Microsoft Network Policy Server (NPS) to implementacja serwera RADIUS firmy Microsoft. Umożliwia zaporom Zyxel uwierzytelnianie użytkowników VPN za pomocą Active Directory przy użyciu protokołu RADIUS.
W tym przykładzie Windows Server 2025 jest używany jako serwer RADIUS, co pozwala użytkownikom zdalnym uwierzytelniać się za pomocą swoich poświadczeń Active Directory podczas łączenia się z zaporą Zyxel.
Ten artykuł wyjaśnia, jak zainstalować i skonfigurować Microsoft Network Policy Server (NPS) oraz zintegrować go z zaporą Zyxel w celu uwierzytelniania VPN zdalnego dostępu.
Uwaga: Poprzednie zapory oparte na ZLD zawierały wbudowany serwer uwierzytelniania RADIUS. Funkcja ta nie jest dostępna w obecnych zaporach opartych na uOS, ponieważ uOS jest zaprojektowany do integracji z dedykowanymi zewnętrznymi dostawcami tożsamości, takimi jak Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC oraz usługi uwierzytelniania w chmurze. Obecnie nie planuje się ponownego wprowadzenia wbudowanego serwera uwierzytelniania RADIUS.
Wymagania wstępne
- Zapora Zyxel działająca na uOS 1.39 lub nowszym
- Windows Server 2025 z zainstalowaną rolą Active Directory Domain Services (AD DS)
- Serwer dołączony do domeny Active Directory
- Prawidłowo skonfigurowany DNS do rozwiązywania nazw domenowych
- Dostęp administratora do zarówno Windows Server, jak i zapory Zyxel
Topologia sieci
| Urządzenie | Adres IP |
|---|---|
| Zapora Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Domena Active Directory | zy.local |
Krok 1 - Instalacja Active Directory Certificate Services (AD CS)
Przed skonfigurowaniem LDAPS kontroler domeny musi posiadać ważny certyfikat obsługujący uwierzytelnianie serwera. Certyfikat ten jest wydawany przez Active Directory Certificate Services (AD CS).
W tym przykładzie kontroler domeny jest również hostem urzędu certyfikacji (Certification Authority).
Otwórz kreatora Dodawania ról i funkcji
- Otwórz Server Manager.
- Kliknij Manage.
- Wybierz Add Roles and Features.
Krok 2 - Konfiguracja Active Directory Certificate Services
Po zakończeniu instalacji kliknij:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integruje się z Active Directory i jest zalecany dla środowisk domenowych. Obsługuje automatyczną rejestrację certyfikatów i jest wymagany dla większości wdrożeń certyfikatów Active Directory, w tym LDAPS.
Standalone CA jest przeznaczony do wdrożeń izolowanych lub offline i nie integruje się z Active Directory.
Uwaga: Ten przykład wykorzystuje Enterprise Root CA z nowym kluczem prywatnym, aby uprościć wdrożenie. Te ustawienia są zalecane dla nowej instalacji CA i są wystarczające do uwierzytelniania LDAPS w większości środowisk laboratoryjnych i małych/średnich firm.
Kryptografia
Pozostaw domyślne ustawienia:
- Dostawca kryptograficzny: RSA#Microsoft Software Key Storage Provider
- Długość klucza: 2048 bitów
- Algorytm skrótu: SHA256
Nazwa CA
Podaj opisową nazwę urzędu certyfikacji lub pozostaw automatycznie wygenerowaną wartość.
Przykład:
ZY-Root-CAUwaga: Domyślne ustawienia kryptograficzne są zalecane dla większości wdrożeń. Nazwa CA identyfikuje urząd certyfikacji i pojawi się we wszystkich certyfikatach wydanych przez ten urząd.
Krok 3- Weryfikacja urzędu certyfikacji
Po zakończeniu konfiguracji AD CS zweryfikuj, czy urząd certyfikacji został pomyślnie zainstalowany i działa poprawnie.
- Otwórz Server Manager.
- Kliknij Tools.
- Wybierz Certification Authority.
- Sprawdź, czy urząd certyfikacji jest wymieniony i jego status jest wyświetlany bez błędów.
Uwaga: Zielona ikona statusu obok urzędu certyfikacji oznacza, że usługa działa prawidłowo i jest gotowa do wydawania certyfikatów.
Weryfikacja certyfikatu kontrolera domeny
- Otwórz Uruchom, wpisz
certlm.msci naciśnij Enter. - Przejdź do Certyfikaty (Lokalny komputer) → Osobiste → Certyfikaty.
- Sprawdź, czy certyfikat kontrolera domeny jest obecny i zawiera rozszerzone użycie klucza Server Authentication.
Uwaga: Kontroler domeny musi posiadać ważny certyfikat Server Authentication, aby akceptować połączenia LDAPS na porcie TCP 636.
