Cum să configurați Microsoft Network Policy Server (NPS) pentru firewall-urile Zyxel folosind Windows Server 2025 Active Directory

Aveți mai multe întrebări? Trimitere solicitare

Microsoft Network Policy Server (NPS) este implementarea Microsoft a unui server RADIUS. Acesta permite firewall-urilor Zyxel să autentifice utilizatorii VPN împotriva Active Directory folosind protocolul RADIUS.

În acest exemplu, Windows Server 2025 este folosit ca server RADIUS, permițând utilizatorilor de la distanță să se autentifice cu acreditările lor Active Directory atunci când se conectează la firewall-ul Zyxel.

Acest articol explică cum să instalați și să configurați Microsoft Network Policy Server (NPS) și să îl integrați cu un firewall Zyxel pentru autentificarea VPN Remote Access.

Notă: Firewall-urile bazate pe ZLD anterioare includeau un server de autentificare RADIUS încorporat. Această funcție nu este disponibilă pe firewall-urile actuale bazate pe uOS deoarece uOS este conceput să se integreze cu furnizori de identitate externi dedicați, cum ar fi Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC și servicii de autentificare bazate pe cloud. În prezent nu există planuri de a reintroduce un server de autentificare RADIUS încorporat.

Precondiții

  • Firewall Zyxel care rulează uOS 1.39 sau o versiune ulterioară 
  • Windows Server 2025 cu Active Directory Domain Services (AD DS) instalat 
  • Serverul este alăturat unui domeniu Active Directory 
  • DNS este configurat corect pentru rezolvarea numelui de domeniu 
  • Acces de administrator atât la Windows Server, cât și la firewall-ul Zyxel

Topologia rețelei

DispozitivAdresă IP
Firewall Zyxel192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Domeniul Active Directoryzy.local

Pasul 1 - Instalați Active Directory Certificate Services (AD CS)

Înainte de a configura LDAPS, Controlerul de Domeniu trebuie să aibă un certificat valid care să suporte Autentificarea Serverului. Acest certificat este emis de Active Directory Certificate Services (AD CS).

În acest exemplu, Controlerul de Domeniu găzduiește și Autoritatea de Certificare.

Deschideți Asistentul Add Roles and Features

  1. Deschideți Server Manager.
  2. Faceți clic pe Manage.
  3. Selectați Add Roles and Features.

Pasul 2 - Configurați Active Directory Certificate Services

După finalizarea instalării, faceți clic pe:

Configure Active Directory Certificate Services on the destination server

Enterprise CA se integrează cu Active Directory și este recomandat pentru mediile de domeniu. Suportă înscrierea automată a certificatelor și este necesar pentru majoritatea implementărilor de certificate Active Directory, inclusiv LDAPS.

Standalone CA este destinat implementărilor izolate sau offline și nu se integrează cu Active Directory.

Notă: Acest exemplu folosește un Enterprise Root CA cu o cheie privată nouă pentru a simplifica implementarea. Aceste setări sunt recomandate pentru o instalare nouă a CA și sunt suficiente pentru autentificarea LDAPS în majoritatea mediilor de laborator și SMB.

Criptografie

Lăsați setările implicite:

  • Furnizor criptografic: RSA#Microsoft Software Key Storage Provider
  • Lungimea cheii: 2048 biți
  • Algoritm de hash: SHA256

Numele CA

Specificați un nume descriptiv pentru Autoritatea de Certificare sau păstrați valoarea generată automat.

Exemplu:

ZY-Root-CA

Notă: Setările criptografice implicite sunt recomandate pentru majoritatea implementărilor. Numele CA identifică Autoritatea de Certificare și va apărea în toate certificatele emise de această CA.

Pasul 3- Verificați Autoritatea de Certificare

După finalizarea configurării AD CS, verificați că Autoritatea de Certificare a fost instalată cu succes și este operațională.

  1. Deschideți Server Manager.
  2. Faceți clic pe Tools.
  3. Selectați Certification Authority.
  4. Verificați că Autoritatea de Certificare este listată și că starea sa este afișată fără erori.

Notă: O pictogramă verde de stare lângă Autoritatea de Certificare indică faptul că serviciul rulează corect și este pregătit să emită certificate.

Verificați certificatul Controlerului de Domeniu 

  1. Deschideți Run, tastați certlm.msc și apăsați Enter.
  2. Navigați la Certificates (Local Computer) → Personal → Certificates.
  3. Verificați că certificatul Controlerului de Domeniu este prezent și include utilizarea extinsă a cheii Server Authentication.

