La Serie USG FLEX H offre due metodi differenti per l'integrazione con un servizio di directory per l'autenticazione degli utenti.
- Server AD – Una funzionalità Zyxel progettata specificamente per Microsoft Active Directory. Il firewall si unisce al dominio Active Directory come membro del dominio (simile a un computer Windows) e comunica direttamente con il dominio.
- Server LDAP/LDAPS – Un client LDAP standard che può autenticare gli utenti contro Microsoft Active Directory così come altri servizi di directory compatibili LDAP, come OpenLDAP. A differenza della funzione Server AD, il firewall non si unisce al dominio e autentica gli utenti tramite query LDAP o LDAPS.
Questo articolo spiega come configurare la funzione Server AD Zyxel su un Firewall USG FLEX Serie H con Windows Server 2025 Active Directory.
Nota: Se preferisci autenticare gli utenti utilizzando una connessione LDAP/LDAPS standard invece di unire il firewall a un dominio Active Directory, fai riferimento al seguente articolo:
Come Configurare l'Autenticazione LDAP Sicura (LDAPS) con Windows Server 2025 Active Directory su Firewall Zyxel (uOS)
Prerequisiti
Prima di iniziare, assicurati che i seguenti requisiti siano soddisfatti:
- Firewall Zyxel con uOS 1.39 o versione successiva
- Windows Server 2025 con Active Directory Domain Services (AD DS) installati
- DNS configurato correttamente, che consenta al firewall di risolvere il dominio AD e il Domain Controller
- Connettività di rete tra il firewall e il Domain Controller
- Un account Amministratore del Dominio (o un account con permessi sufficienti per unire PC al dominio)
- Accesso amministrativo sia al firewall che al Windows Server
Perché usare la funzione Server AD Zyxel?
La funzione Server AD fornisce un'integrazione nativa tra il Firewall Zyxel e Microsoft Active Directory permettendo al firewall di unirsi al dominio Active Directory come membro del dominio. Questo semplifica l'autenticazione degli utenti e consente al firewall di comunicare direttamente con il dominio.
Dopo essersi unito al dominio, il firewall può utilizzare utenti e gruppi di Active Directory nelle regole di Security Policy, eliminando la necessità di gestire account utente locali e semplificando il controllo degli accessi.
Passo 1 – Preparare l'Ambiente Active Directory
Prima di configurare il Firewall Zyxel, assicurati che il tuo ambiente Active Directory sia pronto per l'integrazione al dominio.
Il firewall richiede:
- Un dominio Active Directory esistente.
- Un Domain Controller raggiungibile dal firewall.
- DNS configurato in modo che il firewall possa risolvere il dominio Active Directory e il Domain Controller.
- Un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).
Verifica che il Domain Controller sia accessibile dal firewall e annota le seguenti informazioni, che saranno necessarie durante la configurazione:
| Parametro | Esempio |
|---|---|
| Nome Dominio | zy.local |
| Indirizzo IP del Domain Controller | 192.168.162.10 |
| Nome Utente | Administrator |
| Password | Password dell'Amministratore del Dominio |
Passo 2 – Configurare il Server AD
Dopo aver preparato il tuo ambiente Active Directory, configura il Server AD sul Firewall Zyxel.
- Vai su User & Authentication > User Authentication.
- Nella sezione AD Server, clicca su Aggiungi.
- Configura il Server AD utilizzando le seguenti impostazioni.
| Impostazione | Descrizione |
|---|---|
| Nome | Inserisci un nome descrittivo per il Server AD. |
| Indirizzo Server | Inserisci l'indirizzo IP o il FQDN del Domain Controller di Active Directory. |
| Indirizzo Server di Backup | (Opzionale) Specifica un Domain Controller secondario per ridondanza. |
| Porta | Inserisci 636 per usare una comunicazione sicura (LDAPS). |
| Usa SSL | Abilita questa opzione per criptare la comunicazione tra il firewall e il Domain Controller. |
| Nome Dominio | Inserisci il nome del dominio Active Directory (ad esempio, zy.local). |
| Nome Utente | Inserisci un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio). |
| Password | Inserisci la password per l'account di dominio. |
| Bind DN Base | (Opzionale) Specifica l'Unità Organizzativa (OU) che contiene l'account usato per autenticarsi con Active Directory. Questa opzione è utile quando l'account non si trova nel contenitore predefinito CN=Users. Lascia vuoto questo campo se l'account è memorizzato nella posizione predefinita. |
Clicca su Applica per salvare la configurazione.
