Jak skonfigurować serwer Zyxel AD i dołączyć do domeny Active Directory Windows Server 2025 na zaporach USG FLEX H Series

USG FLEX H Series oferuje dwa różne sposoby integracji z usługą katalogową w celu uwierzytelniania użytkowników.

  • Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z systemem Windows) i komunikuje się bezpośrednio z domeną.
  • Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników względem Microsoft Active Directory oraz innych usług katalogowych zgodnych z LDAP, takich jak OpenLDAP. W przeciwieństwie do funkcji Serwera AD, zapora nie dołącza do domeny i uwierzytelnia użytkowników za pomocą zapytań LDAP lub LDAPS.

Ten artykuł wyjaśnia, jak skonfigurować funkcję Zyxel AD Server na zapory USG FLEX H Series z Active Directory Windows Server 2025.

Uwaga: Jeśli wolisz uwierzytelniać użytkowników za pomocą standardowego połączenia LDAP/LDAPS zamiast dołączać zaporę do domeny Active Directory, zapoznaj się z następującym artykułem:

Jak skonfigurować bezpieczne uwierzytelnianie LDAP (LDAPS) z Active Directory Windows Server 2025 na zaporach Zyxel (uOS)

Wymagania wstępne

Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:

  • Zapora Zyxel z systemem uOS 1.39 lub nowszym
  • Windows Server 2025 z zainstalowaną rolą Active Directory Domain Services (AD DS)
  • DNS poprawnie skonfigurowany, umożliwiający zaporze rozwiązywanie nazwy domeny AD i kontrolera domeny
  • Łączność sieciowa między zaporą a kontrolerem domeny
  • Konto Administratora domeny (lub konto z odpowiednimi uprawnieniami do dołączania komputerów do domeny)
  • Dostęp administratora zarówno do zapory, jak i do serwera Windows

Dlaczego warto używać funkcji Zyxel AD Server?

Funkcja AD Server zapewnia natywną integrację między zaporą Zyxel a Microsoft Active Directory, umożliwiając zaporze dołączenie do domeny Active Directory jako członek domeny. Upraszcza to uwierzytelnianie użytkowników i pozwala zaporze na bezpośrednią komunikację z domeną.

Po dołączeniu do domeny zapora może używać użytkowników i grup Active Directory w regułach Polityki bezpieczeństwa, eliminując konieczność zarządzania lokalnymi kontami użytkowników i upraszczając kontrolę dostępu.

Krok 1 – Przygotuj środowisko Active Directory

Przed skonfigurowaniem zapory Zyxel upewnij się, że środowisko Active Directory jest gotowe do integracji z domeną.

Zapora wymaga:

  • Istniejącej domeny Active Directory.
  • Kontrolera domeny dostępnego z zapory.
  • DNS skonfigurowanego tak, aby zapora mogła rozwiązać nazwę domeny Active Directory i kontrolera domeny.
  • Konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny).

Zweryfikuj, czy kontroler domeny jest dostępny z zapory i zanotuj następujące informacje, które będą potrzebne podczas konfiguracji:

ParametrPrzykład
Nazwa domenyzy.local
Adres IP kontrolera domeny192.168.162.10
Nazwa użytkownikaAdministrator
HasłoHasło Administratora domeny


 

Krok 2 – Skonfiguruj Serwer AD

Po przygotowaniu środowiska Active Directory skonfiguruj Serwer AD na zaporze Zyxel.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. W sekcji Serwer AD kliknij Dodaj.
  3. Skonfiguruj Serwer AD, korzystając z następujących ustawień.
UstawienieOpis
NazwaWprowadź opisową nazwę dla Serwera AD.
Adres serweraWprowadź adres IP lub FQDN kontrolera domeny Active Directory.
Adres serwera zapasowego(Opcjonalnie) Określ zapasowego kontrolera domeny dla zwiększenia niezawodności.
PortWprowadź 636, aby użyć bezpiecznej komunikacji (LDAPS).
Użyj SSLWłącz tę opcję, aby zaszyfrować komunikację między zaporą a kontrolerem domeny.
Nazwa domenyWprowadź nazwę domeny Active Directory (np. zy.local).
Nazwa użytkownikaWprowadź konto domenowe z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny).
HasłoWprowadź hasło do konta domenowego.
Bind DN Base(Opcjonalnie) Określ jednostkę organizacyjną (OU), która zawiera konto używane do uwierzytelniania w Active Directory. Ta opcja jest przydatna, gdy konto nie znajduje się w domyślnym kontenerze CN=Users. Pozostaw to pole puste, jeśli konto jest przechowywane w domyślnej lokalizacji.

Kliknij Zastosuj, aby zapisać konfigurację.

