Microsoft Network Policy Server (NPS) este implementarea Microsoft a unui server RADIUS. Acesta permite firewall-urilor Zyxel să autentifice utilizatorii VPN împotriva Active Directory folosind protocolul RADIUS.
În acest exemplu, Windows Server 2025 este folosit ca server RADIUS, permițând utilizatorilor de la distanță să se autentifice cu acreditările lor Active Directory atunci când se conectează la firewall-ul Zyxel.
Acest articol explică cum să instalați și să configurați Microsoft Network Policy Server (NPS) și să îl integrați cu un firewall Zyxel pentru autentificarea VPN Remote Access.
Notă: Firewall-urile bazate pe ZLD anterioare includeau un server de autentificare RADIUS încorporat. Această funcție nu este disponibilă pe firewall-urile actuale bazate pe uOS deoarece uOS este conceput să se integreze cu furnizori de identitate externi dedicați, cum ar fi Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC și servicii de autentificare bazate pe cloud. În prezent nu există planuri de a reintroduce un server de autentificare RADIUS încorporat.
Precondiții
- Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară
- Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat
- Serverul este alăturat unui domeniu Active Directory
- DNS este configurat corect pentru rezolvarea numelui de domeniu
- Acces de administrator atât la Windows Server, cât și la firewall-ul Zyxel
Topologia rețelei
| Dispozitiv | Adresă IP |
|---|---|
| Firewall Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Domeniul Active Directory | zy.local |
Pasul 1 - Instalați Active Directory Certificate Services (AD CS)
Înainte de a configura LDAPS, Controlerul de Domeniu trebuie să aibă un certificat valid care să suporte Autentificarea Serverului. Acest certificat este emis de Active Directory Certificate Services (AD CS).
În acest exemplu, Controlerul de Domeniu găzduiește și Autoritatea de Certificare.
Deschideți Asistentul Add Roles and Features
- Deschideți Server Manager.
- Faceți clic pe Manage.
- Selectați Add Roles and Features.
Pasul 2 - Configurați Active Directory Certificate Services
După finalizarea instalării, faceți clic pe:
Configure Active Directory Certificate Services on the destination server
Enterprise CA se integrează cu Active Directory și este recomandat pentru mediile de domeniu. Suportă înscrierea automată a certificatelor și este necesar pentru majoritatea implementărilor de certificate Active Directory, inclusiv LDAPS.
Standalone CA este destinat implementărilor izolate sau offline și nu se integrează cu Active Directory.
Notă: Acest exemplu folosește un Enterprise Root CA cu o cheie privată nouă pentru a simplifica implementarea. Aceste setări sunt recomandate pentru o instalare nouă a CA și sunt suficiente pentru autentificarea LDAPS în majoritatea mediilor de laborator și SMB.
Criptografie
Lăsați setările implicite:
- Furnizor criptografic: RSA#Microsoft Software Key Storage Provider
- Lungimea cheii: 2048 biți
- Algoritm de hash: SHA256
Numele CA
Specificați un nume descriptiv pentru Autoritatea de Certificare sau păstrați valoarea generată automat.
Exemplu:
ZY-Root-CANotă: Setările criptografice implicite sunt recomandate pentru majoritatea implementărilor. Numele CA identifică Autoritatea de Certificare și va apărea în toate certificatele emise de această CA.
Pasul 3- Verificați Autoritatea de Certificare
După finalizarea configurării AD CS, verificați că Autoritatea de Certificare a fost instalată cu succes și este operațională.
- Deschideți Server Manager.
- Faceți clic pe Tools.
- Selectați Certification Authority.
- Verificați că Autoritatea de Certificare este listată și că starea sa este afișată fără erori.
Notă: O pictogramă verde de stare lângă Autoritatea de Certificare indică faptul că serviciul rulează corect și este pregătit să emită certificate.
Verificați certificatul Controlerului de Domeniu
- Deschideți Run, tastați
certlm.mscși apăsați Enter. - Navigați la Certificates (Local Computer) → Personal → Certificates.
- Verificați că certificatul Controlerului de Domeniu este prezent și include utilizarea extinsă a cheii Server Authentication.
Notă: Controlerul de Domeniu trebuie să aibă un certificat valid de Server Authentication pentru a accepta conexiuni LDAPS pe portul TCP 636.
Verificați conectivitatea LDAPS
Verificați că Controlerul de Domeniu acceptă conexiuni LDAP securizate pe portul TCP 636.
Rulați următoarea comandă în PowerShell:
Test-NetConnection localhost -Port 636Verificați că TcpTestSucceeded este True.
Notă: Dacă testul eșuează, verificați că Controlerul de Domeniu are un certificat valid de Server Authentication și că serviciul Active Directory Domain Services a fost repornit după emiterea certificatului.
Pasul 4 - Exportați certificatul Root CA
- Deschideți Certification Authority.
- Faceți clic dreapta pe Autoritatea de Certificare și selectați Properties.
- În fila General, faceți clic pe View Certificate.
- Accesați fila Details și faceți clic pe Copy to File....
Notă: Exportați doar certificatul Root CA. Nu exportați cheia privată.
- Selectați Base-64 encoded X.509 (.CER) și faceți clic pe Next.
- Specificați un nume de fișier și faceți clic pe Finish.
Pasul 5 - Importați certificatul Root CA în firewall
- Conectați-vă la interfața web a USG FLEX H.
- Navigați la System → Certificate → Trusted Certificates.
- Faceți clic pe Import. Introduceți un Nume (de exemplu,
ZY-Root-CA). - Selectați fișierul exportat ZY-Root-CA.cer.
