Hvordan konfigurere sikker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brannmurer (uOS)

Print Friendly and PDF
Har du flere spørsmål? Send oss en henvendelse

USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.

  • LDAP/LDAPS-server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. Brannmuren autentiserer brukere gjennom LDAP- eller LDAPS-forespørsler og blir ikke med i Active Directory-domenet.
  • AD-server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (lik en Windows-maskin) og kommuniserer direkte med domenet.

Denne artikkelen forklarer hvordan du konfigurerer sikker LDAP (LDAPS) autentisering på en USG FLEX H Series-brannmur ved bruk av Windows Server 2025 Active Directory.

Merk: Hvis du ønsker at brannmuren skal bli med i Active Directory-domenet og bruke den innebygde Zyxel AD Server-funksjonen i stedet for LDAP/LDAPS-autentisering, vennligst se følgende artikkel:

Merk:  LDAP-serveren er ikke oppført som et autentiseringsalternativ for IPSec VPN fordi det ikke støttes. Autentiseringsalternativer for forskjellige VPN-typer er som følger:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.

Forutsetninger

Før du begynner, sørg for at følgende krav er oppfylt:

  • Zyxel-brannmur som kjører uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installert
  • Active Directory Certificate Services (AD CS)
  • DNS er korrekt konfigurert, slik at brannmuren kan løse AD-domenet og domenekontrolleren
  • Nettverkstilkobling mellom brannmuren og domenekontrolleren
  • En domenadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC i domenet)
  • Administratorrettigheter til både brannmuren og Windows Serveren

Hvorfor bruke LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-kryptert
Ingen sertifikat krevesKrever CA-sertifikat
Egnet for testing og eldre miljøerAnbefalt for produksjonsmiljøer

Merk: Selv om standard LDAP (TCP 389) fortsatt støttes av mange miljøer, anbefales LDAPS for produksjonsdistribusjoner fordi det krypterer all kommunikasjon mellom brannmuren og Active Directory-serveren.

Trinn 1 - Installer Active Directory Certificate Services (AD CS)

Før du konfigurerer LDAPS, må domenekontrolleren ha et gyldig sertifikat som støtter serverautentisering. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).

I dette eksempelet er domenekontrolleren også vert for sertifiseringsmyndigheten.

Åpne veiviseren for å legge til roller og funksjoner

  1. Åpne Server Manager.
  2. Klikk Manage.
  3. Velg Add Roles and Features.

Trinn 2 - Konfigurer Active Directory Certificate Services

Etter at installasjonen er fullført, klikk:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatutstedelse og kreves for de fleste Active Directory-sertifikatdistribusjoner, inkludert LDAPS.

Standalone CA er ment for isolerte eller offline-distribusjoner og integreres ikke med Active Directory.

Merk: Dette eksemplet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste test- og SMB-miljøer.

Kryptografi

La standardinnstillingene stå som de er:

  • Kryptografisk leverandør: RSA#Microsoft Software Key Storage Provider
  • Nøkkellengde: 2048 biter
  • Hash-algoritme: SHA256

CA-navn

Angi et beskrivende navn for sertifiseringsmyndigheten eller behold den automatisk genererte verdien.

Eksempel:

ZY-Root-CA

Merk: Standard kryptografiske innstillinger anbefales for de fleste distribusjoner. CA-navnet identifiserer sertifiseringsmyndigheten og vil vises i alle sertifikater utstedt av denne CA.

Trinn 3 - Verifiser sertifiseringsmyndigheten

Etter å ha fullført AD CS-konfigurasjonen, verifiser at sertifiseringsmyndigheten er installert og fungerer som den skal.

  1. Åpne Server Manager.
  2. Klikk Tools.
  3. Velg Certification Authority.
  4. Bekreft at sertifiseringsmyndigheten er oppført og at status vises uten feil.

Merk: Et grønt statusikon ved siden av sertifiseringsmyndigheten indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.

Verifiser domenekontroller-sertifikatet 

  1. Åpne Kjør, skriv certlm.msc, og trykk Enter.
  2. Naviger til Certificates (Local Computer) → Personal → Certificates.
  3. Bekreft at domenekontroller-sertifikatet er tilstede og inkluderer Server Authentication som utvidet nøkkelbruk.

Merk: Domenekontrolleren må ha et gyldig Server Authentication-sertifikat for å godta LDAPS-tilkoblinger over TCP-port 636.

