Hvordan konfigurere Microsoft Network Policy Server (NPS) for Zyxel-brannmurer ved bruk av Windows Server 2025 Active Directory

Microsoft Network Policy Server (NPS) er Microsofts implementasjon av en RADIUS-server. Den gjør det mulig for Zyxel-brannmurer å autentisere VPN-brukere mot Active Directory ved hjelp av RADIUS-protokollen.

I dette eksemplet brukes Windows Server 2025 som RADIUS-server, noe som tillater fjernbrukere å autentisere med sine Active Directory-legitimasjoner når de kobler til Zyxel-brannmuren.

Denne artikkelen forklarer hvordan man installerer og konfigurerer Microsoft Network Policy Server (NPS) og integrerer den med en Zyxel-brannmur for autentisering av Remote Access VPN.

Merk: Tidligere ZLD-baserte brannmurer inkluderte en innebygd RADIUS Authentication Server. Denne funksjonen er ikke tilgjengelig på nåværende uOS-baserte brannmurer fordi uOS er designet for å integrere med dedikerte eksterne identitetsleverandører, som Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC og skybaserte autentiseringstjenester. Det er for øyeblikket ingen planer om å gjeninnføre en innebygd RADIUS Authentication

Forutsetninger

  • Zyxel-brannmur som kjører uOS 1.39 eller nyere 
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installert 
  • Serveren er tilkoblet et Active Directory-domene 
  • DNS er korrekt konfigurert for domenenavnoppløsning 
  • Administratorrettigheter til både Windows Server og Zyxel-brannmuren

Nettverkstopologi

EnhetIP-adresse
Zyxel-brannmur192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory-domenezy.local

Trinn 1 - Installer Active Directory Certificate Services (AD CS)

Før du konfigurerer LDAPS, må Domain Controller ha et gyldig sertifikat som støtter Server Authentication. Dette sertifikatet utstedes av Active Directory Certificate Services (AD CS).

I dette eksemplet er Domain Controller også vert for Certification Authority.

Åpne veiviseren for Legg til roller og funksjoner

  1. Åpne Server Manager.
  2. Klikk Manage.
  3. Velg Add Roles and Features.

Trinn 2 - Konfigurer Active Directory Certificate Services

Etter at installasjonen er fullført, klikk:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integreres med Active Directory og anbefales for domenemiljøer. Den støtter automatisk sertifikatregistrering og kreves for de fleste Active Directory-sertifikatdistribusjoner, inkludert LDAPS.

Standalone CA er ment for isolerte eller offline distribusjoner og integreres ikke med Active Directory.

Merk: Dette eksemplet bruker en Enterprise Root CA med en ny privat nøkkel for å forenkle distribusjonen. Disse innstillingene anbefales for en ny CA-installasjon og er tilstrekkelige for LDAPS-autentisering i de fleste laboratorie- og SMB-miljøer.

Kryptografi

La standardinnstillingene stå:

  • Cryptographic Provider: RSA#Microsoft Software Key Storage Provider
  • Nøkkellengde: 2048 biter
  • Hash-algoritme: SHA256

CA-navn

Angi et beskrivende navn for Certification Authority eller behold den automatisk genererte verdien.

Eksempel:

ZY-Root-CA

Merk: Standard kryptografiske innstillinger anbefales for de fleste distribusjoner. CA-navnet identifiserer Certification Authority og vil vises i alle sertifikater utstedt av denne CA.

Trinn 3 - Verifiser Certification Authority

Etter å ha fullført AD CS-konfigurasjonen, verifiser at Certification Authority er installert og fungerer som den skal.

  1. Åpne Server Manager.
  2. Klikk Tools.
  3. Velg Certification Authority.
  4. Sjekk at Certification Authority er oppført og at statusen vises uten feil.

Merk: Et grønt statusikon ved siden av Certification Authority indikerer at tjenesten kjører korrekt og er klar til å utstede sertifikater.

Verifiser Domain Controller-sertifikatet 

  1. Åpne Kjør, skriv certlm.msc, og trykk Enter.
  2. Naviger til Certificates (Local Computer) → Personal → Certificates.
  3. Verifiser at Domain Controller-sertifikatet er til stede og inkluderer Server Authentication som utvidet nøkkelbruk.

Merk: Domain Controller må ha et gyldig Server Authentication-sertifikat for å akseptere LDAPS-tilkoblinger over TCP-port 636.

