Come configurare Microsoft Network Policy Server (NPS) per firewall Zyxel utilizzando Active Directory di Windows Server 2025

Microsoft Network Policy Server (NPS) è l'implementazione Microsoft di un server RADIUS. Consente ai firewall Zyxel di autenticare gli utenti VPN tramite Active Directory utilizzando il protocollo RADIUS.

In questo esempio, Windows Server 2025 viene utilizzato come server RADIUS, permettendo agli utenti remoti di autenticarsi con le proprie credenziali di Active Directory durante la connessione al firewall Zyxel.

Questo articolo spiega come installare e configurare Microsoft Network Policy Server (NPS) e integrarlo con un firewall Zyxel per l'autenticazione VPN di accesso remoto.

Nota: I firewall precedenti basati su ZLD includevano un server di autenticazione RADIUS integrato. Questa funzionalità non è disponibile negli attuali firewall basati su uOS perché uOS è progettato per integrarsi con provider di identità esterni dedicati, come Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC e servizi di autenticazione basati su cloud. Attualmente non sono previsti piani per reintrodurre un server di autenticazione RADIUS integrato.

Prerequisiti

  • Firewall Zyxel con uOS 1.39 o versioni successive 
  • Windows Server 2025 con Active Directory Domain Services (AD DS) installato 
  • Il server deve essere unito a un dominio Active Directory 
  • DNS configurato correttamente per la risoluzione dei nomi di dominio 
  • Accesso amministrativo sia al Windows Server che al firewall Zyxel

Topologia di rete

DispositivoIndirizzo IP
Firewall Zyxel192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Dominio Active Directoryzy.local

Passo 1 - Installare Active Directory Certificate Services (AD CS)

Prima di configurare LDAPS, il Domain Controller deve avere un certificato valido che supporti l'autenticazione del server. Questo certificato viene emesso da Active Directory Certificate Services (AD CS).

In questo esempio, il Domain Controller ospita anche l'Autorità di Certificazione.

Aprire la procedura guidata Aggiungi ruoli e funzionalità

  1. Aprire Server Manager.
  2. Fare clic su Gestisci.
  3. Selezionare Aggiungi ruoli e funzionalità.

Passo 2 - Configurare Active Directory Certificate Services

Al termine dell'installazione, fare clic su:

Configura Active Directory Certificate Services sul server di destinazione

Enterprise CA si integra con Active Directory ed è consigliata per ambienti di dominio. Supporta l'iscrizione automatica ai certificati ed è necessaria per la maggior parte delle distribuzioni di certificati Active Directory, incluso LDAPS.

Standalone CA è destinata a distribuzioni isolate o offline e non si integra con Active Directory.

Nota: Questo esempio utilizza una Enterprise Root CA con una nuova chiave privata per semplificare la distribuzione. Queste impostazioni sono consigliate per una nuova installazione CA e sono sufficienti per l'autenticazione LDAPS nella maggior parte degli ambienti di laboratorio e PMI.

Crittografia

Lasciare le impostazioni predefinite:

  • Provider crittografico: RSA#Microsoft Software Key Storage Provider
  • Lunghezza chiave: 2048 bit
  • Algoritmo hash: SHA256

Nome CA

Specificare un nome descrittivo per l'Autorità di Certificazione oppure mantenere il valore generato automaticamente.

Esempio:

ZY-Root-CA

Nota: Le impostazioni crittografiche predefinite sono raccomandate per la maggior parte delle distribuzioni. Il nome CA identifica l'Autorità di Certificazione e apparirà in tutti i certificati emessi da questa CA.

Passo 3 - Verificare l'Autorità di Certificazione

Dopo aver completato la configurazione di AD CS, verificare che l'Autorità di Certificazione sia stata installata correttamente e sia operativa.

  1. Aprire Server Manager.
  2. Fare clic su Strumenti.
  3. Selezionare Autorità di Certificazione.
  4. Verificare che l'Autorità di Certificazione sia elencata e che il suo stato sia visualizzato senza errori.

Nota: Un'icona di stato verde accanto all'Autorità di Certificazione indica che il servizio è in esecuzione correttamente ed è pronto per emettere certificati.

Verificare il certificato del Domain Controller 

  1. Aprire Esegui, digitare certlm.msc e premere Invio.
  2. Navigare in Certificati (computer locale) → Personale → Certificati.
  3. Verificare che il certificato del Domain Controller sia presente e includa l'uso esteso della chiave Server Authentication.

Nota: Il Domain Controller deve avere un certificato valido per Server Authentication per accettare connessioni LDAPS sulla porta TCP 636.

