Jak skonfigurować serwer Zyxel AD i dołączyć do domeny Active Directory Windows Server 2025 na zaporach USG FLEX H Series

Print Friendly and PDF
Masz więcej pytań? Wyślij zgłoszenie

Seria USG FLEX H Series oferuje dwa różne sposoby integracji z usługą katalogową do uwierzytelniania użytkowników.

  • Serwer AD – funkcja Zyxel zaprojektowana specjalnie dla Microsoft Active Directory. Zapora dołącza do domeny Active Directory jako członek domeny (podobnie jak komputer z Windows) i komunikuje się bezpośrednio z domeną.
  • Serwer LDAP/LDAPS – standardowy klient LDAP, który może uwierzytelniać użytkowników w Microsoft Active Directory oraz innych usługach katalogowych zgodnych z LDAP, takich jak OpenLDAP. W przeciwieństwie do funkcji Serwera AD, zapora nie dołącza do domeny i uwierzytelnia użytkowników za pomocą zapytań LDAP lub LDAPS.

Ten artykuł wyjaśnia, jak skonfigurować funkcję Zyxel AD Server na zapora USG FLEX H Series z Active Directory Windows Server 2025.

Uwaga: Jeśli wolisz uwierzytelniać użytkowników za pomocą standardowego połączenia LDAP/LDAPS zamiast dołączania zapory do domeny Active Directory, zapoznaj się z następującym artykułem:

Jak skonfigurować bezpieczne uwierzytelnianie LDAP (LDAPS) z Active Directory Windows Server 2025 na zaporach Zyxel (uOS)

Wymagania wstępne

Przed rozpoczęciem upewnij się, że spełnione są następujące wymagania:

  • Zapora Zyxel z systemem uOS w wersji 1.39 lub nowszej
  • Windows Server 2025 z zainstalowanymi i skonfigurowanymi usługami Active Directory Domain Services (AD DS)
  • Ważny certyfikat uwierzytelniania serwera zainstalowany na kontrolerze domeny Active Directory
  • Włączony i działający protokół LDAPS na kontrolerze domeny
  • Urząd certyfikacji (CA), który wydał certyfikat kontrolera domeny, musi być zaufany przez zaporę Zyxel
  • Poprawnie skonfigurowany DNS oraz możliwość rozwiązania przez zaporę Zyxel nazwy domeny Active Directory i kontrolera domeny
  • Łączność sieciowa między zaporą Zyxel a kontrolerem domeny
  • Konto domenowe z odpowiednimi uprawnieniami do dołączenia zapory Zyxel do domeny Active Directory
  • Dostęp administratora do zapory Zyxel i serwera Windows

Ważne: Ten przewodnik korzysta z LDAPS (TCP 636) do komunikacji między zaporą Zyxel a Active Directory Windows Server 2025. Przed skonfigurowaniem serwera AD na zaporze musisz najpierw skonfigurować LDAPS i zainstalować ważny certyfikat na kontrolerze domeny.

Dla zalecanej konfiguracji opartej na AD CS, w tym instalacji usług Active Directory Certificate Services, wystawienia certyfikatu kontrolera domeny, weryfikacji LDAPS oraz konfiguracji zaufania certyfikatów na zaporze Zyxel, zobacz:

Jak skonfigurować bezpieczne uwierzytelnianie LDAP (LDAPS) z Active Directory Windows Server 2025 na zaporach Zyxel (uOS)

Dlaczego warto używać funkcji Zyxel AD Server?

Funkcja AD Server zapewnia natywną integrację między zaporą Zyxel a Microsoft Active Directory, pozwalając zaporze dołączyć do domeny Active Directory jako członek domeny. Upraszcza to uwierzytelnianie użytkowników i umożliwia zaporze bezpośrednią komunikację z domeną.

Po dołączeniu do domeny zapora może używać użytkowników i grup Active Directory w regułach Polityki bezpieczeństwa, eliminując potrzebę zarządzania lokalnymi kontami użytkowników i upraszczając kontrolę dostępu.