Weryfikacja łączności LDAPS
Sprawdź, czy kontroler domeny akceptuje bezpieczne połączenia LDAP na porcie TCP 636.
Uruchom następujące polecenie w PowerShell:
Test-NetConnection localhost -Port 636Sprawdź, czy TcpTestSucceeded ma wartość True.
Uwaga: Jeśli test się nie powiedzie, sprawdź, czy kontroler domeny posiada ważny certyfikat Server Authentication oraz czy usługa Active Directory Domain Services została ponownie uruchomiona po wydaniu certyfikatu.
Krok 4 - Eksport certyfikatu Root CA
- Otwórz Certification Authority.
- Kliknij prawym przyciskiem myszy urząd certyfikacji i wybierz Właściwości.
- Na karcie Ogólne kliknij Wyświetl certyfikat.
- Przejdź do karty Szczegóły i kliknij Kopiuj do pliku....
Uwaga: Eksportuj tylko certyfikat Root CA. Nie eksportuj klucza prywatnego.
- Wybierz Base-64 encoded X.509 (.CER) i kliknij Dalej.
- Podaj nazwę pliku i kliknij Zakończ.
Krok 5 - Import certyfikatu Root CA do zapory
- Zaloguj się do interfejsu webowego USG FLEX H.
- Przejdź do System → Certyfikat → Zaufane certyfikaty.
- Kliknij Importuj. Wprowadź Nazwę (np.
ZY-Root-CA). - Wybierz wyeksportowany plik ZY-Root-CA.cer.
- Kliknij OK, aby zaimportować certyfikat.
Uwaga: Zaimportowany certyfikat CA będzie używany do weryfikacji tożsamości serwera LDAPS podczas negocjacji TLS.
Krok 6 – Instalacja roli Network Policy Server
Zainstaluj rolę Network Policy Server (NPS) na swoim Windows Server.
- Otwórz Server Manager.
- Kliknij Manage > Add Roles and Features.
- Wybierz Instalację opartą na rolach lub funkcjach.
- Wybierz serwer docelowy.
- W sekcji Role serwera rozwiń Network Policy and Access Services i wybierz Network Policy Server.
- Kliknij Dalej, a następnie Zainstaluj.
- Poczekaj na zakończenie instalacji, a następnie kliknij Zamknij.
Po zakończeniu instalacji konsola zarządzania Network Policy Server będzie dostępna w menu Narzędzia w Server Manager.
Krok 7 – Rejestracja serwera NPS w Active Directory
Przed skonfigurowaniem klientów RADIUS i zasad sieciowych zarejestruj serwer NPS w Active Directory. Pozwala to serwerowi NPS na odczytywanie informacji o kontach użytkowników i uwierzytelnianie użytkowników Active Directory.
- Otwórz Server Manager.
- Kliknij Narzędzia > Network Policy Server.
- W lewym panelu kliknij prawym przyciskiem myszy NPS (Local).
- Wybierz Zarejestruj serwer w Active Directory.
- Kliknij OK, aby autoryzować serwer.
Po pomyślnym zakończeniu rejestracji serwer NPS jest gotowy do uwierzytelniania użytkowników Active Directory.
Przydatne polecenia dla serwera NPS
Rejestracja serwera NPS
netsh nps add registeredserverUsunięcie rejestracji
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseWeryfikacja rejestracji
Get-ADGroupMember "RAS and IAS Servers"Krok 8 – Konfiguracja serwera RADIUS na zaporze Zyxel
Przed skonfigurowaniem Microsoft NPS utwórz profil serwera RADIUS na zaporze Zyxel. Profil ten definiuje adres serwera RADIUS, port uwierzytelniania oraz wspólny sekret, które będą używane do komunikacji z serwerem NPS.
Przejdź do Użytkownik i uwierzytelnianie → Uwierzytelnianie użytkownika. W sekcji Serwer RADIUS kliknij Dodaj, aby utworzyć nowy profil serwera RADIUS.
Skonfiguruj ustawienia jak poniżej, następnie kliknij Zastosuj, aby zapisać konfigurację.
Uwaga: Adres serwera, Port uwierzytelniania oraz Klucz muszą dokładnie odpowiadać konfiguracji klienta RADIUS, która zostanie utworzona na serwerze Microsoft NPS w kolejnym kroku.
| Pole | Wartość |
|---|---|
| Nazwa | NPS |
| Opis |
Microsoft NPS Server (opcjonalnie)
|
| Adres serwera | 192.168.162.10 |
| Port uwierzytelniania | 1812 |
| Zapasowy adres serwera | (pozostaw puste) |
| Zapasowy port uwierzytelniania | (pozostaw puste) |
| Klucz |
Radius123! (lub inny, ale musi się zgadzać z Shared Secret na NPS)
|
| Limit czasu | 5 |
| Adres IP NAS |
127.0.0.1 (pozostaw domyślny)
|
| Identyfikator NAS | (pozostaw puste) |
| Wrażliwość nazw użytkowników na wielkość liter | Wyłączona |
| Atrybut członkostwa w grupie |
Filter-Id (11) (domyślny)
|
Krok 9 – Dodanie zapory Zyxel jako klienta RADIUS
Aby umożliwić zaporze Zyxel wysyłanie żądań uwierzytelniania RADIUS, dodaj ją jako klienta RADIUS na serwerze Microsoft NPS.
