De USG FLEX H Series biedt twee verschillende methoden voor integratie met een directoryservice voor gebruikersauthenticatie.
- AD Server – Een Zyxel-functie die specifiek is ontworpen voor Microsoft Active Directory. De firewall wordt lid van het Active Directory-domein als een domeinlid (vergelijkbaar met een Windows-computer) en communiceert rechtstreeks met het domein.
- LDAP/LDAPS Server – Een standaard LDAP-client die gebruikers kan authenticeren tegen Microsoft Active Directory evenals andere LDAP-compatibele directoryservices, zoals OpenLDAP. In tegenstelling tot de AD Server-functie wordt de firewall niet lid van het domein en authenticeren gebruikers via LDAP- of LDAPS-query's.
Dit artikel legt uit hoe u de Zyxel AD Server-functie configureert op een USG FLEX H Series Firewall met Windows Server 2025 Active Directory.
Opmerking: Als u de voorkeur geeft aan het authenticeren van gebruikers met een standaard LDAP/LDAPS-verbinding in plaats van de firewall lid te maken van een Active Directory-domein, raadpleeg dan het volgende artikel:
Vereisten
Voordat u begint, zorg ervoor dat aan de volgende vereisten is voldaan:
- Zyxel Firewall met uOS 1.39 of hoger
- Windows Server 2025 met Active Directory Domain Services (AD DS) geïnstalleerd en geconfigureerd
- Een geldig Server Authenticatiecertificaat geïnstalleerd op de Active Directory Domain Controller
- LDAPS ingeschakeld en werkend op de Domain Controller
- De Certificate Authority (CA) die het Domain Controller-certificaat heeft uitgegeven, moet vertrouwd worden door de Zyxel Firewall
- DNS is correct geconfigureerd en de Zyxel Firewall kan het Active Directory-domein en de Domain Controller resolven
- Netwerkconnectiviteit tussen de Zyxel Firewall en de Domain Controller
- Een domeinaccount met voldoende rechten om de Zyxel Firewall aan het Active Directory-domein toe te voegen
- Beheerdersrechten op zowel de Zyxel Firewall als de Windows Server
Belangrijk: Deze handleiding gebruikt LDAPS (TCP 636) voor communicatie tussen de Zyxel Firewall en Windows Server 2025 Active Directory. Voordat u de AD Server op de firewall configureert, moet u eerst LDAPS configureren en een geldig certificaat op de Domain Controller installeren.
Voor de aanbevolen AD CS-gebaseerde setup, inclusief het installeren van Active Directory Certificate Services, het uitgeven van het Domain Controller-certificaat, het verifiëren van LDAPS en het configureren van certificaatvertrouwen op de Zyxel Firewall, zie:
Waarom de Zyxel AD Server-functie gebruiken?
De AD Server-functie biedt native integratie tussen de Zyxel Firewall en Microsoft Active Directory door de firewall lid te maken van het Active Directory-domein als een domeinlid. Dit vereenvoudigt gebruikersauthenticatie en stelt de firewall in staat rechtstreeks met het domein te communiceren.
Na het lid worden van het domein kan de firewall Active Directory-gebruikers en -groepen gebruiken in Beveiligingsbeleid-regels, waardoor het beheer van lokale gebruikersaccounts overbodig wordt en toegangscontrole wordt vereenvoudigd.
Stap 1 – Bereid de Active Directory-omgeving voor
Zorg ervoor dat uw Active Directory-omgeving klaar is voor domeinintegratie voordat u de Zyxel Firewall configureert.
De firewall vereist:
- Een bestaand Active Directory-domein.
- Een Domain Controller die bereikbaar is vanaf de firewall.
- DNS geconfigureerd zodat de firewall het Active Directory-domein en de Domain Controller kan resolven.
- Een domeinaccount met toestemming om apparaten aan het Active Directory-domein toe te voegen (bijvoorbeeld een Domain Administrator-account).
Verifieer dat de Domain Controller toegankelijk is vanaf de firewall en noteer de volgende informatie, die nodig zal zijn tijdens de configuratie:
| Parameter | Voorbeeld |
|---|---|
| Domeinnaam | zy.local |
| IP-adres Domain Controller | 192.168.162.10 |
| Gebruikersnaam | Administrator |
| Wachtwoord | Wachtwoord van Domain Administrator |
Stap 2 – Configureer de AD Server op de Zyxel Firewall
Opmerking: Zorg ervoor dat LDAPS volledig is geconfigureerd op de Domain Controller voordat u verdergaat. De Domain Controller moet beschikken over een geldig Server Authenticatiecertificaat en de Zyxel Firewall moet de CA vertrouwen die het certificaat heeft uitgegeven.
Nadat u uw Active Directory-omgeving hebt voorbereid, configureert u de AD Server op de Zyxel Firewall.
- Ga naar Gebruiker & Authenticatie > Gebruikersauthenticatie.
- Klik onder de sectie AD Server op Toevoegen.
