Microsoft Network Policy Server (NPS) er Microsofts implementasjon av en RADIUS-server. Den gjør det mulig for Zyxel-brannmurer å autentisere VPN-brukere mot Active Directory ved hjelp av RADIUS-protokollen.
I dette eksemplet brukes Windows Server 2025 som RADIUS-server, noe som tillater fjernbrukere å autentisere med sine Active Directory-legitimasjoner når de kobler til Zyxel-brannmuren.
Denne artikkelen forklarer hvordan man installerer og konfigurerer Microsoft Network Policy Server (NPS) og integrerer den med en Zyxel-brannmur for autentisering av Remote Access VPN.
Merk: Tidligere ZLD-baserte brannmurer inkluderte en innebygd RADIUS Authentication Server. Denne funksjonen er ikke tilgjengelig på nåværende uOS-baserte brannmurer fordi uOS er designet for å integrere med dedikerte eksterne identitetsleverandører, som Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC og skybaserte autentiseringstjenester. Det er for øyeblikket ingen planer om å gjeninnføre en innebygd RADIUS Authentication
Forutsetninger
- Zyxel-brannmur som kjører uOS 1.39 eller nyere
- Windows Server 2025 med Active Directory Domain Services (AD DS) installert
- Serveren er tilkoblet et Active Directory-domene
- DNS er korrekt konfigurert for domenenavnoppløsning
- Administratorrettigheter til både Windows Server og Zyxel-brannmuren
Nettverkstopologi
| Enhet | IP-adresse |
|---|---|
| Zyxel-brannmur | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory-domene | zy.local |
Trinn 1 - Installer Active Directory Certificate Services (AD CS)
Før du konfigurerer LDAPS, må Domain Controller ha et gyldig sertifikat som støtter Server Authentication. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).
I dette eksemplet er Domain Controller også vert for Certification Authority.
Åpne veiviseren for Legg til roller og funksjoner
- Åpne Server Manager.
- Klikk Manage.
- Velg Add Roles and Features.
Trinn 2 - Konfigurer Active Directory Certificate Services
Etter at installasjonen er fullført, klikk:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatregistrering og kreves for de fleste Active Directory-sertifikatdistribusjoner, inkludert LDAPS.
Standalone CA er ment for isolerte eller offline distribusjoner og integreres ikke med Active Directory.
Merk: Dette eksemplet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste laboratorie- og SMB-miljøer.
Kryptografi
La standardinnstillingene stå:
- Cryptographic Provider: RSA#Microsoft Software Key Storage Provider
- Nøkkellengde: 2048 biter
- Hash-algoritme: SHA256
CA-navn
Angi et beskrivende navn for Certification Authority eller behold den automatisk genererte verdien.
Eksempel:
ZY-Root-CAMerk: Standard kryptografiske innstillinger anbefales for de fleste distribusjoner. CA-navnet identifiserer Certification Authority og vil vises i alle sertifikater utstedt av denne CA.
Trinn 3 - Verifiser Certification Authority
Etter å ha fullført AD CS-konfigurasjonen, verifiser at Certification Authority er installert og fungerer som den skal.
- Åpne Server Manager.
- Klikk Tools.
- Velg Certification Authority.
- Sjekk at Certification Authority er oppført og at statusen vises uten feil.
Merk: Et grønt statusikon ved siden av Certification Authority indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.
Verifiser Domain Controller-sertifikatet
- Åpne Kjør, skriv
certlm.msc, og trykk Enter. - Naviger til Certificates (Local Computer) → Personal → Certificates.
- Verifiser at Domain Controller-sertifikatet er til stede og inkluderer Server Authentication som utvidet nøkkelbruk.
Merk: Domain Controller må ha et gyldig Server Authentication-sertifikat for å akseptere LDAPS-tilkoblinger over TCP-port 636.
Verifiser LDAPS-tilkobling
Sjekk at Domain Controller aksepterer sikre LDAP-tilkoblinger på TCP-port 636.
Kjør følgende kommando i PowerShell:
Test-NetConnection localhost -Port 636Sjekk at TcpTestSucceeded er True.
Merk: Hvis testen feiler, verifiser at Domain Controller har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.
Trinn 4 - Eksporter Root CA-sertifikatet
- Åpne Certification Authority.
- Høyreklikk på Certification Authority og velg Properties.
- På fanen General klikker du View Certificate.
- Gå til fanen Details og klikk Copy to File....
Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.
- Velg Base-64 encoded X.509 (.CER) og klikk Next.
- Angi filnavn og klikk Finish.
Trinn 5 - Importer Root CA-sertifikatet i brannmuren
- Logg inn på USG FLEX H webgrensesnitt.
- Naviger til System → Certificate → Trusted Certificates.
- Klikk Import. Skriv inn et Navn (for eksempel
ZY-Root-CA). - Velg den eksporterte filen ZY-Root-CA.cer.
- Klikk OK for å importere sertifikatet.
Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-handshake.
Trinn 6 – Installer Network Policy Server-rollen
Installer Network Policy Server (NPS)-rollen på din Windows Server.
- Åpne Server Manager.
- Klikk Manage > Add Roles and Features.
- Velg Role-based or feature-based installation.
