De USG FLEX H Series biedt twee verschillende methoden voor integratie met een directoryservice voor gebruikersauthenticatie.
- LDAP/LDAPS Server – Een standaard LDAP-client die gebruikers kan authenticeren via Microsoft Active Directory evenals andere LDAP-compatibele directoryservices, zoals OpenLDAP. De firewall authenticereert gebruikers via LDAP- of LDAPS-queries en wordt niet lid van het Active Directory-domein.
- AD Server – Een Zyxel-functie die specifiek is ontworpen voor Microsoft Active Directory. De firewall wordt lid van het Active Directory-domein als een domeinlid (vergelijkbaar met een Windows-computer) en communiceert direct met het domein.
Dit artikel legt uit hoe u Secure LDAP (LDAPS) authenticatie configureert op een USG FLEX H Series Firewall met behulp van Windows Server 2025 Active Directory.
Opmerking: Als u wilt dat de firewall lid wordt van het Active Directory-domein en de ingebouwde Zyxel AD Server-functie gebruikt in plaats van LDAP/LDAPS-authenticatie, raadpleeg dan het volgende artikel:
Opmerking: De LDAP-server wordt niet vermeld als authenticatieoptie voor IPSec VPN omdat dit niet wordt ondersteund. Authenticatieopties voor verschillende VPN-typen zijn als volgt:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS en LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) en RADIUS.
Vereisten
Zorg voordat u begint dat aan de volgende vereisten is voldaan:
- Zyxel Firewall met uOS 1.39 of later
- Windows Server 2025 met Active Directory Domain Services (AD DS) geïnstalleerd
- Active Directory Certificate Services (AD CS)
- DNS is correct geconfigureerd, zodat de firewall het AD-domein en de Domain Controller kan oplossen
- Netwerkconnectiviteit tussen de firewall en de Domain Controller
- Een Domain Administrator-account (of een account met voldoende rechten om een pc aan het domein toe te voegen)
- Beheerdersrechten voor zowel de firewall als de Windows Server
Waarom LDAPS gebruiken?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Geen TLS-encryptie | TLS-versleuteld |
| Geen certificaat vereist | Vereist CA-certificaat |
| Geschikt voor testen en legacy-omgevingen | Aangeraden voor productieomgevingen |
Opmerking: Hoewel standaard LDAP (TCP 389) nog steeds door veel omgevingen wordt ondersteund, wordt LDAPS aanbevolen voor productie-implementaties omdat het alle communicatie tussen de firewall en de Active Directory-server versleutelt.
Stap 1 - Active Directory Certificate Services (AD CS) installeren
Voordat u LDAPS configureert, moet de Domain Controller beschikken over een geldig certificaat dat Server Authentication ondersteunt. Dit certificaat wordt uitgegeven door Active Directory Certificate Services (AD CS).
In dit voorbeeld host de Domain Controller ook de Certification Authority.
Open de wizard Rollen en functies toevoegen
- Open Serverbeheer.
- Klik op Beheren.
- Selecteer Rollen en functies toevoegen.
Stap 2 - Active Directory Certificate Services configureren
Klik na de installatie op:
Active Directory Certificate Services configureren op de doelsserver
Enterprise CA integreert met Active Directory en wordt aanbevolen voor domeinomgevingen. Het ondersteunt automatische certificaataanmelding en is vereist voor de meeste Active Directory-certificaatafleveringen, inclusief LDAPS.
Standalone CA is bedoeld voor geïsoleerde of offline implementaties en integreert niet met Active Directory.
Opmerking: Dit voorbeeld gebruikt een Enterprise Root CA met een nieuwe privésleutel om de implementatie te vereenvoudigen. Deze instellingen worden aanbevolen voor een nieuwe CA-installatie en zijn voldoende voor LDAPS-authenticatie in de meeste lab- en MKB-omgevingen.
Cryptografie
Laat de standaardinstellingen staan:
- Cryptografische Provider: RSA#Microsoft Software Key Storage Provider
- Sleutellengte: 2048 bits
- Hash-algoritme: SHA256
CA-naam
Geef een beschrijvende naam op voor de Certification Authority of behoud de automatisch gegenereerde waarde.
Voorbeeld:
ZY-Root-CAOpmerking: De standaard cryptografische instellingen worden aanbevolen voor de meeste implementaties. De CA-naam identificeert de Certification Authority en verschijnt in alle certificaten die door deze CA worden uitgegeven.
Stap 3- Verifieer de Certification Authority
Controleer na het voltooien van de AD CS-configuratie of de Certification Authority succesvol is geïnstalleerd en operationeel is.
- Open Serverbeheer.
- Klik op Hulpmiddelen.
- Selecteer Certification Authority.
- Controleer of de Certification Authority wordt weergegeven en dat de status zonder fouten wordt getoond.
Opmerking: Een groen statuspictogram naast de Certification Authority geeft aan dat de service correct draait en klaar is om certificaten uit te geven.
Verifieer het Domain Controller-certificaat
- Open Uitvoeren, typ
certlm.mscen druk op Enter. - Navigeer naar Certificaten (Lokale computer) → Persoonlijk → Certificaten.
- Controleer of het Domain Controller-certificaat aanwezig is en de uitgebreide sleuteltoepassing Server Authentication bevat.
Opmerking: De Domain Controller moet beschikken over een geldig Server Authentication-certificaat om LDAPS-verbindingen via TCP-poort 636 te accepteren.
