Hvordan konfigurere Zyxel AD-server og bli med i et Windows Server 2025 Active Directory-domene på USG FLEX H Series brannmurer

Print Friendly and PDF
Har du flere spørsmål? Send oss en henvendelse

USG FLEX H Series tilbyr to forskjellige metoder for integrering med en katalogtjeneste for brukerautentisering.

  • AD Server – En Zyxel-funksjon designet spesielt for Microsoft Active Directory. Brannmuren blir med i Active Directory-domenet som et domenemedlem (likt en Windows-datamaskin) og kommuniserer direkte med domenet.
  • LDAP/LDAPS Server – En standard LDAP-klient som kan autentisere brukere mot Microsoft Active Directory samt andre LDAP-kompatible katalogtjenester, som OpenLDAP. I motsetning til AD Server-funksjonen blir ikke brannmuren med i domenet, og autentiserer brukere gjennom LDAP- eller LDAPS-spørringer.

Denne artikkelen forklarer hvordan du konfigurerer Zyxel AD Server-funksjonen på en USG FLEX H Series brannmur med Windows Server 2025 Active Directory.

Merk: Hvis du foretrekker å autentisere brukere ved hjelp av en standard LDAP/LDAPS-tilkobling i stedet for å koble brannmuren til et Active Directory-domene, vennligst se følgende artikkel:

Hvordan konfigurere sikker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel brannmurer (uOS)

Forutsetninger

Før du begynner, sørg for at følgende krav er oppfylt:

  • Zyxel brannmur som kjører uOS 1.39 eller nyere
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installert og konfigurert
  • Et gyldig Server Authentication-sertifikat installert på Active Directory Domain Controller
  • LDAPS aktivert og fungerer på Domain Controller
  • Sertifikatmyndigheten (CA) som utstedte Domain Controller-sertifikatet må være betrodd av Zyxel brannmuren
  • DNS er korrekt konfigurert, og Zyxel brannmuren kan løse opp Active Directory-domene og Domain Controller
  • Nettverkstilkobling mellom Zyxel brannmuren og Domain Controller
  • En domenekonto med tilstrekkelige tillatelser til å legge til Zyxel brannmuren i Active Directory-domenet
  • Administratorrettigheter på både Zyxel brannmuren og Windows Server

Viktig: Denne veiledningen bruker LDAPS (TCP 636) for kommunikasjon mellom Zyxel brannmuren og Windows Server 2025 Active Directory. Før du konfigurerer AD Server på brannmuren, må du først konfigurere LDAPS og installere et gyldig sertifikat på Domain Controller.

For den anbefalte AD CS-baserte oppsettet, inkludert installasjon av Active Directory Certificate Services, utstedelse av Domain Controller-sertifikat, verifisering av LDAPS og konfigurasjon av sertifikat-tillit på Zyxel brannmuren, se:

Hvordan konfigurere sikker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel brannmurer (uOS)

Hvorfor bruke Zyxel AD Server-funksjonen?

AD Server-funksjonen gir native integrasjon mellom Zyxel brannmuren og Microsoft Active Directory ved å la brannmuren bli med i Active Directory-domenet som et domenemedlem. Dette forenkler brukerautentisering og gjør at brannmuren kan kommunisere direkte med domenet.

Etter å ha blitt med i domenet, kan brannmuren bruke Active Directory-brukere og -grupper i Sikkerhetspolicy-regler, noe som eliminerer behovet for å administrere lokale brukerkontoer og forenkler tilgangskontroll.

Trinn 1 – Forbered Active Directory-miljøet

Før du konfigurerer Zyxel brannmuren, sørg for at ditt Active Directory-miljø er klart for domenetilknytning.

Brannmuren krever:

  • Et eksisterende Active Directory-domene.
  • En Domain Controller som er tilgjengelig fra brannmuren.
  • DNS konfigurert slik at brannmuren kan løse opp Active Directory-domene og Domain Controller.
  • En domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto).

Bekreft at Domain Controller er tilgjengelig fra brannmuren og noter følgende informasjon, som vil være nødvendig under konfigurasjonen:

Parameter Eksempel
Domenenavn zy.local
Domain Controller IP-adresse 192.168.162.10
Brukernavn Administrator
Passord Passord for Domain Administrator


 

Trinn 2 – Konfigurer AD Server på Zyxel brannmur

Merk: Sørg for at LDAPS er fullstendig konfigurert på Domain Controller før du fortsetter. Domain Controller må ha et gyldig Server Authentication-sertifikat, og Zyxel brannmuren må stole på CA som utstedte sertifikatet.

Etter å ha forberedt Active Directory-miljøet, konfigurer AD Server på Zyxel brannmuren.

  1. Gå til User & Authentication > User Authentication.
  2. Under AD Server-seksjonen klikker du Legg til.
  3. Konfigurer AD Server med følgende innstillinger.
Innstilling Beskrivelse
Navn Skriv inn et beskrivende navn for AD Server.
Serveradresse Skriv inn IP-adressen eller FQDN til Active Directory Domain Controller.
Backup Server-adresse (Valgfritt) Spesifiser en sekundær Domain Controller for redundans.
Port Skriv inn 636 for å bruke sikker kommunikasjon (LDAPS).
Bruk SSL Aktiver dette alternativet for å kryptere kommunikasjon mellom brannmuren og Domain Controller.
Domenenavn Skriv inn Active Directory-domene (for eksempel zy.local).
Brukernavn Skriv inn en domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto).
Passord Skriv inn passordet for domenekontoen.
Bind DN Base (Valgfritt) Spesifiser Organisasjonsenheten (OU) som inneholder kontoen brukt for autentisering mot Active Directory. Dette er nyttig når kontoen ikke ligger i standard CN=Users-beholder. La dette feltet stå tomt hvis kontoen er lagret på standardplassering.

