Cum să configurați autentificarea Secure LDAP (LDAPS) cu Windows Server 2025 Active Directory pe firewall-urile Zyxel (uOS)

Aveți mai multe întrebări? Trimitere solicitare

Seria USG FLEX H oferă două metode diferite pentru integrarea cu un serviciu de directoare pentru autentificarea utilizatorilor.

  • Server LDAP/LDAPS – Un client LDAP standard care poate autentifica utilizatorii împotriva Microsoft Active Directory, precum și a altor servicii de directoare compatibile LDAP, cum ar fi OpenLDAP. Firewall-ul autentifică utilizatorii prin interogări LDAP sau LDAPS și nu se alătură domeniului Active Directory.
  • Server AD – O funcție Zyxel concepută special pentru Microsoft Active Directory. Firewall-ul se alătură domeniului Active Directory ca membru al domeniului (asemănător unui calculator Windows) și comunică direct cu domeniul.

Acest articol explică cum să configurați autentificarea Secure LDAP (LDAPS) pe un firewall USG FLEX H Series folosind Windows Server 2025 Active Directory.

Notă: Dacă doriți ca firewall-ul să se alăture domeniului Active Directory și să utilizeze funcția încorporată Zyxel AD Server în loc de autentificarea LDAP/LDAPS, vă rugăm să consultați următorul articol:

Notă:  Serverul LDAP nu este listat ca opțiune de autentificare pentru IPSec VPN deoarece nu este suportat. Opțiunile de autentificare pentru diferite tipuri de VPN sunt următoarele:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS și LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) și RADIUS.

Cerințe preliminare

Înainte de a începe, asigurați-vă că următoarele cerințe sunt îndeplinite:

  • Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
  • Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat
  • Active Directory Certificate Services (AD CS)
  • DNS este configurat corect, permițând firewall-ului să rezolve domeniul AD și Controlerul de Domeniu
  • Conectivitate de rețea între firewall și Controlerul de Domeniu
  • Un cont de Administrator de Domeniu (sau un cont cu permisiuni suficiente pentru a alătura un PC domeniului)
  • Acces de administrator atât la firewall, cât și la Windows Server

De ce să folosiți LDAPS?

LDAPLDAPS
TCP 389TCP 636
Fără criptare TLSCriptat TLS
Nu necesită certificatNecesită certificat CA
Potrivit pentru testare și medii vechiRecomandat pentru medii de producție

Notă: Deși LDAP standard (TCP 389) este încă suportat de multe medii, LDAPS este recomandat pentru implementările de producție deoarece criptează toată comunicația între firewall și serverul Active Directory.

Pasul 1 - Instalarea Active Directory Certificate Services (AD CS)

Înainte de a configura LDAPS, Controlerul de Domeniu trebuie să aibă un certificat valid care să suporte Autentificarea Serverului. Acest certificat este emis de Active Directory Certificate Services (AD CS).

În acest exemplu, Controlerul de Domeniu găzduiește și Autoritatea de Certificare.

Deschideți Asistentul pentru Adăugare Roluri și Caracteristici

  1. Deschideți Server Manager.
  2. Faceți clic pe Manage.
  3. Selectați Add Roles and Features.

Pasul 2 - Configurarea Active Directory Certificate Services

După finalizarea instalării, faceți clic pe:

Configure Active Directory Certificate Services on the destination server

Enterprise CA se integrează cu Active Directory și este recomandată pentru mediile de domeniu. Suportă înscrierea automată a certificatelor și este necesară pentru majoritatea implementărilor de certificate Active Directory, inclusiv LDAPS.

Standalone CA este destinată implementărilor izolate sau offline și nu se integrează cu Active Directory.

Notă: Acest exemplu folosește un Enterprise Root CA cu o cheie privată nouă pentru a simplifica implementarea. Aceste setări sunt recomandate pentru o instalare nouă a CA și sunt suficiente pentru autentificarea LDAPS în majoritatea mediilor de laborator și SMB.

Criptografie

Lăsați setările implicite:

  • Furnizor criptografic: RSA#Microsoft Software Key Storage Provider
  • Lungime cheie: 2048 biți
  • Algoritm hash: SHA256

Numele CA

Specificați un nume descriptiv pentru Autoritatea de Certificare sau păstrați valoarea generată automat.

Exemplu:

ZY-Root-CA

Notă: Setările criptografice implicite sunt recomandate pentru majoritatea implementărilor. Numele CA identifică Autoritatea de Certificare și va apărea în toate certificatele emise de această CA.

Pasul 3 - Verificați Autoritatea de Certificare

După finalizarea configurării AD CS, verificați dacă Autoritatea de Certificare a fost instalată cu succes și este operațională.

  1. Deschideți Server Manager.
  2. Faceți clic pe Tools.
  3. Selectați Certification Authority.
  4. Verificați dacă Autoritatea de Certificare este listată și starea sa este afișată fără erori.

Notă: O pictogramă verde de stare lângă Autoritatea de Certificare indică faptul că serviciul funcționează corect și este pregătit să emită certificate.

Verificați certificatul Controlerului de Domeniu 

  1. Deschideți Run, tastați certlm.msc și apăsați Enter.
  2. Navigați la Certificates (Local Computer) → Personal → Certificates.
  3. Verificați dacă certificatul Controlerului de Domeniu este prezent și include utilizarea extinsă a cheii Server Authentication.

