Jak skonfigurować uwierzytelnianie Secure LDAP (LDAPS) z Active Directory Windows Server 2025 na zaporach Zyxel (uOS)

Seria USG FLEX H oferuje dwa różne sposoby integracji z usługą katalogową do uwierzytelniania użytkowników.

  • Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników wobec Microsoft Active Directory oraz innych usług katalogowych kompatybilnych z LDAP, takich jak OpenLDAP. Zapora uwierzytelnia użytkowników za pomocą zapytań LDAP lub LDAPS i nie dołącza do domeny Active Directory.
  • Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z Windows) i komunikuje się bezpośrednio z domeną.

Ten artykuł wyjaśnia, jak skonfigurować uwierzytelnianie Secure LDAP (LDAPS) na zapora USG FLEX H Series z wykorzystaniem Active Directory Windows Server 2025.

Uwaga: Jeśli chcesz, aby zapora dołączyła do domeny Active Directory i korzystała z wbudowanej funkcji Zyxel AD Server zamiast uwierzytelniania LDAP/LDAPS, zapoznaj się z następującym artykułem:

Uwaga:  Serwer LDAP nie jest wymieniony jako opcja uwierzytelniania dla VPN IPSec, ponieważ nie jest obsługiwany. Opcje uwierzytelniania dla różnych typów VPN są następujące:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS i LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) i RADIUS.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:

  • Zapora Zyxel działająca na uOS 1.39 lub nowszym
  • Windows Server 2025 z zainstalowaną rolą Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS jest poprawnie skonfigurowany, umożliwiając zaporze rozwiązywanie nazwy domeny AD i kontrolera domeny
  • Łączność sieciowa pomiędzy zaporą a kontrolerem domeny
  • Konto Administratora domeny (lub konto z odpowiednimi uprawnieniami do dołączenia komputera do domeny)
  • Dostęp administratora zarówno do zapory, jak i serwera Windows

Dlaczego warto używać LDAPS?

LDAPLDAPS
TCP 389TCP 636
Brak szyfrowania TLSSzyfrowane TLS
Nie wymaga certyfikatuWymaga certyfikatu CA
Odpowiednie do testów i środowisk starszychZalecane do środowisk produkcyjnych

Uwaga: Chociaż standardowy LDAP (TCP 389) jest nadal obsługiwany przez wiele środowisk, LDAPS jest zalecany do wdrożeń produkcyjnych, ponieważ szyfruje całą komunikację pomiędzy zaporą a serwerem Active Directory.

Krok 1 - Instalacja Active Directory Certificate Services (AD CS)

Przed skonfigurowaniem LDAPS kontroler domeny musi posiadać ważny certyfikat obsługujący uwierzytelnianie serwera. Certyfikat ten jest wydawany przez Active Directory Certificate Services (AD CS).

W tym przykładzie kontroler domeny jest również hostem urzędu certyfikacji.

Otwórz kreatora Dodawania ról i funkcji

  1. Otwórz Server Manager.
  2. Kliknij Manage.
  3. Wybierz Add Roles and Features.

Krok 2 - Konfiguracja Active Directory Certificate Services

Po zakończeniu instalacji kliknij:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integruje się z Active Directory i jest zalecany dla środowisk domenowych. Obsługuje automatyczną rejestrację certyfikatów i jest wymagany dla większości wdrożeń certyfikatów Active Directory, w tym LDAPS.

Standalone CA jest przeznaczony do wdrożeń izolowanych lub offline i nie integruje się z Active Directory.

Uwaga: Ten przykład używa Enterprise Root CA z nowym kluczem prywatnym, aby uprościć wdrożenie. Te ustawienia są zalecane dla nowej instalacji CA i są wystarczające do uwierzytelniania LDAPS w większości środowisk laboratoryjnych i SMB.

Kryptografia

Pozostaw domyślne ustawienia:

  • Dostawca kryptograficzny: RSA#Microsoft Software Key Storage Provider
  • Długość klucza: 2048 bitów
  • Algorytm skrótu: SHA256

Nazwa CA

Podaj opisową nazwę dla urzędu certyfikacji lub pozostaw wygenerowaną automatycznie wartość.

Przykład:

ZY-Root-CA

Uwaga: Domyślne ustawienia kryptograficzne są zalecane dla większości wdrożeń. Nazwa CA identyfikuje urząd certyfikacji i pojawi się we wszystkich certyfikatach wydanych przez tę CA.

Krok 3 - Weryfikacja urzędu certyfikacji

Po zakończeniu konfiguracji AD CS sprawdź, czy urząd certyfikacji został poprawnie zainstalowany i działa prawidłowo.

  1. Otwórz Server Manager.
  2. Kliknij Tools.
  3. Wybierz Certification Authority.
  4. Sprawdź, czy urząd certyfikacji jest wymieniony i czy jego status jest wyświetlany bez błędów.

Uwaga: Zielona ikona statusu obok urzędu certyfikacji oznacza, że usługa działa prawidłowo i jest gotowa do wydawania certyfikatów.

Weryfikacja certyfikatu kontrolera domeny 

  1. Otwórz Uruchom, wpisz certlm.msc i naciśnij Enter.
  2. Przejdź do Certyfikaty (komputer lokalny) → Osobiste → Certyfikaty.
  3. Sprawdź, czy certyfikat kontrolera domeny jest obecny i zawiera rozszerzone użycie klucza Server Authentication.

Uwaga: Kontroler domeny musi posiadać ważny certyfikat Server Authentication, aby akceptować połączenia LDAPS na porcie TCP 636.

