Seria USG FLEX H oferă două metode diferite pentru integrarea cu un serviciu de directoare pentru autentificarea utilizatorilor.
- Server LDAP/LDAPS – Un client LDAP standard care poate autentifica utilizatorii împotriva Microsoft Active Directory, precum și a altor servicii de directoare compatibile LDAP, cum ar fi OpenLDAP. Firewall-ul autentifică utilizatorii prin interogări LDAP sau LDAPS și nu se alătură domeniului Active Directory.
- Server AD – O funcție Zyxel concepută special pentru Microsoft Active Directory. Firewall-ul se alătură domeniului Active Directory ca membru al domeniului (asemănător unui calculator Windows) și comunică direct cu domeniul.
Acest articol explică cum să configurați autentificarea Secure LDAP (LDAPS) pe un firewall USG FLEX H Series folosind Windows Server 2025 Active Directory.
Notă: Dacă doriți ca firewall-ul să se alăture domeniului Active Directory și să utilizeze funcția încorporată Zyxel AD Server în loc de autentificarea LDAP/LDAPS, vă rugăm să consultați următorul articol:
Notă: Serverul LDAP nu este listat ca opțiune de autentificare pentru IPSec VPN deoarece nu este suportat. Opțiunile de autentificare pentru diferite tipuri de VPN sunt următoarele:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS și LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) și RADIUS.
Cerințe preliminare
Înainte de a începe, asigurați-vă că următoarele cerințe sunt îndeplinite:
- Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
- Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat
- Active Directory Certificate Services (AD CS)
- DNS este configurat corect, permițând firewall-ului să rezolve domeniul AD și Controlerul de Domeniu
- Conectivitate de rețea între firewall și Controlerul de Domeniu
- Un cont de Administrator de Domeniu (sau un cont cu permisiuni suficiente pentru a alătura un PC domeniului)
- Acces de administrator atât la firewall, cât și la Windows Server
De ce să folosiți LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Fără criptare TLS | Criptat TLS |
| Nu necesită certificat | Necesită certificat CA |
| Potrivit pentru testare și medii vechi | Recomandat pentru medii de producție |
Notă: Deși LDAP standard (TCP 389) este încă suportat de multe medii, LDAPS este recomandat pentru implementările de producție deoarece criptează toată comunicația între firewall și serverul Active Directory.
Pasul 1 - Instalarea Active Directory Certificate Services (AD CS)
Înainte de a configura LDAPS, Controlerul de Domeniu trebuie să aibă un certificat valid care să suporte Autentificarea Serverului. Acest certificat este emis de Active Directory Certificate Services (AD CS).
În acest exemplu, Controlerul de Domeniu găzduiește și Autoritatea de Certificare.
Deschideți Asistentul pentru Adăugare Roluri și Caracteristici
- Deschideți Server Manager.
- Faceți clic pe Manage.
- Selectați Add Roles and Features.
Pasul 2 - Configurarea Active Directory Certificate Services
După finalizarea instalării, faceți clic pe:
Configure Active Directory Certificate Services on the destination server
Enterprise CA se integrează cu Active Directory și este recomandată pentru mediile de domeniu. Suportă înscrierea automată a certificatelor și este necesară pentru majoritatea implementărilor de certificate Active Directory, inclusiv LDAPS.
Standalone CA este destinată implementărilor izolate sau offline și nu se integrează cu Active Directory.
Notă: Acest exemplu folosește un Enterprise Root CA cu o cheie privată nouă pentru a simplifica implementarea. Aceste setări sunt recomandate pentru o instalare nouă a CA și sunt suficiente pentru autentificarea LDAPS în majoritatea mediilor de laborator și SMB.
Criptografie
Lăsați setările implicite:
- Furnizor criptografic: RSA#Microsoft Software Key Storage Provider
- Lungime cheie: 2048 biți
- Algoritm hash: SHA256
Numele CA
Specificați un nume descriptiv pentru Autoritatea de Certificare sau păstrați valoarea generată automat.
Exemplu:
ZY-Root-CANotă: Setările criptografice implicite sunt recomandate pentru majoritatea implementărilor. Numele CA identifică Autoritatea de Certificare și va apărea în toate certificatele emise de această CA.
Pasul 3 - Verificați Autoritatea de Certificare
După finalizarea configurării AD CS, verificați dacă Autoritatea de Certificare a fost instalată cu succes și este operațională.
- Deschideți Server Manager.
- Faceți clic pe Tools.
- Selectați Certification Authority.
- Verificați dacă Autoritatea de Certificare este listată și starea sa este afișată fără erori.
Notă: O pictogramă verde de stare lângă Autoritatea de Certificare indică faptul că serviciul funcționează corect și este pregătit să emită certificate.
Verificați certificatul Controlerului de Domeniu
- Deschideți Run, tastați
certlm.mscși apăsați Enter. - Navigați la Certificates (Local Computer) → Personal → Certificates.
- Verificați dacă certificatul Controlerului de Domeniu este prezent și include utilizarea extinsă a cheii Server Authentication.
