USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.
- LDAP/LDAPS-server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. Brannmuren autentiserer brukere gjennom LDAP- eller LDAPS-forespørsler og blir ikke med i Active Directory-domenet.
- AD-server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (lik en Windows-maskin) og kommuniserer direkte med domenet.
Denne artikkelen forklarer hvordan du konfigurerer sikker LDAP (LDAPS) autentisering på en USG FLEX H Series-brannmur ved bruk av Windows Server 2025 Active Directory.
Merk: Hvis du ønsker at brannmuren skal bli med i Active Directory-domenet og bruke den innebygde Zyxel AD Server-funksjonen i stedet for LDAP/LDAPS-autentisering, vennligst se følgende artikkel:
Merk: LDAP-serveren er ikke oppført som et autentiseringsalternativ for IPSec VPN fordi det ikke støttes. Autentiseringsalternativer for forskjellige VPN-typer er som følger:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.
Forutsetninger
Før du begynner, sørg for at følgende krav er oppfylt:
- Zyxel-brannmur som kjører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installert
- Active Directory Certificate Services (AD CS)
- DNS er korrekt konfigurert, slik at brannmuren kan løse AD-domenet og domenekontrolleren
- Nettverkstilkobling mellom brannmuren og domenekontrolleren
- En domenadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC i domenet)
- Administratorrettigheter til både brannmuren og Windows Serveren
Hvorfor bruke LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ingen TLS-kryptering | TLS-kryptert |
| Ingen sertifikat kreves | Krever CA-sertifikat |
| Egnet for testing og eldre miljøer | Anbefalt for produksjonsmiljøer |
Merk: Selv om standard LDAP (TCP 389) fortsatt støttes av mange miljøer, anbefales LDAPS for produksjonsdistribusjoner fordi det krypterer all kommunikasjon mellom brannmuren og Active Directory-serveren.
Trinn 1 - Installer Active Directory Certificate Services (AD CS)
Før du konfigurerer LDAPS, må domenekontrolleren ha et gyldig sertifikat som støtter serverautentisering. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).
I dette eksempelet er domenekontrolleren også vert for sertifiseringsmyndigheten.
Åpne veiviseren for å legge til roller og funksjoner
- Åpne Server Manager.
- Klikk Manage.
- Velg Add Roles and Features.
Trinn 2 - Konfigurer Active Directory Certificate Services
Etter at installasjonen er fullført, klikk:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatutstedelse og kreves for de fleste Active Directory-sertifikatdistribusjoner, inkludert LDAPS.
Standalone CA er ment for isolerte eller offline-distribusjoner og integreres ikke med Active Directory.
Merk: Dette eksemplet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste test- og SMB-miljøer.
Kryptografi
La standardinnstillingene stå som de er:
- Kryptografisk leverandør: RSA#Microsoft Software Key Storage Provider
- Nøkkellengde: 2048 biter
- Hash-algoritme: SHA256
CA-navn
Angi et beskrivende navn for sertifiseringsmyndigheten eller behold den automatisk genererte verdien.
Eksempel:
ZY-Root-CAMerk: Standard kryptografiske innstillinger anbefales for de fleste distribusjoner. CA-navnet identifiserer sertifiseringsmyndigheten og vil vises i alle sertifikater utstedt av denne CA.
Trinn 3 - Verifiser sertifiseringsmyndigheten
Etter å ha fullført AD CS-konfigurasjonen, verifiser at sertifiseringsmyndigheten er installert og fungerer som den skal.
- Åpne Server Manager.
- Klikk Tools.
- Velg Certification Authority.
- Bekreft at sertifiseringsmyndigheten er oppført og at status vises uten feil.
Merk: Et grønt statusikon ved siden av sertifiseringsmyndigheten indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.
Verifiser domenekontroller-sertifikatet
- Åpne Kjør, skriv
certlm.msc, og trykk Enter. - Naviger til Certificates (Local Computer) → Personal → Certificates.
- Bekreft at domenekontroller-sertifikatet er tilstede og inkluderer Server Authentication som utvidet nøkkelbruk.
Merk: Domenekontrolleren må ha et gyldig Server Authentication-sertifikat for å godta LDAPS-tilkoblinger over TCP-port 636.
Verifiser LDAPS-tilkobling
Bekreft at domenekontrolleren aksepterer sikre LDAP-tilkoblinger på TCP-port 636.