Uwaga: Pole Bind DN Base zostało wprowadzone w uOS 1.35 i pozwala zaporze lokalizować konta uwierzytelniające przechowywane w niestandardowych jednostkach organizacyjnych (OU). Jeśli konto znajduje się w domyślnym kontenerze CN=Users, to pole nie jest wymagane.

Krok 3 – Dołącz zaporę do domeny Active Directory

Po skonfigurowaniu Serwera AD możesz dołączyć zaporę do domeny Active Directory.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. Wybierz skonfigurowany wpis Serwera AD.
  3. Kliknij Dołącz do domeny.
  4. Zweryfikuj wyświetlane informacje o domenie.
  5. Wprowadź dane uwierzytelniające konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administratora domeny).

Kliknij Zastosuj.

Zapora spróbuje dołączyć do domeny Active Directory przy użyciu podanych poświadczeń.

Jeśli operacja zakończy się powodzeniem, w kolumnie Dołącz do domeny pojawi się zielona ikona statusu, wskazująca, że zapora została pomyślnie dołączona do domeny Active Directory.

Uwaga: Konto użyte do dołączenia zapory do domeny musi mieć uprawnienia do dodawania urządzeń do domeny Active Directory. Domyślnie można użyć konta Administratora domeny.

Krok 4 – Zweryfikuj zaporę w Active Directory

Po pomyślnym dołączeniu zapory do domeny Active Directory, obiekt komputera jest automatycznie tworzony w Active Directory.

Aby zweryfikować, czy zapora została dodana pomyślnie:

  1. Otwórz Użytkownicy i komputery Active Directory.
  2. Rozwiń swoją domenę Active Directory.
  3. Otwórz kontener Komputery (lub jednostkę organizacyjną, gdzie tworzone są nowe obiekty komputerów).
  4. Sprawdź, czy zapora pojawia się jako obiekt Komputer.

Możesz również otworzyć Właściwości obiektu, aby zweryfikować szczegóły, takie jak nazwa komputera i nazwa DNS.

Obecność obiektu komputera potwierdza, że zapora została pomyślnie dołączona do domeny Active Directory.

Uwaga: Domyślnie nowe obiekty komputerów są tworzone w kontenerze Komputery, chyba że Twoje środowisko Active Directory jest skonfigurowane do przekierowywania ich do innej jednostki organizacyjnej (OU).

Krok 5 – Zweryfikuj konfigurację Serwera AD

Po pomyślnym dołączeniu zapory do domeny Active Directory zweryfikuj konfigurację Serwera AD, aby upewnić się, że komunikacja z Active Directory działa poprawnie.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. Edytuj wcześniej skonfigurowany Serwer AD.
  3. Przewiń do sekcji Weryfikacja konfiguracji.
  4. Wprowadź nazwę użytkownika istniejącego użytkownika Active Directory.
  5. Kliknij Testuj.

Jeśli weryfikacja zakończy się sukcesem, status testu (Test Status) wyświetli OK, a sekcja Zwrócone atrybuty użytkownika pokaże atrybuty LDAP pobrane z Active Directory.

Pomyślna weryfikacja potwierdza, że:

  • Zapora może komunikować się z kontrolerem domeny.
  • Zapora może uwierzytelnić się w Active Directory.
  • Informacje o użytkownikach Active Directory mogą być pomyślnie pobrane.

Uwaga: Jeśli weryfikacja się nie powiedzie, sprawdź łączność z kontrolerem domeny, konfigurację DNS, poświadczenia domenowe oraz upewnij się, że podany użytkownik istnieje w Active Directory.

Krok 6 – Zweryfikuj uwierzytelnianie Active Directory

Aby zweryfikować konfigurację Serwera AD, skonfiguruj zdalny dostęp VPN do używania Serwera AD do uwierzytelniania i przetestuj połączenie.

  1. Przejdź do VPN > IPSec VPN > Zdalny dostęp VPN.
  2. Wybierz skonfigurowany Serwer AD jako Serwer podstawowy.
  3. Kliknij Pobierz, aby pobrać skrypt konfiguracji VPN.
  4. Zaimportuj konfigurację do klienta VPN SecuExtender.
  5. Połącz się z VPN, używając konta użytkownika Active Directory.

Dobre praktyki dla wdrożeń Active Directory w wielu lokalizacjach

W środowiskach z wieloma lokalizacjami Active Directory lub wieloma kontrolerami domeny skonfiguruj przekierowanie strefy domeny, aby zapora rozwiązywała domenę Active Directory za pomocą lokalnego kontrolera domeny. Pomaga to poprawić wydajność i niezawodność uwierzytelniania, ponieważ zapora nie podąża automatycznie za odwołaniami DNS Active Directory ani topologią replikacji.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.