Verificare la connettività LDAPS

Verificare che il Domain Controller accetti connessioni LDAP sicure sulla porta TCP 636.

Eseguire il seguente comando in PowerShell:

Test-NetConnection localhost -Port 636

Verificare che TcpTestSucceeded sia True.

Nota: Se il test fallisce, verificare che il Domain Controller abbia un certificato valido per Server Authentication e che il servizio Active Directory Domain Services sia stato riavviato dopo l'emissione del certificato.

Passo 4 - Esportare il certificato Root CA

  1. Aprire Autorità di Certificazione.
  2. Fare clic con il tasto destro sull'Autorità di Certificazione e selezionare Proprietà.
  3. Nella scheda Generale, fare clic su Visualizza certificato.
  4. Andare alla scheda Dettagli e fare clic su Copia su file....

Nota: Esportare solo il certificato Root CA. Non esportare la chiave privata.

  1. Selezionare X.509 codificato Base-64 (.CER) e fare clic su Avanti.
  2. Specificare un nome file e fare clic su Fine.

Passo 5 - Importare il certificato Root CA nel firewall

  • Accedere all'interfaccia web del USG FLEX H. 
  • Navigare su Sistema → Certificati → Certificati attendibili
  • Fare clic su Importa. Inserire un Nome (ad esempio, ZY-Root-CA). 
  • Selezionare il file ZY-Root-CA.cer esportato. 
  • Fare clic su OK per importare il certificato.

Nota: Il certificato CA importato verrà utilizzato per verificare l'identità del server LDAPS durante il handshake TLS.

Passo 6 – Installare il ruolo Network Policy Server

Installare il ruolo Network Policy Server (NPS) sul vostro Windows Server.

  1. Aprire Server Manager.
  2. Fare clic su Gestisci > Aggiungi ruoli e funzionalità.
  3. Selezionare Installazione basata su ruoli o funzionalità.
  4. Selezionare il server di destinazione.
  5. Sotto Ruoli server, espandere Network Policy and Access Services e selezionare Network Policy Server.
  6. Fare clic su Avanti, quindi su Installa.
  7. Attendere il completamento dell'installazione, quindi fare clic su Chiudi.

Dopo il completamento dell'installazione, la console di gestione Network Policy Server sarà disponibile sotto Strumenti in Server Manager.

Passo 7 – Registrare il server NPS in Active Directory

Prima di configurare i client RADIUS e le policy di rete, registrare il server NPS in Active Directory. Questo permette al server NPS di leggere le informazioni degli account utente e autenticare gli utenti di Active Directory.

  1. Aprire Server Manager.
  2. Fare clic su Strumenti > Network Policy Server.
  3. Nel riquadro sinistro, fare clic con il tasto destro su NPS (Locale).
  4. Selezionare Registra server in Active Directory.
  5. Fare clic su OK per autorizzare il server.

Al termine della registrazione, il server NPS è pronto per autenticare gli utenti Active Directory.

Comandi utili per il server NPS

Registrare il server NPS

netsh nps add registeredserver

Rimuovere la registrazione

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Verificare la registrazione

Get-ADGroupMember "RAS and IAS Servers"
 

Passo 8 – Configurare il server RADIUS sul firewall Zyxel

Prima di configurare Microsoft NPS, creare un profilo server RADIUS sul firewall Zyxel. Questo profilo definisce l'indirizzo del server RADIUS, la porta di autenticazione e il segreto condiviso che verranno utilizzati per comunicare con il server NPS.

Navigare su Utenti e Autenticazione → Autenticazione Utente. Sotto Server RADIUS, fare clic su Aggiungi per creare un nuovo profilo server RADIUS.

Configurare le impostazioni come mostrato di seguito, quindi fare clic su Applica per salvare la configurazione.

Nota: L'Indirizzo Server, la Porta di Autenticazione e la Chiave devono corrispondere esattamente alla configurazione del client RADIUS che sarà creata sul server Microsoft NPS nel passo successivo.

CampoValore
NomeNPS
Descrizione Microsoft NPS Server (opzionale)
Indirizzo Server192.168.162.10
Porta di Autenticazione1812
Indirizzo Server di Backup(lasciare vuoto)
Porta di Autenticazione di Backup(lasciare vuoto)
Chiave Radius123! (o qualsiasi altra, ma deve corrispondere al Segreto Condiviso sul NPS)
Timeout5
Indirizzo IP NAS 127.0.0.1 (lasciare predefinito)
Identificatore NAS(lasciare vuoto)
Nomi utente sensibili a maiuscole/minuscoleDisabilitato
Attributo di appartenenza al gruppo Filter-Id (11) (predefinito)

Passo 9 – Aggiungere il firewall Zyxel come client RADIUS

Per consentire al firewall Zyxel di inviare richieste di autenticazione RADIUS, aggiungerlo come client RADIUS sul server Microsoft NPS.

