Cum să configurați serverul Zyxel AD și să alăturați un domeniu Active Directory Windows Server 2025 pe firewall-urile din seria USG FLEX H

Aveți mai multe întrebări? Trimitere solicitare

Seria USG FLEX H oferă două metode diferite pentru integrarea cu un serviciu de directoare pentru autentificarea utilizatorilor.

  • Server AD – O caracteristică Zyxel proiectată special pentru Microsoft Active Directory. Firewall-ul se alătură domeniului Active Directory ca membru al domeniului (asemănător unui calculator Windows) și comunică direct cu domeniul.
  • Server LDAP/LDAPS – Un client LDAP standard care poate autentifica utilizatorii împotriva Microsoft Active Directory, precum și alte servicii de directoare compatibile LDAP, cum ar fi OpenLDAP. Spre deosebire de caracteristica Serverului AD, firewall-ul nu se alătură domeniului și autentifică utilizatorii prin interogări LDAP sau LDAPS.

Acest articol explică cum să configurați caracteristica Zyxel AD Server pe un firewall USG FLEX H Series cu Windows Server 2025 Active Directory.

Notă: Dacă preferați să autentificați utilizatorii folosind o conexiune LDAP/LDAPS standard în loc să alăturați firewall-ul unui domeniu Active Directory, vă rugăm să consultați următorul articol:

Cum să configurați autentificarea Secure LDAP (LDAPS) cu Windows Server 2025 Active Directory pe firewall-urile Zyxel (uOS)

Cerințe preliminare

Înainte de a începe, asigurați-vă că sunt îndeplinite următoarele cerințe:

  • Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
  • Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat
  • DNS configurat corect, permițând firewall-ului să rezolve domeniul AD și Controlerul de Domeniu
  • Conectivitate de rețea între firewall și Controlerul de Domeniu
  • Un cont de administrator de domeniu (sau un cont cu permisiuni suficiente pentru a alătura PC-uri domeniului)
  • Acces de administrator atât la firewall, cât și la Windows Server

De ce să folosiți caracteristica Zyxel AD Server?

Caracteristica AD Server oferă o integrare nativă între firewall-ul Zyxel și Microsoft Active Directory, permițând firewall-ului să se alăture domeniului Active Directory ca membru al domeniului. Aceasta simplifică autentificarea utilizatorilor și permite firewall-ului să comunice direct cu domeniul.

După alăturarea la domeniu, firewall-ul poate utiliza utilizatorii și grupurile Active Directory în regulile de Politică de Securitate, eliminând necesitatea gestionării conturilor locale de utilizator și simplificând controlul accesului.

Pasul 1 – Pregătiți mediul Active Directory

Înainte de a configura firewall-ul Zyxel, asigurați-vă că mediul dvs. Active Directory este pregătit pentru integrarea domeniului.

Firewall-ul necesită:

  • Un domeniu Active Directory existent.
  • Un Controler de Domeniu accesibil de pe firewall.
  • DNS configurat astfel încât firewall-ul să poată rezolva domeniul Active Directory și Controlerul de Domeniu.
  • Un cont de domeniu cu permisiunea de a alătura dispozitive la domeniul Active Directory (de exemplu, un cont de administrator de domeniu).

Verificați că Controlerul de Domeniu este accesibil de pe firewall și notați următoarele informații, care vor fi necesare în timpul configurării:

ParametruExemplu
Nume domeniuzy.local
Adresă IP Controler Domeniu192.168.162.10
Nume utilizatorAdministrator
ParolăParola contului de administrator de domeniu


 

Pasul 2 – Configurați Serverul AD

După ce ați pregătit mediul Active Directory, configurați Serverul AD pe firewall-ul Zyxel.

  1. Navigați la User & Authentication > User Authentication.
  2. În secțiunea AD Server, faceți clic pe Add.
  3. Configurați Serverul AD folosind următoarele setări.
SetareDescriere
NumeIntroduceți un nume descriptiv pentru Serverul AD.
Adresă serverIntroduceți adresa IP sau FQDN a Controlerului de Domeniu Active Directory.
Adresă server de rezervă(Opțional) Specificați un Controler de Domeniu secundar pentru redundanță.
PortIntroduceți 636 pentru a utiliza comunicație securizată (LDAPS).
Utilizați SSLActivați această opțiune pentru a cripta comunicația între firewall și Controlerul de Domeniu.
Nume domeniuIntroduceți numele domeniului Active Directory (de exemplu, zy.local).
Nume utilizatorIntroduceți un cont de domeniu cu permisiunea de a alătura dispozitive la domeniul Active Directory (de exemplu, un cont de administrator de domeniu).
ParolăIntroduceți parola pentru contul de domeniu.
Bind DN Base(Opțional) Specificați Unitătea Organizațională (OU) care conține contul folosit pentru autentificarea cu Active Directory. Această opțiune este utilă când contul nu se află în containerul implicit CN=Users. Lăsați acest câmp gol dacă contul este stocat în locația implicită.

