Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.
- LDAP/LDAPS сервер – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. Межсетевой экран аутентифицирует пользователей через LDAP или LDAPS-запросы и не присоединяется к домену Active Directory.
- AD сервер – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory в качестве члена домена (аналогично компьютеру Windows) и напрямую взаимодействует с доменом.
В этой статье объясняется, как настроить безопасную аутентификацию Secure LDAP (LDAPS) на межсетевом экране серии USG FLEX H с использованием Active Directory Windows Server 2025.
Примечание: Если вы хотите, чтобы межсетевой экран присоединился к домену Active Directory и использовал встроенную функцию Zyxel AD Server вместо аутентификации LDAP/LDAPS, пожалуйста, обратитесь к следующей статье:
Примечание: LDAP-сервер не указан в качестве опции аутентификации для IPSec VPN, так как не поддерживается. Опции аутентификации для различных типов VPN следующие:
IKEv1 (L2TP VPN): аутентификация в облаке Nebula, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): аутентификация в облаке Nebula, Active Directory (AD) и RADIUS.
Требования
Перед началом убедитесь, что выполнены следующие условия:
- Межсетевой экран Zyxel с версией uOS 1.39 или выше
- Windows Server 2025 с установленными службами домена Active Directory (AD DS)
- Службы сертификатов Active Directory (AD CS)
- DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
- Сетевое соединение между межсетевым экраном и контроллером домена
- Учётная запись администратора домена (или учётная запись с достаточными правами для присоединения ПК к домену)
- Администраторский доступ к межсетевому экрану и Windows Server
Зачем использовать LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Без шифрования TLS | Шифрование TLS |
| Сертификат не требуется | Требуется сертификат CA |
| Подходит для тестирования и устаревших сред | Рекомендуется для производственных сред |
Примечание: Хотя стандартный LDAP (TCP 389) по-прежнему поддерживается во многих средах, LDAPS рекомендуется для производственных развертываний, так как он шифрует всю коммуникацию между межсетевым экраном и сервером Active Directory.
Шаг 1 - Установка служб сертификатов Active Directory (AD CS)
Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий аутентификацию сервера. Этот сертификат выдается службами сертификатов Active Directory (AD CS).
В этом примере контроллер домена также является центром сертификации.
Откройте мастер добавления ролей и компонентов
- Откройте Диспетчер серверов (Server Manager).
- Нажмите Управление (Manage).
- Выберите Добавить роли и компоненты (Add Roles and Features).
Шаг 2 - Настройка служб сертификатов Active Directory
После завершения установки нажмите:
Настроить службы сертификатов Active Directory на целевом сервере
Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.
Standalone CA предназначен для изолированных или автономных развертываний и не интегрируется с Active Directory.
Примечание: В этом примере используется корневой центр сертификации Enterprise Root CA с новым закрытым ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки CA и достаточны для аутентификации LDAPS в большинстве лабораторных и SMB-сред.
Криптография
Оставьте настройки по умолчанию:
- Криптографический провайдер: RSA#Microsoft Software Key Storage Provider
- Длина ключа: 2048 бит
- Алгоритм хэширования: SHA256
Имя CA
Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.
Пример:
ZY-Root-CAПримечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя CA идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим CA.
Шаг 3 - Проверка центра сертификации
После завершения настройки AD CS проверьте, что центр сертификации успешно установлен и работает.
- Откройте Диспетчер серверов (Server Manager).
- Нажмите Инструменты (Tools).
- Выберите Центр сертификации (Certification Authority).
- Убедитесь, что центр сертификации отображается в списке и его статус не содержит ошибок.
Примечание: Зеленый значок статуса рядом с центром сертификации указывает, что служба работает корректно и готова выдавать сертификаты.
Проверка сертификата контроллера домена
- Откройте Выполнить (Run), введите
certlm.mscи нажмите Enter. - Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
- Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное использование ключа Аутентификация сервера (Server Authentication).
Примечание: Контроллер домена должен иметь действительный сертификат Аутентификация сервера, чтобы принимать LDAPS-соединения по TCP порту 636.
Проверка подключения LDAPS
Убедитесь, что контроллер домена принимает защищённые LDAP-соединения на TCP порту 636.
Выполните следующую команду в PowerShell:
Test-NetConnection localhost -Port 636Убедитесь, что TcpTestSucceeded равно True.
Примечание: Если тест не проходит, проверьте, что у контроллера домена есть действительный сертификат Аутентификации сервера и что служба Active Directory Domain Services была перезапущена после выдачи сертификата.
Шаг 4 - Экспорт корневого сертификата CA
- Откройте Центр сертификации (Certification Authority).
