USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukergodkjenning.
- AD Server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (likt en Windows-datamaskin) og kommuniserer direkte med domenet.
- LDAP/LDAPS Server – En standard LDAP-klient som kan godkjenne brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. I motsetning til AD Server-funksjonen blir ikke brannmuren med i domenet, og godkjenner brukere gjennom LDAP- eller LDAPS-spørringer.
Denne artikkelen forklarer hvordan du konfigurerer Zyxel AD Server-funksjonen på en USG FLEX H Series-brannmur med Windows Server 2025 Active Directory.
Merk: Hvis du foretrekker å godkjenne brukere ved hjelp av en standard LDAP/LDAPS-tilkobling i stedet for å koble brannmuren til et Active Directory-domene, vennligst se følgende artikkel:
Hvordan konfigurere sikker LDAP (LDAPS) godkjenning med Windows Server 2025 Active Directory på Zyxel-brannmurer (uOS)
Forutsetninger
Før du starter, sørg for at følgende krav er oppfylt:
- Zyxel-brannmur som kjører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installert
- DNS er riktig konfigurert slik at brannmuren kan løse AD-domenet og domenekontrolleren
- Nettverkstilkobling mellom brannmuren og domenekontrolleren
- En domeneadministrator-konto (eller en konto med tilstrekkelige rettigheter til å legge til PC-er i domenet)
- Administratorrettigheter til både brannmuren og Windows Serveren
Hvorfor bruke Zyxel AD Server-funksjonen?
AD Server-funksjonen gir native integrasjon mellom Zyxel-brannmuren og Microsoft Active Directory ved å la brannmuren bli med i Active Directory-domenet som et domenemedlem. Dette forenkler brukergodkjenning og gjør at brannmuren kan kommunisere direkte med domenet.
Etter at brannmuren har blitt med i domenet, kan den bruke Active Directory-brukere og grupper i sikkerhetspolicyregler, noe som eliminerer behovet for å administrere lokale brukerkontoer og forenkler tilgangskontroll.
Trinn 1 – Forbered Active Directory-miljøet
Før du konfigurerer Zyxel-brannmuren, sørg for at Active Directory-miljøet ditt er klart for domenetilkobling.
Brannmuren krever:
- Et eksisterende Active Directory-domene.
- En domenekontroller som er tilgjengelig fra brannmuren.
- DNS konfigurert slik at brannmuren kan løse Active Directory-domenet og domenekontrolleren.
- En domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto).
Bekreft at domenekontrolleren er tilgjengelig fra brannmuren og noter følgende informasjon, som vil være nødvendig under konfigurasjonen:
| Parameter | Eksempel |
|---|---|
| Domene-navn | zy.local |
| IP-adresse til domenekontroller | 192.168.162.10 |
| Brukernavn | Administrator |
| Passord | Passord for domeneadministrator |
Trinn 2 – Konfigurer AD Server
Etter å ha forberedt Active Directory-miljøet, konfigurer AD Server på Zyxel-brannmuren.
- Gå til User & Authentication > User Authentication.
- Under AD Server-seksjonen, klikk Legg til.
- Konfigurer AD Server med følgende innstillinger.
| Innstilling | Beskrivelse |
|---|---|
| Navn | Skriv inn et beskrivende navn for AD Server. |
| Serveradresse | Skriv inn IP-adressen eller FQDN til Active Directory-domenekontrolleren. |
| Backup-serveradresse | (Valgfritt) Angi en sekundær domenekontroller for redundans. |
| Port | Skriv inn 636 for å bruke sikker kommunikasjon (LDAPS). |
| Bruk SSL | Aktiver dette for å kryptere kommunikasjonen mellom brannmuren og domenekontrolleren. |
| Domene-navn | Skriv inn Active Directory-domene-navnet (for eksempel zy.local). |
| Brukernavn | Skriv inn en domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto). |
| Passord | Skriv inn passordet for domene-kontoen. |
| Bind DN Base | (Valgfritt) Angi Organisasjonsenheten (OU) som inneholder kontoen som brukes til autentisering mot Active Directory. Dette er nyttig når kontoen ikke er lagret i standard CN=Users-container. La dette feltet stå tomt hvis kontoen er lagret i standard plassering. |
Klikk Bruk for å lagre konfigurasjonen.
