Как настроить безопасную аутентификацию Secure LDAP (LDAPS) с Active Directory Windows Server 2025 на межсетевых экранах Zyxel (uOS)

Print Friendly and PDF
Еще есть вопросы? Отправить запрос

Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.

  • LDAP/LDAPS сервер – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. Межсетевой экран аутентифицирует пользователей через LDAP или LDAPS-запросы и не присоединяется к домену Active Directory.
  • AD сервер – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory в качестве члена домена (аналогично компьютеру Windows) и напрямую взаимодействует с доменом.

В этой статье объясняется, как настроить безопасную аутентификацию Secure LDAP (LDAPS) на межсетевом экране серии USG FLEX H с использованием Active Directory Windows Server 2025.

Примечание: Если вы хотите, чтобы межсетевой экран присоединился к домену Active Directory и использовал встроенную функцию Zyxel AD Server вместо аутентификации LDAP/LDAPS, пожалуйста, обратитесь к следующей статье:

Примечание:  LDAP-сервер не указан в качестве опции аутентификации для IPSec VPN, так как не поддерживается. Опции аутентификации для различных типов VPN следующие:

IKEv1 (L2TP VPN): аутентификация в облаке Nebula, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): аутентификация в облаке Nebula, Active Directory (AD) и RADIUS.

Требования

Перед началом убедитесь, что выполнены следующие условия:

  • Межсетевой экран Zyxel с версией uOS 1.39 или выше
  • Windows Server 2025 с установленными службами домена Active Directory (AD DS)
  • Службы сертификатов Active Directory (AD CS)
  • DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
  • Сетевое соединение между межсетевым экраном и контроллером домена
  • Учётная запись администратора домена (или учётная запись с достаточными правами для присоединения ПК к домену)
  • Администраторский доступ к межсетевому экрану и Windows Server

Зачем использовать LDAPS?

LDAPLDAPS
TCP 389TCP 636
Без шифрования TLSШифрование TLS
Сертификат не требуетсяТребуется сертификат CA
Подходит для тестирования и устаревших средРекомендуется для производственных сред

Примечание: Хотя стандартный LDAP (TCP 389) по-прежнему поддерживается во многих средах, LDAPS рекомендуется для производственных развертываний, так как он шифрует всю коммуникацию между межсетевым экраном и сервером Active Directory.

Шаг 1 - Установка служб сертификатов Active Directory (AD CS)

Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий аутентификацию сервера. Этот сертификат выдается службами сертификатов Active Directory (AD CS).

В этом примере контроллер домена также является центром сертификации.

Откройте мастер добавления ролей и компонентов

  1. Откройте Диспетчер серверов (Server Manager).
  2. Нажмите Управление (Manage).
  3. Выберите Добавить роли и компоненты (Add Roles and Features).

Шаг 2 - Настройка служб сертификатов Active Directory

После завершения установки нажмите:

Настроить службы сертификатов Active Directory на целевом сервере

Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.

Standalone CA предназначен для изолированных или автономных развертываний и не интегрируется с Active Directory.

Примечание: В этом примере используется корневой центр сертификации Enterprise Root CA с новым закрытым ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки CA и достаточны для аутентификации LDAPS в большинстве лабораторных и SMB-сред.

Криптография

Оставьте настройки по умолчанию:

  • Криптографический провайдер: RSA#Microsoft Software Key Storage Provider
  • Длина ключа: 2048 бит
  • Алгоритм хэширования: SHA256

Имя CA

Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.

Пример:

ZY-Root-CA

Примечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя CA идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим CA.

Шаг 3 - Проверка центра сертификации

После завершения настройки AD CS проверьте, что центр сертификации успешно установлен и работает.

  1. Откройте Диспетчер серверов (Server Manager).
  2. Нажмите Инструменты (Tools).
  3. Выберите Центр сертификации (Certification Authority).
  4. Убедитесь, что центр сертификации отображается в списке и его статус не содержит ошибок.

Примечание: Зеленый значок статуса рядом с центром сертификации указывает, что служба работает корректно и готова выдавать сертификаты.

Проверка сертификата контроллера домена 

  1. Откройте Выполнить (Run), введите certlm.msc и нажмите Enter.
  2. Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
  3. Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное использование ключа Аутентификация сервера (Server Authentication).

Примечание: Контроллер домена должен иметь действительный сертификат Аутентификация сервера, чтобы принимать LDAPS-соединения по TCP порту 636.

Проверка подключения LDAPS

Убедитесь, что контроллер домена принимает защищённые LDAP-соединения на TCP порту 636.

Выполните следующую команду в PowerShell:

Test-NetConnection localhost -Port 636

Убедитесь, что TcpTestSucceeded равно True.

Примечание: Если тест не проходит, проверьте, что у контроллера домена есть действительный сертификат Аутентификации сервера и что служба Active Directory Domain Services была перезапущена после выдачи сертификата.

