Jak skonfigurować uwierzytelnianie Secure LDAP (LDAPS) z Windows Server 2025 Active Directory na zaporach Zyxel (uOS)

Print Friendly and PDF
Masz więcej pytań? Wyślij zgłoszenie

Seria USG FLEX H oferuje dwa różne sposoby integracji z usługą katalogową do uwierzytelniania użytkowników.

  • Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników w Microsoft Active Directory oraz innych usługach katalogowych zgodnych z LDAP, takich jak OpenLDAP. Zapora uwierzytelnia użytkowników poprzez zapytania LDAP lub LDAPS i nie dołącza do domeny Active Directory.
  • Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z systemem Windows) i komunikuje się bezpośrednio z domeną.

Ten artykuł wyjaśnia, jak skonfigurować uwierzytelnianie Secure LDAP (LDAPS) na zapora USG FLEX H Series przy użyciu Windows Server 2025 Active Directory.

Uwaga: Jeśli chcesz, aby zapora dołączyła do domeny Active Directory i używała wbudowanej funkcji Zyxel AD Server zamiast uwierzytelniania LDAP/LDAPS, zapoznaj się z następującym artykułem:

Uwaga:  Serwer LDAP nie jest wymieniony jako opcja uwierzytelniania dla IPSec VPN, ponieważ nie jest obsługiwany. Opcje uwierzytelniania dla różnych typów VPN są następujące:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS i LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) i RADIUS.

Wymagania wstępne

Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:

  • Zapora Zyxel z systemem uOS 1.39 lub nowszym
  • Windows Server 2025 z zainstalowanymi Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS jest poprawnie skonfigurowany, umożliwiając zaporze rozwiązywanie nazwy domeny AD i kontrolera domeny
  • Łączność sieciowa między zaporą a kontrolerem domeny
  • Konto Administratora domeny (lub konto z wystarczającymi uprawnieniami do dołączenia komputera do domeny)
  • Dostęp administratora do zarówno zapory, jak i Windows Server

Dlaczego używać LDAPS?

LDAPLDAPS
TCP 389TCP 636
Brak szyfrowania TLSSzyfrowanie TLS
Nie wymaga certyfikatuWymaga certyfikatu CA
Odpowiedni do testów i środowisk starszychZalecany do środowisk produkcyjnych

Uwaga: Chociaż standardowy LDAP (TCP 389) jest nadal obsługiwany w wielu środowiskach, LDAPS jest zalecany w wdrożeniach produkcyjnych, ponieważ szyfruje całą komunikację między zaporą a serwerem Active Directory.

Krok 1 - Instalacja Active Directory Certificate Services (AD CS)

Przed skonfigurowaniem LDAPS kontroler domeny musi posiadać ważny certyfikat obsługujący uwierzytelnianie serwera. Certyfikat ten jest wydawany przez Active Directory Certificate Services (AD CS).

W tym przykładzie kontroler domeny również hostuje Urząd Certyfikacji.

Otwórz Kreatora Dodawania Ról i Funkcji

  1. Otwórz Server Manager.
  2. Kliknij Manage.
  3. Wybierz Add Roles and Features.

Krok 2 - Konfiguracja Active Directory Certificate Services

Po zakończeniu instalacji kliknij:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integruje się z Active Directory i jest zalecany dla środowisk domenowych. Obsługuje automatyczną rejestrację certyfikatów i jest wymagany dla większości wdrożeń certyfikatów Active Directory, w tym LDAPS.

Standalone CA jest przeznaczony do wdrożeń izolowanych lub offline i nie integruje się z Active Directory.

Uwaga: Ten przykład używa Enterprise Root CA z nowym kluczem prywatnym, aby uprościć wdrożenie. Te ustawienia są zalecane dla nowej instalacji CA i są wystarczające do uwierzytelniania LDAPS w większości środowisk laboratoryjnych i SMB.

Kryptografia

Pozostaw domyślne ustawienia:

  • Dostawca kryptograficzny: RSA#Microsoft Software Key Storage Provider
  • Długość klucza: 2048 bitów
  • Algorytm skrótu: SHA256

Nazwa CA

Podaj opisową nazwę dla Urzędu Certyfikacji lub pozostaw automatycznie wygenerowaną wartość.

Przykład:

ZY-Root-CA

Uwaga: Domyślne ustawienia kryptograficzne są zalecane dla większości wdrożeń. Nazwa CA identyfikuje Urząd Certyfikacji i pojawi się we wszystkich certyfikatach wydanych przez ten urząd.

Krok 3 - Weryfikacja Urzędu Certyfikacji

Po zakończeniu konfiguracji AD CS sprawdź, czy Urząd Certyfikacji został pomyślnie zainstalowany i działa poprawnie.

  1. Otwórz Server Manager.
  2. Kliknij Tools.
  3. Wybierz Certification Authority.
  4. Sprawdź, czy Urząd Certyfikacji jest wymieniony i jego status jest wyświetlany bez błędów.

Uwaga: Zielona ikona statusu obok Urzędu Certyfikacji oznacza, że usługa działa poprawnie i jest gotowa do wydawania certyfikatów.

Zweryfikuj certyfikat kontrolera domeny 

  1. Otwórz Uruchom, wpisz certlm.msc i naciśnij Enter.
  2. Przejdź do Certyfikaty (Komputer lokalny) → Osobiste → Certyfikaty.
  3. Sprawdź, czy certyfikat kontrolera domeny jest obecny i zawiera rozszerzone użycie klucza Server Authentication.

