Active Directory. Il firewall si unisce al dominio Active Directory come membro del dominio (simile a un computer Windows) e comunica direttamente con il dominio.

Questo articolo spiega come configurare l’autenticazione LDAP Sicura (LDAPS) su un Firewall USG FLEX H Series utilizzando Windows Server 2025 Active Directory.

Nota: Se desideri che il firewall si unisca al dominio Active Directory e utilizzi la funzionalità integrata Zyxel AD Server invece dell’autenticazione LDAP/LDAPS, consulta il seguente articolo:

Nota:  Il server LDAP non è elencato come opzione di autenticazione per IPSec VPN perché non è supportato. Le opzioni di autenticazione per i diversi tipi di VPN sono le seguenti:

IKEv1 (L2TP VPN): Autenticazione Cloud Nebula, Active Directory (AD), RADIUS e LDAP.
IKEv2 (IPSec VPN): Autenticazione Cloud Nebula, Active Directory (AD) e RADIUS.

Prerequisiti

Prima di iniziare, assicurati che i seguenti requisiti siano soddisfatti:

  • Firewall Zyxel con uOS 1.39 o versione successiva
  • Windows Server 2025 con Active Directory Domain Services (AD DS) installati
  • Active Directory Certificate Services (AD CS)
  • DNS configurato correttamente, che permetta al firewall di risolvere il dominio AD e il Domain Controller
  • Connettività di rete tra il firewall e il Domain Controller
  • Un account Amministratore di Dominio (o un account con permessi sufficienti per unire un PC al dominio)
  • Accesso amministrativo sia al firewall che al Windows Server

Perché usare LDAPS?

LDAPLDAPS
TCP 389TCP 636
Nessuna crittografia TLSCrittografia TLS
Nessun certificato richiestoRichiede certificato CA
Adatto per test e ambienti legacyRaccomandato per ambienti di produzione

Nota: Sebbene LDAP standard (TCP 389) sia ancora supportato in molti ambienti, LDAPS è raccomandato per le implementazioni in produzione perché cripta tutta la comunicazione tra il firewall e il server Active Directory.

Passo 1 - Installare Active Directory Certificate Services (AD CS)

Prima di configurare LDAPS, il Domain Controller deve avere un certificato valido che supporti l’Autenticazione Server. Questo certificato è emesso da Active Directory Certificate Services (AD CS).

In questo esempio, il Domain Controller ospita anche l’Autorità di Certificazione.

Aprire la procedura guidata Aggiungi Ruoli e Funzionalità

  1. Apri Server Manager.
  2. Clicca su Gestisci.
  3. Seleziona Aggiungi ruoli e funzionalità.

Passo 2 - Configurare Active Directory Certificate Services

Dopo il completamento dell’installazione, clicca:

Configura Active Directory Certificate Services sul server di destinazione

Enterprise CA si integra con Active Directory ed è raccomandata per ambienti di dominio. Supporta l’iscrizione automatica dei certificati ed è richiesta per la maggior parte delle distribuzioni di certificati Active Directory, incluso LDAPS.

Standalone CA è pensata per distribuzioni isolate o offline e non si integra con Active Directory.

Nota: Questo esempio utilizza una Enterprise Root CA con una nuova chiave privata per semplificare la distribuzione. Queste impostazioni sono raccomandate per una nuova installazione CA e sono sufficienti per l’autenticazione LDAPS nella maggior parte degli ambienti di laboratorio e PMI.

Crittografia

Lascia le impostazioni predefinite:

  • Provider crittografico: RSA#Microsoft Software Key Storage Provider
  • Lunghezza chiave: 2048 bit
  • Algoritmo di hash: SHA256

Nome CA

Specifica un nome descrittivo per l’Autorità di Certificazione o mantieni il valore generato automaticamente.

Esempio:

ZY-Root-CA

Nota: Le impostazioni crittografiche predefinite sono raccomandate per la maggior parte delle distribuzioni. Il nome CA identifica l’Autorità di Certificazione e apparirà in tutti i certificati emessi da questa CA.

Passo 3 - Verificare l’Autorità di Certificazione

Dopo aver completato la configurazione di AD CS, verifica che l’Autorità di Certificazione sia stata installata con successo e sia operativa.

  1. Apri Server Manager.
  2. Clicca su Strumenti.
  3. Seleziona Autorità di Certificazione.
  4. Verifica che l’Autorità di Certificazione sia elencata e che il suo stato sia visualizzato senza errori.

Nota: Un’icona di stato verde accanto all’Autorità di Certificazione indica che il servizio è in esecuzione correttamente ed è pronto per emettere certificati.

Verificare il certificato del Domain Controller 

  1. Apri Esegui, digita certlm.msc e premi Invio.
  2. Naviga in Certificati (Computer locale) → Personale → Certificati.
  3. Verifica che il certificato del Domain Controller sia presente e includa l’uso esteso della chiave Server Authentication.