Шаг 4 - Экспорт корневого сертификата CA

  1. Откройте Центр сертификации (Certification Authority).
  2. Щелкните правой кнопкой мыши по центру сертификации и выберите Свойства (Properties).
  3. На вкладке Общие (General) нажмите Просмотреть сертификат (View Certificate).
  4. Перейдите на вкладку Подробности (Details) и нажмите Копировать в файл... (Copy to File...).

Примечание: Экспортируйте только корневой сертификат CA. Не экспортируйте закрытый ключ.

  1. Выберите Base-64 encoded X.509 (.CER) и нажмите Далее (Next).
  2. Укажите имя файла и нажмите Готово (Finish).

Шаг 5 - Импорт корневого сертификата CA в межсетевой экран

  • Войдите в веб-интерфейс USG FLEX H. 
  • Перейдите в Система → Сертификат → Доверенные сертификаты
  • Нажмите Импорт (Import). Введите Имя (например, ZY-Root-CA). 
  • Выберите экспортированный файл ZY-Root-CA.cer
  • Нажмите ОК для импорта сертификата.

Примечание: Импортированный сертификат CA будет использоваться для проверки подлинности сервера LDAPS во время TLS-рукопожатия.

Шаг 6 – Настройка LDAPS-сервера на межсетевом экране серии H

Найдите отличительное имя (DN)

Чтобы получить отличительное имя (DN) пользователя Active Directory:

  1. Откройте Active Directory Users and Computers.
  2. Найдите нужную учетную запись пользователя, щелкните правой кнопкой и выберите Свойства (Properties).
  3. Откройте вкладку Редактор атрибутов (Attribute Editor).

    Примечание: Если вкладка Редактор атрибутов не видна, включите Дополнительные функции (Advanced Features) в меню Вид (View).

  4. Найдите атрибут distinguishedName и нажмите Просмотр (View).
  5. Скопируйте отображаемое значение.

Настройте LDAP-сервер, используя ваши параметры Active Directory.

  • Перейдите в Пользователи и аутентификация → Аутентификация пользователей → AAA сервер. 
  • В разделе LDAP сервер нажмите Добавить (Add)
ПараметрЗначение
ИмяВведите описательное имя (например, AD-LDAPS)
Адрес сервераIP-адрес или FQDN контроллера домена
Порт636
Базовый DNБазовый DN вашего Active Directory (например, DC=zy,DC=local)
Использовать SSLВключено
Bind DNОтличительное имя (DN) пользователя Active Directory
ПарольПароль для учётной записи Bind DN
Атрибут имени входаsAMAccountName
Атрибут членства в группеmemberOf

Примечание: Bind DN должен быть введён полным отличительным именем (DN) пользователя, например:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Шаг 7 – Проверка конфигурации LDAP-сервера

Чтобы убедиться, что LDAP-сервер настроен правильно и межсетевой экран может взаимодействовать с Active Directory, выполните проверку конфигурации.

  1. Перейдите в Пользователи и аутентификация > Пользователь/Группа > Пользователь.
  2. Нажмите Добавить (Add).
  3. Настройте следующие параметры:
    • Тип пользователяВнешний пользователь группы (External Group User)
    • Сервер аутентификации – выберите созданный на предыдущем шаге LDAP-сервер.
    • Идентификатор группы – выберите существующую группу Active Directory.
  4. В разделе Проверка конфигурации (Configuration Validation) введите имя пользователя существующего пользователя Active Directory, который является членом выбранной группы.
  5. Нажмите Проверить (Test).

Если проверка успешна, межсетевой экран отобразит сообщение подтверждения, что пользователь принадлежит выбранной группе Active Directory. В разделе Возвращённые атрибуты пользователя (Returned User Attributes) также отображаются LDAP-атрибуты, полученные с сервера каталогов.

Это подтверждает, что межсетевой экран успешно взаимодействует с LDAP-сервером и может запрашивать пользователей и членство в группах Active Directory.

Шаг 8 – Проверка LDAP-аутентификации с SSL VPN

Чтобы проверить корректность работы LDAP-аутентификации, настройте сервер SSL VPN на использование LDAP-сервера и аутентификацию через пользователя Active Directory.

  1. Перейдите в VPN > SSL VPN.
  2. В разделе Аутентификация (Authentication) выберите настроенный LDAP сервер в качестве Основного сервера (Primary Server).
  3. Нажмите Скачать (Download) для загрузки конфигурации клиента SSL VPN.
  4. Импортируйте конфигурацию в клиент SecuExtender VPN Client и подключитесь к VPN.
  5. При появлении запроса введите учётные данные пользователя Active Directory и нажмите ОК.

Если конфигурация верна, межсетевой экран аутентифицирует пользователя через LDAP-сервер и успешно устанавливает соединение SSL VPN.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.