Come Configurare il Server AD Zyxel e Unire un Server Windows 2025 al Dominio Active Directory sui Firewall USG FLEX Serie H

La Serie USG FLEX H offre due metodi differenti per l'integrazione con un servizio di directory per l'autenticazione degli utenti.

  • Server AD – Una funzionalità Zyxel progettata specificamente per Microsoft Active Directory. Il firewall si unisce al dominio Active Directory come membro del dominio (simile a un computer Windows) e comunica direttamente con il dominio.
  • Server LDAP/LDAPS – Un client LDAP standard che può autenticare gli utenti contro Microsoft Active Directory così come altri servizi di directory compatibili LDAP, come OpenLDAP. A differenza della funzione Server AD, il firewall non si unisce al dominio e autentica gli utenti tramite query LDAP o LDAPS.

Questo articolo spiega come configurare la funzione Server AD Zyxel su un Firewall USG FLEX Serie H con Windows Server 2025 Active Directory.

Nota: Se preferisci autenticare gli utenti utilizzando una connessione LDAP/LDAPS standard invece di unire il firewall a un dominio Active Directory, fai riferimento al seguente articolo:

Come Configurare l'Autenticazione LDAP Sicura (LDAPS) con Windows Server 2025 Active Directory su Firewall Zyxel (uOS)

Prerequisiti

Prima di iniziare, assicurati che i seguenti requisiti siano soddisfatti:

  • Firewall Zyxel con uOS 1.39 o versione successiva
  • Windows Server 2025 con Active Directory Domain Services (AD DS) installati
  • DNS configurato correttamente, che consenta al firewall di risolvere il dominio AD e il Domain Controller
  • Connettività di rete tra il firewall e il Domain Controller
  • Un account Amministratore del Dominio (o un account con permessi sufficienti per unire PC al dominio)
  • Accesso amministrativo sia al firewall che al Windows Server

Perché usare la funzione Server AD Zyxel?

La funzione Server AD fornisce un'integrazione nativa tra il Firewall Zyxel e Microsoft Active Directory permettendo al firewall di unirsi al dominio Active Directory come membro del dominio. Questo semplifica l'autenticazione degli utenti e consente al firewall di comunicare direttamente con il dominio.

Dopo essersi unito al dominio, il firewall può utilizzare utenti e gruppi di Active Directory nelle regole di Security Policy, eliminando la necessità di gestire account utente locali e semplificando il controllo degli accessi.

Passo 1 – Preparare l'Ambiente Active Directory

Prima di configurare il Firewall Zyxel, assicurati che il tuo ambiente Active Directory sia pronto per l'integrazione al dominio.

Il firewall richiede:

  • Un dominio Active Directory esistente.
  • Un Domain Controller raggiungibile dal firewall.
  • DNS configurato in modo che il firewall possa risolvere il dominio Active Directory e il Domain Controller.
  • Un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).

Verifica che il Domain Controller sia accessibile dal firewall e annota le seguenti informazioni, che saranno necessarie durante la configurazione:

ParametroEsempio
Nome Dominiozy.local
Indirizzo IP del Domain Controller192.168.162.10
Nome UtenteAdministrator
PasswordPassword dell'Amministratore del Dominio


 

Passo 2 – Configurare il Server AD

Dopo aver preparato il tuo ambiente Active Directory, configura il Server AD sul Firewall Zyxel.

  1. Vai su User & Authentication > User Authentication.
  2. Nella sezione AD Server, clicca su Aggiungi.
  3. Configura il Server AD utilizzando le seguenti impostazioni.
ImpostazioneDescrizione
NomeInserisci un nome descrittivo per il Server AD.
Indirizzo ServerInserisci l'indirizzo IP o il FQDN del Domain Controller di Active Directory.
Indirizzo Server di Backup(Opzionale) Specifica un Domain Controller secondario per ridondanza.
PortaInserisci 636 per usare una comunicazione sicura (LDAPS).
Usa SSLAbilita questa opzione per criptare la comunicazione tra il firewall e il Domain Controller.
Nome DominioInserisci il nome del dominio Active Directory (ad esempio, zy.local).
Nome UtenteInserisci un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).
PasswordInserisci la password per l'account di dominio.
Bind DN Base(Opzionale) Specifica l'Unità Organizzativa (OU) che contiene l'account usato per autenticarsi con Active Directory. Questa opzione è utile quando l'account non si trova nel contenitore predefinito CN=Users. Lascia vuoto questo campo se l'account è memorizzato nella posizione predefinita.

