Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.
- AD Server – функция Zyxel, разработанная специально для Microsoft Active Directory. Брандмауэр присоединяется к домену Active Directory как член домена (аналогично компьютеру с Windows) и напрямую взаимодействует с доменом.
- LDAP/LDAPS Server – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие службы каталогов, совместимые с LDAP, такие как OpenLDAP. В отличие от функции AD Server, брандмауэр не присоединяется к домену и аутентифицирует пользователей через LDAP или LDAPS-запросы.
В этой статье объясняется, как настроить функцию Zyxel AD Server на брандмауэре серии USG FLEX H с Active Directory Windows Server 2025.
Примечание: Если вы предпочитаете аутентифицировать пользователей с помощью стандартного подключения LDAP/LDAPS вместо присоединения брандмауэра к домену Active Directory, пожалуйста, обратитесь к следующей статье:
Требования
Перед началом убедитесь, что выполнены следующие условия:
- Брандмауэр Zyxel с версией uOS 1.39 или выше
- Windows Server 2025 с установленными и настроенными службами Active Directory Domain Services (AD DS)
- Действующий сертификат аутентификации сервера, установленный на контроллере домена Active Directory
- Включенный и работающий LDAPS на контроллере домена
- Удостоверяющий центр (CA), выдавший сертификат контроллера домена, должен быть доверенным для брандмауэра Zyxel
- DNS настроен правильно, и брандмауэр Zyxel может разрешать имена домена Active Directory и контроллера домена
- Сетевое соединение между брандмауэром Zyxel и контроллером домена
- Учетная запись домена с достаточными правами для присоединения брандмауэра Zyxel к домену Active Directory
- Администраторский доступ как к брандмауэру Zyxel, так и к Windows Server
Важно: В этом руководстве используется LDAPS (TCP 636) для связи между брандмауэром Zyxel и Active Directory Windows Server 2025. Перед настройкой AD Server на брандмауэре необходимо сначала настроить LDAPS и установить действующий сертификат на контроллер домена.
Для рекомендуемой настройки на базе AD CS, включая установку служб сертификатов Active Directory, выдачу сертификата контроллера домена, проверку LDAPS и настройку доверия сертификатов на брандмауэре Zyxel, смотрите:
Зачем использовать функцию Zyxel AD Server?
Функция AD Server обеспечивает нативную интеграцию между брандмауэром Zyxel и Microsoft Active Directory, позволяя брандмауэру присоединяться к домену Active Directory как член домена. Это упрощает аутентификацию пользователей и позволяет брандмауэру напрямую взаимодействовать с доменом.
После присоединения к домену брандмауэр может использовать пользователей и группы Active Directory в правилах политики безопасности, что исключает необходимость управления локальными учетными записями и упрощает контроль доступа.
Шаг 1 – Подготовка среды Active Directory
Перед настройкой брандмауэра Zyxel убедитесь, что ваша среда Active Directory готова для интеграции с доменом.
Брандмауэру требуются:
- Существующий домен Active Directory.
- Контроллер домена, доступный с брандмауэра.
- Настроенный DNS, чтобы брандмауэр мог разрешать имена домена Active Directory и контроллера домена.
- Учетная запись домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена).
Проверьте, что контроллер домена доступен с брандмауэра, и запишите следующую информацию, которая понадобится при настройке:
| Параметр | Пример |
|---|---|
| Имя домена | zy.local |
| IP-адрес контроллера домена | 192.168.162.10 |
| Имя пользователя | Administrator |
| Пароль | Пароль администратора домена |
Шаг 2 – Настройка AD Server на брандмауэре Zyxel
Примечание: Убедитесь, что LDAPS полностью настроен на контроллере домена перед продолжением. Контроллер домена должен иметь действующий сертификат аутентификации сервера, и брандмауэр Zyxel должен доверять удостоверяющему центру, выдавшему сертификат.
После подготовки среды Active Directory настройте AD Server на брандмауэре Zyxel.
- Перейдите в User & Authentication > User Authentication.
- В разделе AD Server нажмите Add.