Krok 1 – Przygotuj środowisko Active Directory

Przed skonfigurowaniem zapory Zyxel upewnij się, że środowisko Active Directory jest gotowe do integracji z domeną.

Zapora wymaga:

  • Istniejącej domeny Active Directory.
  • Kontrolera domeny dostępnego z zapory.
  • Skonfigurowanego DNS, aby zapora mogła rozwiązać nazwę domeny Active Directory i kontrolera domeny.
  • Konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto administratora domeny).

Zweryfikuj, czy kontroler domeny jest dostępny z zapory i zanotuj następujące informacje, które będą potrzebne podczas konfiguracji:

Parametr Przykład
Nazwa domeny zy.local
Adres IP kontrolera domeny 192.168.162.10
Nazwa użytkownika Administrator
Hasło Hasło administratora domeny


 

Krok 2 – Skonfiguruj serwer AD na zaporze Zyxel

Uwaga: Upewnij się, że LDAPS jest w pełni skonfigurowany na kontrolerze domeny przed kontynuowaniem. Kontroler domeny musi posiadać ważny certyfikat uwierzytelniania serwera, a zapora Zyxel musi ufać CA, która wydała certyfikat.

Po przygotowaniu środowiska Active Directory skonfiguruj serwer AD na zaporze Zyxel.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. W sekcji Serwer AD kliknij Dodaj.
  3. Skonfiguruj serwer AD, używając następujących ustawień.
Ustawienie Opis
Nazwa Wprowadź opisową nazwę serwera AD.
Adres serwera Wprowadź adres IP lub FQDN kontrolera domeny Active Directory.
Adres zapasowego serwera (Opcjonalnie) Określ drugorzędny kontroler domeny dla redundancji.
Port Wprowadź 636, aby użyć bezpiecznej komunikacji (LDAPS).
Użyj SSL Włącz tę opcję, aby zaszyfrować komunikację między zaporą a kontrolerem domeny.
Nazwa domeny Wprowadź nazwę domeny Active Directory (np. zy.local).
Nazwa użytkownika Wprowadź konto domenowe z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto administratora domeny).
Hasło Wprowadź hasło dla konta domenowego.
Bind DN Base (Opcjonalnie) Określ jednostkę organizacyjną (OU), która zawiera konto używane do uwierzytelniania w Active Directory. Ta opcja jest przydatna, gdy konto nie znajduje się w domyślnym kontenerze CN=Users. Pozostaw to pole puste, jeśli konto jest przechowywane w domyślnej lokalizacji.

Ważne: Gdy LDAPS jest włączony, kontroler domeny musi posiadać ważny certyfikat do uwierzytelniania serwera, a zapora Zyxel musi ufać urzędowi certyfikacji, który wydał ten certyfikat.

Kliknij Zastosuj, aby zapisać konfigurację.

Uwaga: Pole Bind DN Base zostało wprowadzone w uOS 1.35 i pozwala zaporze zlokalizować konta uwierzytelniające przechowywane w niestandardowych jednostkach organizacyjnych (OU). Jeśli konto znajduje się w domyślnym kontenerze CN=Users, to pole nie jest wymagane.

Krok 3 – Dołącz zaporę do domeny Active Directory

Po skonfigurowaniu serwera AD możesz dołączyć zaporę do domeny Active Directory.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. Wybierz skonfigurowany wpis Serwera AD.
  3. Kliknij Dołącz do domeny.
  4. Zweryfikuj wyświetlane informacje o domenie.
  5. Wprowadź dane uwierzytelniające konta domenowego z uprawnieniami do dołączania urządzeń do domeny Active Directory (np. konto Administrator domeny).

Kliknij Zastosuj.

Zapora spróbuje dołączyć do domeny Active Directory za pomocą podanych poświadczeń.

