Hoe Secure LDAP (LDAPS) authenticatie te configureren met Windows Server 2025 Active Directory op Zyxel Firewalls (uOS)

De USG FLEX H Series biedt twee verschillende methoden voor integratie met een directoryservice voor gebruikersauthenticatie.

  • LDAP/LDAPS Server – Een standaard LDAP-client die gebruikers kan authenticeren tegen Microsoft Active Directory evenals andere LDAP-compatibele directoryservices, zoals OpenLDAP. De firewall authenticeren gebruikers via LDAP- of LDAPS-queries en sluit zich niet aan bij het Active Directory-domein.
  • AD Server – Een Zyxel-functie die specifiek is ontworpen voor Microsoft Active Directory. De firewall sluit zich aan bij het Active Directory-domein als een domeinlid (vergelijkbaar met een Windows-computer) en communiceert rechtstreeks met het domein.

Dit artikel legt uit hoe u Secure LDAP (LDAPS) authenticatie configureert op een USG FLEX H Series Firewall met behulp van Windows Server 2025 Active Directory.

Opmerking: Als u wilt dat de firewall zich aansluit bij het Active Directory-domein en de ingebouwde Zyxel AD Server-functie gebruikt in plaats van LDAP/LDAPS-authenticatie, raadpleeg dan het volgende artikel:

Opmerking:  De LDAP-server wordt niet weergegeven als authenticatieoptie voor IPSec VPN omdat deze niet wordt ondersteund. Authenticatieopties voor verschillende VPN-typen zijn als volgt:

IKEv1 (L2TP VPN): Nebula Cloud Authenticatie, Active Directory (AD), RADIUS en LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authenticatie, Active Directory (AD) en RADIUS.

Vereisten

Zorg ervoor dat aan de volgende vereisten is voldaan voordat u begint:

  • Zyxel Firewall met uOS 1.39 of hoger
  • Windows Server 2025 met Active Directory Domain Services (AD DS) geïnstalleerd
  • Active Directory Certificate Services (AD CS)
  • DNS correct geconfigureerd, zodat de firewall het AD-domein en de Domain Controller kan resolven
  • Netwerkconnectiviteit tussen de firewall en de Domain Controller
  • Een Domain Administrator-account (of een account met voldoende rechten om een pc aan het domein toe te voegen)
  • Beheerdersrechten voor zowel de firewall als de Windows Server

Waarom LDAPS gebruiken?

LDAPLDAPS
TCP 389TCP 636
Geen TLS-encryptieTLS-versleuteld
Geen certificaat vereistVereist CA-certificaat
Geschikt voor test- en legacy-omgevingenAangeraden voor productieomgevingen

Opmerking: Hoewel standaard LDAP (TCP 389) nog steeds door veel omgevingen wordt ondersteund, wordt LDAPS aanbevolen voor productie-implementaties omdat het alle communicatie tussen de firewall en de Active Directory-server versleutelt.

Stap 1 - Active Directory Certificate Services (AD CS) installeren

Voordat u LDAPS configureert, moet de Domain Controller een geldig certificaat hebben dat Server Authentication ondersteunt. Dit certificaat wordt uitgegeven door Active Directory Certificate Services (AD CS).

In dit voorbeeld host de Domain Controller ook de Certification Authority.

Open de wizard Rollen en functies toevoegen

  1. Open Server Manager.
  2. Klik op Beheren.
  3. Selecteer Rollen en functies toevoegen.

Stap 2 - Active Directory Certificate Services configureren

Klik na de installatie op:

Active Directory Certificate Services op de doelsserver configureren

Enterprise CA integreert met Active Directory en wordt aanbevolen voor domeinomgevingen. Het ondersteunt automatische certificaatregistratie en is vereist voor de meeste Active Directory-certificaatimplementaties, inclusief LDAPS.

Standalone CA is bedoeld voor geïsoleerde of offline implementaties en integreert niet met Active Directory.

Opmerking: Dit voorbeeld gebruikt een Enterprise Root CA met een nieuwe privésleutel om de implementatie te vereenvoudigen. Deze instellingen worden aanbevolen voor een nieuwe CA-installatie en zijn voldoende voor LDAPS-authenticatie in de meeste lab- en MKB-omgevingen.

Cryptografie

Laat de standaardinstellingen staan:

  • Cryptografische provider: RSA#Microsoft Software Key Storage Provider
  • Sleutellengte: 2048 bits
  • Hash-algoritme: SHA256

CA-naam

Geef een beschrijvende naam op voor de Certification Authority of behoud de automatisch gegenereerde waarde.

Voorbeeld:

ZY-Root-CA

Opmerking: De standaard cryptografische instellingen worden aanbevolen voor de meeste implementaties. De CA-naam identificeert de Certification Authority en verschijnt in alle certificaten die door deze CA worden uitgegeven.

Stap 3- Verifieer de Certification Authority

Controleer na het voltooien van de AD CS-configuratie of de Certification Authority met succes is geïnstalleerd en operationeel is.

  1. Open Server Manager.
  2. Klik op Hulpprogramma's.
  3. Selecteer Certification Authority.
  4. Controleer of de Certification Authority wordt weergegeven en dat de status zonder fouten wordt getoond.

Opmerking: Een groen statuspictogram naast de Certification Authority geeft aan dat de service correct draait en klaar is om certificaten uit te geven.

Verifieer het certificaat van de Domain Controller 

  1. Open Uitvoeren, typ certlm.msc en druk op Enter.
  2. Navigeer naar Certificaten (Lokale computer) → Persoonlijk → Certificaten.
  3. Controleer of het certificaat van de Domain Controller aanwezig is en de uitgebreide sleuteltoepassing Server Authentication bevat.