Notă: Controlerul de Domeniu trebuie să aibă un certificat valid de Server Authentication pentru a accepta conexiuni LDAPS pe portul TCP 636.
Verificați conectivitatea LDAPS
Verificați dacă Controlerul de Domeniu acceptă conexiuni LDAP securizate pe portul TCP 636.
Rulați următoarea comandă în PowerShell:
Test-NetConnection localhost -Port 636Verificați dacă TcpTestSucceeded este True.
Notă: Dacă testul eșuează, verificați dacă Controlerul de Domeniu are un certificat valid pentru Server Authentication și dacă serviciul Active Directory Domain Services a fost repornit după emiterea certificatului.
Pasul 4 - Exportați certificatul Root CA
- Deschideți Certification Authority.
- Faceți clic dreapta pe Autoritatea de Certificare și selectați Properties.
- În fila General, faceți clic pe View Certificate.
- Accesați fila Details și faceți clic pe Copy to File....
Notă: Exportați doar certificatul Root CA. Nu exportați cheia privată.
- Selectați Base-64 encoded X.509 (.CER) și faceți clic pe Next.
- Specificați un nume de fișier și faceți clic pe Finish.
Pasul 5 - Importați certificatul Root CA în firewall
- Conectați-vă la interfața web a USG FLEX H.
- Navigați la System → Certificate → Trusted Certificates.
- Faceți clic pe Import. Introduceți un Nume (de exemplu,
ZY-Root-CA). - Selectați fișierul exportat ZY-Root-CA.cer.
- Faceți clic pe OK pentru a importa certificatul.
Notă: Certificatul CA importat va fi folosit pentru a verifica identitatea serverului LDAPS în timpul strângerii de mână TLS.
Pasul 6 – Configurați serverul LDAPS pe Firewall H Series
Găsiți Numele Distins (DN)
Pentru a obține Numele Distins (DN) al unui utilizator Active Directory:
- Deschideți Active Directory Users and Computers.
- Localizați și faceți clic dreapta pe contul de utilizator, apoi selectați Properties.
-
Deschideți fila Attribute Editor.
Notă: Dacă fila Attribute Editor nu este vizibilă, activați Advanced Features din meniul View.
- Localizați atributul distinguishedName și faceți clic pe View.
- Copiați valoarea afișată.
Configurați serverul LDAP utilizând setările Active Directory.
- Navigați la User & Authentication → User Authentication → AAA Server.
- În secțiunea LDAP Server, faceți clic pe Add.
| Setare | Valoare |
|---|---|
| Nume | Introduceți un nume descriptiv (de exemplu, AD-LDAPS) |
| Adresă server | Adresa IP sau FQDN a Controlerului de Domeniu |
| Port | 636 |
| Base DN | Base DN al Active Directory-ului dvs. (de exemplu, DC=zy,DC=local) |
| Utilizați SSL | Activat |
| Bind DN | Numele Distins (DN) al utilizatorului Active Directory |
| Parolă | Parola pentru contul Bind DN |
| Atribut Nume de conectare | sAMAccountName |
| Atribut Membru Grup | memberOf |
Notă: Bind DN trebuie introdus folosind numele complet distins (DN) al utilizatorului, de exemplu:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Pasul 7 – Validați configurația serverului LDAP
Pentru a verifica dacă serverul LDAP este configurat corect și firewall-ul poate comunica cu Active Directory, efectuați o validare a configurației.
- Navigați la User & Authentication > User/Group > User.
- Faceți clic pe Add.
- Configurați următoarele setări:
- Tip utilizator – External Group User
- Server de autentificare – Selectați serverul LDAP creat în pasul anterior.
- Identificator grup – Selectați un grup Active Directory existent.
- Sub Configuration Validation, introduceți numele de utilizator al unui utilizator Active Directory existent care este membru al grupului selectat.
- Faceți clic pe Test.
Dacă validarea este reușită, firewall-ul afișează un mesaj de confirmare care indică faptul că utilizatorul aparține grupului Active Directory selectat. Secțiunea Returned User Attributes afișează, de asemenea, atributele LDAP preluate de la serverul de directoare.
Aceasta confirmă că firewall-ul poate comunica cu succes cu serverul LDAP și poate interoga utilizatorii și apartenența la grupuri din Active Directory.
Pasul 8 – Verificați autentificarea LDAP cu SSL VPN
Pentru a verifica dacă autentificarea LDAP funcționează corect, configurați serverul SSL VPN să utilizeze serverul LDAP și să autentifice cu un utilizator Active Directory.
- Navigați la VPN > SSL VPN.
- În secțiunea Authentication, selectați serverul LDAP configurat ca Primary Server.
- Faceți clic pe Download pentru a descărca configurația clientului SSL VPN.
- Importați configurația în SecuExtender VPN Client și conectați-vă la VPN.
- La solicitare, introduceți acreditările unui utilizator Active Directory și faceți clic pe OK.
Dacă configurația este corectă, firewall-ul autentifică utilizatorul împotriva serverului LDAP și stabilește cu succes conexiunea SSL VPN.

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.