Nota: Il campo Bind DN Base è stato introdotto in uOS 1.35 e permette al firewall di localizzare account di autenticazione memorizzati in Unità Organizzative (OU) personalizzate. Se l'account si trova nel contenitore predefinito CN=Users, questo campo non è necessario.
Passo 3 – Unire il Firewall al Dominio Active Directory
Dopo aver configurato il Server AD, puoi unire il firewall al dominio Active Directory.
- Vai su User & Authentication > User Authentication.
- Seleziona la voce AD Server configurata.
- Clicca su Unisci al Dominio.
- Verifica le informazioni sul dominio visualizzate.
- Inserisci le credenziali di un account di dominio con permessi per unire dispositivi al dominio Active Directory (ad esempio, un account Amministratore del Dominio).
Clicca su Applica.
Il firewall tenterà di unirsi al dominio Active Directory utilizzando le credenziali specificate.
Se l'operazione ha successo, la colonna Unisci al Dominio mostrerà un'icona di stato verde, indicando che il firewall si è unito correttamente al dominio Active Directory.
Nota: L'account utilizzato per unire il firewall al dominio deve avere il permesso di aggiungere dispositivi al dominio Active Directory. Per impostazione predefinita, può essere usato un account Amministratore del Dominio.
Passo 4 – Verificare il Firewall in Active Directory
Dopo che il firewall si è unito con successo al dominio Active Directory, viene automaticamente creato un oggetto computer in Active Directory.
Per verificare che il firewall sia stato aggiunto correttamente:
- Apri Utenti e Computer di Active Directory.
- Espandi il tuo dominio Active Directory.
- Apri il contenitore Computer (o l'Unità Organizzativa dove vengono creati i nuovi oggetti computer).
- Verifica che il firewall appaia come oggetto Computer.
Puoi anche aprire le Proprietà dell'oggetto per verificare dettagli come il nome del computer e il nome DNS.
La presenza dell'oggetto computer conferma che il firewall si è unito con successo al dominio Active Directory.
Nota: Per impostazione predefinita, i nuovi oggetti computer vengono creati nel contenitore Computer, a meno che il tuo ambiente Active Directory non sia configurato per reindirizzarli a un'Unità Organizzativa (OU) diversa.
Passo 5 – Validare la Configurazione del Server AD
Dopo che il firewall si è unito con successo al dominio Active Directory, valida la configurazione del Server AD per assicurarti che la comunicazione con Active Directory funzioni correttamente.
- Vai su User & Authentication > User Authentication.
- Modifica il Server AD configurato in precedenza.
- Scorri fino alla sezione Validazione Configurazione.
- Inserisci il nome utente di un utente Active Directory esistente.
- Clicca su Test.
Se la validazione ha successo, lo Stato del Test mostra OK e la sezione Attributi Utente Restituiti elenca gli attributi LDAP recuperati da Active Directory.
La validazione positiva conferma che:
- Il firewall può comunicare con il Domain Controller.
- Il firewall può autenticarsi su Active Directory.
- Le informazioni sugli utenti di Active Directory possono essere recuperate con successo.
Nota: Se la validazione fallisce, verifica la connettività con il Domain Controller, la configurazione DNS, le credenziali di dominio e assicurati che l'utente specificato esista in Active Directory.
Passo 6 – Verificare l'Autenticazione Active Directory
Per verificare la configurazione del Server AD, configura la VPN di Accesso Remoto per utilizzare il Server AD per l'autenticazione e testa la connessione.
- Vai su VPN > IPSec VPN > Remote Access VPN.
- Seleziona il Server AD configurato come Server Primario.
- Clicca su Download per scaricare lo script di configurazione VPN.
- Importa la configurazione nel Client VPN SecuExtender.
- Connettiti alla VPN usando un account utente Active Directory.
Buone Pratiche per Distribuzioni Active Directory Multi-sito
In ambienti con più siti Active Directory o più Domain Controller, configura un Domain Zone Forwarder affinché il firewall risolva il dominio Active Directory utilizzando il Domain Controller locale. Questo aiuta a migliorare le prestazioni e l'affidabilità dell'autenticazione, poiché il firewall non segue automaticamente i riferimenti DNS di Active Directory o la topologia di replica.

Commenti
0 commentiAccedi per aggiungere un commento.