Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.
- LDAP/LDAPS сервер – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. Межсетевой экран аутентифицирует пользователей через LDAP или LDAPS-запросы и не присоединяется к домену Active Directory.
- AD сервер – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory в качестве члена домена (аналогично компьютеру с Windows) и напрямую взаимодействует с доменом.
В этой статье описывается, как настроить безопасную аутентификацию Secure LDAP (LDAPS) на межсетевом экране серии USG FLEX H с использованием Active Directory Windows Server 2025.
Примечание: Если вы хотите, чтобы межсетевой экран присоединился к домену Active Directory и использовал встроенную функцию Zyxel AD Server вместо аутентификации LDAP/LDAPS, пожалуйста, обратитесь к следующей статье:
Примечание: LDAP сервер не указан в качестве варианта аутентификации для IPSec VPN, так как не поддерживается. Варианты аутентификации для разных типов VPN следующие:
IKEv1 (L2TP VPN): аутентификация через Nebula Cloud, Active Directory (AD), RADIUS и LDAP.
IKEv2 (IPSec VPN): аутентификация через Nebula Cloud, Active Directory (AD) и RADIUS.
Требования
Перед началом убедитесь, что выполнены следующие условия:
- Межсетевой экран Zyxel с версией uOS 1.39 или выше
- Windows Server 2025 с установленной ролью Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
- Наличие сетевого соединения между межсетевым экраном и контроллером домена
- Учетная запись администратора домена (или учетная запись с достаточными правами для присоединения компьютера к домену)
- Администраторский доступ к межсетевому экрану и Windows Server
Почему использовать LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Без шифрования TLS | Шифрование TLS |
| Сертификат не требуется | Требуется сертификат УЦ (CA) |
| Подходит для тестирования и устаревших сред | Рекомендуется для производственных сред |
Примечание: Хотя стандартный LDAP (TCP 389) все еще поддерживается во многих средах, для производственных внедрений рекомендуется использовать LDAPS, поскольку он шифрует всю коммуникацию между межсетевым экраном и сервером Active Directory.
Шаг 1 - Установка Active Directory Certificate Services (AD CS)
Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий аутентификацию сервера. Этот сертификат выдается службой Active Directory Certificate Services (AD CS).
В данном примере контроллер домена также является центром сертификации.
Откройте мастер добавления ролей и компонентов
- Откройте Диспетчер сервера.
- Нажмите Управление.
- Выберите Добавить роли и компоненты.
Шаг 2 - Настройка Active Directory Certificate Services
После завершения установки нажмите:
Настроить Active Directory Certificate Services на целевом сервере
Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.
Standalone CA предназначен для изолированных или автономных развертываний и не интегрируется с Active Directory.
Примечание: В этом примере используется Enterprise Root CA с новым закрытым ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки УЦ и достаточны для аутентификации LDAPS в большинстве лабораторных и малых/средних бизнес-сред.
Криптография
Оставьте настройки по умолчанию:
- Поставщик криптографии: RSA#Microsoft Software Key Storage Provider
- Длина ключа: 2048 бит
- Алгоритм хеширования: SHA256
Имя УЦ
Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.
Пример:
ZY-Root-CAПримечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя УЦ идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим УЦ.
Шаг 3 - Проверка центра сертификации
После завершения настройки AD CS убедитесь, что центр сертификации успешно установлен и работает.
- Откройте Диспетчер сервера.
- Нажмите Службы.
- Выберите Центр сертификации.
- Проверьте, что центр сертификации отображается в списке и его статус без ошибок.
Примечание: Зеленый значок статуса рядом с центром сертификации означает, что служба работает корректно и готова выдавать сертификаты.
Проверка сертификата контроллера домена
- Откройте Выполнить, введите
certlm.mscи нажмите Enter. - Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
- Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное назначение ключа Аутентификация сервера.
Примечание: Контроллер домена должен иметь действительный сертификат Аутентификация сервера, чтобы принимать LDAPS-соединения по TCP порту 636.
Проверка подключения LDAPS
Убедитесь, что контроллер домена принимает защищенные LDAP-соединения на TCP порту 636.
Выполните следующую команду в PowerShell:
Test-NetConnection localhost -Port 636Проверьте, что TcpTestSucceeded равно True.
Примечание: Если тест не проходит, проверьте наличие действительного сертификата аутентификации сервера на контроллере домена и перезапустите службу Active Directory Domain Services после выдачи сертификата.