Aprire Network Policy Server, quindi navigare su Client e server RADIUS → Client RADIUS. Fare clic con il tasto destro su Client RADIUS e selezionare Nuovo.

Configurare il client RADIUS utilizzando le seguenti impostazioni, quindi fare clic su OK.

ImpostazioneValore
Nome amichevoleUSG FLEX H
Indirizzo (IP o DNS)192.168.162.1
Nome fornitoreRADIUS Standard
Segreto condivisoStesso segreto condiviso configurato nel firewall Zyxel
Conferma segreto condiviso

Nota: Il Segreto condiviso deve corrispondere esattamente alla Chiave configurata nel profilo server RADIUS del firewall Zyxel. In caso contrario, il server NPS rifiuterà le richieste di autenticazione.

Passo 10 – Configurare la policy di rete

  1. Aprire Network Policy Server.
  2. Andare su PolicyPolicy di rete.
  3. Fare clic con il tasto destro su Policy di rete e selezionare Nuovo.
  4. Fare clic su Aggiungi, selezionare Gruppi Windows, quindi fare clic su Aggiungi.

Aggiungere il gruppo Active Directory che sarà autorizzato ad autenticarsi (ad esempio, VPN Users), 

quindi fare clic su Avanti.

Passo 11 – Configurare i metodi di autenticazione

Configurare i seguenti metodi di autenticazione:

Tipi EAP

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Password protetta (EAP-MSCHAP v2)

Metodi di autenticazione meno sicuri

Abilitare:

  • Microsoft Encrypted Authentication versione 2 (MS-CHAP-v2)
  • Autenticazione non crittografata (PAP, SPAP)

Fare clic su Avanti per continuare.

Nota: PAP è richiesto per l'autenticazione SSL VPN con Microsoft NPS. Disabilitare PAP causerà il fallimento dell'autenticazione SSL VPN.

Passo 12 – Configurare l'autenticazione VPN

IPSec Remote Access VPN

  1. Navigare su VPNIPSec VPNRemote Access VPN.
  2. Sotto Autenticazione, configurare:
    • Server primario: RADIUS / NPS_SRV1
    • Server secondario: local
    • Utente: NPS_VPN_Users
    • Fare clic su Applica

SSL VPN

  1. Navigare su VPNSSL VPN.
  2. Sotto Autenticazione, configurare:
    • Server primario: RADIUS / NPS_SRV1
    • Server secondario: local
    • Utenti consentiti: NPS_VPN_Users
  3. Fare clic su Applica.
  

Verificare l'autenticazione VPN

Verificare l'autenticazione utilizzando entrambi i client VPN supportati.

SecuExtender IKEv2SecuExtender SSL VPN

Importante:
Dopo aver effettuato qualsiasi modifica alla configurazione VPN sul firewall, scaricare nuovamente il file di configurazione VPN aggiornato e reimportarlo in SecuExtender o OpenVPN Connect prima di testare. L'uso di una configurazione client obsoleta può causare errori di connessione o comportamenti inattesi.

Risoluzione dei problemi

  • Verificare la configurazione RADIUS
show config aaa

Verificare l'indirizzo IP del server RADIUS, la porta di autenticazione (1812), il segreto condiviso e l'indirizzo IP NAS.

  • Verificare IPSec Remote Access VPN
show config vrf main ike

Verificare il server di autenticazione e gli utenti consentiti.

  • Verificare SSL VPN
show config vrf main sslvpn-server

Verificare il server di autenticazione e gli utenti consentiti.

  • Verificare gli oggetti utente
show config object user-object

Verificare il tipo di utente, il server di autenticazione e l'identificatore di gruppo.

  • Verificare la connettività
ping <NPS_Server_IP>
  • Verificare gli eventi di autenticazione

Controllare Visualizzatore eventi → Network Policy and Access Services per i risultati di autenticazione e altri eventi importanti.

  • Catturare il traffico RADIUS

Catturare il traffico sul server NPS utilizzando Wireshark.

La seguente cattura mostra una richiesta di autenticazione SSL VPN. La presenza dell'attributo User-Password nel pacchetto Access-Request indica che PAP è utilizzato per l'autenticazione RADIUS.

Il registro eventi di Microsoft NPS conferma il metodo di autenticazione usato (Authentication Type: PAP).

 

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.