Verifieer LDAPS-connectiviteit
Controleer of de Domain Controller beveiligde LDAP-verbindingen accepteert op TCP-poort 636.
Voer de volgende opdracht uit in PowerShell:
Test-NetConnection localhost -Port 636Controleer of TcpTestSucceeded True is.
Opmerking: Als de test mislukt, controleer dan of de Domain Controller een geldig Server Authentication-certificaat heeft en dat de Active Directory Domain Services-service opnieuw is gestart nadat het certificaat is uitgegeven.
Stap 4 - Exporteer het Root CA-certificaat
- Open Certification Authority.
- Klik met de rechtermuisknop op de Certification Authority en selecteer Eigenschappen.
- Klik op het tabblad Algemeen op Certificaat weergeven.
- Ga naar het tabblad Details en klik op Kopiëren naar bestand....
Opmerking: Exporteer alleen het Root CA-certificaat. Exporteer de privésleutel niet.
- Selecteer Base-64 gecodeerd X.509 (.CER) en klik op Volgende.
- Geef een bestandsnaam op en klik op Voltooien.
Stap 5 - Importeer het Root CA-certificaat in de firewall
- Log in op de webinterface van de USG FLEX H.
- Ga naar Systeem → Certificaat → Vertrouwde certificaten.
- Klik op Importeren. Voer een Naam in (bijvoorbeeld
ZY-Root-CA). - Selecteer het geëxporteerde bestand ZY-Root-CA.cer.
- Klik op OK om het certificaat te importeren.
Opmerking: Het geïmporteerde CA-certificaat wordt gebruikt om de identiteit van de LDAPS-server te verifiëren tijdens de TLS-handshake.
Stap 6 – Configureer de LDAPS-server op Firewall H Series
Vind de Distinguished Name (DN)
Om de Distinguished Name (DN) van een Active Directory-gebruiker te verkrijgen:
- Open Active Directory Gebruikers en Computers.
- Zoek de gebruikersaccount, klik er met de rechtermuisknop op en selecteer Eigenschappen.
-
Open het tabblad Attribuut-editor.
Opmerking: Als het tabblad Attribuut-editor niet zichtbaar is, schakel dan Geavanceerde functies in via het menu Beeld.
- Zoek het attribuut distinguishedName en klik op Weergeven.
- Kopieer de weergegeven waarde.
Configureer de LDAP-server met uw Active Directory-instellingen.
- Ga naar Gebruiker & Authenticatie → Gebruikersauthenticatie → AAA-server.
- Klik in het gedeelte LDAP-server op Toevoegen.
| Instelling | Waarde |
|---|---|
| Naam | Voer een beschrijvende naam in (bijvoorbeeld AD-LDAPS) |
| Serveradres | IP-adres of FQDN van de Domain Controller |
| Poort | 636 |
| Basis DN | Basis DN van uw Active Directory (bijvoorbeeld DC=zy,DC=local) |
| SSL gebruiken | Ingeschakeld |
| Bind DN | Distinguished Name (DN) van de Active Directory-gebruiker |
| Wachtwoord | Wachtwoord voor het Bind DN-account |
| Loginnaamattribuut | sAMAccountName |
| Groepslidmaatschapattribuut | memberOf |
Opmerking: De Bind DN moet worden ingevoerd met de volledige Distinguished Name (DN) van de gebruiker, bijvoorbeeld:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Stap 7 – Valideer de LDAP-serverconfiguratie
Om te controleren of de LDAP-server correct is geconfigureerd en de firewall kan communiceren met Active Directory, voert u een configuratievalidatie uit.
- Ga naar Gebruiker & Authenticatie > Gebruiker/Groep > Gebruiker.
- Klik op Toevoegen.
- Configureer de volgende instellingen:
- Gebruikerstype – Externe groepsgebruiker
- Authenticatie-server – Selecteer de LDAP-server die in de vorige stap is gemaakt.
- Groepsidentificatie – Selecteer een bestaande Active Directory-groep.
- Voer onder Configuratievalidatie de gebruikersnaam in van een bestaande Active Directory-gebruiker die lid is van de geselecteerde groep.
- Klik op Testen.
Als de validatie succesvol is, toont de firewall een bevestigingsbericht dat de gebruiker behoort tot de geselecteerde Active Directory-groep. De sectie Teruggegeven gebruikersattributen toont ook de LDAP-attributen die zijn opgehaald van de directoryserver.
Dit bevestigt dat de firewall succesvol kan communiceren met de LDAP-server en Active Directory-gebruikers en groepslidmaatschap kan opvragen.
Stap 8 – Verifieer LDAP-authenticatie met SSL VPN
Om te controleren of LDAP-authenticatie correct werkt, configureert u de SSL VPN-server om de LDAP-server te gebruiken en te authenticeren met een Active Directory-gebruiker.
- Ga naar VPN > SSL VPN.
- Selecteer onder het gedeelte Authenticatie de geconfigureerde LDAP-server als Primaire server.
- Klik op Downloaden om de SSL VPN-clientconfiguratie te downloaden.
- Importeer de configuratie in de SecuExtender VPN Client en maak verbinding met de VPN.
- Voer wanneer hierom wordt gevraagd de inloggegevens in van een Active Directory-gebruiker en klik op OK.
Als de configuratie correct is, authenticereert de firewall de gebruiker via de LDAP-server en wordt de SSL VPN-verbinding succesvol tot stand gebracht.

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.