Microsoft Network Policy Server (NPS) è l'implementazione Microsoft di un server RADIUS. Consente ai firewall Zyxel di autenticare gli utenti VPN tramite Active Directory utilizzando il protocollo RADIUS.
In questo esempio, Windows Server 2025 viene utilizzato come server RADIUS, permettendo agli utenti remoti di autenticarsi con le proprie credenziali di Active Directory durante la connessione al firewall Zyxel.
Questo articolo spiega come installare e configurare Microsoft Network Policy Server (NPS) e integrarlo con un firewall Zyxel per l'autenticazione VPN di accesso remoto.
Nota: I firewall precedenti basati su ZLD includevano un server di autenticazione RADIUS integrato. Questa funzionalità non è disponibile negli attuali firewall basati su uOS perché uOS è progettato per integrarsi con provider di identità esterni dedicati, come Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC e servizi di autenticazione basati su cloud. Attualmente non sono previsti piani per reintrodurre un server di autenticazione RADIUS integrato.
Prerequisiti
- Firewall Zyxel con uOS 1.39 o versioni successive
- Windows Server 2025 con Active Directory Domain Services (AD DS) installato
- Il server deve essere unito a un dominio Active Directory
- DNS configurato correttamente per la risoluzione dei nomi di dominio
- Accesso amministrativo sia al Windows Server che al firewall Zyxel
Topologia di rete
| Dispositivo | Indirizzo IP |
|---|---|
| Firewall Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Dominio Active Directory | zy.local |
Passo 1 - Installare Active Directory Certificate Services (AD CS)
Prima di configurare LDAPS, il Domain Controller deve avere un certificato valido che supporti l'autenticazione del server. Questo certificato viene emesso da Active Directory Certificate Services (AD CS).
In questo esempio, il Domain Controller ospita anche l'Autorità di Certificazione.
Aprire la procedura guidata Aggiungi ruoli e funzionalità
- Aprire Server Manager.
- Fare clic su Gestisci.
- Selezionare Aggiungi ruoli e funzionalità.
Passo 2 - Configurare Active Directory Certificate Services
Al termine dell'installazione, fare clic su:
Configura Active Directory Certificate Services sul server di destinazione
Enterprise CA si integra con Active Directory ed è consigliata per ambienti di dominio. Supporta l'iscrizione automatica ai certificati ed è necessaria per la maggior parte delle distribuzioni di certificati Active Directory, incluso LDAPS.
Standalone CA è destinata a distribuzioni isolate o offline e non si integra con Active Directory.
Nota: Questo esempio utilizza una Enterprise Root CA con una nuova chiave privata per semplificare la distribuzione. Queste impostazioni sono consigliate per una nuova installazione CA e sono sufficienti per l'autenticazione LDAPS nella maggior parte degli ambienti di laboratorio e PMI.
Crittografia
Lasciare le impostazioni predefinite:
- Provider crittografico: RSA#Microsoft Software Key Storage Provider
- Lunghezza chiave: 2048 bit
- Algoritmo hash: SHA256
Nome CA
Specificare un nome descrittivo per l'Autorità di Certificazione oppure mantenere il valore generato automaticamente.
Esempio:
ZY-Root-CANota: Le impostazioni crittografiche predefinite sono raccomandate per la maggior parte delle distribuzioni. Il nome CA identifica l'Autorità di Certificazione e apparirà in tutti i certificati emessi da questa CA.
Passo 3 - Verificare l'Autorità di Certificazione
Dopo aver completato la configurazione di AD CS, verificare che l'Autorità di Certificazione sia stata installata correttamente e sia operativa.
- Aprire Server Manager.
- Fare clic su Strumenti.
- Selezionare Autorità di Certificazione.
- Verificare che l'Autorità di Certificazione sia elencata e che il suo stato sia visualizzato senza errori.
Nota: Un'icona di stato verde accanto all'Autorità di Certificazione indica che il servizio è in esecuzione correttamente ed è pronto per emettere certificati.
Verificare il certificato del Domain Controller
- Aprire Esegui, digitare
certlm.msce premere Invio. - Navigare in Certificati (computer locale) → Personale → Certificati.
- Verificare che il certificato del Domain Controller sia presente e includa l'uso esteso della chiave Server Authentication.
Nota: Il Domain Controller deve avere un certificato valido per Server Authentication per accettare connessioni LDAPS sulla porta TCP 636.
Verificare la connettività LDAPS
Verificare che il Domain Controller accetti connessioni LDAP sicure sulla porta TCP 636.
Eseguire il seguente comando in PowerShell:
Test-NetConnection localhost -Port 636Verificare che TcpTestSucceeded sia True.
Nota: Se il test fallisce, verificare che il Domain Controller abbia un certificato valido per Server Authentication e che il servizio Active Directory Domain Services sia stato riavviato dopo l'emissione del certificato.
Passo 4 - Esportare il certificato Root CA
- Aprire Autorità di Certificazione.
- Fare clic con il tasto destro sull'Autorità di Certificazione e selezionare Proprietà.
- Nella scheda Generale, fare clic su Visualizza certificato.
- Andare alla scheda Dettagli e fare clic su Copia su file....
Nota: Esportare solo il certificato Root CA. Non esportare la chiave privata.
- Selezionare X.509 codificato Base-64 (.CER) e fare clic su Avanti.
- Specificare un nome file e fare clic su Fine.
Passo 5 - Importare il certificato Root CA nel firewall
- Accedere all'interfaccia web del USG FLEX H.
- Navigare su Sistema → Certificati → Certificati attendibili.
- Fare clic su Importa. Inserire un Nome (ad esempio,
ZY-Root-CA). - Selezionare il file ZY-Root-CA.cer esportato.
- Fare clic su OK per importare il certificato.