Weryfikacja łączności LDAPS

Sprawdź, czy kontroler domeny akceptuje bezpieczne połączenia LDAP na porcie TCP 636.

Uruchom następujące polecenie w PowerShell:

Test-NetConnection localhost -Port 636

Sprawdź, czy TcpTestSucceeded ma wartość True.

Uwaga: Jeśli test się nie powiedzie, sprawdź, czy kontroler domeny posiada ważny certyfikat Server Authentication oraz czy usługa Active Directory Domain Services została ponownie uruchomiona po wydaniu certyfikatu.

Krok 4 - Eksport certyfikatu Root CA

  1. Otwórz Certification Authority.
  2. Kliknij prawym przyciskiem myszy na urząd certyfikacji i wybierz Właściwości.
  3. Na karcie Ogólne kliknij Wyświetl certyfikat.
  4. Przejdź do karty Szczegóły i kliknij Kopiuj do pliku....

Uwaga: Eksportuj tylko certyfikat Root CA. Nie eksportuj klucza prywatnego.

  1. Wybierz Base-64 encoded X.509 (.CER) i kliknij Dalej.
  2. Podaj nazwę pliku i kliknij Zakończ.

Krok 5 - Import certyfikatu Root CA do zapory

  • Zaloguj się do interfejsu webowego USG FLEX H. 
  • Przejdź do System → Certificate → Trusted Certificates
  • Kliknij Import. Wprowadź Nazwę (np. ZY-Root-CA). 
  • Wybierz wyeksportowany plik ZY-Root-CA.cer
  • Kliknij OK, aby zaimportować certyfikat.

Uwaga: Zaimportowany certyfikat CA będzie używany do weryfikacji tożsamości serwera LDAPS podczas nawiązywania połączenia TLS.

Krok 6 – Konfiguracja serwera LDAPS na zaporze serii H

Znajdź Distinguished Name (DN)

Aby uzyskać Distinguished Name (DN) użytkownika Active Directory:

  1. Otwórz Active Directory Users and Computers.
  2. Znajdź konto użytkownika, kliknij je prawym przyciskiem myszy i wybierz Właściwości.
  3. Otwórz kartę Attribute Editor.

    Uwaga: Jeśli karta Attribute Editor nie jest widoczna, włącz Advanced Features w menu Widok.

  4. Znajdź atrybut distinguishedName i kliknij Wyświetl.
  5. Skopiuj wyświetloną wartość.

Skonfiguruj serwer LDAP używając ustawień Active Directory.

  • Przejdź do User & Authentication → User Authentication → AAA Server. 
  • W sekcji LDAP Server kliknij Dodaj
UstawienieWartość
NazwaWprowadź opisową nazwę (np. AD-LDAPS)
Adres serweraAdres IP lub FQDN kontrolera domeny
Port636
Base DNBase DN twojego Active Directory (np. DC=zy,DC=local)
Użyj SSLWłączone
Bind DNDistinguished Name (DN) użytkownika Active Directory
HasłoHasło konta Bind DN
Atrybut nazwy logowaniasAMAccountName
Atrybut członkostwa w grupiememberOf

Uwaga: Bind DN musi być wpisany jako pełny Distinguished Name (DN) użytkownika, na przykład:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Weryfikacja konfiguracji serwera LDAP

Aby sprawdzić, czy serwer LDAP został poprawnie skonfigurowany i czy zapora może komunikować się z Active Directory, wykonaj weryfikację konfiguracji.

  1. Przejdź do User & Authentication > User/Group > User.
  2. Kliknij Dodaj.
  3. Skonfiguruj następujące ustawienia:
    • Typ użytkownikaExternal Group User
    • Serwer uwierzytelniania – wybierz serwer LDAP utworzony w poprzednim kroku.
    • Identyfikator grupy – wybierz istniejącą grupę Active Directory.
  4. W sekcji Weryfikacja konfiguracji wpisz nazwę użytkownika istniejącego użytkownika Active Directory będącego członkiem wybranej grupy.
  5. Kliknij Testuj.

Jeśli weryfikacja zakończy się sukcesem, zapora wyświetli komunikat potwierdzający, że użytkownik należy do wybranej grupy Active Directory. Sekcja Zwrócone atrybuty użytkownika pokaże również atrybuty LDAP pobrane z serwera katalogowego.

Potwierdza to, że zapora może pomyślnie komunikować się z serwerem LDAP i pobierać informacje o użytkownikach i członkostwie w grupach Active Directory.

Krok 8 – Weryfikacja uwierzytelniania LDAP z SSL VPN

Aby sprawdzić, czy uwierzytelnianie LDAP działa poprawnie, skonfiguruj serwer SSL VPN do korzystania z serwera LDAP i uwierzytelniania użytkownika Active Directory.

  1. Przejdź do VPN > SSL VPN.
  2. W sekcji Uwierzytelnianie wybierz skonfigurowany Serwer LDAP jako Serwer podstawowy.
  3. Kliknij Pobierz, aby pobrać konfigurację klienta SSL VPN.
  4. Zaimportuj konfigurację do SecuExtender VPN Client i połącz się z VPN.
  5. Po wyświetleniu monitu wprowadź dane uwierzytelniające użytkownika Active Directory i kliknij OK.

Jeśli konfiguracja jest poprawna, zapora uwierzytelni użytkownika wobec serwera LDAP i pomyślnie nawiąże połączenie SSL VPN.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.