Faceți clic pe Apply pentru a salva configurația.

Notă: Câmpul Bind DN Base a fost introdus în uOS 1.35 și permite firewall-ului să localizeze conturile de autentificare stocate în Unități Organizaționale (OU) personalizate. Dacă contul este localizat în containerul implicit CN=Users, acest câmp nu este necesar.

Pasul 3 – Alăturați firewall-ul domeniului Active Directory

După ce ați configurat Serverul AD, puteți alătura firewall-ul domeniului Active Directory.

  1. Navigați la User & Authentication > User Authentication.
  2. Selectați înregistrarea AD Server configurată.
  3. Faceți clic pe Join Domain.
  4. Verificați informațiile despre domeniu afișate.
  5. Introduceți acreditările unui cont de domeniu cu permisiunea de a alătura dispozitive la domeniul Active Directory (de exemplu, un cont de administrator de domeniu).

Faceți clic pe Apply.

Firewall-ul va încerca să se alăture domeniului Active Directory folosind acreditările specificate.

Dacă operațiunea este reușită, coloana Join Domain afișează o pictogramă de stare verde, indicând că firewall-ul s-a alăturat cu succes domeniului Active Directory.

Notă: Contul folosit pentru a alătura firewall-ul domeniului trebuie să aibă permisiunea de a adăuga dispozitive în domeniul Active Directory. Implicit, poate fi utilizat un cont de administrator de domeniu.

Pasul 4 – Verificați firewall-ul în Active Directory

După ce firewall-ul s-a alăturat cu succes domeniului Active Directory, un obiect computer este creat automat în Active Directory.

Pentru a verifica dacă firewall-ul a fost adăugat cu succes:

  1. Deschideți Active Directory Users and Computers.
  2. Extindeți domeniul Active Directory.
  3. Deschideți containerul Computers (sau Unitatea Organizațională unde sunt create obiectele noi de computer).
  4. Verificați dacă firewall-ul apare ca un obiect de tip Computer.

De asemenea, puteți deschide Proprietățile obiectului pentru a verifica detalii precum numele computerului și numele DNS.

Prezența obiectului computer confirmă că firewall-ul s-a alăturat cu succes domeniului Active Directory.

Notă: Implicit, noile obiecte de computer sunt create în containerul Computers, cu excepția cazului în care mediul dvs. Active Directory este configurat să le redirecționeze către o altă Unitate Organizațională (OU).

Pasul 5 – Validați configurația Serverului AD

După ce firewall-ul s-a alăturat cu succes domeniului Active Directory, validați configurația Serverului AD pentru a vă asigura că comunicarea cu Active Directory funcționează corect.

  1. Navigați la User & Authentication > User Authentication.
  2. Editați Serverul AD configurat anterior.
  3. Derulați până la secțiunea Configuration Validation.
  4. Introduceți numele de utilizator al unui utilizator existent în Active Directory.
  5. Faceți clic pe Test.

Dacă validarea este reușită, Test Status afișează OK, iar secțiunea Returned User Attributes listează atributele LDAP recuperate din Active Directory.

Validarea cu succes confirmă că:

  • Firewall-ul poate comunica cu Controlerul de Domeniu.
  • Firewall-ul se poate autentifica în Active Directory.
  • Informațiile despre utilizatorii Active Directory pot fi recuperate cu succes.

Notă: Dacă validarea eșuează, verificați conectivitatea către Controlerul de Domeniu, configurația DNS, acreditările domeniului și asigurați-vă că utilizatorul specificat există în Active Directory.

Pasul 6 – Verificați autentificarea Active Directory

Pentru a verifica configurația Serverului AD, configurați VPN-ul de acces la distanță să utilizeze Serverul AD pentru autentificare și testați conexiunea.

  1. Navigați la VPN > IPSec VPN > Remote Access VPN.
  2. Selectați Serverul AD configurat ca Primary Server.
  3. Faceți clic pe Download pentru a descărca scriptul de configurare VPN.
  4. Importați configurația în SecuExtender VPN Client.
  5. Conectați-vă la VPN folosind un cont de utilizator Active Directory.

Practica recomandată pentru implementări Active Directory multi-site

În medii cu mai multe site-uri Active Directory sau mai mulți Controleri de Domeniu, configurați un Domain Zone Forwarder astfel încât firewall-ul să rezolve domeniul Active Directory folosind Controlerul de Domeniu local. Acest lucru ajută la îmbunătățirea performanței și fiabilității autentificării, deoarece firewall-ul nu urmează automat referirile DNS sau topologia de replicare Active Directory.

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.