Come Configurare il Server AD Zyxel e Unire un Dominio Active Directory di Windows Server 2025 su Firewall USG FLEX Serie H

Print Friendly and PDF
Altre domande? Invia una richiesta

La Serie USG FLEX H offre due metodi diversi per integrarsi con un servizio di directory per l'autenticazione degli utenti.

  • Server AD – Una funzionalità Zyxel progettata specificamente per Microsoft Active Directory. Il firewall si unisce al dominio Active Directory come membro del dominio (simile a un computer Windows) e comunica direttamente con il dominio.
  • Server LDAP/LDAPS – Un client LDAP standard che può autenticare utenti contro Microsoft Active Directory così come altri servizi di directory compatibili LDAP, come OpenLDAP. A differenza della funzionalità Server AD, il firewall non si unisce al dominio e autentica gli utenti tramite query LDAP o LDAPS.

Questo articolo spiega come configurare la funzionalità Server AD Zyxel su un Firewall USG FLEX Serie H con Windows Server 2025 Active Directory.

Nota: Se preferisci autenticare gli utenti utilizzando una connessione LDAP/LDAPS standard invece di unire il firewall a un dominio Active Directory, consulta il seguente articolo:

Come Configurare l'Autenticazione LDAP Sicura (LDAPS) con Windows Server 2025 Active Directory su Firewall Zyxel (uOS)

Prerequisiti

Prima di iniziare, assicurati che i seguenti requisiti siano soddisfatti:

  • Firewall Zyxel con uOS 1.39 o versioni successive
  • Windows Server 2025 con Active Directory Domain Services (AD DS) installati e configurati
  • Un certificato valido di Autenticazione Server installato sul Domain Controller di Active Directory
  • LDAPS abilitato e funzionante sul Domain Controller
  • L'Autorità di Certificazione (CA) che ha emesso il certificato del Domain Controller deve essere attendibile dal Firewall Zyxel
  • DNS correttamente configurato e il Firewall Zyxel deve poter risolvere il dominio Active Directory e il Domain Controller
  • Connettività di rete tra il Firewall Zyxel e il Domain Controller
  • Un account di dominio con permessi sufficienti per unire il Firewall Zyxel al dominio Active Directory
  • Accesso amministrativo sia al Firewall Zyxel che al Windows Server

Importante: Questa guida utilizza LDAPS (TCP 636) per la comunicazione tra il Firewall Zyxel e Windows Server 2025 Active Directory. Prima di configurare il Server AD sul firewall, devi prima configurare LDAPS e installare un certificato valido sul Domain Controller.

Per la configurazione basata su AD CS raccomandata, inclusa l'installazione dei Servizi di Certificato Active Directory, l'emissione del certificato del Domain Controller, la verifica di LDAPS e la configurazione della fiducia del certificato sul Firewall Zyxel, consulta:

Come Configurare l'Autenticazione LDAP Sicura (LDAPS) con Windows Server 2025 Active Directory su Firewall Zyxel (uOS)

Perché usare la funzionalità Server AD Zyxel?

La funzionalità Server AD fornisce un'integrazione nativa tra il Firewall Zyxel e Microsoft Active Directory permettendo al firewall di unirsi al dominio Active Directory come membro del dominio. Ciò semplifica l'autenticazione degli utenti e consente al firewall di comunicare direttamente con il dominio.

Dopo essersi unito al dominio, il firewall può utilizzare utenti e gruppi di Active Directory nelle regole di Politica di Sicurezza, eliminando la necessità di gestire account utente locali e semplificando il controllo degli accessi.

Passo 1 – Preparare l'Ambiente Active Directory

Prima di configurare il Firewall Zyxel, assicurati che il tuo ambiente Active Directory sia pronto per l'integrazione del dominio.

Il firewall richiede:

  • Un dominio Active Directory esistente.
  • Un Domain Controller raggiungibile dal firewall.
  • DNS configurato in modo che il firewall possa risolvere il dominio Active Directory e il Domain Controller.
  • Un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).

Verifica che il Domain Controller sia accessibile dal firewall e annota le seguenti informazioni, che saranno necessarie durante la configurazione:

Parametro Esempio
Nome Dominio zy.local
Indirizzo IP del Domain Controller 192.168.162.10
Nome Utente Administrator
Password Password dell'Amministratore di Dominio


 

Passo 2 – Configurare il Server AD sul Firewall Zyxel

Nota: Assicurati che LDAPS sia completamente configurato sul Domain Controller prima di procedere. Il Domain Controller deve avere un certificato valido di Autenticazione Server e il Firewall Zyxel deve fidarsi della CA che ha emesso il certificato.

Dopo aver preparato l'ambiente Active Directory, configura il Server AD sul Firewall Zyxel.