Notă: Controlerul de Domeniu trebuie să aibă un certificat valid de Server Authentication pentru a accepta conexiuni LDAPS pe portul TCP 636.

Verificați conectivitatea LDAPS

Verificați că Controlerul de Domeniu acceptă conexiuni LDAP securizate pe portul TCP 636.

Rulați următoarea comandă în PowerShell:

Test-NetConnection localhost -Port 636

Verificați că TcpTestSucceeded este True.

Notă: Dacă testul eșuează, verificați că Controlerul de Domeniu are un certificat valid de Server Authentication și că serviciul Active Directory Domain Services a fost repornit după emiterea certificatului.

Pasul 4 - Exportați certificatul Root CA

  1. Deschideți Certification Authority.
  2. Faceți clic dreapta pe Autoritatea de Certificare și selectați Properties.
  3. În fila General, faceți clic pe View Certificate.
  4. Accesați fila Details și faceți clic pe Copy to File....

Notă: Exportați doar certificatul Root CA. Nu exportați cheia privată.

  1. Selectați Base-64 encoded X.509 (.CER) și faceți clic pe Next.
  2. Specificați un nume de fișier și faceți clic pe Finish.

Pasul 5 - Importați certificatul Root CA în firewall

  • Conectați-vă la interfața web a USG FLEX H. 
  • Navigați la System → Certificate → Trusted Certificates
  • Faceți clic pe Import. Introduceți un Nume (de exemplu, ZY-Root-CA). 
  • Selectați fișierul exportat ZY-Root-CA.cer
  • Faceți clic pe OK pentru a importa certificatul.

Notă: Certificatul CA importat va fi folosit pentru a verifica identitatea serverului LDAPS în timpul strângerii de mână TLS.

Pasul 6 – Instalați rolul Network Policy Server

Instalați rolul Network Policy Server (NPS) pe Windows Server.

  1. Deschideți Server Manager.
  2. Faceți clic pe Manage > Add Roles and Features.
  3. Selectați Role-based or feature-based installation.
  4. Selectați serverul destinație.
  5. Sub Server Roles, extindeți Network Policy and Access Services și selectați Network Policy Server.
  6. Faceți clic pe Next, apoi pe Install.
  7. Așteptați finalizarea instalării, apoi faceți clic pe Close.

După finalizarea instalării, consola de administrare Network Policy Server va fi disponibilă în Tools din Server Manager.

Pasul 7 – Înregistrați serverul NPS în Active Directory

Înainte de a configura clienții RADIUS și politicile de rețea, înregistrați serverul NPS în Active Directory. Aceasta permite serverului NPS să citească informațiile contului utilizatorului și să autentifice utilizatorii Active Directory.

  1. Deschideți Server Manager.
  2. Faceți clic pe Tools > Network Policy Server.
  3. În panoul din stânga, faceți clic dreapta pe NPS (Local).
  4. Selectați Register server in Active Directory.
  5. Faceți clic pe OK pentru a autoriza serverul.

După finalizarea cu succes a înregistrării, serverul NPS este pregătit să autentifice utilizatorii Active Directory.

Comenzi utile pentru serverul NPS

Înregistrați serverul NPS

netsh nps add registeredserver

Eliminați înregistrarea

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Verificați înregistrarea

Get-ADGroupMember "RAS and IAS Servers"
 

Pasul 8 – Configurați serverul RADIUS pe firewall-ul Zyxel

Înainte de a configura Microsoft NPS, creați un profil de server RADIUS pe firewall-ul Zyxel. Acest profil definește adresa serverului RADIUS, portul de autentificare și cheia partajată care vor fi folosite pentru comunicarea cu serverul NPS.

Navigați la User & Authentication → User Authentication. Sub RADIUS Server, faceți clic pe Add pentru a crea un profil nou de server RADIUS.

Configurați setările după cum este prezentat mai jos, apoi faceți clic pe Apply pentru a salva configurația.

Notă: Adresa serverului, Portul de autentificare și Cheia trebuie să coincidă exact cu configurația clientului RADIUS care va fi creată pe serverul Microsoft NPS în pasul următor.

CâmpValoare
NumeNPS
Descriere Microsoft NPS Server (opțional)
Adresă server192.168.162.10
Port autentificare1812
Adresă server backup(lăsați necompletat)
Port autentificare backup(lăsați necompletat)
Cheie Radius123! (sau orice altă cheie, dar trebuie să coincidă cu Shared Secret pe NPS)
Timeout5
Adresă IP NAS 127.0.0.1 (lăsați implicit)
Identificator NAS(lăsați necompletat)
Nume utilizator sensibil la majusculeDezactivat
Atribut membru grup Filter-Id (11) (implicit)

Pasul 9 – Adăugați firewall-ul Zyxel ca client RADIUS

Pentru a permite firewall-ului Zyxel să trimită cereri de autentificare RADIUS, adăugați-l ca client RADIUS pe serverul Microsoft NPS.