Viktig: Når LDAPS er aktivert, må Domain Controller ha et gyldig sertifikat for Server Authentication, og Zyxel brannmuren må stole på Sertifikatmyndigheten som utstedte sertifikatet.

Klikk Bruk for å lagre konfigurasjonen.

Merk: Feltet Bind DN Base ble introdusert i uOS 1.35 og gjør det mulig for brannmuren å finne autentiseringskontoer lagret i egendefinerte Organisasjonsenheter (OU). Hvis kontoen er i standard CN=Users-beholder, er ikke dette feltet nødvendig.

Trinn 3 – Bli med i domenet med brannmuren

Etter å ha konfigurert AD Server, kan du la brannmuren bli med i Active Directory-domenet.

  1. Gå til User & Authentication > User Authentication.
  2. Velg den konfigurerte AD Server-oppføringen.
  3. Klikk Bli med i domene.
  4. Bekreft den viste domeninformasjonen.
  5. Skriv inn legitimasjonen til en domenekonto med tillatelse til å legge til enheter i Active Directory-domenet (for eksempel en Domain Administrator-konto).

Klikk Bruk.

Brannmuren vil forsøke å bli med i Active Directory-domenet med de angitte legitimasjonene.

Hvis operasjonen lykkes, viser kolonnen Bli med i domene et grønt statusikon, som indikerer at brannmuren har blitt med i Active Directory-domenet.

Merk: Kontoen som brukes for å legge til brannmuren i domenet må ha tillatelse til å legge til enheter i Active Directory-domenet. En Domain Administrator-konto kan brukes som standard.

Trinn 4 – Verifiser brannmuren i Active Directory

Etter at brannmuren har blitt med i Active Directory-domenet, opprettes et datamaskinobjekt automatisk i Active Directory.

For å verifisere at brannmuren er lagt til:

  1. Åpne Active Directory Users and Computers.
  2. Utvid ditt Active Directory-domene.
  3. Åpne Computers-beholderen (eller Organisasjonsenheten hvor nye datamaskinobjekter opprettes).
  4. Bekreft at brannmuren vises som et Computer-objekt.

Du kan også åpne objektets Egenskaper for å verifisere detaljer som datamaskinnavn og DNS-navn.

Tilstedeværelsen av datamaskinobjektet bekrefter at brannmuren har blitt med i Active Directory-domenet.

Merk: Som standard opprettes nye datamaskinobjekter i Computers-beholderen med mindre ditt Active Directory-miljø er konfigurert til å omdirigere dem til en annen Organisasjonsenhet (OU)

Trinn 5 – Valider AD Server-konfigurasjonen

Etter at brannmuren har blitt med i Active Directory-domenet, valider AD Server-konfigurasjonen for å sikre at kommunikasjon med Active Directory fungerer som den skal.

  1. Gå til User & Authentication > User Authentication.
  2. Rediger den tidligere konfigurerte AD Server.
  3. Rull ned til Konfigurasjonsvalidering-seksjonen.
  4. Skriv inn brukernavnet til en eksisterende Active Directory-bruker.
  5. Klikk Test.

Hvis valideringen er vellykket, viser Teststatus OK, og seksjonen Returnerte brukerattributter viser LDAP-attributtene hentet fra Active Directory.

Vellykket validering bekrefter at:

  • Brannmuren kan kommunisere med Domain Controller.
  • Brannmuren kan autentisere mot Active Directory.
  • Active Directory-brukerinformasjon kan hentes uten problemer.

Merk: Hvis valideringen mislykkes, sjekk tilkoblingen til Domain Controller, DNS-konfigurasjonen, domenetilganger, og sørg for at den angitte brukeren eksisterer i Active Directory.

Trinn 6 – Verifiser Active Directory-autentisering

For å verifisere AD Server-konfigurasjonen, konfigurer Remote Access VPN til å bruke AD Server for autentisering og test tilkoblingen.

  1. Gå til VPN > IPSec VPN > Remote Access VPN.
  2. Velg den konfigurerte AD Server som Primærserver.
  3. Klikk Last ned for å laste ned VPN-konfigurasjonsskriptet.
  4. Importer konfigurasjonen i SecuExtender VPN-klienten.
  5. Koble til VPN med en Active Directory-brukerkonto.

Beste praksis for Active Directory-distribusjoner med flere steder

I miljøer med flere Active Directory-steder eller flere Domain Controllers, konfigurer en Domain Zone Forwarder slik at brannmuren løser opp Active Directory-domene ved hjelp av lokal Domain Controller. Dette bidrar til å forbedre autentiseringsytelse og pålitelighet, siden brannmuren ikke automatisk følger Active Directory DNS-videresendinger eller replikasjonstopologi.

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.