- Faceți clic pe OK pentru a importa certificatul.
Notă: Certificatul CA importat va fi folosit pentru a verifica identitatea serverului LDAPS în timpul strângerii de mână TLS.
Pasul 6 – Instalați rolul Network Policy Server
Instalați rolul Network Policy Server (NPS) pe Windows Server.
- Deschideți Server Manager.
- Faceți clic pe Manage > Add Roles and Features.
- Selectați Role-based or feature-based installation.
- Selectați serverul destinație.
- Sub Server Roles, extindeți Network Policy and Access Services și selectați Network Policy Server.
- Faceți clic pe Next, apoi pe Install.
- Așteptați finalizarea instalării, apoi faceți clic pe Close.
După finalizarea instalării, consola de administrare Network Policy Server va fi disponibilă în Tools din Server Manager.
Pasul 7 – Înregistrați serverul NPS în Active Directory
Înainte de a configura clienții RADIUS și politicile de rețea, înregistrați serverul NPS în Active Directory. Aceasta permite serverului NPS să citească informațiile contului utilizatorului și să autentifice utilizatorii Active Directory.
- Deschideți Server Manager.
- Faceți clic pe Tools > Network Policy Server.
- În panoul din stânga, faceți clic dreapta pe NPS (Local).
- Selectați Register server in Active Directory.
- Faceți clic pe OK pentru a autoriza serverul.
După finalizarea cu succes a înregistrării, serverul NPS este pregătit să autentifice utilizatorii Active Directory.
Comenzi utile pentru serverul NPS
Înregistrați serverul NPS
netsh nps add registeredserverEliminați înregistrarea
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVerificați înregistrarea
Get-ADGroupMember "RAS and IAS Servers"Pasul 8 – Configurați serverul RADIUS pe firewall-ul Zyxel
Înainte de a configura Microsoft NPS, creați un profil de server RADIUS pe firewall-ul Zyxel. Acest profil definește adresa serverului RADIUS, portul de autentificare și cheia partajată care vor fi folosite pentru comunicarea cu serverul NPS.
Navigați la User & Authentication → User Authentication. Sub RADIUS Server, faceți clic pe Add pentru a crea un profil nou de server RADIUS.
Configurați setările după cum este prezentat mai jos, apoi faceți clic pe Apply pentru a salva configurația.
Notă: Adresa serverului, Portul de autentificare și Cheia trebuie să coincidă exact cu configurația clientului RADIUS care va fi creată pe serverul Microsoft NPS în pasul următor.
| Câmp | Valoare |
|---|---|
| Nume | NPS |
| Descriere |
Microsoft NPS Server (opțional)
|
| Adresă server | 192.168.162.10 |
| Port autentificare | 1812 |
| Adresă server backup | (lăsați necompletat) |
| Port autentificare backup | (lăsați necompletat) |
| Cheie |
Radius123! (sau orice altă cheie, dar trebuie să coincidă cu Shared Secret pe NPS)
|
| Timeout | 5 |
| Adresă IP NAS |
127.0.0.1 (lăsați implicit)
|
| Identificator NAS | (lăsați necompletat) |
| Nume utilizator sensibil la majuscule | Dezactivat |
| Atribut membru grup |
Filter-Id (11) (implicit)
|
Pasul 9 – Adăugați firewall-ul Zyxel ca client RADIUS
Pentru a permite firewall-ului Zyxel să trimită cereri de autentificare RADIUS, adăugați-l ca client RADIUS pe serverul Microsoft NPS.
Deschideți Network Policy Server, apoi navigați la RADIUS Clients and Servers → RADIUS Clients. Faceți clic dreapta pe RADIUS Clients și selectați New.
Configurați clientul RADIUS folosind următoarele setări, apoi faceți clic pe OK.
| Setare | Valoare | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Nume prietenos | USG FLEX H | ||||||||||||||||
| Adresă (IP sau DNS) | 192.168.162.1 | ||||||||||||||||
| Nume furnizor | RADIUS Standard | ||||||||||||||||
| Secret partajat | Același secret partajat configurat pe firewall-ul Zyxel | ||||||||||||||||
| Confirmare secret partajat |
Pasul 10 – Configurați politica de rețea
Adăugați grupul Active Directory care va avea permisiunea de autentificare (de exemplu, VPN Users), apoi faceți clic pe Next. Pasul 11 – Configurați metodele de autentificareConfigurați următoarele metode de autentificare: Tipuri EAP
Metode de autentificare mai puțin sigure Activați:
Faceți clic pe Next pentru a continua. Notă: PAP este necesar pentru autentificarea SSL VPN cu Microsoft NPS. Dezactivarea PAP va cauza eșecul autentificării SSL VPN. Pasul 12 – Configurați autentificarea VPN
Verificați autentificarea VPNVerificați autentificarea folosind ambii clienți VPN suportați.
Depanare
Verificați adresa IP a serverului RADIUS, portul de autentificare (1812), cheia partajată și adresa IP NAS.
Verificați serverul de autentificare și utilizatorii autorizați.
Verificați serverul de autentificare și utilizatorii autorizați.
Verificați tipul utilizatorului, serverul de autentificare și identificatorul grupului.
Verificați Event Viewer → Network Policy and Access Services pentru rezultatele autentificării și alte evenimente importante.
Capturați traficul pe serverul NPS folosind Wireshark. Captura următoare arată o cerere de autentificare SSL VPN. Prezența atributului Jurnalul de evenimente Microsoft NPS confirmă metoda de autentificare folosită (
|

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.