Hvordan konfigurere sikker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brannmurer (uOS)

USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.

  • LDAP/LDAPS-server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. Brannmuren autentiserer brukere gjennom LDAP- eller LDAPS-forespørsler og blir ikke med i Active Directory-domenet.
  • AD-server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (lik en Windows-PC) og kommuniserer direkte med domenet.

Denne artikkelen forklarer hvordan du konfigurerer sikker LDAP (LDAPS) autentisering på en USG FLEX H Series-brannmur ved bruk av Windows Server 2025 Active Directory.

Merk: Hvis du ønsker at brannmuren skal bli med i Active Directory-domenet og bruke den innebygde Zyxel AD Server-funksjonen i stedet for LDAP/LDAPS-autentisering, vennligst se følgende artikkel:

Merk:  LDAP-serveren er ikke oppført som et autentiseringsalternativ for IPSec VPN fordi det ikke støttes. Autentiseringsalternativer for forskjellige VPN-typer er som følger:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.

Forutsetninger

Før du begynner, sørg for at følgende krav er oppfylt:

  • Zyxel-brannmur som kjører uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installert
  • Active Directory Certificate Services (AD CS)
  • DNS er korrekt konfigurert, slik at brannmuren kan løse AD-domenet og domenekontrolleren
  • Nettverkstilkobling mellom brannmuren og domenekontrolleren
  • En domeneadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC i domenet)
  • Administratorrettigheter til både brannmuren og Windows Server

Hvorfor bruke LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-kryptert
Ingen sertifikat påkrevdKrever CA-sertifikat
Egnet for testing og eldre miljøerAnbefalt for produksjonsmiljøer

Merk: Selv om standard LDAP (TCP 389) fortsatt støttes av mange miljøer, anbefales LDAPS for produksjonsdistribusjoner fordi det krypterer all kommunikasjon mellom brannmuren og Active Directory-serveren.

Trinn 1 - Installer Active Directory Certificate Services (AD CS)

Før du konfigurerer LDAPS, må domenekontrolleren ha et gyldig sertifikat som støtter serverautentisering. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).

I dette eksempelet er domenekontrolleren også vert for sertifiseringsinstansen.

Åpne veiviseren for å legge til roller og funksjoner

  1. Åpne Server Manager.
  2. Klikk på Administrer.
  3. Velg Legg til roller og funksjoner.

Trinn 2 - Konfigurer Active Directory Certificate Services

Etter at installasjonen er fullført, klikk:

Konfigurer Active Directory Certificate Services på målserveren

Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatregistrering og kreves for de fleste Active Directory-sertifikatutplasseringer, inkludert LDAPS.

Standalone CA er ment for isolerte eller offline distribusjoner og integreres ikke med Active Directory.

Merk: Dette eksempelet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste lab- og SMB-miljøer.

Kryptografi

La standardinnstillingene stå:

  • Kryptografisk leverandør: RSA#Microsoft Software Key Storage Provider
  • Nøkkellengde: 2048 biter
  • Hash-algoritme: SHA256

CA-navn

Angi et beskrivende navn for sertifiseringsinstansen eller behold den automatisk genererte verdien.

Eksempel:

ZY-Root-CA

Merk: De anbefalte standard kryptografiske innstillingene gjelder for de fleste distribusjoner. CA-navnet identifiserer sertifiseringsinstansen og vil vises i alle sertifikater utstedt av denne CA.

Trinn 3 - Verifiser sertifiseringsinstansen

Etter å ha fullført AD CS-konfigurasjonen, kontroller at sertifiseringsinstansen er installert og fungerer som den skal.

  1. Åpne Server Manager.
  2. Klikk på Verktøy.
  3. Velg Sertifiseringsinstans.
  4. Sjekk at sertifiseringsinstansen er oppført og at status vises uten feil.

Merk: Et grønt statusikon ved siden av sertifiseringsinstansen indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.

Verifiser domenekontrollerens sertifikat 

  1. Åpne Kjør, skriv certlm.msc og trykk Enter.
  2. Naviger til Sertifikater (lokal datamaskin) → Personlig → Sertifikater.
  3. Sjekk at domenekontrollerens sertifikat er til stede og inkluderer Server Authentication som utvidet nøkkelbruk.

Merk: Domenekontrolleren må ha et gyldig Server Authentication-sertifikat for å kunne godta LDAPS-tilkoblinger over TCP-port 636.

Verifiser LDAPS-tilkobling

Sjekk at domenekontrolleren godtar sikre LDAP-tilkoblinger på TCP-port 636.