Uwaga: Kontroler domeny musi posiadać ważny certyfikat Server Authentication, aby akceptować połączenia LDAPS przez port TCP 636.

Zweryfikuj łączność LDAPS

Sprawdź, czy kontroler domeny akceptuje bezpieczne połączenia LDAP na porcie TCP 636.

Uruchom następujące polecenie w PowerShell:

Test-NetConnection localhost -Port 636

Sprawdź, czy TcpTestSucceeded jest True.

Uwaga: Jeśli test się nie powiedzie, sprawdź, czy kontroler domeny posiada ważny certyfikat Server Authentication oraz czy usługa Active Directory Domain Services została ponownie uruchomiona po wydaniu certyfikatu.

Krok 4 - Eksport certyfikatu Root CA

  1. Otwórz Certification Authority.
  2. Kliknij prawym przyciskiem myszy na Urząd Certyfikacji i wybierz Właściwości.
  3. Na karcie Ogólne kliknij Wyświetl certyfikat.
  4. Przejdź do zakładki Szczegóły i kliknij Kopiuj do pliku....

Uwaga: Eksportuj tylko certyfikat Root CA. Nie eksportuj klucza prywatnego.

  1. Wybierz Base-64 encoded X.509 (.CER) i kliknij Dalej.
  2. Podaj nazwę pliku i kliknij Zakończ.

Krok 5 - Import certyfikatu Root CA do zapory

  • Zaloguj się do interfejsu webowego USG FLEX H. 
  • Przejdź do System → Certificate → Trusted Certificates
  • Kliknij Import. Wprowadź Nazwę (na przykład ZY-Root-CA). 
  • Wybierz wyeksportowany plik ZY-Root-CA.cer
  • Kliknij OK, aby zaimportować certyfikat.

Uwaga: Zaimportowany certyfikat CA będzie używany do weryfikacji tożsamości serwera LDAPS podczas uzgadniania TLS.

Krok 6 – Konfiguracja serwera LDAPS na zaporze H Series

Znajdź Distinguished Name (DN)

Aby uzyskać Distinguished Name (DN) użytkownika Active Directory:

  1. Otwórz Active Directory Users and Computers.
  2. Znajdź i kliknij prawym przyciskiem myszy konto użytkownika, następnie wybierz Właściwości.
  3. Otwórz kartę Attribute Editor.

    Uwaga: Jeśli karta Attribute Editor nie jest widoczna, włącz Advanced Features z menu Widok.

  4. Znajdź atrybut distinguishedName i kliknij Wyświetl.
  5. Skopiuj wyświetloną wartość.

Skonfiguruj serwer LDAP, używając ustawień Active Directory.

  • Przejdź do User & Authentication → User Authentication → AAA Server. 
  • W sekcji LDAP Server kliknij Dodaj
UstawienieWartość
NazwaWprowadź opisową nazwę (np. AD-LDAPS)
Adres serweraAdres IP lub FQDN kontrolera domeny
Port636
Base DNBase DN twojego Active Directory (np. DC=zy,DC=local)
Użyj SSLWłączone
Bind DNDistinguished Name (DN) użytkownika Active Directory
HasłoHasło dla konta Bind DN
Atrybut nazwy logowaniasAMAccountName
Atrybut członkostwa w grupiememberOf

Uwaga: Bind DN musi być wprowadzony jako pełny Distinguished Name (DN) użytkownika, na przykład:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Weryfikacja konfiguracji serwera LDAP

Aby sprawdzić, czy serwer LDAP jest poprawnie skonfigurowany i czy zapora może komunikować się z Active Directory, wykonaj walidację konfiguracji.

  1. Przejdź do User & Authentication > User/Group > User.
  2. Kliknij Dodaj.
  3. Skonfiguruj następujące ustawienia:
    • Typ użytkownikaUżytkownik z grupy zewnętrznej
    • Serwer uwierzytelniania – wybierz serwer LDAP utworzony w poprzednim kroku.
    • Identyfikator grupy – wybierz istniejącą grupę Active Directory.
  4. W sekcji Walidacja konfiguracji wprowadź nazwę użytkownika istniejącego użytkownika Active Directory, który jest członkiem wybranej grupy.
  5. Kliknij Testuj.

Jeśli walidacja zakończy się powodzeniem, zapora wyświetli komunikat potwierdzający, że użytkownik należy do wybranej grupy Active Directory. Sekcja Zwrócone atrybuty użytkownika pokaże również atrybuty LDAP pobrane z serwera katalogowego.

Potwierdza to, że zapora może skutecznie komunikować się z serwerem LDAP oraz pobierać informacje o użytkownikach i członkostwie w grupach Active Directory.

Krok 8 – Weryfikacja uwierzytelniania LDAP za pomocą SSL VPN

Aby sprawdzić, czy uwierzytelnianie LDAP działa poprawnie, skonfiguruj serwer SSL VPN do używania serwera LDAP i uwierzytelniania użytkownika Active Directory.

  1. Przejdź do VPN > SSL VPN.
  2. W sekcji Uwierzytelnianie wybierz skonfigurowany Serwer LDAP jako Serwer podstawowy.
  3. Kliknij Pobierz, aby pobrać konfigurację klienta SSL VPN.
  4. Zaimportuj konfigurację do SecuExtender VPN Client i połącz się z VPN.
  5. Po wyświetleniu monitu wprowadź dane uwierzytelniające użytkownika Active Directory i kliknij OK.

Jeśli konfiguracja jest poprawna, zapora uwierzytelni użytkownika na serwerze LDAP i pomyślnie nawiąże połączenie SSL VPN.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.