Otwórz Network Policy Server, następnie przejdź do RADIUS Clients and Servers → RADIUS Clients. Kliknij prawym przyciskiem myszy RADIUS Clients i wybierz Nowy.
Skonfiguruj klienta RADIUS według poniższych ustawień, następnie kliknij OK.
| Ustawienie | Wartość |
|---|---|
| Przyjazna nazwa | USG FLEX H |
| Adres (IP lub DNS) | 192.168.162.1 |
| Nazwa dostawcy | RADIUS Standard |
| Wspólny sekret | Ten sam wspólny sekret skonfigurowany na zaporze Zyxel |
| Potwierdź wspólny sekret | Wprowadź ponownie wspólny sekret |
Uwaga: Wspólny sekret musi dokładnie odpowiadać Kluczowi skonfigurowanemu w profilu serwera RADIUS na zaporze Zyxel. W przeciwnym razie serwer NPS odrzuci żądania uwierzytelniania.
Krok 10 – Konfiguracja polityki sieciowej
- Otwórz Network Policy Server.
- Przejdź do Zasady → Polityki sieciowe.
- Kliknij prawym przyciskiem myszy Polityki sieciowe i wybierz Nowa.
- Kliknij Dodaj, wybierz Grupy Windows, następnie kliknij Dodaj.
Dodaj grupę Active Directory, której użytkownicy będą mieli prawo do uwierzytelniania (np. VPN Users),
następnie kliknij Dalej.
Krok 11 – Konfiguracja metod uwierzytelniania
Skonfiguruj następujące metody uwierzytelniania:
Typy EAP
- Microsoft: Protected EAP (PEAP)
- Microsoft: Zabezpieczone hasło (EAP-MSCHAP v2)
Mniej bezpieczne metody uwierzytelniania
Włącz:
- Microsoft Encrypted Authentication wersja 2 (MS-CHAP-v2)
- Uwierzytelnianie niezaszyfrowane (PAP, SPAP)
Kliknij Dalej, aby kontynuować.
Uwaga: PAP jest wymagane do uwierzytelniania SSL VPN z Microsoft NPS. Wyłączenie PAP spowoduje niepowodzenie uwierzytelniania SSL VPN.
Krok 12 – Konfiguracja uwierzytelniania VPN
|
IPSec VPN zdalnego dostępu
|
SSL VPN
|
Weryfikacja uwierzytelniania VPN
Zweryfikuj uwierzytelnianie za pomocą obu obsługiwanych klientów VPN.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Ważne:
Po wprowadzeniu jakichkolwiek zmian w konfiguracji VPN na zaporze, pobierz ponownie zaktualizowany plik konfiguracyjny VPN i zaimportuj go do SecuExtender lub OpenVPN Connect przed testowaniem. Używanie przestarzałej konfiguracji klienta może powodować błędy połączenia lub nieoczekiwane zachowanie.
Rozwiązywanie problemów
- Weryfikacja konfiguracji RADIUS
show config aaaSprawdź adres IP serwera RADIUS, port uwierzytelniania (1812), wspólny sekret oraz adres IP NAS.
- Weryfikacja IPSec VPN zdalnego dostępu
show config vrf main ikeSprawdź serwer uwierzytelniania i dozwolonych użytkowników.
- Weryfikacja SSL VPN
show config vrf main sslvpn-serverSprawdź serwer uwierzytelniania i dozwolonych użytkowników.
- Weryfikacja obiektów użytkowników
show config object user-objectSprawdź typ użytkownika, serwer uwierzytelniania i identyfikator grupy.
- Weryfikacja łączności
ping <NPS_Server_IP>- Weryfikacja zdarzeń uwierzytelniania
Sprawdź Podgląd zdarzeń → Network Policy and Access Services pod kątem wyników uwierzytelniania i innych ważnych zdarzeń.
- Przechwytywanie ruchu RADIUS
Przechwyć ruch na serwerze NPS za pomocą Wireshark.
Poniższe przechwycenie pokazuje żądanie uwierzytelniania SSL VPN. Obecność atrybutu User-Password w pakiecie Access-Request wskazuje, że do uwierzytelniania RADIUS używany jest PAP.
Dziennik zdarzeń Microsoft NPS potwierdza używaną metodę uwierzytelniania (Authentication Type: PAP).

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.