Cum să configurați autentificarea Secure LDAP (LDAPS) cu Windows Server 2025 Active Directory pe firewall-urile Zyxel (uOS)

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

Seria USG FLEX H oferă două metode diferite pentru integrarea cu un serviciu de directoare pentru autentificarea utilizatorilor.

  • Server LDAP/LDAPS – Un client LDAP standard care poate autentifica utilizatorii împotriva Microsoft Active Directory precum și alte servicii de directoare compatibile LDAP, cum ar fi OpenLDAP. Firewall-ul autentifică utilizatorii prin interogări LDAP sau LDAPS și nu se alătură domeniului Active Directory.
  • Server AD – O caracteristică Zyxel concepută special pentru Microsoft Active Directory. Firewall-ul se alătură domeniului Active Directory ca membru al domeniului (similar unui calculator Windows) și comunică direct cu domeniul.

Acest articol explică cum să configurați autentificarea Secure LDAP (LDAPS) pe un firewall USG FLEX H Series folosind Windows Server 2025 Active Directory.

Notă: Dacă doriți ca firewall-ul să se alăture domeniului Active Directory și să utilizeze funcția încorporată Zyxel AD Server în loc de autentificarea LDAP/LDAPS, vă rugăm să consultați următorul articol:

Notă:  Serverul LDAP nu este listat ca opțiune de autentificare pentru IPSec VPN deoarece nu este suportat. Opțiunile de autentificare pentru diferite tipuri de VPN sunt următoarele:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS și LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) și RADIUS.

Cerințe preliminare

Înainte de a începe, asigurați-vă că sunt îndeplinite următoarele cerințe:

  • Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
  • Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat
  • Active Directory Certificate Services (AD CS)
  • DNS configurat corect, permițând firewall-ului să rezolve domeniul AD și Controlerul de Domeniu
  • Conectivitate de rețea între firewall și Controlerul de Domeniu
  • Un cont de Administrator de Domeniu (sau un cont cu permisiuni suficiente pentru a alătura un PC domeniului)
  • Acces de administrator atât la firewall, cât și la Windows Server

De ce să folosiți LDAPS?

LDAPLDAPS
TCP 389TCP 636
Fără criptare TLSCriptat TLS
Nu necesită certificatNecesită certificat CA
Potrivit pentru medii de testare și legacyRecomandat pentru medii de producție

Notă: Deși LDAP standard (TCP 389) este încă suportat de multe medii, LDAPS este recomandat pentru implementările de producție deoarece criptează toată comunicarea între firewall și serverul Active Directory.

Pasul 1 - Instalarea Active Directory Certificate Services (AD CS)

Înainte de configurarea LDAPS, Controlerul de Domeniu trebuie să aibă un certificat valid care să suporte Autentificarea Serverului. Acest certificat este emis de Active Directory Certificate Services (AD CS).

În acest exemplu, Controlerul de Domeniu găzduiește și Autoritatea de Certificare.

Deschideți Asistentul pentru Adăugare Roluri și Caracteristici

  1. Deschideți Server Manager.
  2. Faceți clic pe Manage.
  3. Selectați Add Roles and Features.

Pasul 2 - Configurarea Active Directory Certificate Services

După finalizarea instalării, faceți clic pe:

Configure Active Directory Certificate Services on the destination server

Enterprise CA se integrează cu Active Directory și este recomandată pentru medii de domeniu. Suportă înregistrarea automată a certificatelor și este necesară pentru majoritatea implementărilor de certificate Active Directory, inclusiv LDAPS.

Standalone CA este destinată implementărilor izolate sau offline și nu se integrează cu Active Directory.

Notă: Acest exemplu folosește un Enterprise Root CA cu o cheie privată nouă pentru a simplifica implementarea. Aceste setări sunt recomandate pentru o instalare nouă a CA și sunt suficiente pentru autentificarea LDAPS în majoritatea mediilor de laborator și SMB.

Criptografie

Lăsați setările implicite:

  • Furnizor criptografic: RSA#Microsoft Software Key Storage Provider
  • Lungimea cheii: 2048 biți
  • Algoritm hash: SHA256

Numele CA

Specificați un nume descriptiv pentru Autoritatea de Certificare sau păstrați valoarea generată automat.

Exemplu:

ZY-Root-CA

Notă: Setările criptografice implicite sunt recomandate pentru majoritatea implementărilor. Numele CA identifică Autoritatea de Certificare și va apărea în toate certificatele emise de această CA.

Pasul 3 - Verificați Autoritatea de Certificare

După finalizarea configurării AD CS, verificați că Autoritatea de Certificare a fost instalată cu succes și este operațională.

  1. Deschideți Server Manager.
  2. Faceți clic pe Tools.
  3. Selectați Certification Authority.
  4. Verificați că Autoritatea de Certificare este listată și că starea sa este afișată fără erori.

Notă: O pictogramă verde de stare lângă Autoritatea de Certificare indică faptul că serviciul funcționează corect și este gata să emită certificate.

Verificați certificatul Controlerului de Domeniu 

  1. Deschideți Run, tastați certlm.msc și apăsați Enter.
  2. Navigați la Certificates (Local Computer) → Personal → Certificates.
  3. Verificați că certificatul Controlerului de Domeniu este prezent și include utilizarea extinsă a cheii Server Authentication.

