USG FLEX H Series oferuje dwa różne sposoby integracji z usługą katalogową w celu uwierzytelniania użytkowników.
- Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z systemem Windows) i komunikuje się bezpośrednio z domeną.
- Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników względem Microsoft Active Directory oraz innych usług katalogowych zgodnych z LDAP, takich jak OpenLDAP. W przeciwieństwie do funkcji Serwera AD, zapora nie dołącza do domeny i uwierzytelnia użytkowników za pomocą zapytań LDAP lub LDAPS.
Ten artykuł wyjaśnia, jak skonfigurować funkcję Zyxel AD Server na zapory USG FLEX H Series z Active Directory Windows Server 2025.
Uwaga: Jeśli wolisz uwierzytelniać użytkowników za pomocą standardowego połączenia LDAP/LDAPS zamiast dołączać zaporę do domeny Active Directory, zapoznaj się z następującym artykułem:
Jak skonfigurować bezpieczne uwierzytelnianie LDAP (LDAPS) z Active Directory Windows Server 2025 na zaporach Zyxel (uOS)
Wymagania wstępne
Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:
- Zapora Zyxel z systemem uOS 1.39 lub nowszym
- Windows Server 2025 z zainstalowaną rolą Active Directory Domain Services (AD DS)
- DNS poprawnie skonfigurowany, umożliwiający zaporze rozwiązywanie nazwy domeny AD i kontrolera domeny
- Łączność sieciowa między zaporą a kontrolerem domeny
- Konto Administratora domeny (lub konto z odpowiednimi uprawnieniami do dołączania komputerów do domeny)
- Dostęp administratora zarówno do zapory, jak i do serwera Windows
Dlaczego warto używać funkcji Zyxel AD Server?
Funkcja AD Server zapewnia natywną integrację między zaporą Zyxel a Microsoft Active Directory, umożliwiając zaporze dołączenie do domeny Active Directory jako członek domeny. Upraszcza to uwierzytelnianie użytkowników i pozwala zaporze na bezpośrednią komunikację z domeną.
Po dołączeniu do domeny zapora może używać użytkowników i grup Active Directory w regułach Polityki bezpieczeństwa, eliminując konieczność zarządzania lokalnymi kontami użytkowników i upraszczając kontrolę dostępu.
Krok 1 – Przygotuj środowisko Active Directory
Przed skonfigurowaniem zapory Zyxel upewnij się, że środowisko Active Directory jest gotowe do integracji z domeną.
Zapora wymaga:
- Istniejącej domeny Active Directory.
- Kontrolera domeny dostępnego z zapory.
- DNS skonfigurowanego tak, aby zapora mogła rozwiązać nazwę domeny Active Directory i kontrolera domeny.
- Konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny).
Zweryfikuj, czy kontroler domeny jest dostępny z zapory i zanotuj następujące informacje, które będą potrzebne podczas konfiguracji:
| Parametr | Przykład |
|---|---|
| Nazwa domeny | zy.local |
| Adres IP kontrolera domeny | 192.168.162.10 |
| Nazwa użytkownika | Administrator |
| Hasło | Hasło Administratora domeny |
Krok 2 – Skonfiguruj Serwer AD
Po przygotowaniu środowiska Active Directory skonfiguruj Serwer AD na zaporze Zyxel.
- Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
- W sekcji Serwer AD kliknij Dodaj.
- Skonfiguruj Serwer AD, korzystając z następujących ustawień.
| Ustawienie | Opis |
|---|---|
| Nazwa | Wprowadź opisową nazwę dla Serwera AD. |
| Adres serwera | Wprowadź adres IP lub FQDN kontrolera domeny Active Directory. |
| Adres serwera zapasowego | (Opcjonalnie) Określ zapasowego kontrolera domeny dla zwiększenia niezawodności. |
| Port | Wprowadź 636, aby użyć bezpiecznej komunikacji (LDAPS). |
| Użyj SSL | Włącz tę opcję, aby zaszyfrować komunikację między zaporą a kontrolerem domeny. |
| Nazwa domeny | Wprowadź nazwę domeny Active Directory (np. zy.local). |
| Nazwa użytkownika | Wprowadź konto domenowe z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny). |
| Hasło | Wprowadź hasło do konta domenowego. |
| Bind DN Base | (Opcjonalnie) Określ jednostkę organizacyjną (OU), która zawiera konto używane do uwierzytelniania w Active Directory. Ta opcja jest przydatna, gdy konto nie znajduje się w domyślnym kontenerze CN=Users. Pozostaw to pole puste, jeśli konto jest przechowywane w domyślnej lokalizacji. |
Kliknij Zastosuj, aby zapisać konfigurację.