Nota: Il certificato CA importato verrà utilizzato per verificare l'identità del server LDAPS durante il handshake TLS.
Passo 6 – Installare il ruolo Network Policy Server
Installare il ruolo Network Policy Server (NPS) sul vostro Windows Server.
- Aprire Server Manager.
- Fare clic su Gestisci > Aggiungi ruoli e funzionalità.
- Selezionare Installazione basata su ruoli o funzionalità.
- Selezionare il server di destinazione.
- Sotto Ruoli server, espandere Network Policy and Access Services e selezionare Network Policy Server.
- Fare clic su Avanti, quindi su Installa.
- Attendere il completamento dell'installazione, quindi fare clic su Chiudi.
Dopo il completamento dell'installazione, la console di gestione Network Policy Server sarà disponibile sotto Strumenti in Server Manager.
Passo 7 – Registrare il server NPS in Active Directory
Prima di configurare i client RADIUS e le policy di rete, registrare il server NPS in Active Directory. Questo permette al server NPS di leggere le informazioni degli account utente e autenticare gli utenti di Active Directory.
- Aprire Server Manager.
- Fare clic su Strumenti > Network Policy Server.
- Nel riquadro sinistro, fare clic con il tasto destro su NPS (Locale).
- Selezionare Registra server in Active Directory.
- Fare clic su OK per autorizzare il server.
Al termine della registrazione, il server NPS è pronto per autenticare gli utenti Active Directory.
Comandi utili per il server NPS
Registrare il server NPS
netsh nps add registeredserverRimuovere la registrazione
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVerificare la registrazione
Get-ADGroupMember "RAS and IAS Servers"Passo 8 – Configurare il server RADIUS sul firewall Zyxel
Prima di configurare Microsoft NPS, creare un profilo server RADIUS sul firewall Zyxel. Questo profilo definisce l'indirizzo del server RADIUS, la porta di autenticazione e il segreto condiviso che verranno utilizzati per comunicare con il server NPS.
Navigare su Utenti e Autenticazione → Autenticazione Utente. Sotto Server RADIUS, fare clic su Aggiungi per creare un nuovo profilo server RADIUS.
Configurare le impostazioni come mostrato di seguito, quindi fare clic su Applica per salvare la configurazione.
Nota: L'Indirizzo Server, la Porta di Autenticazione e la Chiave devono corrispondere esattamente alla configurazione del client RADIUS che sarà creata sul server Microsoft NPS nel passo successivo.
| Campo | Valore |
|---|---|
| Nome | NPS |
| Descrizione |
Microsoft NPS Server (opzionale)
|
| Indirizzo Server | 192.168.162.10 |
| Porta di Autenticazione | 1812 |
| Indirizzo Server di Backup | (lasciare vuoto) |
| Porta di Autenticazione di Backup | (lasciare vuoto) |
| Chiave |
Radius123! (o qualsiasi altra, ma deve corrispondere al Segreto Condiviso sul NPS)
|
| Timeout | 5 |
| Indirizzo IP NAS |
127.0.0.1 (lasciare predefinito)
|
| Identificatore NAS | (lasciare vuoto) |
| Nomi utente sensibili a maiuscole/minuscole | Disabilitato |
| Attributo di appartenenza al gruppo |
Filter-Id (11) (predefinito)
|
Passo 9 – Aggiungere il firewall Zyxel come client RADIUS
Per consentire al firewall Zyxel di inviare richieste di autenticazione RADIUS, aggiungerlo come client RADIUS sul server Microsoft NPS.
Aprire Network Policy Server, quindi navigare su Client e server RADIUS → Client RADIUS. Fare clic con il tasto destro su Client RADIUS e selezionare Nuovo.
Configurare il client RADIUS utilizzando le seguenti impostazioni, quindi fare clic su OK.
| Impostazione | Valore | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Nome amichevole | USG FLEX H | ||||||||||||||||
| Indirizzo (IP o DNS) | 192.168.162.1 | ||||||||||||||||
| Nome fornitore | RADIUS Standard | ||||||||||||||||
| Segreto condiviso | Stesso segreto condiviso configurato nel firewall Zyxel | ||||||||||||||||
| Conferma segreto condiviso |
Passo 10 – Configurare la policy di rete
Aggiungere il gruppo Active Directory che sarà autorizzato ad autenticarsi (ad esempio, VPN Users), quindi fare clic su Avanti. Passo 11 – Configurare i metodi di autenticazioneConfigurare i seguenti metodi di autenticazione: Tipi EAP
Metodi di autenticazione meno sicuri Abilitare:
Fare clic su Avanti per continuare. Nota: PAP è richiesto per l'autenticazione SSL VPN con Microsoft NPS. Disabilitare PAP causerà il fallimento dell'autenticazione SSL VPN. Passo 12 – Configurare l'autenticazione VPN
Verificare l'autenticazione VPNVerificare l'autenticazione utilizzando entrambi i client VPN supportati.
Risoluzione dei problemi
Verificare l'indirizzo IP del server RADIUS, la porta di autenticazione (1812), il segreto condiviso e l'indirizzo IP NAS.
Verificare il server di autenticazione e gli utenti consentiti.
Verificare il server di autenticazione e gli utenti consentiti.
Verificare il tipo di utente, il server di autenticazione e l'identificatore di gruppo.
Controllare Visualizzatore eventi → Network Policy and Access Services per i risultati di autenticazione e altri eventi importanti.
Catturare il traffico sul server NPS utilizzando Wireshark. La seguente cattura mostra una richiesta di autenticazione SSL VPN. La presenza dell'attributo Il registro eventi di Microsoft NPS conferma il metodo di autenticazione usato (
|

Commenti
0 commentiAccedi per aggiungere un commento.