USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.
- LDAP/LDAPS-server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. Brannmuren autentiserer brukere gjennom LDAP- eller LDAPS-forespørsler og blir ikke med i Active Directory-domenet.
- AD-server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (lik en Windows-PC) og kommuniserer direkte med domenet.
Denne artikkelen forklarer hvordan du konfigurerer sikker LDAP (LDAPS) autentisering på en USG FLEX H Series-brannmur ved bruk av Windows Server 2025 Active Directory.
Merk: Hvis du ønsker at brannmuren skal bli med i Active Directory-domenet og bruke den innebygde Zyxel AD Server-funksjonen i stedet for LDAP/LDAPS-autentisering, vennligst se følgende artikkel:
Merk: LDAP-serveren er ikke oppført som et autentiseringsalternativ for IPSec VPN fordi det ikke støttes. Autentiseringsalternativer for forskjellige VPN-typer er som følger:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS og LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) og RADIUS.
Forutsetninger
Før du begynner, sørg for at følgende krav er oppfylt:
- Zyxel-brannmur som kjører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installert
- Active Directory Certificate Services (AD CS)
- DNS er korrekt konfigurert, slik at brannmuren kan løse AD-domenet og domenekontrolleren
- Nettverkstilkobling mellom brannmuren og domenekontrolleren
- En domeneadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC i domenet)
- Administratorrettigheter til både brannmuren og Windows Server
Hvorfor bruke LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ingen TLS-kryptering | TLS-kryptert |
| Ingen sertifikat påkrevd | Krever CA-sertifikat |
| Egnet for testing og eldre miljøer | Anbefalt for produksjonsmiljøer |
Merk: Selv om standard LDAP (TCP 389) fortsatt støttes av mange miljøer, anbefales LDAPS for produksjonsdistribusjoner fordi det krypterer all kommunikasjon mellom brannmuren og Active Directory-serveren.
Trinn 1 - Installer Active Directory Certificate Services (AD CS)
Før du konfigurerer LDAPS, må domenekontrolleren ha et gyldig sertifikat som støtter serverautentisering. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).
I dette eksempelet er domenekontrolleren også vert for sertifiseringsinstansen.
Åpne veiviseren for å legge til roller og funksjoner
- Åpne Server Manager.
- Klikk på Administrer.
- Velg Legg til roller og funksjoner.
Trinn 2 - Konfigurer Active Directory Certificate Services
Etter at installasjonen er fullført, klikk:
Konfigurer Active Directory Certificate Services på målserveren
Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatregistrering og kreves for de fleste Active Directory-sertifikatutplasseringer, inkludert LDAPS.
Standalone CA er ment for isolerte eller offline distribusjoner og integreres ikke med Active Directory.
Merk: Dette eksempelet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste lab- og SMB-miljøer.
Kryptografi
La standardinnstillingene stå:
- Kryptografisk leverandør: RSA#Microsoft Software Key Storage Provider
- Nøkkellengde: 2048 biter
- Hash-algoritme: SHA256
CA-navn
Angi et beskrivende navn for sertifiseringsinstansen eller behold den automatisk genererte verdien.
Eksempel:
ZY-Root-CAMerk: De anbefalte standard kryptografiske innstillingene gjelder for de fleste distribusjoner. CA-navnet identifiserer sertifiseringsinstansen og vil vises i alle sertifikater utstedt av denne CA.
Trinn 3 - Verifiser sertifiseringsinstansen
Etter å ha fullført AD CS-konfigurasjonen, kontroller at sertifiseringsinstansen er installert og fungerer som den skal.
- Åpne Server Manager.
- Klikk på Verktøy.
- Velg Sertifiseringsinstans.
- Sjekk at sertifiseringsinstansen er oppført og at status vises uten feil.
Merk: Et grønt statusikon ved siden av sertifiseringsinstansen indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.
Verifiser domenekontrollerens sertifikat
- Åpne Kjør, skriv
certlm.mscog trykk Enter. - Naviger til Sertifikater (lokal datamaskin) → Personlig → Sertifikater.
- Sjekk at domenekontrollerens sertifikat er til stede og inkluderer Server Authentication som utvidet nøkkelbruk.
Merk: Domenekontrolleren må ha et gyldig Server Authentication-sertifikat for å kunne godta LDAPS-tilkoblinger over TCP-port 636.
Verifiser LDAPS-tilkobling
Sjekk at domenekontrolleren godtar sikre LDAP-tilkoblinger på TCP-port 636.
Kjør følgende kommando i PowerShell:
Test-NetConnection localhost -Port 636Sjekk at TcpTestSucceeded er True.
