USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.
- AD Server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (likt en Windows-datamaskin) og kommuniserer direkte med domenet.
- LDAP/LDAPS Server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. I motsetning til AD Server-funksjonen blir ikke brannmuren med i domenet, og autentiserer brukere gjennom LDAP- eller LDAPS-spørringer.
Denne artikkelen forklarer hvordan du konfigurerer Zyxel AD Server-funksjonen på en USG FLEX H Series brannmur med Windows Server 2025 Active Directory.
Merk: Hvis du foretrekker å autentisere brukere ved hjelp av en standard LDAP/LDAPS-tilkobling i stedet for å koble brannmuren til et Active Directory-domene, vennligst se følgende artikkel:
Forutsetninger
Før du begynner, sørg for at følgende krav er oppfylt:
- Zyxel brannmur som kjører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installert og konfigurert
- Et gyldig Server Authentication-sertifikat installert på Active Directory Domain Controller
- LDAPS aktivert og fungerer på Domain Controller
- Sertifikatmyndigheten (CA) som utstedte Domain Controller-sertifikatet må være betrodd av Zyxel brannmuren
- DNS er korrekt konfigurert, og Zyxel brannmuren kan løse opp Active Directory-domene og Domain Controller
- Nettverkstilkobling mellom Zyxel brannmuren og Domain Controller
- En domenekonto med tilstrekkelige tillatelser til å legge til Zyxel brannmuren i Active Directory-domenet
- Administratorrettigheter på både Zyxel brannmuren og Windows Server
Viktig: Denne veiledningen bruker LDAPS (TCP 636) for kommunikasjon mellom Zyxel brannmuren og Windows Server 2025 Active Directory. Før du konfigurerer AD Server på brannmuren, må du først konfigurere LDAPS og installere et gyldig sertifikat på Domain Controller.
For den anbefalte AD CS-baserte oppsettet, inkludert installasjon av Active Directory Certificate Services, utstedelse av Domain Controller-sertifikat, verifisering av LDAPS og konfigurasjon av sertifikat-tillit på Zyxel brannmuren, se:
Hvorfor bruke Zyxel AD Server-funksjonen?
AD Server-funksjonen gir native integrasjon mellom Zyxel brannmuren og Microsoft Active Directory ved å la brannmuren bli med i Active Directory-domenet som et domenemedlem. Dette forenkler brukerautentisering og gjør at brannmuren kan kommunisere direkte med domenet.
Etter å ha blitt med i domenet, kan brannmuren bruke Active Directory-brukere og -grupper i Sikkerhetspolicy-regler, noe som eliminerer behovet for å administrere lokale brukerkontoer og forenkler tilgangskontroll.
Trinn 1 – Forbered Active Directory-miljøet
Før du konfigurerer Zyxel brannmuren, sørg for at ditt Active Directory-miljø er klart for domenetilknytning.
Brannmuren krever:
- Et eksisterende Active Directory-domene.
- En Domain Controller som er tilgjengelig fra brannmuren.
- DNS konfigurert slik at brannmuren kan løse opp Active Directory-domene og Domain Controller.
- En domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto).
Bekreft at Domain Controller er tilgjengelig fra brannmuren og noter følgende informasjon, som vil være nødvendig under konfigurasjonen:
| Parameter | Eksempel |
|---|---|
| Domenenavn | zy.local |
| Domain Controller IP-adresse | 192.168.162.10 |
| Brukernavn | Administrator |
| Passord | Passord for Domain Administrator |
Trinn 2 – Konfigurer AD Server på Zyxel brannmur
Merk: Sørg for at LDAPS er fullstendig konfigurert på Domain Controller før du fortsetter. Domain Controller må ha et gyldig Server Authentication-sertifikat, og Zyxel brannmuren må stole på CA som utstedte sertifikatet.
Etter å ha forberedt Active Directory-miljøet, konfigurer AD Server på Zyxel brannmuren.
- Gå til User & Authentication > User Authentication.
- Under AD Server-seksjonen klikker du Legg til.
- Konfigurer AD Server med følgende innstillinger.
| Innstilling | Beskrivelse |
|---|---|
| Navn | Skriv inn et beskrivende navn for AD Server. |
| Serveradresse | Skriv inn IP-adressen eller FQDN til Active Directory Domain Controller. |
| Backup Server-adresse | (Valgfritt) Spesifiser en sekundær Domain Controller for redundans. |
| Port | Skriv inn 636 for å bruke sikker kommunikasjon (LDAPS). |
| Bruk SSL | Aktiver dette alternativet for å kryptere kommunikasjon mellom brannmuren og Domain Controller. |
| Domenenavn | Skriv inn Active Directory-domene (for eksempel zy.local). |
| Brukernavn | Skriv inn en domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto). |
| Passord | Skriv inn passordet for domenekontoen. |
| Bind DN Base | (Valgfritt) Spesifiser Organisasjonsenheten (OU) som inneholder kontoen brukt for autentisering mot Active Directory. Dette er nyttig når kontoen ikke ligger i standard CN=Users-beholder. La dette feltet stå tomt hvis kontoen er lagret på standardplassering. |
Viktig: Når LDAPS er aktivert, må Domain Controller ha et gyldig sertifikat for Server Authentication, og Zyxel brannmuren må stole på Sertifikatmyndigheten som utstedte sertifikatet.
