Hvordan konfigurere Zyxel AD-server og bli med i et Windows Server 2025 Active Directory-domene på USG FLEX H Series-brannmurer

USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukergodkjenning.

  • AD Server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (likt en Windows-datamaskin) og kommuniserer direkte med domenet.
  • LDAP/LDAPS Server – En standard LDAP-klient som kan godkjenne brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. I motsetning til AD Server-funksjonen blir ikke brannmuren med i domenet, og godkjenner brukere gjennom LDAP- eller LDAPS-spørringer.

Denne artikkelen forklarer hvordan du konfigurerer Zyxel AD Server-funksjonen på en USG FLEX H Series-brannmur med Windows Server 2025 Active Directory.

Merk: Hvis du foretrekker å godkjenne brukere ved hjelp av en standard LDAP/LDAPS-tilkobling i stedet for å koble brannmuren til et Active Directory-domene, vennligst se følgende artikkel:

Hvordan konfigurere sikker LDAP (LDAPS) godkjenning med Windows Server 2025 Active Directory på Zyxel-brannmurer (uOS)

Forutsetninger

Før du starter, sørg for at følgende krav er oppfylt:

  • Zyxel-brannmur som kjører uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installert
  • DNS er riktig konfigurert slik at brannmuren kan løse AD-domenet og domenekontrolleren
  • Nettverkstilkobling mellom brannmuren og domenekontrolleren
  • En domeneadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC-er i domenet)
  • Administratorrettigheter til både brannmuren og Windows Serveren

Hvorfor bruke Zyxel AD Server-funksjonen?

AD Server-funksjonen gir native integrasjon mellom Zyxel-brannmuren og Microsoft Active Directory ved å la brannmuren bli med i Active Directory-domenet som et domenemedlem. Dette forenkler brukergodkjenning og gjør at brannmuren kan kommunisere direkte med domenet.

Etter at brannmuren har blitt med i domenet, kan den bruke Active Directory-brukere og grupper i sikkerhetspolicyregler, noe som eliminerer behovet for å administrere lokale brukerkontoer og forenkler tilgangskontroll.

Trinn 1 – Forbered Active Directory-miljøet

Før du konfigurerer Zyxel-brannmuren, sørg for at Active Directory-miljøet ditt er klart for domenetilkobling.

Brannmuren krever:

  • Et eksisterende Active Directory-domene.
  • En domenekontroller som er tilgjengelig fra brannmuren.
  • DNS konfigurert slik at brannmuren kan løse Active Directory-domenet og domenekontrolleren.
  • En domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto).

Bekreft at domenekontrolleren er tilgjengelig fra brannmuren og noter følgende informasjon, som vil være nødvendig under konfigurasjonen:

ParameterEksempel
Domene-navnzy.local
IP-adresse til domenekontroller192.168.162.10
BrukernavnAdministrator
PassordPassord for domeneadministrator


 

Trinn 2 – Konfigurer AD Server

Etter å ha forberedt Active Directory-miljøet, konfigurer AD Server på Zyxel-brannmuren.

  1. Gå til User & Authentication > User Authentication.
  2. Under AD Server-seksjonen, klikk Legg til.
  3. Konfigurer AD Server med følgende innstillinger.
InnstillingBeskrivelse
NavnSkriv inn et beskrivende navn for AD Server.
ServeradresseSkriv inn IP-adressen eller FQDN til Active Directory-domenekontrolleren.
Backup-serveradresse(Valgfritt) Angi en sekundær domenekontroller for redundans.
PortSkriv inn 636 for å bruke sikker kommunikasjon (LDAPS).
Bruk SSLAktiver dette for å kryptere kommunikasjonen mellom brannmuren og domenekontrolleren.
Domene-navnSkriv inn Active Directory-domene-navnet (for eksempel zy.local).
BrukernavnSkriv inn en domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto).
PassordSkriv inn passordet for domene-kontoen.
Bind DN Base(Valgfritt) Angi Organisasjonsenheten (OU) som inneholder kontoen som brukes til autentisering mot Active Directory. Dette er nyttig når kontoen ikke er lagret i standard CN=Users-container. La dette feltet stå tomt hvis kontoen er lagret i standard plassering.

Klikk Bruk for å lagre konfigurasjonen.