Merk: Feltet Bind DN Base ble introdusert i uOS 1.35 og gjør det mulig for brannmuren å finne autentiseringskontoer lagret i tilpassede Organisasjonsenheter (OU). Hvis kontoen er i standard CN=Users-container, er ikke dette feltet nødvendig.
Trinn 3 – Bli med i Active Directory-domenet
Etter å ha konfigurert AD Server, kan du koble brannmuren til Active Directory-domenet.
- Gå til User & Authentication > User Authentication.
- Velg den konfigurerte AD Server-oppføringen.
- Klikk Join Domain.
- Bekreft den viste domeninformasjonen.
- Skriv inn legitimasjonen til en domene-konto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en domeneadministrator-konto).
Klikk Bruk.
Brannmuren vil forsøke å bli med i Active Directory-domenet ved hjelp av de angitte legitimasjonene.
Hvis operasjonen er vellykket, viser kolonnen Join Domain et grønt statusikon som indikerer at brannmuren har blitt med i Active Directory-domenet.
Merk: Kontoen som brukes for å koble brannmuren til domenet må ha tillatelse til å legge til enheter i Active Directory-domenet. En domeneadministrator-konto kan brukes som standard.
Trinn 4 – Verifiser brannmuren i Active Directory
Etter at brannmuren har blitt med i Active Directory-domenet, opprettes et datamaskinobjekt automatisk i Active Directory.
For å verifisere at brannmuren er lagt til:
- Åpne Active Directory Users and Computers.
- Utvid ditt Active Directory-domene.
- Åpne Computers-containeren (eller Organisasjonsenheten der nye datamaskinobjekter opprettes).
- Bekreft at brannmuren vises som et Computer-objekt.
Du kan også åpne objektets Egenskaper for å verifisere detaljer som datamaskinnavn og DNS-navn.
Tilstedeværelsen av datamaskinobjektet bekrefter at brannmuren har blitt med i Active Directory-domenet.
Merk: Som standard opprettes nye datamaskinobjekter i Computers-containeren med mindre ditt Active Directory-miljø er konfigurert til å omdirigere dem til en annen Organisasjonsenhet (OU).
Trinn 5 – Valider AD Server-konfigurasjonen
Etter at brannmuren har blitt med i Active Directory-domenet, valider AD Server-konfigurasjonen for å sikre at kommunikasjonen med Active Directory fungerer som den skal.
- Gå til User & Authentication > User Authentication.
- Rediger den tidligere konfigurerte AD Server.
- Rull ned til seksjonen Configuration Validation.
- Skriv inn brukernavnet til en eksisterende Active Directory-bruker.
- Klikk Test.
Hvis valideringen er vellykket, viser Test Status OK, og seksjonen Returned User Attributes viser LDAP-attributtene hentet fra Active Directory.
Vellykket validering bekrefter at:
- Brannmuren kan kommunisere med domenekontrolleren.
- Brannmuren kan autentisere mot Active Directory.
- Informasjon om Active Directory-brukere kan hentes.
Merk: Hvis valideringen feiler, kontroller domenekontrollerens tilkobling, DNS-konfigurasjon, domene-legitimasjon, og sørg for at den angitte brukeren finnes i Active Directory.
Trinn 6 – Verifiser Active Directory-godkjenning
For å verifisere AD Server-konfigurasjonen, konfigurer Remote Access VPN til å bruke AD Server for godkjenning og test tilkoblingen.
- Gå til VPN > IPSec VPN > Remote Access VPN.
- Velg den konfigurerte AD Server som Primary Server.
- Klikk Download for å laste ned VPN-konfigurasjonsskriptet.
- Importer konfigurasjonen i SecuExtender VPN Client.
- Koble til VPN med en Active Directory-brukerkonto.
Beste praksis for Active Directory-distribusjoner på flere steder
I miljøer med flere Active Directory-steder eller flere domenekontrollere, konfigurer en Domain Zone Forwarder slik at brannmuren løser Active Directory-domenet ved hjelp av den lokale domenekontrolleren. Dette bidrar til å forbedre godkjenningsytelse og pålitelighet, siden brannmuren ikke automatisk følger Active Directory DNS-viderekoblinger eller replikeringstopologi.

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.