- Velg målsserveren.
- Under Server Roles, utvid Network Policy and Access Services og velg Network Policy Server.
- Klikk Next, deretter Install.
- Vent til installasjonen er ferdig, og klikk Close.
Etter at installasjonen er fullført, vil Network Policy Server-administrasjonskonsollen være tilgjengelig under Tools i Server Manager.
Trinn 7 – Registrer NPS-serveren i Active Directory
Før du konfigurerer RADIUS-klienter og nettverkspolicyer, registrer NPS-serveren i Active Directory. Dette gjør at NPS-serveren kan lese brukerdata og autentisere Active Directory-brukere.
- Åpne Server Manager.
- Klikk Tools > Network Policy Server.
- I venstre panel høyreklikker du NPS (Local).
- Velg Register server in Active Directory.
- Klikk OK for å autorisere serveren.
Etter at registreringen er fullført, er NPS-serveren klar til å autentisere Active Directory-brukere.
Nyttige kommandoer for NPS-serveren
Registrer NPS-serveren
netsh nps add registeredserverFjern registreringen
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVerifiser registreringen
Get-ADGroupMember "RAS and IAS Servers"Trinn 8 – Konfigurer RADIUS-serveren på Zyxel-brannmuren
Før du konfigurerer Microsoft NPS, opprett en RADIUS-serverprofil på Zyxel-brannmuren. Denne profilen definerer RADIUS-serverens adresse, autentiseringsport og delt hemmelighet som skal brukes for kommunikasjon med NPS-serveren.
Naviger til User & Authentication → User Authentication. Under RADIUS Server klikker du Add for å opprette en ny RADIUS-serverprofil.
Konfigurer innstillingene som vist nedenfor, og klikk deretter Apply for å lagre konfigurasjonen.
Merk: Server Address, Authentication Port og Key må samsvare nøyaktig med RADIUS-klientkonfigurasjonen som opprettes på Microsoft NPS-serveren i neste trinn.
| Felt | Verdi |
|---|---|
| Navn | NPS |
| Beskrivelse |
Microsoft NPS Server (valgfritt)
|
| Serveradresse | 192.168.162.10 |
| Autentiseringsport | 1812 |
| Backup Serveradresse | (la stå tomt) |
| Backup autentiseringsport | (la stå tomt) |
| Nøkkel |
Radius123! (eller en annen, men den må samsvare med Shared Secret på NPS)
|
| Tidsavbrudd | 5 |
| NAS IP-adresse |
127.0.0.1 (la stå som standard)
|
| NAS-identifikator | (la stå tomt) |
| Store og små bokstaver i brukernavn | Deaktivert |
| Gruppe-medlemskapsattributt |
Filter-Id (11) (standard)
|
Trinn 9 – Legg til Zyxel-brannmuren som RADIUS-klient
For å tillate Zyxel-brannmuren å sende RADIUS-autentiseringsforespørsler, legg den til som en RADIUS-klient på Microsoft NPS-serveren.
Åpne Network Policy Server, naviger deretter til RADIUS Clients and Servers → RADIUS Clients. Høyreklikk RADIUS Clients og velg New.
Konfigurer RADIUS-klienten med følgende innstillinger, og klikk deretter OK.
| Innstilling | Verdi | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Vennlig navn | USG FLEX H | ||||||||||||||||
| Adresse (IP eller DNS) | 192.168.162.1 | ||||||||||||||||
| Leverandørnavn | RADIUS Standard | ||||||||||||||||
| Delt hemmelighet | Samme delte hemmelighet som er konfigurert på Zyxel-brannmuren | ||||||||||||||||
| Bekreft delt hemmelighet |
Trinn 10 – Konfigurer nettverkspolicyen
Legg til Active Directory-gruppen som skal få lov til å autentisere (for eksempel VPN Users), og klikk deretter Next. Trinn 11 – Konfigurer autentiseringsmetoderKonfigurer følgende autentiseringsmetoder: EAP-typer
Mindre sikre autentiseringsmetoder Aktiver:
Klikk Next for å fortsette. Merk: PAP kreves for SSL VPN-autentisering med Microsoft NPS. Deaktivering av PAP vil føre til at SSL VPN-autentisering mislykkes. Trinn 12 – Konfigurer VPN-autentisering
Verifiser VPN-autentiseringVerifiser autentisering med begge støttede VPN-klienter.
Feilsøking
Sjekk RADIUS-serverens IP-adresse, autentiseringsport (1812), delt hemmelighet og NAS IP-adresse.
Sjekk autentiseringsserver og tillatte brukere.
Sjekk autentiseringsserver og tillatte brukere.
Sjekk brukertype, autentiseringsserver og gruppeidentifikator.
Sjekk Event Viewer → Network Policy and Access Services for autentiseringsresultater og andre viktige hendelser.
Fang trafikk på NPS-serveren ved hjelp av Wireshark. Følgende opptak viser en SSL VPN-autentiseringsforespørsel. Tilstedeværelsen av Microsoft NPS-hendelsesloggen bekrefter autentiseringsmetoden som ble brukt (
|

Kommentarer
0 kommentarerLogg på hvis du vil legge inn en kommentar.