Cum să configurați serverul Zyxel AD și să alăturați un domeniu Active Directory Windows Server 2025 pe firewall-urile USG FLEX H Series

Print Friendly and PDF
Aveți mai multe întrebări? Trimitere solicitare

Seria USG FLEX H Series oferă două metode diferite pentru integrarea cu un serviciu de director pentru autentificarea utilizatorilor.

  • Server AD – O caracteristică Zyxel proiectată special pentru Microsoft Active Directory. Firewall-ul se alătură domeniului Active Directory ca membru al domeniului (similar unui calculator Windows) și comunică direct cu domeniul.
  • Server LDAP/LDAPS – Un client LDAP standard care poate autentifica utilizatorii împotriva Microsoft Active Directory, precum și alte servicii de director compatibile LDAP, cum ar fi OpenLDAP. Spre deosebire de caracteristica Server AD, firewall-ul nu se alătură domeniului și autentifică utilizatorii prin interogări LDAP sau LDAPS.

Acest articol explică cum să configurați caracteristica Zyxel AD Server pe un firewall USG FLEX H Series cu Windows Server 2025 Active Directory.

Notă: Dacă preferați să autentificați utilizatorii folosind o conexiune LDAP/LDAPS standard în loc să alăturați firewall-ul unui domeniu Active Directory, vă rugăm să consultați următorul articol:

Cum să configurați autentificarea Secure LDAP (LDAPS) cu Windows Server 2025 Active Directory pe firewall-urile Zyxel (uOS)

Cerințe preliminare

Înainte de a începe, asigurați-vă că următoarele cerințe sunt îndeplinite:

  • Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
  • Windows Server 2025 cu Servicii de Domeniu Active Directory (AD DS) instalate și configurate
  • Un certificat valid de Autentificare Server instalat pe Controlerul de Domeniu Active Directory
  • LDAPS activat și funcțional pe Controlerul de Domeniu
  • Autoritatea de Certificare (CA) care a emis certificatul Controlerului de Domeniu trebuie să fie de încredere pentru firewall-ul Zyxel
  • DNS configurat corect și firewall-ul Zyxel poate rezolva domeniul Active Directory și Controlerul de Domeniu
  • Conectivitate de rețea între firewall-ul Zyxel și Controlerul de Domeniu
  • Un cont de domeniu cu permisiuni suficiente pentru a alătura firewall-ul Zyxel domeniului Active Directory
  • Acces de administrator atât la firewall-ul Zyxel, cât și la Windows Server

Important: Acest ghid utilizează LDAPS (TCP 636) pentru comunicarea între firewall-ul Zyxel și Windows Server 2025 Active Directory. Înainte de a configura Serverul AD pe firewall, trebuie mai întâi să configurați LDAPS și să instalați un certificat valid pe Controlerul de Domeniu.

Pentru configurarea recomandată bazată pe AD CS, inclusiv instalarea Serviciilor de Certificate Active Directory, emiterea certificatului Controlerului de Domeniu, verificarea LDAPS și configurarea încrederii certificatului pe firewall-ul Zyxel, consultați:

Cum să configurați autentificarea Secure LDAP (LDAPS) cu Windows Server 2025 Active Directory pe firewall-urile Zyxel (uOS)

De ce să folosiți caracteristica Zyxel AD Server?

Caracteristica AD Server oferă o integrare nativă între firewall-ul Zyxel și Microsoft Active Directory permițând firewall-ului să se alăture domeniului Active Directory ca membru al domeniului. Aceasta simplifică autentificarea utilizatorilor și permite firewall-ului să comunice direct cu domeniul.

După alăturarea la domeniu, firewall-ul poate utiliza utilizatorii și grupurile Active Directory în regulile de Politică de Securitate, eliminând necesitatea gestionării conturilor locale de utilizator și simplificând controlul accesului.

Pasul 1 – Pregătiți mediul Active Directory

Înainte de a configura firewall-ul Zyxel, asigurați-vă că mediul dumneavoastră Active Directory este pregătit pentru integrarea în domeniu.

Firewall-ul necesită:

  • Un domeniu Active Directory existent.
  • Un Controler de Domeniu accesibil de la firewall.
  • DNS configurat astfel încât firewall-ul să poată rezolva domeniul Active Directory și Controlerul de Domeniu.
  • Un cont de domeniu cu permisiunea de a alătura dispozitive domeniului Active Directory (de exemplu, un cont de Administrator de Domeniu).

Verificați că Controlerul de Domeniu este accesibil de la firewall și notați următoarele informații, care vor fi necesare în timpul configurării:

Parametru Exemplu
Nume Domeniu zy.local
Adresă IP Controler Domeniu 192.168.162.10
Nume Utilizator Administrator
Parolă Parola contului Administrator Domeniu


 

Pasul 2 – Configurați Serverul AD pe firewall-ul Zyxel

Notă: Asigurați-vă că LDAPS este complet configurat pe Controlerul de Domeniu înainte de a continua. Controlerul de Domeniu trebuie să aibă un certificat valid de Autentificare Server, iar firewall-ul Zyxel trebuie să aibă încredere în CA care a emis certificatul.

După ce ați pregătit mediul Active Directory, configurați Serverul AD pe firewall-ul Zyxel.

