Seria USG FLEX H oferuje dwa różne sposoby integracji z usługą katalogową do uwierzytelniania użytkowników.
- Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników wobec Microsoft Active Directory oraz innych usług katalogowych kompatybilnych z LDAP, takich jak OpenLDAP. Zapora uwierzytelnia użytkowników za pomocą zapytań LDAP lub LDAPS i nie dołącza do domeny Active Directory.
- Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z Windows) i komunikuje się bezpośrednio z domeną.
Ten artykuł wyjaśnia, jak skonfigurować uwierzytelnianie Secure LDAP (LDAPS) na zapora USG FLEX H Series z wykorzystaniem Active Directory Windows Server 2025.
Uwaga: Jeśli chcesz, aby zapora dołączyła do domeny Active Directory i korzystała z wbudowanej funkcji Zyxel AD Server zamiast uwierzytelniania LDAP/LDAPS, zapoznaj się z następującym artykułem:
Uwaga: Serwer LDAP nie jest wymieniony jako opcja uwierzytelniania dla VPN IPSec, ponieważ nie jest obsługiwany. Opcje uwierzytelniania dla różnych typów VPN są następujące:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS i LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) i RADIUS.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:
- Zapora Zyxel działająca na uOS 1.39 lub nowszym
- Windows Server 2025 z zainstalowaną rolą Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS jest poprawnie skonfigurowany, umożliwiając zaporze rozwiązywanie nazwy domeny AD i kontrolera domeny
- Łączność sieciowa pomiędzy zaporą a kontrolerem domeny
- Konto Administratora domeny (lub konto z odpowiednimi uprawnieniami do dołączenia komputera do domeny)
- Dostęp administratora zarówno do zapory, jak i serwera Windows
Dlaczego warto używać LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Brak szyfrowania TLS | Szyfrowane TLS |
| Nie wymaga certyfikatu | Wymaga certyfikatu CA |
| Odpowiednie do testów i środowisk starszych | Zalecane do środowisk produkcyjnych |
Uwaga: Chociaż standardowy LDAP (TCP 389) jest nadal obsługiwany przez wiele środowisk, LDAPS jest zalecany do wdrożeń produkcyjnych, ponieważ szyfruje całą komunikację pomiędzy zaporą a serwerem Active Directory.
Krok 1 - Instalacja Active Directory Certificate Services (AD CS)
Przed skonfigurowaniem LDAPS kontroler domeny musi posiadać ważny certyfikat obsługujący uwierzytelnianie serwera. Certyfikat ten jest wydawany przez Active Directory Certificate Services (AD CS).
W tym przykładzie kontroler domeny jest również hostem urzędu certyfikacji.
Otwórz kreatora Dodawania ról i funkcji
- Otwórz Server Manager.
- Kliknij Manage.
- Wybierz Add Roles and Features.
Krok 2 - Konfiguracja Active Directory Certificate Services
Po zakończeniu instalacji kliknij:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integruje się z Active Directory i jest zalecany dla środowisk domenowych. Obsługuje automatyczną rejestrację certyfikatów i jest wymagany dla większości wdrożeń certyfikatów Active Directory, w tym LDAPS.
Standalone CA jest przeznaczony do wdrożeń izolowanych lub offline i nie integruje się z Active Directory.
Uwaga: Ten przykład używa Enterprise Root CA z nowym kluczem prywatnym, aby uprościć wdrożenie. Te ustawienia są zalecane dla nowej instalacji CA i są wystarczające do uwierzytelniania LDAPS w większości środowisk laboratoryjnych i SMB.
Kryptografia
Pozostaw domyślne ustawienia:
- Dostawca kryptograficzny: RSA#Microsoft Software Key Storage Provider
- Długość klucza: 2048 bitów
- Algorytm skrótu: SHA256
Nazwa CA
Podaj opisową nazwę dla urzędu certyfikacji lub pozostaw wygenerowaną automatycznie wartość.
Przykład:
ZY-Root-CAUwaga: Domyślne ustawienia kryptograficzne są zalecane dla większości wdrożeń. Nazwa CA identyfikuje urząd certyfikacji i pojawi się we wszystkich certyfikatach wydanych przez tę CA.
Krok 3 - Weryfikacja urzędu certyfikacji
Po zakończeniu konfiguracji AD CS sprawdź, czy urząd certyfikacji został poprawnie zainstalowany i działa prawidłowo.
- Otwórz Server Manager.
- Kliknij Tools.
- Wybierz Certification Authority.
- Sprawdź, czy urząd certyfikacji jest wymieniony i czy jego status jest wyświetlany bez błędów.
Uwaga: Zielona ikona statusu obok urzędu certyfikacji oznacza, że usługa działa prawidłowo i jest gotowa do wydawania certyfikatów.
Weryfikacja certyfikatu kontrolera domeny
- Otwórz Uruchom, wpisz
certlm.msci naciśnij Enter. - Przejdź do Certyfikaty (komputer lokalny) → Osobiste → Certyfikaty.
- Sprawdź, czy certyfikat kontrolera domeny jest obecny i zawiera rozszerzone użycie klucza Server Authentication.
Uwaga: Kontroler domeny musi posiadać ważny certyfikat Server Authentication, aby akceptować połączenia LDAPS na porcie TCP 636.