Merk: Hvis testen feiler, kontroller at domenekontrolleren har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.
Trinn 4 - Eksporter Root CA-sertifikatet
- Åpne Sertifiseringsinstans.
- Høyreklikk på sertifiseringsinstansen og velg Egenskaper.
- På fanen Generelt, klikk Vis sertifikat.
- Gå til fanen Detaljer og klikk Kopier til fil....
Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.
- Velg Base-64 encoded X.509 (.CER) og klikk Neste.
- Angi et filnavn og klikk Fullfør.
Trinn 5 - Importer Root CA-sertifikatet til brannmuren
- Logg inn på USG FLEX H webgrensesnitt.
- Naviger til System → Sertifikat → Pålitelige sertifikater.
- Klikk Importer. Skriv inn et Navn (for eksempel
ZY-Root-CA). - Velg den eksporterte filen ZY-Root-CA.cer.
- Klikk OK for å importere sertifikatet.
Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-håndtrykket.
Trinn 6 – Konfigurer LDAPS-serveren på Firewall H Series
Finn Distinguished Name (DN)
For å hente Distinguished Name (DN) til en Active Directory-bruker:
- Åpne Active Directory Users and Computers.
- Finn og høyreklikk på brukerkontoen, og velg Egenskaper.
-
Åpne fanen Attributtredigerer.
Merk: Hvis fanen Attributtredigerer ikke er synlig, aktiver Avanserte funksjoner fra Vis-menyen.
- Finn attributtet distinguishedName og klikk Vis.
- Kopier den viste verdien.
Konfigurer LDAP-serveren med dine Active Directory-innstillinger.
- Naviger til Bruker og autentisering → Brukerautentisering → AAA-server.
- I seksjonen LDAP-server, klikk Legg til.
| Innstilling | Verdi |
|---|---|
| Navn | Skriv inn et beskrivende navn (for eksempel AD-LDAPS) |
| Serveradresse | IP-adresse eller FQDN til domenekontrolleren |
| Port | 636 |
| Base DN | Base DN for ditt Active Directory (for eksempel DC=zy,DC=local) |
| Bruk SSL | Aktivert |
| Bind DN | Distinguished Name (DN) til Active Directory-brukeren |
| Passord | Passord for Bind DN-kontoen |
| Påloggingsnavn Attributt | sAMAccountName |
| Gruppe medlemskapsattributt | memberOf |
Merk: Bind DN må skrives med brukerens fullstendige Distinguished Name (DN), for eksempel:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Trinn 7 – Valider LDAP-serverkonfigurasjonen
For å verifisere at LDAP-serveren er riktig konfigurert og at brannmuren kan kommunisere med Active Directory, utfør en konfigurasjonsvalidering.
- Naviger til Bruker og autentisering > Bruker/Gruppe > Bruker.
- Klikk Legg til.
- Konfigurer følgende innstillinger:
- Brukertype – Ekstern gruppebruker
- Autentiseringsserver – Velg LDAP-serveren opprettet i forrige trinn.
- Gruppeidentifikator – Velg en eksisterende Active Directory-gruppe.
- Under Konfigurasjonsvalidering, skriv inn brukernavnet til en eksisterende Active Directory-bruker som er medlem av den valgte gruppen.
- Klikk Test.
Hvis valideringen lykkes, viser brannmuren en bekreftelsesmelding som indikerer at brukeren tilhører den valgte Active Directory-gruppen. Seksjonen Returnerte brukerattributter viser også LDAP-attributtene hentet fra katalogserveren.
Dette bekrefter at brannmuren kan kommunisere med LDAP-serveren og hente Active Directory-brukere og gruppemedlemskap.
Trinn 8 – Verifiser LDAP-autentisering med SSL VPN
For å verifisere at LDAP-autentisering fungerer som den skal, konfigurer SSL VPN-serveren til å bruke LDAP-serveren og autentisere med en Active Directory-bruker.
- Naviger til VPN > SSL VPN.
- Under Autentisering-seksjonen, velg den konfigurerte LDAP-serveren som Primær server.
- Klikk Last ned for å laste ned SSL VPN-klientkonfigurasjonen.
- Importer konfigurasjonen i SecuExtender VPN Client og koble til VPN.
- Når du blir bedt om det, skriv inn legitimasjonen til en Active Directory-bruker og klikk OK.
Hvis konfigurasjonen er korrekt, autentiserer brannmuren brukeren mot LDAP-serveren og etablerer SSL VPN-tilkoblingen uten problemer.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.