Kjør følgende kommando i PowerShell:
Test-NetConnection localhost -Port 636Bekreft at TcpTestSucceeded er True.
Merk: Hvis testen feiler, kontroller at domenekontrolleren har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.
Trinn 4 - Eksporter Root CA-sertifikatet
- Åpne Certification Authority.
- Høyreklikk på sertifiseringsmyndigheten og velg Properties.
- På fanen General, klikk View Certificate.
- Gå til fanen Details og klikk Copy to File....
Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.
- Velg Base-64 encoded X.509 (.CER) og klikk Next.
- Angi et filnavn og klikk Finish.
Trinn 5 - Importer Root CA-sertifikatet til brannmuren
- Logg inn på USG FLEX H-nettgrensesnittet.
- Naviger til System → Certificate → Trusted Certificates.
- Klikk Import. Skriv inn et Navn (for eksempel
ZY-Root-CA). - Velg den eksporterte filen ZY-Root-CA.cer.
- Klikk OK for å importere sertifikatet.
Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-håndtrykket.
Trinn 6 – Konfigurer LDAPS-serveren på Firewall H Series
Finn Distinguished Name (DN)
For å hente Distinguished Name (DN) til en Active Directory-bruker:
- Åpne Active Directory Users and Computers.
- Finn og høyreklikk på brukerkontoen, og velg Properties.
-
Åpne fanen Attribute Editor.
Merk: Hvis fanen Attribute Editor ikke er synlig, aktiver Advanced Features fra View-menyen.
- Finn attributtet distinguishedName og klikk View.
- Kopier den viste verdien.
Konfigurer LDAP-serveren med dine Active Directory-innstillinger.
- Naviger til User & Authentication → User Authentication → AAA Server.
- I delen LDAP Server, klikk Add.
| Innstilling | Verdi |
|---|---|
| Navn | Skriv inn et beskrivende navn (for eksempel AD-LDAPS) |
| Serveradresse | IP-adresse eller FQDN til domenekontrolleren |
| Port | 636 |
| Base DN | Base DN for ditt Active Directory (for eksempel DC=zy,DC=local) |
| Bruk SSL | Aktivert |
| Bind DN | Distinguished Name (DN) til Active Directory-brukeren |
| Passord | Passord for Bind DN-kontoen |
| Login Name Attribute | sAMAccountName |
| Group Membership Attribute | memberOf |
Merk: Bind DN må skrives inn med brukerens fulle Distinguished Name (DN), for eksempel:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Trinn 7 – Valider LDAP-serverkonfigurasjonen
For å verifisere at LDAP-serveren er korrekt konfigurert og at brannmuren kan kommunisere med Active Directory, utfør en konfigurasjonsvalidering.
- Naviger til User & Authentication > User/Group > User.
- Klikk Add.
- Konfigurer følgende innstillinger:
- User Type – External Group User
- Authentication Server – Velg LDAP-serveren opprettet i forrige trinn.
- Group Identifier – Velg en eksisterende Active Directory-gruppe.
- Under Configuration Validation, skriv inn brukernavnet til en eksisterende Active Directory-bruker som er medlem av den valgte gruppen.
- Klikk Test.
Hvis valideringen er vellykket, viser brannmuren en bekreftelsesmelding som indikerer at brukeren tilhører den valgte Active Directory-gruppen. Seksjonen Returned User Attributes viser også LDAP-attributtene hentet fra katalogserveren.
Dette bekrefter at brannmuren kan kommunisere med LDAP-serveren og hente informasjon om Active Directory-brukere og gruppemedlemskap.
Trinn 8 – Verifiser LDAP-autentisering med SSL VPN
For å verifisere at LDAP-autentisering fungerer korrekt, konfigurer SSL VPN-serveren til å bruke LDAP-serveren og autentisere med en Active Directory-bruker.
- Naviger til VPN > SSL VPN.
- Under Authentication-seksjonen, velg den konfigurerte LDAP Server som Primary Server.
- Klikk Download for å laste ned SSL VPN-klientkonfigurasjonen.
- Importer konfigurasjonen i SecuExtender VPN Client og koble til VPN.
- Når du blir bedt om det, skriv inn legitimasjonen til en Active Directory-bruker og klikk OK.
Hvis konfigurasjonen er korrekt, autentiserer brannmuren brukeren mot LDAP-serveren og etablerer SSL VPN-tilkoblingen vellykket.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.