Clicca su Applica per salvare la configurazione.

Nota: Il campo Bind DN Base è stato introdotto in uOS 1.35 e permette al firewall di localizzare account di autenticazione memorizzati in Unità Organizzative (OU) personalizzate. Se l'account si trova nel contenitore predefinito CN=Users, questo campo non è necessario.

Passo 3 – Unire il Firewall al Dominio Active Directory

Dopo aver configurato il Server AD, puoi unire il firewall al dominio Active Directory.

  1. Vai su User & Authentication > User Authentication.
  2. Seleziona la voce AD Server configurata.
  3. Clicca su Unisci al Dominio.
  4. Verifica le informazioni sul dominio visualizzate.
  5. Inserisci le credenziali di un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).

Clicca su Applica.

Il firewall tenterà di unirsi al dominio Active Directory utilizzando le credenziali specificate.

Se l'operazione ha successo, la colonna Unisci al Dominio mostrerà un'icona di stato verde, indicando che il firewall si è unito correttamente al dominio Active Directory.

Nota: L'account utilizzato per unire il firewall al dominio deve avere il permesso di aggiungere dispositivi al dominio Active Directory. Per impostazione predefinita, può essere usato un account Amministratore del Dominio.

Passo 4 – Verificare il Firewall in Active Directory

Dopo che il firewall si è unito con successo al dominio Active Directory, viene automaticamente creato un oggetto computer in Active Directory.

Per verificare che il firewall sia stato aggiunto correttamente:

  1. Apri Utenti e Computer di Active Directory.
  2. Espandi il tuo dominio Active Directory.
  3. Apri il contenitore Computer (o l'Unità Organizzativa dove vengono creati i nuovi oggetti computer).
  4. Verifica che il firewall appaia come oggetto Computer.

Puoi anche aprire le Proprietà dell'oggetto per verificare dettagli come il nome del computer e il nome DNS.

La presenza dell'oggetto computer conferma che il firewall si è unito con successo al dominio Active Directory.

Nota: Per impostazione predefinita, i nuovi oggetti computer vengono creati nel contenitore Computer, a meno che il tuo ambiente Active Directory non sia configurato per reindirizzarli a un'Unità Organizzativa (OU) diversa.

Passo 5 – Validare la Configurazione del Server AD

Dopo che il firewall si è unito con successo al dominio Active Directory, valida la configurazione del Server AD per assicurarti che la comunicazione con Active Directory funzioni correttamente.

  1. Vai su User & Authentication > User Authentication.
  2. Modifica il Server AD configurato in precedenza.
  3. Scorri fino alla sezione Validazione Configurazione.
  4. Inserisci il nome utente di un utente Active Directory esistente.
  5. Clicca su Test.

Se la validazione ha successo, lo Stato del Test mostra OK e la sezione Attributi Utente Restituiti elenca gli attributi LDAP recuperati da Active Directory.

La validazione positiva conferma che:

  • Il firewall può comunicare con il Domain Controller.
  • Il firewall può autenticarsi su Active Directory.
  • Le informazioni sugli utenti di Active Directory possono essere recuperate con successo.

Nota: Se la validazione fallisce, verifica la connettività con il Domain Controller, la configurazione DNS, le credenziali di dominio e assicurati che l'utente specificato esista in Active Directory.

Passo 6 – Verificare l'Autenticazione Active Directory

Per verificare la configurazione del Server AD, configura la VPN di Accesso Remoto per utilizzare il Server AD per l'autenticazione e testa la connessione.

  1. Vai su VPN > IPSec VPN > Remote Access VPN.
  2. Seleziona il Server AD configurato come Server Primario.
  3. Clicca su Download per scaricare lo script di configurazione VPN.
  4. Importa la configurazione nel Client VPN SecuExtender.
  5. Connettiti alla VPN usando un account utente Active Directory.

Buone Pratiche per Distribuzioni Active Directory Multi-sito

In ambienti con più siti Active Directory o più Domain Controller, configura un Domain Zone Forwarder affinché il firewall risolva il dominio Active Directory utilizzando il Domain Controller locale. Questo aiuta a migliorare le prestazioni e l'affidabilità dell'autenticazione, poiché il firewall non segue automaticamente i riferimenti DNS di Active Directory o la topologia di replica.

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.