Notă: Controlerul de Domeniu trebuie să aibă un certificat valid de Server Authentication pentru a accepta conexiuni LDAPS pe portul TCP 636.

Verificați conectivitatea LDAPS

Verificați dacă Controlerul de Domeniu acceptă conexiuni LDAP securizate pe portul TCP 636.

Rulați următoarea comandă în PowerShell:

Test-NetConnection localhost -Port 636

Verificați dacă TcpTestSucceeded este True.

Notă: Dacă testul eșuează, verificați dacă Controlerul de Domeniu are un certificat valid pentru Server Authentication și dacă serviciul Active Directory Domain Services a fost repornit după emiterea certificatului.

Pasul 4 - Exportați certificatul Root CA

  1. Deschideți Certification Authority.
  2. Faceți clic dreapta pe Autoritatea de Certificare și selectați Properties.
  3. În fila General, faceți clic pe View Certificate.
  4. Accesați fila Details și faceți clic pe Copy to File....

Notă: Exportați doar certificatul Root CA. Nu exportați cheia privată.

  1. Selectați Base-64 encoded X.509 (.CER) și faceți clic pe Next.
  2. Specificați un nume de fișier și faceți clic pe Finish.

Pasul 5 - Importați certificatul Root CA în firewall

  • Conectați-vă la interfața web a USG FLEX H. 
  • Navigați la System → Certificate → Trusted Certificates
  • Faceți clic pe Import. Introduceți un Nume (de exemplu, ZY-Root-CA). 
  • Selectați fișierul exportat ZY-Root-CA.cer
  • Faceți clic pe OK pentru a importa certificatul.

Notă: Certificatul CA importat va fi folosit pentru a verifica identitatea serverului LDAPS în timpul strângerii de mână TLS.

Pasul 6 – Configurați serverul LDAPS pe Firewall H Series

Găsiți Numele Distins (DN)

Pentru a obține Numele Distins (DN) al unui utilizator Active Directory:

  1. Deschideți Active Directory Users and Computers.
  2. Localizați și faceți clic dreapta pe contul de utilizator, apoi selectați Properties.
  3. Deschideți fila Attribute Editor.

    Notă: Dacă fila Attribute Editor nu este vizibilă, activați Advanced Features din meniul View.

  4. Localizați atributul distinguishedName și faceți clic pe View.
  5. Copiați valoarea afișată.

Configurați serverul LDAP utilizând setările Active Directory.

  • Navigați la User & Authentication → User Authentication → AAA Server. 
  • În secțiunea LDAP Server, faceți clic pe Add
SetareValoare
NumeIntroduceți un nume descriptiv (de exemplu, AD-LDAPS)
Adresă serverAdresa IP sau FQDN a Controlerului de Domeniu
Port636
Base DNBase DN al Active Directory-ului dvs. (de exemplu, DC=zy,DC=local)
Utilizați SSLActivat
Bind DNNumele Distins (DN) al utilizatorului Active Directory
ParolăParola pentru contul Bind DN
Atribut Nume de conectaresAMAccountName
Atribut Membru GrupmemberOf

Notă: Bind DN trebuie introdus folosind numele complet distins (DN) al utilizatorului, de exemplu:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Pasul 7 – Validați configurația serverului LDAP

Pentru a verifica dacă serverul LDAP este configurat corect și firewall-ul poate comunica cu Active Directory, efectuați o validare a configurației.

  1. Navigați la User & Authentication > User/Group > User.
  2. Faceți clic pe Add.
  3. Configurați următoarele setări:
    • Tip utilizatorExternal Group User
    • Server de autentificare – Selectați serverul LDAP creat în pasul anterior.
    • Identificator grup – Selectați un grup Active Directory existent.
  4. Sub Configuration Validation, introduceți numele de utilizator al unui utilizator Active Directory existent care este membru al grupului selectat.
  5. Faceți clic pe Test.

Dacă validarea este reușită, firewall-ul afișează un mesaj de confirmare care indică faptul că utilizatorul aparține grupului Active Directory selectat. Secțiunea Returned User Attributes afișează, de asemenea, atributele LDAP preluate de la serverul de directoare.

Aceasta confirmă că firewall-ul poate comunica cu succes cu serverul LDAP și poate interoga utilizatorii și apartenența la grupuri din Active Directory.

Pasul 8 – Verificați autentificarea LDAP cu SSL VPN

Pentru a verifica dacă autentificarea LDAP funcționează corect, configurați serverul SSL VPN să utilizeze serverul LDAP și să autentifice cu un utilizator Active Directory.

  1. Navigați la VPN > SSL VPN.
  2. În secțiunea Authentication, selectați serverul LDAP configurat ca Primary Server.
  3. Faceți clic pe Download pentru a descărca configurația clientului SSL VPN.
  4. Importați configurația în SecuExtender VPN Client și conectați-vă la VPN.
  5. La solicitare, introduceți acreditările unui utilizator Active Directory și faceți clic pe OK.

Dacă configurația este corectă, firewall-ul autentifică utilizatorul împotriva serverului LDAP și stabilește cu succes conexiunea SSL VPN.

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.