- Щелкните правой кнопкой мыши по центру сертификации и выберите Свойства (Properties).
- На вкладке Общие (General) нажмите Просмотреть сертификат (View Certificate).
- Перейдите на вкладку Подробности (Details) и нажмите Копировать в файл... (Copy to File...).
Примечание: Экспортируйте только корневой сертификат CA. Не экспортируйте закрытый ключ.
- Выберите Base-64 encoded X.509 (.CER) и нажмите Далее (Next).
- Укажите имя файла и нажмите Готово (Finish).
Шаг 5 - Импорт корневого сертификата CA в межсетевой экран
- Войдите в веб-интерфейс USG FLEX H.
- Перейдите в Система → Сертификат → Доверенные сертификаты.
- Нажмите Импорт (Import). Введите Имя (например,
ZY-Root-CA). - Выберите экспортированный файл ZY-Root-CA.cer.
- Нажмите ОК для импорта сертификата.
Примечание: Импортированный сертификат CA будет использоваться для проверки подлинности сервера LDAPS во время TLS-рукопожатия.
Шаг 6 – Настройка LDAPS-сервера на межсетевом экране серии H
Найдите отличительное имя (DN)
Чтобы получить отличительное имя (DN) пользователя Active Directory:
- Откройте Active Directory Users and Computers.
- Найдите нужную учетную запись пользователя, щелкните правой кнопкой и выберите Свойства (Properties).
-
Откройте вкладку Редактор атрибутов (Attribute Editor).
Примечание: Если вкладка Редактор атрибутов не видна, включите Дополнительные функции (Advanced Features) в меню Вид (View).
- Найдите атрибут distinguishedName и нажмите Просмотр (View).
- Скопируйте отображаемое значение.
Настройте LDAP-сервер, используя ваши параметры Active Directory.
- Перейдите в Пользователи и аутентификация → Аутентификация пользователей → AAA сервер.
- В разделе LDAP сервер нажмите Добавить (Add).
| Параметр | Значение |
|---|---|
| Имя | Введите описательное имя (например, AD-LDAPS) |
| Адрес сервера | IP-адрес или FQDN контроллера домена |
| Порт | 636 |
| Базовый DN | Базовый DN вашего Active Directory (например, DC=zy,DC=local) |
| Использовать SSL | Включено |
| Bind DN | Отличительное имя (DN) пользователя Active Directory |
| Пароль | Пароль для учётной записи Bind DN |
| Атрибут имени входа | sAMAccountName |
| Атрибут членства в группе | memberOf |
Примечание: Bind DN должен быть введён полным отличительным именем (DN) пользователя, например:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Шаг 7 – Проверка конфигурации LDAP-сервера
Чтобы убедиться, что LDAP-сервер настроен правильно и межсетевой экран может взаимодействовать с Active Directory, выполните проверку конфигурации.
- Перейдите в Пользователи и аутентификация > Пользователь/Группа > Пользователь.
- Нажмите Добавить (Add).
- Настройте следующие параметры:
- Тип пользователя – Внешний пользователь группы (External Group User)
- Сервер аутентификации – выберите созданный на предыдущем шаге LDAP-сервер.
- Идентификатор группы – выберите существующую группу Active Directory.
- В разделе Проверка конфигурации (Configuration Validation) введите имя пользователя существующего пользователя Active Directory, который является членом выбранной группы.
- Нажмите Проверить (Test).
Если проверка успешна, межсетевой экран отобразит сообщение подтверждения, что пользователь принадлежит выбранной группе Active Directory. В разделе Возвращённые атрибуты пользователя (Returned User Attributes) также отображаются LDAP-атрибуты, полученные с сервера каталогов.
Это подтверждает, что межсетевой экран успешно взаимодействует с LDAP-сервером и может запрашивать пользователей и членство в группах Active Directory.
Шаг 8 – Проверка LDAP-аутентификации с SSL VPN
Чтобы проверить корректность работы LDAP-аутентификации, настройте сервер SSL VPN на использование LDAP-сервера и аутентификацию через пользователя Active Directory.
- Перейдите в VPN > SSL VPN.
- В разделе Аутентификация (Authentication) выберите настроенный LDAP сервер в качестве Основного сервера (Primary Server).
- Нажмите Скачать (Download) для загрузки конфигурации клиента SSL VPN.
- Импортируйте конфигурацию в клиент SecuExtender VPN Client и подключитесь к VPN.
- При появлении запроса введите учётные данные пользователя Active Directory и нажмите ОК.
Если конфигурация верна, межсетевой экран аутентифицирует пользователя через LDAP-сервер и успешно устанавливает соединение SSL VPN.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.