Verifiser LDAPS-tilkobling

Sjekk at Domain Controller aksepterer sikre LDAP-tilkoblinger på TCP-port 636.

Kjør følgende kommando i PowerShell:

Test-NetConnection localhost -Port 636

Sjekk at TcpTestSucceeded er True.

Merk: Hvis testen feiler, verifiser at Domain Controller har et gyldig Server Authentication-sertifikat og at Active Directory Domain Services-tjenesten er startet på nytt etter at sertifikatet ble utstedt.

Trinn 4 - Eksporter Root CA-sertifikatet

  1. Åpne Certification Authority.
  2. Høyreklikk på Certification Authority og velg Properties.
  3. På fanen General klikker du View Certificate.
  4. Gå til fanen Details og klikk Copy to File....

Merk: Eksporter kun Root CA-sertifikatet. Ikke eksporter den private nøkkelen.

  1. Velg Base-64 encoded X.509 (.CER) og klikk Next.
  2. Angi filnavn og klikk Finish.

Trinn 5 - Importer Root CA-sertifikatet i brannmuren

  • Logg inn på USG FLEX H webgrensesnitt. 
  • Naviger til System → Certificate → Trusted Certificates
  • Klikk Import. Skriv inn et Navn (for eksempel ZY-Root-CA). 
  • Velg den eksporterte filen ZY-Root-CA.cer
  • Klikk OK for å importere sertifikatet.

Merk: Det importerte CA-sertifikatet vil bli brukt til å verifisere identiteten til LDAPS-serveren under TLS-handshake.

Trinn 6 – Installer Network Policy Server-rollen

Installer Network Policy Server (NPS)-rollen på din Windows Server.

  1. Åpne Server Manager.
  2. Klikk Manage > Add Roles and Features.
  3. Velg Role-based or feature-based installation.
  4. Velg målsserveren.
  5. Under Server Roles, utvid Network Policy and Access Services og velg Network Policy Server.
  6. Klikk Next, deretter Install.
  7. Vent til installasjonen er ferdig, og klikk Close.

Etter at installasjonen er fullført, vil Network Policy Server-administrasjonskonsollen være tilgjengelig under Tools i Server Manager.

Trinn 7 – Registrer NPS-serveren i Active Directory

Før du konfigurerer RADIUS-klienter og nettverkspolicyer, registrer NPS-serveren i Active Directory. Dette gjør at NPS-serveren kan lese brukerdata og autentisere Active Directory-brukere.

  1. Åpne Server Manager.
  2. Klikk Tools > Network Policy Server.
  3. I venstre panel høyreklikker du NPS (Local).
  4. Velg Register server in Active Directory.
  5. Klikk OK for å autorisere serveren.

Etter at registreringen er fullført, er NPS-serveren klar til å autentisere Active Directory-brukere.

Nyttige kommandoer for NPS-serveren

Registrer NPS-serveren

netsh nps add registeredserver

Fjern registreringen

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Verifiser registreringen

Get-ADGroupMember "RAS and IAS Servers"
 

Trinn 8 – Konfigurer RADIUS-serveren på Zyxel-brannmuren

Før du konfigurerer Microsoft NPS, opprett en RADIUS-serverprofil på Zyxel-brannmuren. Denne profilen definerer RADIUS-serverens adresse, autentiseringsport og delt hemmelighet som skal brukes for kommunikasjon med NPS-serveren.

Naviger til User & Authentication → User Authentication. Under RADIUS Server klikker du Add for å opprette en ny RADIUS-serverprofil.

Konfigurer innstillingene som vist nedenfor, og klikk deretter Apply for å lagre konfigurasjonen.

Merk: Server Address, Authentication Port og Key må samsvare nøyaktig med RADIUS-klientkonfigurasjonen som opprettes på Microsoft NPS-serveren i neste trinn.

FeltVerdi
NavnNPS
Beskrivelse Microsoft NPS Server (valgfritt)
Serveradresse192.168.162.10
Autentiseringsport1812
Backup Serveradresse(la stå tomt)
Backup autentiseringsport(la stå tomt)
Nøkkel Radius123! (eller en annen, men den må samsvare med Shared Secret på NPS)
Tidsavbrudd5
NAS IP-adresse 127.0.0.1 (la stå som standard)
NAS-identifikator(la stå tomt)
Store og små bokstaver i brukernavnDeaktivert
Gruppe-medlemskapsattributt Filter-Id (11) (standard)

Trinn 9 – Legg til Zyxel-brannmuren som RADIUS-klient

For å tillate Zyxel-brannmuren å sende RADIUS-autentiseringsforespørsler, legg den til som en RADIUS-klient på Microsoft NPS-serveren.