Jeśli operacja zakończy się sukcesem, kolumna Dołącz do domeny wyświetli zieloną ikonę statusu, co oznacza, że zapora pomyślnie dołączyła do domeny Active Directory.

Uwaga: Konto użyte do dołączenia zapory do domeny musi mieć uprawnienia do dodawania urządzeń do domeny Active Directory. Domyślnie można użyć konta administratora domeny.

Krok 4 – Zweryfikuj zaporę w Active Directory

Po pomyślnym dołączeniu zapory do domeny Active Directory, automatycznie zostanie utworzony obiekt komputera w Active Directory.

Aby zweryfikować, czy zapora została dodana poprawnie:

  1. Otwórz Użytkownicy i komputery Active Directory.
  2. Rozwiń swoją domenę Active Directory.
  3. Otwórz kontener Komputery (lub jednostkę organizacyjną, w której tworzone są nowe obiekty komputerów).
  4. Sprawdź, czy zapora pojawia się jako obiekt Komputer.

Możesz również otworzyć Właściwości obiektu, aby zweryfikować szczegóły, takie jak nazwa komputera i nazwa DNS.

Obecność obiektu komputera potwierdza, że zapora pomyślnie dołączyła do domeny Active Directory.

Uwaga: Domyślnie nowe obiekty komputerów są tworzone w kontenerze Komputery, chyba że środowisko Active Directory jest skonfigurowane do przekierowywania ich do innej jednostki organizacyjnej (OU).

Krok 5 – Zweryfikuj konfigurację serwera AD

Po pomyślnym dołączeniu zapory do domeny Active Directory, zweryfikuj konfigurację serwera AD, aby upewnić się, że komunikacja z Active Directory działa poprawnie.

  1. Przejdź do Użytkownicy i uwierzytelnianie > Uwierzytelnianie użytkowników.
  2. Edytuj wcześniej skonfigurowany Serwer AD.
  3. Przewiń do sekcji Weryfikacja konfiguracji.
  4. Wprowadź nazwę użytkownika istniejącego użytkownika Active Directory.
  5. Kliknij Testuj.

Jeśli weryfikacja zakończy się sukcesem, Status testu wyświetli OK, a sekcja Zwrócone atrybuty użytkownika wyświetli atrybuty LDAP pobrane z Active Directory.

Pomyślna weryfikacja potwierdza, że:

  • Zapora może komunikować się z kontrolerem domeny.
  • Zapora może uwierzytelniać się w Active Directory.
  • Informacje o użytkownikach Active Directory mogą być poprawnie pobierane.

Uwaga: Jeśli weryfikacja się nie powiedzie, sprawdź łączność z kontrolerem domeny, konfigurację DNS, poświadczenia domenowe oraz upewnij się, że podany użytkownik istnieje w Active Directory.

Krok 6 – Zweryfikuj uwierzytelnianie Active Directory

Aby zweryfikować konfigurację serwera AD, skonfiguruj zdalny dostęp VPN do używania serwera AD do uwierzytelniania i przetestuj połączenie.

  1. Przejdź do VPN > IPSec VPN > Zdalny dostęp VPN.
  2. Wybierz skonfigurowany Serwer AD jako Serwer podstawowy.
  3. Kliknij Pobierz, aby pobrać skrypt konfiguracji VPN.
  4. Zaimportuj konfigurację do klienta VPN SecuExtender.
  5. Połącz się z VPN za pomocą konta użytkownika Active Directory.

Najlepsze praktyki dla wdrożeń Active Directory w wielu lokalizacjach

W środowiskach z wieloma lokalizacjami Active Directory lub wieloma kontrolerami domeny skonfiguruj przekierowanie strefy domeny, aby zapora rozwiązywała domenę Active Directory za pomocą lokalnego kontrolera domeny. Pomaga to poprawić wydajność i niezawodność uwierzytelniania, ponieważ zapora nie podąża automatycznie za odwołaniami DNS Active Directory ani topologią replikacji.

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.