Как настроить безопасную аутентификацию Secure LDAP (LDAPS) с Active Directory Windows Server 2025 на межсетевых экранах Zyxel (uOS)

Еще есть вопросы? Отправить запрос

Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.

  • LDAP/LDAPS сервер – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. Межсетевой экран аутентифицирует пользователей через LDAP или LDAPS-запросы и не присоединяется к домену Active Directory.
  • AD сервер – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory в качестве члена домена (аналогично компьютеру с Windows) и напрямую взаимодействует с доменом.

В этой статье описывается, как настроить безопасную аутентификацию Secure LDAP (LDAPS) на межсетевом экране серии USG FLEX H с использованием Active Directory Windows Server 2025.

Примечание: Если вы хотите, чтобы межсетевой экран присоединился к домену Active Directory и использовал встроенную функцию Zyxel AD Server вместо аутентификации LDAP/LDAPS, пожалуйста, обратитесь к следующей статье:

Примечание:  LDAP сервер не указан в качестве варианта аутентификации для IPSec VPN, так как не поддерживается. Варианты аутентификации для разных типов VPN следующие:

IKEv1 (L2TP VPN): аутентификация через Nebula Cloud, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): аутентификация через Nebula Cloud, Active Directory (AD) и RADIUS.

Требования

Перед началом убедитесь, что выполнены следующие условия:

  • Межсетевой экран Zyxel с версией uOS 1.39 или выше
  • Windows Server 2025 с установленной ролью Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
  • Наличие сетевого соединения между межсетевым экраном и контроллером домена
  • Учетная запись администратора домена (или учетная запись с достаточными правами для присоединения компьютера к домену)
  • Администраторский доступ к межсетевому экрану и Windows Server

Почему использовать LDAPS?

LDAPLDAPS
TCP 389TCP 636
Без шифрования TLSШифрование TLS
Сертификат не требуетсяТребуется сертификат УЦ (CA)
Подходит для тестирования и устаревших средРекомендуется для производственных сред

Примечание: Хотя стандартный LDAP (TCP 389) все еще поддерживается во многих средах, для производственных внедрений рекомендуется использовать LDAPS, поскольку он шифрует всю коммуникацию между межсетевым экраном и сервером Active Directory.

Шаг 1 - Установка Active Directory Certificate Services (AD CS)

Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий аутентификацию сервера. Этот сертификат выдается службой Active Directory Certificate Services (AD CS).

В данном примере контроллер домена также является центром сертификации.

Откройте мастер добавления ролей и компонентов

  1. Откройте Диспетчер сервера.
  2. Нажмите Управление.
  3. Выберите Добавить роли и компоненты.

Шаг 2 - Настройка Active Directory Certificate Services

После завершения установки нажмите:

Настроить Active Directory Certificate Services на целевом сервере

Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.

Standalone CA предназначен для изолированных или автономных развертываний и не интегрируется с Active Directory.

Примечание: В этом примере используется Enterprise Root CA с новым закрытым ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки УЦ и достаточны для аутентификации LDAPS в большинстве лабораторных и малых/средних бизнес-сред.

Криптография

Оставьте настройки по умолчанию:

  • Поставщик криптографии: RSA#Microsoft Software Key Storage Provider
  • Длина ключа: 2048 бит
  • Алгоритм хеширования: SHA256

Имя УЦ

Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.

Пример:

ZY-Root-CA

Примечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя УЦ идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим УЦ.

Шаг 3 - Проверка центра сертификации

После завершения настройки AD CS убедитесь, что центр сертификации успешно установлен и работает.

  1. Откройте Диспетчер сервера.
  2. Нажмите Службы.
  3. Выберите Центр сертификации.
  4. Проверьте, что центр сертификации отображается в списке и его статус без ошибок.

Примечание: Зеленый значок статуса рядом с центром сертификации означает, что служба работает корректно и готова выдавать сертификаты.

Проверка сертификата контроллера домена 

  1. Откройте Выполнить, введите certlm.msc и нажмите Enter.
  2. Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
  3. Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное назначение ключа Аутентификация сервера.

Примечание: Контроллер домена должен иметь действительный сертификат Аутентификация сервера, чтобы принимать LDAPS-соединения по TCP порту 636.

Проверка подключения LDAPS

Убедитесь, что контроллер домена принимает защищенные LDAP-соединения на TCP порту 636.

Выполните следующую команду в PowerShell:

Test-NetConnection localhost -Port 636

Проверьте, что TcpTestSucceeded равно True.