Шаг 4 - Экспорт сертификата Root CA
- Откройте Центр сертификации.
- Щелкните правой кнопкой по центру сертификации и выберите Свойства.
- На вкладке Общие нажмите Просмотр сертификата.
- Перейдите на вкладку Подробно и нажмите Копировать в файл....
Примечание: Экспортируйте только сертификат Root CA. Не экспортируйте закрытый ключ.
- Выберите Base-64 encoded X.509 (.CER) и нажмите Далее.
- Укажите имя файла и нажмите Готово.
Шаг 5 - Импорт сертификата Root CA в межсетевой экран
- Войдите в веб-интерфейс USG FLEX H.
- Перейдите в раздел Система → Сертификат → Доверенные сертификаты.
- Нажмите Импорт. Введите Имя (например,
ZY-Root-CA). - Выберите экспортированный файл ZY-Root-CA.cer.
- Нажмите OK для импорта сертификата.
Примечание: Импортированный сертификат УЦ будет использоваться для проверки подлинности LDAPS-сервера во время TLS-рукопожатия.
Шаг 6 – Настройка LDAPS сервера на межсетевом экране серии H
Определение Distinguished Name (DN)
Чтобы получить Distinguished Name (DN) пользователя Active Directory:
- Откройте Пользователи и компьютеры Active Directory.
- Найдите нужного пользователя, щелкните по нему правой кнопкой мыши и выберите Свойства.
-
Откройте вкладку Редактор атрибутов.
Примечание: Если вкладка Редактор атрибутов не отображается, включите Дополнительные возможности в меню Вид.
- Найдите атрибут distinguishedName и нажмите Просмотр.
- Скопируйте отображаемое значение.
Настройте LDAP сервер с использованием параметров Active Directory.
- Перейдите в Пользователи и аутентификация → Аутентификация пользователей → AAA сервер.
- В разделе LDAP сервер нажмите Добавить.
| Параметр | Значение |
|---|---|
| Имя | Введите описательное имя (например, AD-LDAPS) |
| Адрес сервера | IP-адрес или FQDN контроллера домена |
| Порт | 636 |
| Базовый DN | Базовый DN вашего Active Directory (например, DC=zy,DC=local) |
| Использовать SSL | Включено |
| Bind DN | Distinguished Name (DN) пользователя Active Directory |
| Пароль | Пароль для учетной записи Bind DN |
| Атрибут имени входа | sAMAccountName |
| Атрибут членства в группе | memberOf |
Примечание: Bind DN должен быть введен с полным Distinguished Name (DN) пользователя, например:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Шаг 7 – Проверка конфигурации LDAP сервера
Чтобы убедиться, что LDAP сервер настроен правильно и межсетевой экран может взаимодействовать с Active Directory, выполните проверку конфигурации.
- Перейдите в Пользователи и аутентификация > Пользователь/Группа > Пользователь.
- Нажмите Добавить.
- Настройте следующие параметры:
- Тип пользователя – Пользователь внешней группы
- Сервер аутентификации – выберите LDAP сервер, созданный на предыдущем шаге.
- Идентификатор группы – выберите существующую группу Active Directory.
- В разделе Проверка конфигурации введите имя пользователя существующего пользователя Active Directory, который является членом выбранной группы.
- Нажмите Тест.
Если проверка успешна, межсетевой экран отобразит сообщение с подтверждением того, что пользователь принадлежит выбранной группе Active Directory. В разделе Возвращенные атрибуты пользователя также будут показаны LDAP-атрибуты, полученные с сервера каталога.
Это подтверждает, что межсетевой экран успешно взаимодействует с LDAP сервером и может запрашивать пользователей и членство в группах Active Directory.
Шаг 8 – Проверка LDAP аутентификации с SSL VPN
Для проверки корректной работы LDAP аутентификации настройте сервер SSL VPN на использование LDAP сервера и выполните аутентификацию с помощью пользователя Active Directory.
- Перейдите в VPN > SSL VPN.
- В разделе Аутентификация выберите настроенный LDAP сервер в качестве Основного сервера.
- Нажмите Скачать для загрузки конфигурации клиента SSL VPN.
- Импортируйте конфигурацию в SecuExtender VPN Client и подключитесь к VPN.
- При появлении запроса введите учетные данные пользователя Active Directory и нажмите OK.
Если настройка выполнена правильно, межсетевой экран аутентифицирует пользователя через LDAP сервер и успешно установит соединение SSL VPN.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.