Merk: Feltet Bind DN Base ble introdusert i uOS 1.35 og gjør det mulig for brannmuren å finne autentiseringskontoer lagret i tilpassede Organisasjonsenheter (OU). Hvis kontoen er i standard CN=Users-container, er ikke dette feltet nødvendig.

Trinn 3 – Bli med i Active Directory-domenet

Etter å ha konfigurert AD Server, kan du koble brannmuren til Active Directory-domenet.

  1. Gå til User & Authentication > User Authentication.
  2. Velg den konfigurerte AD Server-oppføringen.
  3. Klikk Join Domain.
  4. Bekreft den viste domeninformasjonen.
  5. Skriv inn legitimasjonen til en domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto).

Klikk Bruk.

Brannmuren vil forsøke å bli med i Active Directory-domenet ved hjelp av de angitte legitimasjonene.

Hvis operasjonen er vellykket, viser kolonnen Join Domain et grønt statusikon som indikerer at brannmuren har blitt med i Active Directory-domenet.

Merk: Kontoen som brukes for å koble brannmuren til domenet må ha tillatelse til å legge til enheter i Active Directory-domenet. En domeneadministrator-konto kan brukes som standard.

Trinn 4 – Verifiser brannmuren i Active Directory

Etter at brannmuren har blitt med i Active Directory-domenet, opprettes et datamaskinobjekt automatisk i Active Directory.

For å verifisere at brannmuren er lagt til:

  1. Åpne Active Directory Users and Computers.
  2. Utvid ditt Active Directory-domene.
  3. Åpne Computers-containeren (eller Organisasjonsenheten der nye datamaskinobjekter opprettes).
  4. Bekreft at brannmuren vises som et Computer-objekt.

Du kan også åpne objektets Egenskaper for å verifisere detaljer som datamaskinnavn og DNS-navn.

Tilstedeværelsen av datamaskinobjektet bekrefter at brannmuren har blitt med i Active Directory-domenet.

Merk: Som standard opprettes nye datamaskinobjekter i Computers-containeren med mindre ditt Active Directory-miljø er konfigurert til å omdirigere dem til en annen Organisasjonsenhet (OU).

Trinn 5 – Valider AD Server-konfigurasjonen

Etter at brannmuren har blitt med i Active Directory-domenet, valider AD Server-konfigurasjonen for å sikre at kommunikasjonen med Active Directory fungerer som den skal.

  1. Gå til User & Authentication > User Authentication.
  2. Rediger den tidligere konfigurerte AD Server.
  3. Rull ned til seksjonen Configuration Validation.
  4. Skriv inn brukernavnet til en eksisterende Active Directory-bruker.
  5. Klikk Test.

Hvis valideringen er vellykket, viser Test Status OK, og seksjonen Returned User Attributes viser LDAP-attributtene hentet fra Active Directory.

Vellykket validering bekrefter at:

  • Brannmuren kan kommunisere med domenekontrolleren.
  • Brannmuren kan autentisere mot Active Directory.
  • Informasjon om Active Directory-brukere kan hentes.

Merk: Hvis valideringen feiler, kontroller domenekontrollerens tilkobling, DNS-konfigurasjon, domene-legitimasjon, og sørg for at den angitte brukeren finnes i Active Directory.

Trinn 6 – Verifiser Active Directory-godkjenning

For å verifisere AD Server-konfigurasjonen, konfigurer Remote Access VPN til å bruke AD Server for godkjenning og test tilkoblingen.

  1. Gå til VPN > IPSec VPN > Remote Access VPN.
  2. Velg den konfigurerte AD Server som Primary Server.
  3. Klikk Download for å laste ned VPN-konfigurasjonsskriptet.
  4. Importer konfigurasjonen i SecuExtender VPN Client.
  5. Koble til VPN med en Active Directory-brukerkonto.

Beste praksis for Active Directory-distribusjoner på flere steder

I miljøer med flere Active Directory-steder eller flere domenekontrollere, konfigurer en Domain Zone Forwarder slik at brannmuren løser Active Directory-domenet ved hjelp av den lokale domenekontrolleren. Dette bidrar til å forbedre godkjenningsytelse og pålitelighet, siden brannmuren ikke automatisk følger Active Directory DNS-viderekoblinger eller replikeringstopologi.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.