Nota: Il Domain Controller deve avere un certificato valido per Server Authentication per accettare connessioni LDAPS sulla porta TCP 636.

Verificare la connettività LDAPS

Verifica che il Domain Controller stia accettando connessioni LDAP sicure sulla porta TCP 636.

Esegui il seguente comando in PowerShell:

Test-NetConnection localhost -Port 636

Verifica che TcpTestSucceeded sia True.

Nota: Se il test fallisce, verifica che il Domain Controller abbia un certificato valido per Server Authentication e che il servizio Active Directory Domain Services sia stato riavviato dopo l’emissione del certificato.

Passo 4 - Esportare il certificato Root CA

  1. Apri Autorità di Certificazione.
  2. Fai clic con il tasto destro sull’Autorità di Certificazione e seleziona Proprietà.
  3. Nella scheda Generale, clicca su Visualizza certificato.
  4. Vai alla scheda Dettagli e clicca su Copia su file....

Nota: Esporta solo il certificato Root CA. Non esportare la chiave privata.

  1. Seleziona Codificato Base-64 X.509 (.CER) e clicca su Avanti.
  2. Specifica un nome file e clicca su Fine.

Passo 5 - Importare il certificato Root CA nel firewall

  • Accedi all’interfaccia web del USG FLEX H. 
  • Vai su Sistema → Certificati → Certificati attendibili
  • Clicca su Importa. Inserisci un Nome (ad esempio, ZY-Root-CA). 
  • Seleziona il file ZY-Root-CA.cer esportato. 
  • Clicca su OK per importare il certificato.

Nota: Il certificato CA importato sarà utilizzato per verificare l’identità del server LDAPS durante il handshake TLS.

Passo 6 – Configurare il server LDAPS sul Firewall H Series

Recuperare il Distinguished Name (DN)

Per ottenere il Distinguished Name (DN) di un utente Active Directory:

  1. Apri Utenti e computer di Active Directory.
  2. Individua e fai clic destro sull’account utente, quindi seleziona Proprietà.
  3. Apri la scheda Editor attributi.

    Nota: Se la scheda Editor attributi non è visibile, abilita le Funzionalità avanzate dal menu Visualizza.

  4. Individua l’attributo distinguishedName e clicca su Visualizza.
  5. Copia il valore visualizzato.

Configura il server LDAP usando le impostazioni di Active Directory.

  • Vai su Utente & Autenticazione → Autenticazione utente → Server AAA. 
  • Nella sezione Server LDAP, clicca su Aggiungi
ImpostazioneValore
NomeInserisci un nome descrittivo (ad esempio, AD-LDAPS)
Indirizzo serverIndirizzo IP o FQDN del Domain Controller
Porta636
Base DNBase DN del tuo Active Directory (ad esempio, DC=zy,DC=local)
Usa SSLAbilitato
Bind DNDistinguished Name (DN) dell’utente Active Directory
PasswordPassword per l’account Bind DN
Attributo nome loginsAMAccountName
Attributo appartenenza gruppomemberOf

Nota: Il Bind DN deve essere inserito usando il Distinguished Name (DN) completo dell’utente, ad esempio:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Passo 7 – Validare la configurazione del server LDAP

Per verificare che il server LDAP sia configurato correttamente e che il firewall possa comunicare con Active Directory, esegui una validazione della configurazione.

  1. Vai su Utente & Autenticazione > Utente/Gruppo > Utente.
  2. Clicca su Aggiungi.
  3. Configura le seguenti impostazioni:
    • Tipo utenteUtente di gruppo esterno
    • Server di autenticazione – Seleziona il server LDAP creato nel passo precedente.
    • Identificatore gruppo – Seleziona un gruppo Active Directory esistente.
  4. Sotto Validazione configurazione, inserisci il nome utente di un utente Active Directory esistente che sia membro del gruppo selezionato.
  5. Clicca su Test.

Se la validazione ha successo, il firewall mostra un messaggio di conferma che indica che l’utente appartiene al gruppo Active Directory selezionato. Nella sezione Attributi utente restituiti vengono inoltre mostrati gli attributi LDAP recuperati dal server di directory.

Questo conferma che il firewall può comunicare con successo con il server LDAP e interrogare utenti e appartenenza ai gruppi di Active Directory.

Passo 8 – Verificare l’autenticazione LDAP con SSL VPN

Per verificare che l’autenticazione LDAP funzioni correttamente, configura il server SSL VPN per utilizzare il server LDAP e autenticare un utente Active Directory.

  1. Vai su VPN > SSL VPN.
  2. Nella sezione Autenticazione, seleziona il Server LDAP configurato come Server Primario.
  3. Clicca su Download per scaricare la configurazione del client SSL VPN.
  4. Importa la configurazione nel Client VPN SecuExtender e connettiti alla VPN.
  5. Quando richiesto, inserisci le credenziali di un utente Active Directory e clicca su OK.

Se la configurazione è corretta, il firewall autentica l’utente contro il server LDAP e stabilisce con successo la connessione SSL VPN.

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.