Kjør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Sjekk at TcpTestSucceeded er True.

Merk: Hvis testen feiler, kontroller at domenekontrolleren har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.

Trinn 4 - Eksporter Root CA-sertifikatet

  1. Åpne Sertifiseringsinstans.
  2. Høyreklikk på sertifiseringsinstansen og velg Egenskaper.
  3. På fanen Generelt, klikk Vis sertifikat.
  4. Gå til fanen Detaljer og klikk Kopier til fil....

Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.

  1. Velg Base-64 encoded X.509 (.CER) og klikk Neste.
  2. Angi et filnavn og klikk Fullfør.

Trinn 5 - Importer Root CA-sertifikatet til brannmuren

  • Logg inn på USG FLEX H webgrensesnitt. 
  • Naviger til System → Sertifikat → Pålitelige sertifikater
  • Klikk Importer. Skriv inn et Navn (for eksempel ZY-Root-CA). 
  • Velg den eksporterte filen ZY-Root-CA.cer
  • Klikk OK for å importere sertifikatet.

Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-håndtrykket.

Trinn 6 – Konfigurer LDAPS-serveren på Firewall H Series

Finn Distinguished Name (DN)

For å hente Distinguished Name (DN) til en Active Directory-bruker:

  1. Åpne Active Directory Users and Computers.
  2. Finn og høyreklikk på brukerkontoen, og velg Egenskaper.
  3. Åpne fanen Attributtredigerer.

    Merk: Hvis fanen Attributtredigerer ikke er synlig, aktiver Avanserte funksjoner fra Vis-menyen.

  4. Finn attributtet distinguishedName og klikk Vis.
  5. Kopier den viste verdien.

Konfigurer LDAP-serveren med dine Active Directory-innstillinger.

  • Naviger til Bruker og autentisering → Brukerautentisering → AAA-server. 
  • I seksjonen LDAP-server, klikk Legg til
InnstillingVerdi
NavnSkriv inn et beskrivende navn (for eksempel AD-LDAPS)
ServeradresseIP-adresse eller FQDN til domenekontrolleren
Port636
Base DNBase DN for ditt Active Directory (for eksempel DC=zy,DC=local)
Bruk SSLAktivert
Bind DNDistinguished Name (DN) til Active Directory-brukeren
PassordPassord for Bind DN-kontoen
Påloggingsnavn AttributtsAMAccountName
Gruppe medlemskapsattributtmemberOf

Merk: Bind DN må skrives med brukerens fullstendige Distinguished Name (DN), for eksempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Trinn 7 – Valider LDAP-serverkonfigurasjonen

For å verifisere at LDAP-serveren er riktig konfigurert og at brannmuren kan kommunisere med Active Directory, utfør en konfigurasjonsvalidering.

  1. Naviger til Bruker og autentisering > Bruker/Gruppe > Bruker.
  2. Klikk Legg til.
  3. Konfigurer følgende innstillinger:
    • BrukertypeEkstern gruppebruker
    • Autentiseringsserver – Velg LDAP-serveren opprettet i forrige trinn.
    • Gruppeidentifikator – Velg en eksisterende Active Directory-gruppe.
  4. Under Konfigurasjonsvalidering, skriv inn brukernavnet til en eksisterende Active Directory-bruker som er medlem av den valgte gruppen.
  5. Klikk Test.

Hvis valideringen lykkes, viser brannmuren en bekreftelsesmelding som indikerer at brukeren tilhører den valgte Active Directory-gruppen. Seksjonen Returnerte brukerattributter viser også LDAP-attributtene hentet fra katalogserveren.

Dette bekrefter at brannmuren kan kommunisere med LDAP-serveren og hente Active Directory-brukere og gruppemedlemskap.

Trinn 8 – Verifiser LDAP-autentisering med SSL VPN

For å verifisere at LDAP-autentisering fungerer som den skal, konfigurer SSL VPN-serveren til å bruke LDAP-serveren og autentisere med en Active Directory-bruker.

  1. Naviger til VPN > SSL VPN.
  2. Under Autentisering-seksjonen, velg den konfigurerte LDAP-serveren som Primær server.
  3. Klikk Last ned for å laste ned SSL VPN-klientkonfigurasjonen.
  4. Importer konfigurasjonen i SecuExtender VPN Client og koble til VPN.
  5. Når du blir bedt om det, skriv inn legitimasjonen til en Active Directory-bruker og klikk OK.

Hvis konfigurasjonen er korrekt, autentiserer brannmuren brukeren mot LDAP-serveren og etablerer SSL VPN-tilkoblingen uten problemer.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.