Opmerking: De Domain Controller moet een geldig Server Authentication-certificaat hebben om LDAPS-verbindingen via TCP-poort 636 te accepteren.

Verifieer LDAPS-connectiviteit

Controleer of de Domain Controller beveiligde LDAP-verbindingen accepteert op TCP-poort 636.

Voer de volgende opdracht uit in PowerShell:

Test-NetConnection localhost -Port 636

Controleer of TcpTestSucceeded True is.

Opmerking: Als de test mislukt, controleer dan of de Domain Controller een geldig Server Authentication-certificaat heeft en dat de Active Directory Domain Services-service is herstart nadat het certificaat was uitgegeven.

Stap 4 - Exporteer het Root CA-certificaat

  1. Open Certification Authority.
  2. Klik met de rechtermuisknop op de Certification Authority en selecteer Eigenschappen.
  3. Klik op het tabblad Algemeen op Certificaat weergeven.
  4. Ga naar het tabblad Details en klik op Kopiëren naar bestand....

Opmerking: Exporteer alleen het Root CA-certificaat. Exporteer de privésleutel niet.

  1. Selecteer Base-64 gecodeerd X.509 (.CER) en klik op Volgende.
  2. Geef een bestandsnaam op en klik op Voltooien.

Stap 5 - Importeer het Root CA-certificaat in de firewall

  • Log in op de webinterface van de USG FLEX H. 
  • Ga naar Systeem → Certificaat → Vertrouwde certificaten
  • Klik op Importeren. Voer een Naam in (bijvoorbeeld ZY-Root-CA). 
  • Selecteer het geëxporteerde ZY-Root-CA.cer-bestand. 
  • Klik op OK om het certificaat te importeren.

Opmerking: Het geïmporteerde CA-certificaat wordt gebruikt om de identiteit van de LDAPS-server te verifiëren tijdens de TLS-handshake.

Stap 6 – Configureer de LDAPS-server op Firewall H Series

Vind de Distinguished Name (DN)

Om de Distinguished Name (DN) van een Active Directory-gebruiker te verkrijgen:

  1. Open Active Directory Users and Computers.
  2. Zoek het gebruikersaccount, klik er met de rechtermuisknop op en selecteer Eigenschappen.
  3. Open het tabblad Attribuut-editor.

    Opmerking: Als het tabblad Attribuut-editor niet zichtbaar is, schakel dan Geavanceerde functies in via het menu Beeld.

  4. Zoek het attribuut distinguishedName en klik op Weergeven.
  5. Kopieer de weergegeven waarde.

Configureer de LDAP-server met uw Active Directory-instellingen.

  • Ga naar Gebruiker & Authenticatie → Gebruikersauthenticatie → AAA-server. 
  • Klik in het gedeelte LDAP-server op Toevoegen
InstellingWaarde
NaamVoer een beschrijvende naam in (bijvoorbeeld AD-LDAPS)
ServeradresIP-adres of FQDN van de Domain Controller
Poort636
Basis-DNBasis-DN van uw Active Directory (bijvoorbeeld DC=zy,DC=local)
SSL gebruikenIngeschakeld
Bind DNDistinguished Name (DN) van de Active Directory-gebruiker
WachtwoordWachtwoord voor het Bind DN-account
LoginnaamattribuutsAMAccountName
GroepslidmaatschapattribuutmemberOf

Opmerking: De Bind DN moet worden ingevoerd met de volledige Distinguished Name (DN) van de gebruiker, bijvoorbeeld:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Stap 7 – Valideer de LDAP-serverconfiguratie

Om te controleren of de LDAP-server correct is geconfigureerd en de firewall kan communiceren met Active Directory, voert u een configuratievalidatie uit.

  1. Ga naar Gebruiker & Authenticatie > Gebruiker/Groep > Gebruiker.
  2. Klik op Toevoegen.
  3. Configureer de volgende instellingen:
    • GebruikerstypeExterne groepsgebruiker
    • Authenticatieserver – Selecteer de LDAP-server die in de vorige stap is gemaakt.
    • Groepsidentificatie – Selecteer een bestaande Active Directory-groep.
  4. Voer onder Configuratievalidatie de gebruikersnaam in van een bestaande Active Directory-gebruiker die lid is van de geselecteerde groep.
  5. Klik op Testen.

Als de validatie succesvol is, toont de firewall een bevestigingsbericht dat de gebruiker lid is van de geselecteerde Active Directory-groep. Het gedeelte Teruggegeven gebruikersattributen toont ook de LDAP-attributen die van de directoryserver zijn opgehaald.

Dit bevestigt dat de firewall succesvol kan communiceren met de LDAP-server en Active Directory-gebruikers en groepslidmaatschap kan opvragen.

Stap 8 – Verifieer LDAP-authenticatie met SSL VPN

Om te controleren of LDAP-authenticatie correct werkt, configureert u de SSL VPN-server om de LDAP-server te gebruiken en zich te authenticeren met een Active Directory-gebruiker.

  1. Ga naar VPN > SSL VPN.
  2. Selecteer onder het gedeelte Authenticatie de geconfigureerde LDAP-server als Primaire server.
  3. Klik op Downloaden om de SSL VPN-clientconfiguratie te downloaden.
  4. Importeer de configuratie in de SecuExtender VPN Client en maak verbinding met de VPN.
  5. Voer wanneer hierom wordt gevraagd de inloggegevens in van een Active Directory-gebruiker en klik op OK.

Als de configuratie correct is, authenticeren de firewall de gebruiker tegen de LDAP-server en wordt de SSL VPN-verbinding succesvol tot stand gebracht.

Artikelen in deze sectie

Was dit artikel nuttig?
Aantal gebruikers dat dit nuttig vond: 0 van 0
Delen

Opmerkingen

0 opmerkingen

U moet u aanmelden om een opmerking te plaatsen.