  1. Vai su Utente & Autenticazione > Autenticazione Utente.
  2. Nella sezione Server AD, clicca su Aggiungi.
  3. Configura il Server AD utilizzando le seguenti impostazioni.
Impostazione Descrizione
Nome Inserisci un nome descrittivo per il Server AD.
Indirizzo Server Inserisci l'indirizzo IP o il FQDN del Domain Controller di Active Directory.
Indirizzo Server di Backup (Opzionale) Specifica un Domain Controller secondario per la ridondanza.
Porta Inserisci 636 per utilizzare la comunicazione sicura (LDAPS).
Usa SSL Abilita questa opzione per criptare la comunicazione tra il firewall e il Domain Controller.
Nome Dominio Inserisci il nome del dominio Active Directory (ad esempio, zy.local).
Nome Utente Inserisci un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).
Password Inserisci la password per l'account di dominio.
Bind DN Base (Opzionale) Specifica l'Unità Organizzativa (OU) che contiene l'account usato per autenticarsi con Active Directory. Questa opzione è utile quando l'account non si trova nel contenitore predefinito CN=Users. Lascia questo campo vuoto se l'account è memorizzato nella posizione predefinita.

Importante: Quando LDAPS è abilitato, il Domain Controller deve avere un certificato valido per l'Autenticazione Server e il Firewall Zyxel deve fidarsi dell'Autorità di Certificazione che ha emesso il certificato.

Clicca su Applica per salvare la configurazione.

Nota: Il campo Bind DN Base è stato introdotto in uOS 1.35 e permette al firewall di localizzare account di autenticazione memorizzati in Unit Organizzative (OU) personalizzate. Se l'account si trova nel contenitore predefinito CN=Users, questo campo non è necessario.

Passo 3 – Unire il Firewall al Dominio Active Directory

Dopo aver configurato il Server AD, puoi unire il firewall al dominio Active Directory.

  1. Vai su Utente & Autenticazione > Autenticazione Utente.
  2. Seleziona la voce del Server AD configurato.
  3. Clicca su Unisci Dominio.
  4. Verifica le informazioni del dominio visualizzate.
  5. Inserisci le credenziali di un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).

Clicca su Applica.

Il firewall tenterà di unirsi al dominio Active Directory utilizzando le credenziali specificate.

Se l'operazione ha successo, la colonna Unisci Dominio mostrerà un'icona di stato verde, indicando che il firewall si è unito correttamente al dominio Active Directory.

Nota: L'account utilizzato per unire il firewall al dominio deve avere il permesso di aggiungere dispositivi al dominio Active Directory. Di default può essere utilizzato un account Amministratore del Dominio.

Passo 4 – Verificare il Firewall in Active Directory

Dopo che il firewall si è unito correttamente al dominio Active Directory, un oggetto computer viene creato automaticamente in Active Directory.

Per verificare che il firewall sia stato aggiunto con successo:

  1. Apri Utenti e Computer di Active Directory.
  2. Espandi il tuo dominio Active Directory.
  3. Apri il contenitore Computer (o l'Unità Organizzativa dove vengono creati i nuovi oggetti computer).
  4. Verifica che il firewall appaia come oggetto Computer.

Puoi anche aprire le Proprietà dell'oggetto per verificare dettagli come il nome del computer e il nome DNS.

La presenza dell'oggetto computer conferma che il firewall si è unito con successo al dominio Active Directory.

Nota: Di default, i nuovi oggetti computer vengono creati nel contenitore Computer a meno che il tuo ambiente Active Directory non sia configurato per reindirizzarli a una diversa Unità Organizzativa (OU).

Passo 5 – Validare la Configurazione del Server AD

Dopo che il firewall si è unito con successo al dominio Active Directory, valida la configurazione del Server AD per assicurarti che la comunicazione con Active Directory funzioni correttamente.

  1. Vai su Utente & Autenticazione > Autenticazione Utente.
  2. Modifica il Server AD configurato in precedenza.
  3. Scorri fino alla sezione Validazione Configurazione.
  4. Inserisci il nome utente di un utente Active Directory esistente.
  5. Clicca su Test.

Se la validazione ha successo, lo Stato del Test mostrerà OK e la sezione Attributi Utente Restituiti elencherà gli attributi LDAP recuperati da Active Directory.

La validazione riuscita conferma che:

  • Il firewall può comunicare con il Domain Controller.
  • Il firewall può autenticarsi con Active Directory.
  • Le informazioni degli utenti Active Directory possono essere recuperate correttamente.

Nota: Se la validazione fallisce, verifica la connettività con il Domain Controller, la configurazione DNS, le credenziali di dominio e assicurati che l'utente specificato esista in Active Directory.

Passo 6 – Verificare l'Autenticazione Active Directory

Per verificare la configurazione del Server AD, configura la VPN di Accesso Remoto per utilizzare il Server AD per l'autenticazione e testa la connessione.

  1. Vai su VPN > IPSec VPN > VPN di Accesso Remoto.
  2. Seleziona il Server AD configurato come Server Primario.
  3. Clicca su Scarica per scaricare lo script di configurazione VPN.
  4. Importa la configurazione nel Client VPN SecuExtender.
  5. Connettiti alla VPN utilizzando un account utente Active Directory.

Best Practice per Implementazioni Active Directory Multi-sito

In ambienti con più siti Active Directory o più Domain Controller, configura un Domain Zone Forwarder in modo che il firewall risolva il dominio Active Directory utilizzando il Domain Controller locale. Questo aiuta a migliorare le prestazioni e l'affidabilità dell'autenticazione, poiché il firewall non segue automaticamente i referral DNS di Active Directory o la topologia di replica.

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.