Uwaga: Pole Bind DN Base zostało wprowadzone w uOS 1.35 i pozwala zaporze lokalizować konta uwierzytelniające przechowywane w niestandardowych jednostkach organizacyjnych (OU). Jeśli konto znajduje się w domyślnym kontenerze CN=Users, to pole nie jest wymagane.
Krok 3 – Dołącz zaporę do domeny Active Directory
Po skonfigurowaniu Serwera AD możesz dołączyć zaporę do domeny Active Directory.
- Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
- Wybierz skonfigurowany wpis Serwera AD.
- Kliknij Dołącz do domeny.
- Zweryfikuj wyświetlane informacje o domenie.
- Wprowadź dane uwierzytelniające konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny).
Kliknij Zastosuj.
Zapora spróbuje dołączyć do domeny Active Directory przy użyciu podanych poświadczeń.
Jeśli operacja zakończy się powodzeniem, w kolumnie Dołącz do domeny pojawi się zielona ikona statusu, wskazująca, że zapora została pomyślnie dołączona do domeny Active Directory.
Uwaga: Konto użyte do dołączenia zapory do domeny musi mieć uprawnienia do dodawania urządzeń do domeny Active Directory. Domyślnie można użyć konta Administratora domeny.
Krok 4 – Zweryfikuj zaporę w Active Directory
Po pomyślnym dołączeniu zapory do domeny Active Directory, obiekt komputera jest automatycznie tworzony w Active Directory.
Aby zweryfikować, czy zapora została dodana pomyślnie:
- Otwórz Użytkownicy i komputery Active Directory.
- Rozwiń swoją domenę Active Directory.
- Otwórz kontener Komputery (lub jednostkę organizacyjną, gdzie tworzone są nowe obiekty komputerów).
- Sprawdź, czy zapora pojawia się jako obiekt Komputer.
Możesz również otworzyć Właściwości obiektu, aby zweryfikować szczegóły, takie jak nazwa komputera i nazwa DNS.
Obecność obiektu komputera potwierdza, że zapora została pomyślnie dołączona do domeny Active Directory.
Uwaga: Domyślnie nowe obiekty komputerów są tworzone w kontenerze Komputery, chyba że Twoje środowisko Active Directory jest skonfigurowane do przekierowywania ich do innej jednostki organizacyjnej (OU).
Krok 5 – Zweryfikuj konfigurację Serwera AD
Po pomyślnym dołączeniu zapory do domeny Active Directory zweryfikuj konfigurację Serwera AD, aby upewnić się, że komunikacja z Active Directory działa poprawnie.
- Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
- Edytuj wcześniej skonfigurowany Serwer AD.
- Przewiń do sekcji Weryfikacja konfiguracji.
- Wprowadź nazwę użytkownika istniejącego użytkownika Active Directory.
- Kliknij Testuj.
Jeśli weryfikacja zakończy się sukcesem, status testu (Test Status) wyświetli OK, a sekcja Zwrócone atrybuty użytkownika pokaże atrybuty LDAP pobrane z Active Directory.
Pomyślna weryfikacja potwierdza, że:
- Zapora może komunikować się z kontrolerem domeny.
- Zapora może uwierzytelnić się w Active Directory.
- Informacje o użytkownikach Active Directory mogą być pomyślnie pobrane.
Uwaga: Jeśli weryfikacja się nie powiedzie, sprawdź łączność z kontrolerem domeny, konfigurację DNS, poświadczenia domenowe oraz upewnij się, że podany użytkownik istnieje w Active Directory.
Krok 6 – Zweryfikuj uwierzytelnianie Active Directory
Aby zweryfikować konfigurację Serwera AD, skonfiguruj zdalny dostęp VPN do używania Serwera AD do uwierzytelniania i przetestuj połączenie.
- Przejdź do VPN > IPSec VPN > Zdalny dostęp VPN.
- Wybierz skonfigurowany Serwer AD jako Serwer podstawowy.
- Kliknij Pobierz, aby pobrać skrypt konfiguracji VPN.
- Zaimportuj konfigurację do klienta VPN SecuExtender.
- Połącz się z VPN, używając konta użytkownika Active Directory.
Dobre praktyki dla wdrożeń Active Directory w wielu lokalizacjach
W środowiskach z wieloma lokalizacjami Active Directory lub wieloma kontrolerami domeny skonfiguruj przekierowanie strefy domeny, aby zapora rozwiązywała domenę Active Directory za pomocą lokalnego kontrolera domeny. Pomaga to poprawić wydajność i niezawodność uwierzytelniania, ponieważ zapora nie podąża automatycznie za odwołaniami DNS Active Directory ani topologią replikacji.

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.