Примечание: Если тест не проходит, проверьте наличие действительного сертификата аутентификации сервера на контроллере домена и перезапустите службу Active Directory Domain Services после выдачи сертификата.

Шаг 4 - Экспорт сертификата Root CA

  1. Откройте Центр сертификации.
  2. Щелкните правой кнопкой по центру сертификации и выберите Свойства.
  3. На вкладке Общие нажмите Просмотр сертификата.
  4. Перейдите на вкладку Подробно и нажмите Копировать в файл....

Примечание: Экспортируйте только сертификат Root CA. Не экспортируйте закрытый ключ.

  1. Выберите Base-64 encoded X.509 (.CER) и нажмите Далее.
  2. Укажите имя файла и нажмите Готово.

Шаг 5 - Импорт сертификата Root CA в межсетевой экран

  • Войдите в веб-интерфейс USG FLEX H. 
  • Перейдите в раздел Система → Сертификат → Доверенные сертификаты
  • Нажмите Импорт. Введите Имя (например, ZY-Root-CA). 
  • Выберите экспортированный файл ZY-Root-CA.cer
  • Нажмите OK для импорта сертификата.

Примечание: Импортированный сертификат УЦ будет использоваться для проверки подлинности LDAPS-сервера во время TLS-рукопожатия.

Шаг 6 – Настройка LDAPS сервера на межсетевом экране серии H

Определение Distinguished Name (DN)

Чтобы получить Distinguished Name (DN) пользователя Active Directory:

  1. Откройте Пользователи и компьютеры Active Directory.
  2. Найдите нужного пользователя, щелкните по нему правой кнопкой мыши и выберите Свойства.
  3. Откройте вкладку Редактор атрибутов.

    Примечание: Если вкладка Редактор атрибутов не отображается, включите Дополнительные возможности в меню Вид.

  4. Найдите атрибут distinguishedName и нажмите Просмотр.
  5. Скопируйте отображаемое значение.

Настройте LDAP сервер с использованием параметров Active Directory.

  • Перейдите в Пользователи и аутентификация → Аутентификация пользователей → AAA сервер. 
  • В разделе LDAP сервер нажмите Добавить
ПараметрЗначение
ИмяВведите описательное имя (например, AD-LDAPS)
Адрес сервераIP-адрес или FQDN контроллера домена
Порт636
Базовый DNБазовый DN вашего Active Directory (например, DC=zy,DC=local)
Использовать SSLВключено
Bind DNDistinguished Name (DN) пользователя Active Directory
ПарольПароль для учетной записи Bind DN
Атрибут имени входаsAMAccountName
Атрибут членства в группеmemberOf

Примечание: Bind DN должен быть введен с полным Distinguished Name (DN) пользователя, например:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Шаг 7 – Проверка конфигурации LDAP сервера

Чтобы убедиться, что LDAP сервер настроен правильно и межсетевой экран может взаимодействовать с Active Directory, выполните проверку конфигурации.

  1. Перейдите в Пользователи и аутентификация > Пользователь/Группа > Пользователь.
  2. Нажмите Добавить.
  3. Настройте следующие параметры:
    • Тип пользователяПользователь внешней группы
    • Сервер аутентификации – выберите LDAP сервер, созданный на предыдущем шаге.
    • Идентификатор группы – выберите существующую группу Active Directory.
  4. В разделе Проверка конфигурации введите имя пользователя существующего пользователя Active Directory, который является членом выбранной группы.
  5. Нажмите Тест.

Если проверка успешна, межсетевой экран отобразит сообщение с подтверждением того, что пользователь принадлежит выбранной группе Active Directory. В разделе Возвращенные атрибуты пользователя также будут показаны LDAP-атрибуты, полученные с сервера каталога.

Это подтверждает, что межсетевой экран успешно взаимодействует с LDAP сервером и может запрашивать пользователей и членство в группах Active Directory.

Шаг 8 – Проверка LDAP аутентификации с SSL VPN

Для проверки корректной работы LDAP аутентификации настройте сервер SSL VPN на использование LDAP сервера и выполните аутентификацию с помощью пользователя Active Directory.

  1. Перейдите в VPN > SSL VPN.
  2. В разделе Аутентификация выберите настроенный LDAP сервер в качестве Основного сервера.
  3. Нажмите Скачать для загрузки конфигурации клиента SSL VPN.
  4. Импортируйте конфигурацию в SecuExtender VPN Client и подключитесь к VPN.
  5. При появлении запроса введите учетные данные пользователя Active Directory и нажмите OK.

Если настройка выполнена правильно, межсетевой экран аутентифицирует пользователя через LDAP сервер и успешно установит соединение SSL VPN.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.