Klikk Bruk for å lagre konfigurasjonen.
Merk: Feltet Bind DN Base ble introdusert i uOS 1.35 og gjør det mulig for brannmuren å finne autentiseringskontoer lagret i egendefinerte Organisasjonsenheter (OU). Hvis kontoen er i standard CN=Users-beholder, er ikke dette feltet nødvendig.
Trinn 3 – Bli med i domenet med brannmuren
Etter å ha konfigurert AD Server, kan du la brannmuren bli med i Active Directory-domenet.
- Gå til User & Authentication > User Authentication.
- Velg den konfigurerte AD Server-oppføringen.
- Klikk Bli med i domene.
- Bekreft den viste domeninformasjonen.
- Skriv inn legitimasjonen til en domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto).
Klikk Bruk.
Brannmuren vil forsøke å bli med i Active Directory-domenet med de angitte legitimasjonene.
Hvis operasjonen lykkes, viser kolonnen Bli med i domene et grønt statusikon, som indikerer at brannmuren har blitt med i Active Directory-domenet.
Merk: Kontoen som brukes for å legge til brannmuren i domenet må ha tillatelse til å legge til enheter i Active Directory-domenet. En Domain Administrator-konto kan brukes som standard.
Trinn 4 – Verifiser brannmuren i Active Directory
Etter at brannmuren har blitt med i Active Directory-domenet, opprettes et datamaskinobjekt automatisk i Active Directory.
For å verifisere at brannmuren er lagt til:
- Åpne Active Directory Users and Computers.
- Utvid ditt Active Directory-domene.
- Åpne Computers-beholderen (eller Organisasjonsenheten hvor nye datamaskinobjekter opprettes).
- Bekreft at brannmuren vises som et Computer-objekt.
Du kan også åpne objektets Egenskaper for å verifisere detaljer som datamaskinnavn og DNS-navn.
Tilstedeværelsen av datamaskinobjektet bekrefter at brannmuren har blitt med i Active Directory-domenet.
Merk: Som standard opprettes nye datamaskinobjekter i Computers-beholderen med mindre ditt Active Directory-miljø er konfigurert til å omdirigere dem til en annen Organisasjonsenhet (OU)
Trinn 5 – Valider AD Server-konfigurasjonen
Etter at brannmuren har blitt med i Active Directory-domenet, valider AD Server-konfigurasjonen for å sikre at kommunikasjon med Active Directory fungerer som den skal.
- Gå til User & Authentication > User Authentication.
- Rediger den tidligere konfigurerte AD Server.
- Rull ned til Konfigurasjonsvalidering-seksjonen.
- Skriv inn brukernavnet til en eksisterende Active Directory-bruker.
- Klikk Test.
Hvis valideringen er vellykket, viser Teststatus OK, og seksjonen Returnerte brukerattributter viser LDAP-attributtene hentet fra Active Directory.
Vellykket validering bekrefter at:
- Brannmuren kan kommunisere med Domain Controller.
- Brannmuren kan autentisere mot Active Directory.
- Active Directory-brukerinformasjon kan hentes uten problemer.
Merk: Hvis valideringen mislykkes, sjekk tilkoblingen til Domain Controller, DNS-konfigurasjonen, domenetilganger, og sørg for at den angitte brukeren eksisterer i Active Directory.
Trinn 6 – Verifiser Active Directory-autentisering
For å verifisere AD Server-konfigurasjonen, konfigurer Remote Access VPN til å bruke AD Server for autentisering og test tilkoblingen.
- Gå til VPN > IPSec VPN > Remote Access VPN.
- Velg den konfigurerte AD Server som Primærserver.
- Klikk Last ned for å laste ned VPN-konfigurasjonsskriptet.
- Importer konfigurasjonen i SecuExtender VPN-klienten.
- Koble til VPN med en Active Directory-brukerkonto.
Beste praksis for Active Directory-distribusjoner med flere steder
I miljøer med flere Active Directory-steder eller flere Domain Controllers, konfigurer en Domain Zone Forwarder slik at brannmuren løser opp Active Directory-domene ved hjelp av lokal Domain Controller. Dette bidrar til å forbedre autentiseringsytelse og pålitelighet, siden brannmuren ikke automatisk følger Active Directory DNS-videresendinger eller replikasjonstopologi.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.