- Configureer de AD Server met de volgende instellingen.
| Instelling | Beschrijving |
|---|---|
| Naam | Voer een beschrijvende naam in voor de AD Server. |
| Serveradres | Voer het IP-adres of de FQDN in van de Active Directory Domain Controller. |
| Backup Serveradres | (Optioneel) Specificeer een secundaire Domain Controller voor redundantie. |
| Poort | Voer 636 in om beveiligde communicatie (LDAPS) te gebruiken. |
| Gebruik SSL | Schakel deze optie in om de communicatie tussen de firewall en de Domain Controller te versleutelen. |
| Domeinnaam | Voer de Active Directory-domeinnaam in (bijvoorbeeld zy.local). |
| Gebruikersnaam | Voer een domeinaccount in met toestemming om apparaten aan het Active Directory-domein toe te voegen (bijvoorbeeld een Domain Administrator-account). |
| Wachtwoord | Voer het wachtwoord in voor het domeinaccount. |
| Bind DN Base | (Optioneel) Specificeer de Organizational Unit (OU) die het account bevat dat wordt gebruikt voor authenticatie met Active Directory. Deze optie is handig wanneer het account zich niet in de standaard CN=Users-container bevindt. Laat dit veld leeg als het account op de standaardlocatie is opgeslagen. |
Belangrijk: Wanneer LDAPS is ingeschakeld, moet de Domain Controller beschikken over een geldig certificaat voor Server Authenticatie en moet de Zyxel Firewall de Certificate Authority vertrouwen die het certificaat heeft uitgegeven.
Klik op Toepassen om de configuratie op te slaan.
Opmerking: Het veld Bind DN Base is geïntroduceerd in uOS 1.35 en stelt de firewall in staat authenticatieaccounts te vinden die zijn opgeslagen in aangepaste Organizational Units (OU's). Als het account zich in de standaard CN=Users-container bevindt, is dit veld niet vereist.
Stap 3 – Voeg de firewall toe aan het Active Directory-domein
Nadat u de AD Server hebt geconfigureerd, kunt u de firewall toevoegen aan het Active Directory-domein.
- Ga naar Gebruiker & Authenticatie > Gebruikersauthenticatie.
- Selecteer de geconfigureerde AD Server-vermelding.
- Klik op Domein joinen.
- Controleer de weergegeven domeininformatie.
- Voer de inloggegevens in van een domeinaccount met toestemming om apparaten aan het Active Directory-domein toe te voegen (bijvoorbeeld een Domain Administrator-account).
Klik op Toepassen.
De firewall zal proberen lid te worden van het Active Directory-domein met de opgegeven inloggegevens.
Als de bewerking succesvol is, wordt in de kolom Domein joinen een groen statuspictogram weergegeven, wat aangeeft dat de firewall met succes lid is geworden van het Active Directory-domein.
Opmerking: Het account dat wordt gebruikt om de firewall aan het domein toe te voegen, moet toestemming hebben om apparaten aan het Active Directory-domein toe te voegen. Standaard kan een Domain Administrator-account worden gebruikt.
Stap 4 – Verifieer de firewall in Active Directory
Nadat de firewall met succes lid is geworden van het Active Directory-domein, wordt automatisch een computerobject aangemaakt in Active Directory.
Om te verifiëren dat de firewall succesvol is toegevoegd:
- Open Active Directory Gebruikers en Computers.
- Vouw uw Active Directory-domein uit.
- Open de container Computers (of de Organizational Unit waar nieuwe computerobjecten worden aangemaakt).
- Controleer of de firewall verschijnt als een Computer-object.
U kunt ook de Eigenschappen van het object openen om details zoals de computernaam en DNS-naam te verifiëren.
De aanwezigheid van het computerobject bevestigt dat de firewall succesvol lid is geworden van het Active Directory-domein.
Opmerking: Standaard worden nieuwe computerobjecten aangemaakt in de container Computers tenzij uw Active Directory-omgeving is geconfigureerd om deze naar een andere Organizational Unit (OU) te leiden.
Stap 5 – Valideer de AD Server-configuratie
Nadat de firewall met succes lid is geworden van het Active Directory-domein, valideert u de AD Server-configuratie om te controleren of de communicatie met Active Directory correct werkt.
- Ga naar Gebruiker & Authenticatie > Gebruikersauthenticatie.
- Bewerk de eerder geconfigureerde AD Server.
- Scroll naar beneden naar de sectie Configuratievalidatie.
- Voer de gebruikersnaam in van een bestaande Active Directory-gebruiker.
- Klik op Test.
Als de validatie succesvol is, toont de Teststatus OK en geeft de sectie Teruggegeven gebruikersattributen de LDAP-attributen weer die uit Active Directory zijn opgehaald.
Een succesvolle validatie bevestigt dat:
- De firewall kan communiceren met de Domain Controller.
- De firewall kan authenticeren bij Active Directory.
- Active Directory-gebruikersinformatie succesvol kan worden opgehaald.
Opmerking: Als de validatie mislukt, controleer dan de connectiviteit met de Domain Controller, DNS-configuratie, domeinginloggegevens en zorg ervoor dat de opgegeven gebruiker bestaat in Active Directory.
Stap 6 – Verifieer Active Directory-authenticatie
Om de AD Server-configuratie te verifiëren, configureert u de Remote Access VPN om de AD Server te gebruiken voor authenticatie en test u de verbinding.
- Ga naar VPN > IPSec VPN > Remote Access VPN.
- Selecteer de geconfigureerde AD Server als de Primaire Server.
- Klik op Download om het VPN-configuratiescript te downloaden.
- Importeer de configuratie in de SecuExtender VPN Client.
- Maak verbinding met de VPN met een Active Directory-gebruikersaccount.
Best practice voor multi-site Active Directory-implementaties
In omgevingen met meerdere Active Directory-sites of meerdere Domain Controllers, configureert u een Domain Zone Forwarder zodat de firewall het Active Directory-domein oplost via de lokale Domain Controller. Dit helpt de authenticatieprestaties en betrouwbaarheid te verbeteren, aangezien de firewall niet automatisch Active Directory DNS-verwijzingen of replicatietopologie volgt.

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.