Weryfikacja łączności LDAPS
Sprawdź, czy kontroler domeny akceptuje bezpieczne połączenia LDAP na porcie TCP 636.
Uruchom następujące polecenie w PowerShell:
Test-NetConnection localhost -Port 636Sprawdź, czy TcpTestSucceeded ma wartość True.
Uwaga: Jeśli test się nie powiedzie, sprawdź, czy kontroler domeny posiada ważny certyfikat Server Authentication oraz czy usługa Active Directory Domain Services została ponownie uruchomiona po wydaniu certyfikatu.
Krok 4 - Eksport certyfikatu Root CA
- Otwórz Certification Authority.
- Kliknij prawym przyciskiem myszy na urząd certyfikacji i wybierz Właściwości.
- Na karcie Ogólne kliknij Wyświetl certyfikat.
- Przejdź do karty Szczegóły i kliknij Kopiuj do pliku....
Uwaga: Eksportuj tylko certyfikat Root CA. Nie eksportuj klucza prywatnego.
- Wybierz Base-64 encoded X.509 (.CER) i kliknij Dalej.
- Podaj nazwę pliku i kliknij Zakończ.
Krok 5 - Import certyfikatu Root CA do zapory
- Zaloguj się do interfejsu webowego USG FLEX H.
- Przejdź do System → Certificate → Trusted Certificates.
- Kliknij Import. Wprowadź Nazwę (np.
ZY-Root-CA). - Wybierz wyeksportowany plik ZY-Root-CA.cer.
- Kliknij OK, aby zaimportować certyfikat.
Uwaga: Zaimportowany certyfikat CA będzie używany do weryfikacji tożsamości serwera LDAPS podczas nawiązywania połączenia TLS.
Krok 6 – Konfiguracja serwera LDAPS na zaporze serii H
Znajdź Distinguished Name (DN)
Aby uzyskać Distinguished Name (DN) użytkownika Active Directory:
- Otwórz Active Directory Users and Computers.
- Znajdź konto użytkownika, kliknij je prawym przyciskiem myszy i wybierz Właściwości.
-
Otwórz kartę Attribute Editor.
Uwaga: Jeśli karta Attribute Editor nie jest widoczna, włącz Advanced Features w menu Widok.
- Znajdź atrybut distinguishedName i kliknij Wyświetl.
- Skopiuj wyświetloną wartość.
Skonfiguruj serwer LDAP używając ustawień Active Directory.
- Przejdź do User & Authentication → User Authentication → AAA Server.
- W sekcji LDAP Server kliknij Dodaj.
| Ustawienie | Wartość |
|---|---|
| Nazwa | Wprowadź opisową nazwę (np. AD-LDAPS) |
| Adres serwera | Adres IP lub FQDN kontrolera domeny |
| Port | 636 |
| Base DN | Base DN twojego Active Directory (np. DC=zy,DC=local) |
| Użyj SSL | Włączone |
| Bind DN | Distinguished Name (DN) użytkownika Active Directory |
| Hasło | Hasło konta Bind DN |
| Atrybut nazwy logowania | sAMAccountName |
| Atrybut członkostwa w grupie | memberOf |
Uwaga: Bind DN musi być wpisany jako pełny Distinguished Name (DN) użytkownika, na przykład:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Krok 7 – Weryfikacja konfiguracji serwera LDAP
Aby sprawdzić, czy serwer LDAP został poprawnie skonfigurowany i czy zapora może komunikować się z Active Directory, wykonaj weryfikację konfiguracji.
- Przejdź do User & Authentication > User/Group > User.
- Kliknij Dodaj.
- Skonfiguruj następujące ustawienia:
- Typ użytkownika – External Group User
- Serwer uwierzytelniania – wybierz serwer LDAP utworzony w poprzednim kroku.
- Identyfikator grupy – wybierz istniejącą grupę Active Directory.
- W sekcji Weryfikacja konfiguracji wpisz nazwę użytkownika istniejącego użytkownika Active Directory będącego członkiem wybranej grupy.
- Kliknij Testuj.
Jeśli weryfikacja zakończy się sukcesem, zapora wyświetli komunikat potwierdzający, że użytkownik należy do wybranej grupy Active Directory. Sekcja Zwrócone atrybuty użytkownika pokaże również atrybuty LDAP pobrane z serwera katalogowego.
Potwierdza to, że zapora może pomyślnie komunikować się z serwerem LDAP i pobierać informacje o użytkownikach i członkostwie w grupach Active Directory.
Krok 8 – Weryfikacja uwierzytelniania LDAP z SSL VPN
Aby sprawdzić, czy uwierzytelnianie LDAP działa poprawnie, skonfiguruj serwer SSL VPN do korzystania z serwera LDAP i uwierzytelniania użytkownika Active Directory.
- Przejdź do VPN > SSL VPN.
- W sekcji Uwierzytelnianie wybierz skonfigurowany Serwer LDAP jako Serwer podstawowy.
- Kliknij Pobierz, aby pobrać konfigurację klienta SSL VPN.
- Zaimportuj konfigurację do SecuExtender VPN Client i połącz się z VPN.
- Po wyświetleniu monitu wprowadź dane uwierzytelniające użytkownika Active Directory i kliknij OK.
Jeśli konfiguracja jest poprawna, zapora uwierzytelni użytkownika wobec serwera LDAP i pomyślnie nawiąże połączenie SSL VPN.

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.