- Настройте AD Server, используя следующие параметры.
| Параметр | Описание |
|---|---|
| Имя | Введите описательное имя для AD Server. |
| Адрес сервера | Введите IP-адрес или полное доменное имя контроллера домена Active Directory. |
| Адрес резервного сервера | (Необязательно) Укажите вторичный контроллер домена для отказоустойчивости. |
| Порт | Введите 636 для использования защищенного соединения (LDAPS). |
| Использовать SSL | Включите эту опцию для шифрования связи между брандмауэром и контроллером домена. |
| Имя домена | Введите имя домена Active Directory (например, zy.local). |
| Имя пользователя | Введите учетную запись домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена). |
| Пароль | Введите пароль для учетной записи домена. |
| Bind DN Base | (Необязательно) Укажите организационную единицу (OU), содержащую учетную запись, используемую для аутентификации в Active Directory. Эта опция полезна, если учетная запись находится не в стандартном контейнере CN=Users. Оставьте поле пустым, если учетная запись хранится в стандартном месте. |
Важно: При включенном LDAPS контроллер домена должен иметь действующий сертификат для аутентификации сервера, и брандмауэр Zyxel должен доверять удостоверяющему центру, выдавшему сертификат.
Нажмите Применить для сохранения настроек.
Примечание: Поле Bind DN Base было введено в uOS 1.35 и позволяет брандмауэру находить учетные записи аутентификации, хранящиеся в пользовательских организационных единицах (OU). Если учетная запись находится в стандартном контейнере CN=Users, это поле не требуется.
Шаг 3 – Присоединение брандмауэра к домену Active Directory
После настройки AD Server вы можете присоединить брандмауэр к домену Active Directory.
- Перейдите в User & Authentication > User Authentication.
- Выберите настроенную запись AD Server.
- Нажмите Join Domain.
- Проверьте отображаемую информацию о домене.
- Введите учетные данные учетной записи домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена).
Нажмите Применить.
Брандмауэр попытается присоединиться к домену Active Directory, используя указанные учетные данные.
Если операция прошла успешно, в столбце Join Domain появится зеленый значок статуса, указывающий, что брандмауэр успешно присоединился к домену Active Directory.
Примечание: Учетная запись, используемая для присоединения брандмауэра к домену, должна иметь права на добавление устройств в домен Active Directory. По умолчанию можно использовать учетную запись администратора домена.
Шаг 4 – Проверка брандмауэра в Active Directory
После успешного присоединения брандмауэра к домену Active Directory автоматически создается объект компьютера в Active Directory.
Чтобы проверить, что брандмауэр был успешно добавлен:
- Откройте Active Directory Users and Computers.
- Разверните ваш домен Active Directory.
- Откройте контейнер Computers (или организационную единицу, куда создаются новые объекты компьютеров).
- Убедитесь, что брандмауэр отображается как объект Computer.
Вы также можете открыть Свойства объекта, чтобы проверить такие детали, как имя компьютера и DNS-имя.
Наличие объекта компьютера подтверждает, что брандмауэр успешно присоединился к домену Active Directory.
Примечание: По умолчанию новые объекты компьютеров создаются в контейнере Computers, если ваша среда Active Directory не настроена на перенаправление их в другую организационную единицу (OU).
Шаг 5 – Проверка конфигурации AD Server
После успешного присоединения брандмауэра к домену Active Directory проверьте конфигурацию AD Server, чтобы убедиться, что связь с Active Directory работает корректно.
- Перейдите в User & Authentication > User Authentication.
- Отредактируйте ранее настроенный AD Server.
- Прокрутите вниз до раздела Configuration Validation.
- Введите имя существующего пользователя Active Directory.
- Нажмите Test.
Если проверка прошла успешно, в поле Test Status отобразится OK, а в разделе Returned User Attributes будут перечислены LDAP-атрибуты, полученные из Active Directory.
Успешная проверка подтверждает, что:
- Брандмауэр может связываться с контроллером домена.
- Брандмауэр может аутентифицироваться в Active Directory.
- Информация о пользователях Active Directory успешно получена.
Примечание: Если проверка не удалась, проверьте подключение к контроллеру домена, настройки DNS, учетные данные домена и убедитесь, что указанный пользователь существует в Active Directory.
Шаг 6 – Проверка аутентификации Active Directory
Для проверки конфигурации AD Server настройте VPN удаленного доступа на использование AD Server для аутентификации и протестируйте подключение.
- Перейдите в VPN > IPSec VPN > Remote Access VPN.
- Выберите настроенный AD Server в качестве Primary Server.
- Нажмите Download для загрузки скрипта конфигурации VPN.
- Импортируйте конфигурацию в клиент SecuExtender VPN Client.
- Подключитесь к VPN, используя учетную запись пользователя Active Directory.
Рекомендации для мультисайтовых развертываний Active Directory
В средах с несколькими сайтами Active Directory или несколькими контроллерами домена настройте Domain Zone Forwarder, чтобы брандмауэр разрешал домен Active Directory через локальный контроллер домена. Это помогает повысить производительность и надежность аутентификации, поскольку брандмауэр не следует автоматически за перенаправлениями DNS Active Directory или топологией репликации.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.