  1. Navigați la User & Authentication > User Authentication.
  2. În secțiunea AD Server, faceți clic pe Add.
  3. Configurați Serverul AD folosind următoarele setări.
Setare Descriere
Nume Introduceți un nume descriptiv pentru Serverul AD.
Adresă Server Introduceți adresa IP sau FQDN a Controlerului de Domeniu Active Directory.
Adresă Server Backup (Opțional) Specificați un Controler de Domeniu secundar pentru redundanță.
Port Introduceți 636 pentru a utiliza comunicarea securizată (LDAPS).
Folosește SSL Activați această opțiune pentru a cripta comunicarea între firewall și Controlerul de Domeniu.
Nume Domeniu Introduceți numele domeniului Active Directory (de exemplu, zy.local).
Nume Utilizator Introduceți un cont de domeniu cu permisiunea de a alătura dispozitive domeniului Active Directory (de exemplu, un cont de Administrator de Domeniu).
Parolă Introduceți parola pentru contul de domeniu.
Bind DN Base (Opțional) Specificați Unitatea Organizațională (OU) care conține contul folosit pentru autentificarea cu Active Directory. Această opțiune este utilă când contul nu se află în containerul implicit CN=Users. Lăsați acest câmp gol dacă contul este stocat în locația implicită.

Important: Când LDAPS este activat, Controlerul de Domeniu trebuie să aibă un certificat valid pentru Autentificarea Serverului, iar firewall-ul Zyxel trebuie să aibă încredere în Autoritatea de Certificare care a emis certificatul.

Faceți clic pe Apply pentru a salva configurația.

Notă: Câmpul Bind DN Base a fost introdus în uOS 1.35 și permite firewall-ului să localizeze conturile de autentificare stocate în Unități Organizaționale personalizate (OU-uri). Dacă contul este localizat în containerul implicit CN=Users, acest câmp nu este necesar.

Pasul 3 – Alăturați firewall-ul domeniului Active Directory

După configurarea Serverului AD, puteți alătura firewall-ul domeniului Active Directory.

  1. Navigați la User & Authentication > User Authentication.
  2. Selectați intrarea AD Server configurată.
  3. Faceți clic pe Join Domain.
  4. Verificați informațiile despre domeniu afișate.
  5. Introduceți acreditările unui cont de domeniu cu permisiunea de a alătura dispozitive domeniului Active Directory (de exemplu, un cont de Administrator de Domeniu).

Faceți clic pe Apply.

Firewall-ul va încerca să se alăture domeniului Active Directory folosind acreditările specificate.

Dacă operațiunea este reușită, coloana Join Domain afișează o pictogramă de stare verde, indicând că firewall-ul s-a alăturat cu succes domeniului Active Directory.

Notă: Contul folosit pentru a alătura firewall-ul domeniului trebuie să aibă permisiunea de a adăuga dispozitive în domeniul Active Directory. Implicit, poate fi folosit un cont de Administrator de Domeniu.

Pasul 4 – Verificați firewall-ul în Active Directory

După ce firewall-ul s-a alăturat cu succes domeniului Active Directory, un obiect calculator este creat automat în Active Directory.

Pentru a verifica dacă firewall-ul a fost adăugat cu succes:

  1. Deschideți Active Directory Users and Computers.
  2. Extindeți domeniul dumneavoastră Active Directory.
  3. Deschideți containerul Computers (sau Unitatea Organizațională unde sunt create noile obiecte calculator).
  4. Verificați că firewall-ul apare ca un obiect Computer.

De asemenea, puteți deschide Properties ale obiectului pentru a verifica detalii precum numele calculatorului și numele DNS.

Prezența obiectului calculator confirmă că firewall-ul s-a alăturat cu succes domeniului Active Directory.

Notă: Implicit, noile obiecte calculator sunt create în containerul Computers, cu excepția cazului în care mediul dumneavoastră Active Directory este configurat să le redirecționeze către o altă Unitate Organizațională (OU).

Pasul 5 – Validați configurația Serverului AD

După ce firewall-ul s-a alăturat cu succes domeniului Active Directory, validați configurația Serverului AD pentru a vă asigura că comunicarea cu Active Directory funcționează corect.

  1. Navigați la User & Authentication > User Authentication.
  2. Editați Serverul AD configurat anterior.
  3. Derulați în jos la secțiunea Configuration Validation.
  4. Introduceți numele de utilizator al unui utilizator existent în Active Directory.
  5. Faceți clic pe Test.

Dacă validarea este reușită, Test Status afișează OK, iar secțiunea Returned User Attributes listează atributele LDAP preluate din Active Directory.

Validarea reușită confirmă că:

  • Firewall-ul poate comunica cu Controlerul de Domeniu.
  • Firewall-ul se poate autentifica în Active Directory.
  • Informațiile despre utilizatorii Active Directory pot fi preluate cu succes.

Notă: Dacă validarea eșuează, verificați conectivitatea cu Controlerul de Domeniu, configurația DNS, acreditările domeniului și asigurați-vă că utilizatorul specificat există în Active Directory.

Pasul 6 – Verificați autentificarea Active Directory

Pentru a verifica configurația Serverului AD, configurați VPN-ul de acces remote să utilizeze Serverul AD pentru autentificare și testați conexiunea.

  1. Navigați la VPN > IPSec VPN > Remote Access VPN.
  2. Selectați Serverul AD configurat ca Primary Server.
  3. Faceți clic pe Download pentru a descărca scriptul de configurare VPN.
  4. Importați configurația în SecuExtender VPN Client.
  5. Conectați-vă la VPN folosind un cont de utilizator Active Directory.

Bune practici pentru implementări Active Directory multi-site

În medii cu mai multe site-uri Active Directory sau mai mulți Controleri de Domeniu, configurați un Domain Zone Forwarder astfel încât firewall-ul să rezolve domeniul Active Directory folosind Controlerul de Domeniu local. Acest lucru ajută la îmbunătățirea performanței și fiabilității autentificării, deoarece firewall-ul nu urmează automat referirile DNS Active Directory sau topologia de replicare.

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.