Deschideți Network Policy Server, apoi navigați la RADIUS Clients and Servers → RADIUS Clients. Faceți clic dreapta pe RADIUS Clients și selectați New.

Configurați clientul RADIUS folosind următoarele setări, apoi faceți clic pe OK.

SetareValoare
Nume prietenosUSG FLEX H
Adresă (IP sau DNS)192.168.162.1
Nume furnizorRADIUS Standard
Secret partajatAcelași secret partajat configurat pe firewall-ul Zyxel
Confirmare secret partajat

Notă: Secretul partajat trebuie să coincidă exact cu Cheia configurată în profilul serverului RADIUS de pe firewall-ul Zyxel. Altfel, serverul NPS va respinge cererile de autentificare.

Pasul 10 – Configurați politica de rețea

  1. Deschideți Network Policy Server.
  2. Accesați PoliciesNetwork Policies.
  3. Faceți clic dreapta pe Network Policies și selectați New.
  4. Faceți clic pe Add, selectați Windows Groups, apoi faceți clic pe Add.

Adăugați grupul Active Directory care va avea permisiunea de autentificare (de exemplu, VPN Users), 

apoi faceți clic pe Next.

Pasul 11 – Configurați metodele de autentificare

Configurați următoarele metode de autentificare:

Tipuri EAP

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Parolă securizată (EAP-MSCHAP v2)

Metode de autentificare mai puțin sigure

Activați:

  • Microsoft Encrypted Authentication versiunea 2 (MS-CHAP-v2)
  • Autentificare necriptată (PAP, SPAP)

Faceți clic pe Next pentru a continua.

Notă: PAP este necesar pentru autentificarea SSL VPN cu Microsoft NPS. Dezactivarea PAP va cauza eșecul autentificării SSL VPN.

Pasul 12 – Configurați autentificarea VPN

IPSec Remote Access VPN

  1. Navigați la VPNIPSec VPNRemote Access VPN.
  2. Sub Authentication, configurați:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • User: NPS_VPN_Users
    • Faceți clic pe Appl

SSL VPN

  1. Navigați la VPNSSL VPN.
  2. Sub Authentication, configurați:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • Allowed Users: NPS_VPN_Users
  3. Faceți clic pe Apply.
  

Verificați autentificarea VPN

Verificați autentificarea folosind ambii clienți VPN suportați.

SecuExtender IKEv2SecuExtender SSL VPN

Important:
După efectuarea oricăror modificări în configurația VPN pe firewall, descărcați din nou fișierul de configurare VPN actualizat și reimportați-l în SecuExtender sau OpenVPN Connect înainte de testare. Utilizarea unei configurații vechi a clientului poate duce la eșecuri de conexiune sau comportamente neașteptate.

Depanare

  • Verificați configurația RADIUS
show config aaa

Verificați adresa IP a serverului RADIUS, portul de autentificare (1812), cheia partajată și adresa IP NAS.

  • Verificați IPSec Remote Access VPN
show config vrf main ike

Verificați serverul de autentificare și utilizatorii autorizați.

  • Verificați SSL VPN
show config vrf main sslvpn-server

Verificați serverul de autentificare și utilizatorii autorizați.

  • Verificați obiectele utilizator
show config object user-object

Verificați tipul utilizatorului, serverul de autentificare și identificatorul grupului.

  • Verificați conectivitatea
ping <NPS_Server_IP>
  • Verificați evenimentele de autentificare

Verificați Event Viewer → Network Policy and Access Services pentru rezultatele autentificării și alte evenimente importante.

  • Capturați traficul RADIUS

Capturați traficul pe serverul NPS folosind Wireshark.

Captura următoare arată o cerere de autentificare SSL VPN. Prezența atributului User-Password în pachetul Access-Request indică faptul că PAP este folosit pentru autentificarea RADIUS.

Jurnalul de evenimente Microsoft NPS confirmă metoda de autentificare folosită (Authentication Type: PAP).

 

Articole în această secțiune

A fost util acest articol?
0 din 0 au considerat acest conținut util
Partajare

Comentarii

0 comentarii

Vă rugăm să vă autentificați pentru a lăsa un comentariu.