Notă: Controlerul de Domeniu trebuie să aibă un certificat valid de Server Authentication pentru a accepta conexiuni LDAPS pe portul TCP 636.

Verificați conectivitatea LDAPS

Verificați că Controlerul de Domeniu acceptă conexiuni LDAP securizate pe portul TCP 636.

Rulați următoarea comandă în PowerShell:

Test-NetConnection localhost -Port 636

Verificați că TcpTestSucceeded este True.

Notă: Dacă testul eșuează, verificați că Controlerul de Domeniu are un certificat valid de Server Authentication și că serviciul Active Directory Domain Services a fost repornit după emiterea certificatului.

Pasul 4 - Exportați certificatul Root CA

  1. Deschideți Certification Authority.
  2. Faceți clic dreapta pe Autoritatea de Certificare și selectați Properties.
  3. În fila General, faceți clic pe View Certificate.
  4. Accesați fila Details și faceți clic pe Copy to File....

Notă: Exportați doar certificatul Root CA. Nu exportați cheia privată.

  1. Selectați Base-64 encoded X.509 (.CER) și faceți clic pe Next.
  2. Specificați un nume de fișier și faceți clic pe Finish.

Pasul 5 - Importați certificatul Root CA în firewall

  • Conectați-vă la interfața web a USG FLEX H. 
  • Navigați la System → Certificate → Trusted Certificates
  • Faceți clic pe Import. Introduceți un Nume (de exemplu, ZY-Root-CA). 
  • Selectați fișierul exportat ZY-Root-CA.cer
  • Faceți clic pe OK pentru a importa certificatul.

Notă: Certificatul CA importat va fi folosit pentru a verifica identitatea serverului LDAPS în timpul strângerii mâinii TLS.

Pasul 6 – Configurați serverul LDAPS pe firewall H Series

Găsiți Distinguished Name (DN)

Pentru a obține Distinguished Name (DN) al unui utilizator Active Directory:

  1. Deschideți Active Directory Users and Computers.
  2. Localizați și faceți clic dreapta pe contul utilizatorului, apoi selectați Properties.
  3. Deschideți fila Attribute Editor.

    Notă: Dacă fila Attribute Editor nu este vizibilă, activați Advanced Features din meniul View.

  4. Găsiți atributul distinguishedName și faceți clic pe View.
  5. Copiați valoarea afișată.

Configurați serverul LDAP folosind setările Active Directory.

  • Navigați la User & Authentication → User Authentication → AAA Server. 
  • În secțiunea LDAP Server, faceți clic pe Add
SetareValoare
NumeIntroduceți un nume descriptiv (de exemplu, AD-LDAPS)
Adresă serverAdresa IP sau FQDN a Controlerului de Domeniu
Port636
Base DNBase DN al Active Directory (de exemplu, DC=zy,DC=local)
Folosește SSLActivat
Bind DNDistinguished Name (DN) al utilizatorului Active Directory
ParolăParola contului Bind DN
Atribut nume de autentificaresAMAccountName
Atribut membru grupmemberOf

Notă: Bind DN trebuie introdus folosind numele complet Distinguished Name (DN) al utilizatorului, de exemplu:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Pasul 7 – Validarea configurației serverului LDAP

Pentru a verifica dacă serverul LDAP este configurat corect și firewall-ul poate comunica cu Active Directory, efectuați o validare a configurației.

  1. Navigați la User & Authentication > User/Group > User.
  2. Faceți clic pe Add.
  3. Configurați următoarele setări:
    • Tip utilizatorExternal Group User
    • Server de autentificare – Selectați serverul LDAP creat în pasul anterior.
    • Identificator grup – Selectați un grup Active Directory existent.
  4. În secțiunea Configuration Validation, introduceți numele de utilizator al unui utilizator Active Directory existent care este membru al grupului selectat.
  5. Faceți clic pe Test.

Dacă validarea este reușită, firewall-ul afișează un mesaj de confirmare care indică faptul că utilizatorul face parte din grupul Active Directory selectat. Secțiunea Returned User Attributes afișează, de asemenea, atributele LDAP obținute de la serverul de directoare.

Aceasta confirmă că firewall-ul poate comunica cu succes cu serverul LDAP și poate interoga utilizatorii și apartenența la grupuri din Active Directory.

Pasul 8 – Verificați autentificarea LDAP cu SSL VPN

Pentru a verifica dacă autentificarea LDAP funcționează corect, configurați serverul SSL VPN să utilizeze serverul LDAP și să autentifice un utilizator Active Directory.

  1. Navigați la VPN > SSL VPN.
  2. În secțiunea Authentication, selectați serverul LDAP configurat ca Primary Server.
  3. Faceți clic pe Download pentru a descărca configurația clientului SSL VPN.
  4. Importați configurația în SecuExtender VPN Client și conectați-vă la VPN.
  5. Când vi se solicită, introduceți acreditările unui utilizator Active Directory și faceți clic pe OK.

Dacă configurația este corectă, firewall-ul autentifică utilizatorul prin serverul LDAP și stabilește cu succes conexiunea SSL VPN.

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.