Åpne Network Policy Server, naviger deretter til RADIUS Clients and Servers → RADIUS Clients. Høyreklikk RADIUS Clients og velg New.

Konfigurer RADIUS-klienten med følgende innstillinger, og klikk deretter OK.

InnstillingVerdi
Vennlig navnUSG FLEX H
Adresse (IP eller DNS)192.168.162.1
LeverandørnavnRADIUS Standard
Delt hemmelighetSamme delte hemmelighet som er konfigurert på Zyxel-brannmuren
Bekreft delt hemmelighet

Merk: Den delte hemmeligheten må samsvare nøyaktig med Nøkkelen som er konfigurert i Zyxel-brannmurens RADIUS-serverprofil. Ellers vil NPS-serveren avvise autentiseringsforespørsler.

Trinn 10 – Konfigurer nettverkspolicyen

  1. Åpne Network Policy Server.
  2. Gå til PoliciesNetwork Policies.
  3. Høyreklikk Network Policies og velg New.
  4. Klikk Add, velg Windows Groups, og klikk deretter Add.

Legg til Active Directory-gruppen som skal få lov til å autentisere (for eksempel VPN Users), 

og klikk deretter Next.

Trinn 11 – Konfigurer autentiseringsmetoder

Konfigurer følgende autentiseringsmetoder:

EAP-typer

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Sikret passord (EAP-MSCHAP v2)

Mindre sikre autentiseringsmetoder

Aktiver:

  • Microsoft Encrypted Authentication versjon 2 (MS-CHAP-v2)
  • Uenkryptert autentisering (PAP, SPAP)

Klikk Next for å fortsette.

Merk: PAP kreves for SSL VPN-autentisering med Microsoft NPS. Deaktivering av PAP vil føre til at SSL VPN-autentisering mislykkes.

Trinn 12 – Konfigurer VPN-autentisering

IPSec Remote Access VPN

  1. Naviger til VPNIPSec VPNRemote Access VPN.
  2. Under Authentication, konfigurer:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • User: NPS_VPN_Users
    • Klikk Apply

SSL VPN

  1. Naviger til VPNSSL VPN.
  2. Under Authentication, konfigurer:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • Tillatte brukere: NPS_VPN_Users
  3. Klikk Apply.
  

Verifiser VPN-autentisering

Verifiser autentisering med begge støttede VPN-klienter.

SecuExtender IKEv2SecuExtender SSL VPN

Viktig:
Etter å ha gjort endringer i VPN-konfigurasjonen på brannmuren, last ned den oppdaterte VPN-konfigurasjonsfilen på nytt og importer den på nytt i SecuExtender eller OpenVPN Connect før testing. Bruk av en utdatert klientkonfigurasjon kan føre til tilkoblingsfeil eller uventet oppførsel.

Feilsøking

  • Verifiser RADIUS-konfigurasjon
show config aaa

Sjekk RADIUS-serverens IP-adresse, autentiseringsport (1812), delt hemmelighet og NAS IP-adresse.

  • Verifiser IPSec Remote Access VPN
show config vrf main ike

Sjekk autentiseringsserver og tillatte brukere.

  • Verifiser SSL VPN
show config vrf main sslvpn-server

Sjekk autentiseringsserver og tillatte brukere.

  • Verifiser brukerelementer
show config object user-object

Sjekk brukertype, autentiseringsserver og gruppeidentifikator.

  • Verifiser tilkobling
ping <NPS_Server_IP>
  • Verifiser autentiseringshendelser

Sjekk Event Viewer → Network Policy and Access Services for autentiseringsresultater og andre viktige hendelser.

  • Fang RADIUS-trafikk

Fang trafikk på NPS-serveren ved hjelp av Wireshark.

Følgende opptak viser en SSL VPN-autentiseringsforespørsel. Tilstedeværelsen av User-Password-attributtet i Access-Request-pakken indikerer at PAP brukes for RADIUS-autentisering.

Microsoft NPS-hendelsesloggen bekrefter autentiseringsmetoden som ble brukt (Authentication Type: PAP).

 

Artikler i denne seksjonen

Var denne artikkelen nyttig?
0 av 0 syntes dette var nyttig
Del

Kommentarer

0 kommentarer

Logg på hvis du vil legge inn en kommentar.