Verifiser LDAPS-tilkobling

Bekreft at domenekontrolleren aksepterer sikre LDAP-tilkoblinger på TCP-port 636.

Kjør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Bekreft at TcpTestSucceeded er True.

Merk: Hvis testen feiler, kontroller at domenekontrolleren har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.

Trinn 4 - Eksporter Root CA-sertifikatet

  1. Åpne Certification Authority.
  2. Høyreklikk på sertifiseringsmyndigheten og velg Properties.
  3. På fanen General, klikk View Certificate.
  4. Gå til fanen Details og klikk Copy to File....

Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.

  1. Velg Base-64 encoded X.509 (.CER) og klikk Next.
  2. Angi et filnavn og klikk Finish.

Trinn 5 - Importer Root CA-sertifikatet til brannmuren

  • Logg inn på USG FLEX H-nettgrensesnittet. 
  • Naviger til System → Certificate → Trusted Certificates. 
  • Klikk Import. Skriv inn et Navn (for eksempel ZY-Root-CA). 
  • Velg den eksporterte filen ZY-Root-CA.cer. 
  • Klikk OK for å importere sertifikatet.

Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-håndtrykket.

Trinn 6 – Konfigurer LDAPS-serveren på Firewall H Series

Finn Distinguished Name (DN)

For å hente Distinguished Name (DN) til en Active Directory-bruker:

  1. Åpne Active Directory Users and Computers.
  2. Finn og høyreklikk på brukerkontoen, og velg Properties.
  3. Åpne fanen Attribute Editor.

    Merk: Hvis fanen Attribute Editor ikke er synlig, aktiver Advanced Features fra View-menyen.

  4. Finn attributtet distinguishedName og klikk View.
  5. Kopier den viste verdien.

Konfigurer LDAP-serveren med dine Active Directory-innstillinger.

  • Naviger til User & Authentication → User Authentication → AAA Server. 
  • I delen LDAP Server, klikk Add. 
InnstillingVerdi
NavnSkriv inn et beskrivende navn (for eksempel AD-LDAPS)
ServeradresseIP-adresse eller FQDN til domenekontrolleren
Port636
Base DNBase DN for ditt Active Directory (for eksempel DC=zy,DC=local)
Bruk SSLAktivert
Bind DNDistinguished Name (DN) til Active Directory-brukeren
PassordPassord for Bind DN-kontoen
Login Name AttributesAMAccountName
Group Membership AttributememberOf

Merk: Bind DN må skrives inn med brukerens fulle Distinguished Name (DN), for eksempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Trinn 7 – Valider LDAP-serverkonfigurasjonen

For å verifisere at LDAP-serveren er korrekt konfigurert og at brannmuren kan kommunisere med Active Directory, utfør en konfigurasjonsvalidering.

  1. Naviger til User & Authentication > User/Group > User.
  2. Klikk Add.
  3. Konfigurer følgende innstillinger:
    • User Type – External Group User
    • Authentication Server – Velg LDAP-serveren opprettet i forrige trinn.
    • Group Identifier – Velg en eksisterende Active Directory-gruppe.
  4. Under Configuration Validation, skriv inn brukernavnet til en eksisterende Active Directory-bruker som er medlem av den valgte gruppen.
  5. Klikk Test.

Hvis valideringen er vellykket, viser brannmuren en bekreftelsesmelding som indikerer at brukeren tilhører den valgte Active Directory-gruppen. Seksjonen Returned User Attributes viser også LDAP-attributtene hentet fra katalogserveren.

Dette bekrefter at brannmuren kan kommunisere med LDAP-serveren og hente informasjon om Active Directory-brukere og gruppemedlemskap.

Trinn 8 – Verifiser LDAP-autentisering med SSL VPN

For å verifisere at LDAP-autentisering fungerer korrekt, konfigurer SSL VPN-serveren til å bruke LDAP-serveren og autentisere med en Active Directory-bruker.

  1. Naviger til VPN > SSL VPN.
  2. Under Authentication-seksjonen, velg den konfigurerte LDAP Server som Primary Server.
  3. Klikk Download for å laste ned SSL VPN-klientkonfigurasjonen.
  4. Importer konfigurasjonen i SecuExtender VPN Client og koble til VPN.
  5. Når du blir bedt om det, skriv inn legitimasjonen til en Active Directory-bruker og klikk OK.

Hvis konfigurasjonen er korrekt, autentiserer brannmuren brukeren mot LDAP-serveren og etablerer SSL VPN-tilkoblingen vellykket.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.