Как настроить сервер Zyxel AD и присоединить Windows Server 2025 Active Directory домен на брандмауэрах серии USG FLEX H

Print Friendly and PDF
Еще есть вопросы? Отправить запрос

Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.

  • AD Server – функция Zyxel, разработанная специально для Microsoft Active Directory. Брандмауэр присоединяется к домену Active Directory как член домена (аналогично компьютеру с Windows) и напрямую взаимодействует с доменом.
  • LDAP/LDAPS Server – стандартный LDAP-клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие службы каталогов, совместимые с LDAP, такие как OpenLDAP. В отличие от функции AD Server, брандмауэр не присоединяется к домену и аутентифицирует пользователей через LDAP или LDAPS-запросы.

В этой статье объясняется, как настроить функцию Zyxel AD Server на брандмауэре серии USG FLEX H с Active Directory Windows Server 2025.

Примечание: Если вы предпочитаете аутентифицировать пользователей с помощью стандартного подключения LDAP/LDAPS вместо присоединения брандмауэра к домену Active Directory, пожалуйста, обратитесь к следующей статье:

Как настроить безопасную аутентификацию LDAP (LDAPS) с Windows Server 2025 Active Directory на брандмауэрах Zyxel (uOS)

Требования

Перед началом убедитесь, что выполнены следующие условия:

  • Брандмауэр Zyxel с версией uOS 1.39 или выше
  • Windows Server 2025 с установленными и настроенными службами Active Directory Domain Services (AD DS)
  • Действующий сертификат аутентификации сервера, установленный на контроллере домена Active Directory
  • Включенный и работающий LDAPS на контроллере домена
  • Удостоверяющий центр (CA), выдавший сертификат контроллера домена, должен быть доверенным для брандмауэра Zyxel
  • DNS настроен правильно, и брандмауэр Zyxel может разрешать имена домена Active Directory и контроллера домена
  • Сетевое соединение между брандмауэром Zyxel и контроллером домена
  • Учетная запись домена с достаточными правами для присоединения брандмауэра Zyxel к домену Active Directory
  • Администраторский доступ как к брандмауэру Zyxel, так и к Windows Server

Важно: В этом руководстве используется LDAPS (TCP 636) для связи между брандмауэром Zyxel и Active Directory Windows Server 2025. Перед настройкой AD Server на брандмауэре необходимо сначала настроить LDAPS и установить действующий сертификат на контроллер домена.

Для рекомендуемой настройки на базе AD CS, включая установку служб сертификатов Active Directory, выдачу сертификата контроллера домена, проверку LDAPS и настройку доверия сертификатов на брандмауэре Zyxel, смотрите:

Как настроить безопасную аутентификацию LDAP (LDAPS) с Windows Server 2025 Active Directory на брандмауэрах Zyxel (uOS)

Зачем использовать функцию Zyxel AD Server?

Функция AD Server обеспечивает нативную интеграцию между брандмауэром Zyxel и Microsoft Active Directory, позволяя брандмауэру присоединяться к домену Active Directory как член домена. Это упрощает аутентификацию пользователей и позволяет брандмауэру напрямую взаимодействовать с доменом.

После присоединения к домену брандмауэр может использовать пользователей и группы Active Directory в правилах политики безопасности, что исключает необходимость управления локальными учетными записями и упрощает контроль доступа.

Шаг 1 – Подготовка среды Active Directory

Перед настройкой брандмауэра Zyxel убедитесь, что ваша среда Active Directory готова для интеграции с доменом.

Брандмауэру требуются:

  • Существующий домен Active Directory.
  • Контроллер домена, доступный с брандмауэра.
  • Настроенный DNS, чтобы брандмауэр мог разрешать имена домена Active Directory и контроллера домена.
  • Учетная запись домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена).

Проверьте, что контроллер домена доступен с брандмауэра, и запишите следующую информацию, которая понадобится при настройке:

Параметр Пример
Имя домена zy.local
IP-адрес контроллера домена 192.168.162.10
Имя пользователя Administrator
Пароль Пароль администратора домена


 

Шаг 2 – Настройка AD Server на брандмауэре Zyxel

Примечание: Убедитесь, что LDAPS полностью настроен на контроллере домена перед продолжением. Контроллер домена должен иметь действующий сертификат аутентификации сервера, и брандмауэр Zyxel должен доверять удостоверяющему центру, выдавшему сертификат.

После подготовки среды Active Directory настройте AD Server на брандмауэре Zyxel.

  1. Перейдите в User & Authentication > User Authentication.
  2. В разделе AD Server нажмите Add.
  3. Настройте AD Server, используя следующие параметры.
Параметр Описание
Имя Введите описательное имя для AD Server.
Адрес сервера Введите IP-адрес или полное доменное имя контроллера домена Active Directory.
Адрес резервного сервера (Необязательно) Укажите вторичный контроллер домена для отказоустойчивости.
Порт Введите 636 для использования защищенного соединения (LDAPS).
Использовать SSL Включите эту опцию для шифрования связи между брандмауэром и контроллером домена.
Имя домена Введите имя домена Active Directory (например, zy.local).
Имя пользователя Введите учетную запись домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена).
Пароль Введите пароль для учетной записи домена.
Bind DN Base (Необязательно) Укажите организационную единицу (OU), содержащую учетную запись, используемую для аутентификации в Active Directory. Эта опция полезна, если учетная запись находится не в стандартном контейнере CN=Users. Оставьте поле пустым, если учетная запись хранится в стандартном месте.

Важно: При включенном LDAPS контроллер домена должен иметь действующий сертификат для аутентификации сервера, и брандмауэр Zyxel должен доверять удостоверяющему центру, выдавшему сертификат.

Нажмите Применить для сохранения настроек.

Примечание: Поле Bind DN Base было введено в uOS 1.35 и позволяет брандмауэру находить учетные записи аутентификации, хранящиеся в пользовательских организационных единицах (OU). Если учетная запись находится в стандартном контейнере CN=Users, это поле не требуется.

Шаг 3 – Присоединение брандмауэра к домену Active Directory

После настройки AD Server вы можете присоединить брандмауэр к домену Active Directory.

  1. Перейдите в User & Authentication > User Authentication.
  2. Выберите настроенную запись AD Server.
  3. Нажмите Join Domain.
  4. Проверьте отображаемую информацию о домене.
  5. Введите учетные данные учетной записи домена с правом присоединения устройств к домену Active Directory (например, учетная запись администратора домена).

Нажмите Применить.

Брандмауэр попытается присоединиться к домену Active Directory, используя указанные учетные данные.

Если операция прошла успешно, в столбце Join Domain появится зеленый значок статуса, указывающий, что брандмауэр успешно присоединился к домену Active Directory.

Примечание: Учетная запись, используемая для присоединения брандмауэра к домену, должна иметь права на добавление устройств в домен Active Directory. По умолчанию можно использовать учетную запись администратора домена.

Шаг 4 – Проверка брандмауэра в Active Directory

После успешного присоединения брандмауэра к домену Active Directory автоматически создается объект компьютера в Active Directory.

Чтобы проверить, что брандмауэр был успешно добавлен:

  1. Откройте Active Directory Users and Computers.
  2. Разверните ваш домен Active Directory.
  3. Откройте контейнер Computers (или организационную единицу, куда создаются новые объекты компьютеров).
  4. Убедитесь, что брандмауэр отображается как объект Computer.

Вы также можете открыть Свойства объекта, чтобы проверить такие детали, как имя компьютера и DNS-имя.

Наличие объекта компьютера подтверждает, что брандмауэр успешно присоединился к домену Active Directory.

Примечание: По умолчанию новые объекты компьютеров создаются в контейнере Computers, если ваша среда Active Directory не настроена на перенаправление их в другую организационную единицу (OU).

Шаг 5 – Проверка конфигурации AD Server

После успешного присоединения брандмауэра к домену Active Directory проверьте конфигурацию AD Server, чтобы убедиться, что связь с Active Directory работает корректно.

  1. Перейдите в User & Authentication > User Authentication.
  2. Отредактируйте ранее настроенный AD Server.
  3. Прокрутите вниз до раздела Configuration Validation.
  4. Введите имя существующего пользователя Active Directory.
  5. Нажмите Test.

Если проверка прошла успешно, в поле Test Status отобразится OK, а в разделе Returned User Attributes будут перечислены LDAP-атрибуты, полученные из Active Directory.

Успешная проверка подтверждает, что:

  • Брандмауэр может связываться с контроллером домена.
  • Брандмауэр может аутентифицироваться в Active Directory.
  • Информация о пользователях Active Directory успешно получена.

Примечание: Если проверка не удалась, проверьте подключение к контроллеру домена, настройки DNS, учетные данные домена и убедитесь, что указанный пользователь существует в Active Directory.

Шаг 6 – Проверка аутентификации Active Directory

Для проверки конфигурации AD Server настройте VPN удаленного доступа на использование AD Server для аутентификации и протестируйте подключение.

  1. Перейдите в VPN > IPSec VPN > Remote Access VPN.
  2. Выберите настроенный AD Server в качестве Primary Server.
  3. Нажмите Download для загрузки скрипта конфигурации VPN.
  4. Импортируйте конфигурацию в клиент SecuExtender VPN Client.
  5. Подключитесь к VPN, используя учетную запись пользователя Active Directory.

Рекомендации для мультисайтовых развертываний Active Directory

В средах с несколькими сайтами Active Directory или несколькими контроллерами домена настройте Domain Zone Forwarder, чтобы брандмауэр разрешал домен Active Directory через локальный контроллер домена. Это помогает повысить производительность и надежность аутентификации, поскольку брандмауэр не следует автоматически за перенаправлениями DNS Active Directory или топологией репликации.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.