Как настроить сервер Zyxel AD и присоединить Windows Server 2025 Active Directory домен на межсетевых экранах серии USG FLEX H

Еще есть вопросы? Отправить запрос

Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.

  • AD Server – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory как член домена (аналогично компьютеру с Windows) и взаимодействует напрямую с доменом.
  • LDAP/LDAPS Server – стандартный LDAP клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. В отличие от функции AD Server, межсетевой экран не присоединяется к домену и аутентифицирует пользователей через LDAP или LDAPS запросы.

В этой статье объясняется, как настроить функцию Zyxel AD Server на межсетевом экране серии USG FLEX H с Windows Server 2025 Active Directory.

Примечание: Если вы предпочитаете аутентифицировать пользователей с помощью стандартного подключения LDAP/LDAPS, а не присоединять межсетевой экран к домену Active Directory, пожалуйста, обратитесь к следующей статье:

Как настроить безопасную LDAP (LDAPS) аутентификацию с Windows Server 2025 Active Directory на межсетевых экранах Zyxel (uOS)

Требования

Перед началом убедитесь, что выполнены следующие условия:

  • Межсетевой экран Zyxel с версией uOS 1.39 или новее
  • Windows Server 2025 с установленной службой Active Directory Domain Services (AD DS)
  • DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
  • Сетевое соединение между межсетевым экраном и контроллером домена
  • Аккаунт администратора домена (или аккаунт с достаточными правами для присоединения компьютера к домену)
  • Администраторский доступ как к межсетевому экрану, так и к Windows Server

Зачем использовать функцию Zyxel AD Server?

Функция AD Server обеспечивает нативную интеграцию между межсетевым экраном Zyxel и Microsoft Active Directory, позволяя межсетевому экрану присоединяться к домену Active Directory как член домена. Это упрощает аутентификацию пользователей и позволяет межсетевому экрану напрямую взаимодействовать с доменом.

После присоединения к домену межсетевой экран может использовать пользователей и группы Active Directory в правилах Политики безопасности, что исключает необходимость управления локальными учетными записями пользователей и упрощает контроль доступа.

Шаг 1 – Подготовка среды Active Directory

Перед настройкой межсетевого экрана Zyxel убедитесь, что ваша среда Active Directory готова к интеграции с доменом.

Межсетевой экран требует:

  • Существующий домен Active Directory.
  • Контроллер домена, доступный с межсетевого экрана.
  • Настроенный DNS, чтобы межсетевой экран мог разрешать домен Active Directory и контроллер домена.
  • Аккаунт домена с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена).

Проверьте, что контроллер домена доступен с межсетевого экрана, и запишите следующую информацию, которая понадобится при настройке:

ПараметрПример
Имя доменаzy.local
IP-адрес контроллера домена192.168.162.10
Имя пользователяAdministrator
ПарольПароль администратора домена


 

Шаг 2 – Настройка AD Server

После подготовки среды Active Directory настройте AD Server на межсетевом экране Zyxel.

  1. Перейдите в меню User & Authentication > User Authentication.
  2. В разделе AD Server нажмите Add.
  3. Настройте AD Server, используя следующие параметры.
ПараметрОписание
ИмяВведите описательное имя для AD Server.
Адрес сервераВведите IP-адрес или полное доменное имя (FQDN) контроллера домена Active Directory.
Адрес резервного сервера(Опционально) Укажите вторичный контроллер домена для резервирования.
ПортВведите 636 для использования защищенного соединения (LDAPS).
Использовать SSLВключите эту опцию для шифрования связи между межсетевым экраном и контроллером домена.
Имя доменаВведите имя домена Active Directory (например, zy.local).
Имя пользователяВведите доменный аккаунт с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена).
ПарольВведите пароль для доменного аккаунта.
Bind DN Base(Опционально) Укажите организационную единицу (OU), содержащую аккаунт, используемый для аутентификации в Active Directory. Эта опция полезна, если аккаунт не находится в стандартном контейнере CN=Users. Оставьте поле пустым, если аккаунт хранится в стандартном месте.

Нажмите Apply для сохранения настроек.

Примечание: Поле Bind DN Base было добавлено в версии uOS 1.35 и позволяет межсетевому экрану находить учетные записи аутентификации, хранящиеся в пользовательских организационных единицах (OU). Если аккаунт находится в стандартном контейнере CN=Users, это поле не обязательно.

Шаг 3 – Присоединение межсетевого экрана к домену Active Directory

После настройки AD Server вы можете присоединить межсетевой экран к домену Active Directory.

  1. Перейдите в меню User & Authentication > User Authentication.
  2. Выберите настроенную запись AD Server.
  3. Нажмите Join Domain.
  4. Проверьте отображаемую информацию о домене.
  5. Введите учетные данные доменного аккаунта с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена).

Нажмите Apply.

Межсетевой экран попытается присоединиться к домену Active Directory, используя указанные учетные данные.

Если операция прошла успешно, в колонке Join Domain появится зеленый значок статуса, указывающий на успешное присоединение межсетевого экрана к домену Active Directory.

Примечание: Аккаунт, используемый для присоединения межсетевого экрана к домену, должен иметь права на добавление устройств в домен Active Directory. По умолчанию можно использовать аккаунт администратора домена.

Шаг 4 – Проверка межсетевого экрана в Active Directory

После успешного присоединения межсетевого экрана к домену Active Directory автоматически создается объект компьютера в Active Directory.

Чтобы проверить, что межсетевой экран был успешно добавлен:

  1. Откройте Active Directory Users and Computers.
  2. Разверните ваш домен Active Directory.
  3. Откройте контейнер Computers (или организационную единицу, куда создаются новые объекты компьютеров).
  4. Убедитесь, что межсетевой экран отображается как объект Computer.

Вы также можете открыть Свойства объекта, чтобы проверить такие детали, как имя компьютера и DNS-имя.

Наличие объекта компьютера подтверждает успешное присоединение межсетевого экрана к домену Active Directory.

Примечание: По умолчанию новые объекты компьютеров создаются в контейнере Computers, если ваша среда Active Directory не настроена на перенаправление их в другую организационную единицу (OU).

Шаг 5 – Проверка конфигурации AD Server

После успешного присоединения межсетевого экрана к домену Active Directory проверьте конфигурацию AD Server, чтобы убедиться, что связь с Active Directory работает корректно.

  1. Перейдите в меню User & Authentication > User Authentication.
  2. Отредактируйте ранее настроенный AD Server.
  3. Прокрутите вниз до раздела Configuration Validation.
  4. Введите имя существующего пользователя Active Directory.
  5. Нажмите Test.

Если проверка прошла успешно, в поле Test Status отобразится OK, а в разделе Returned User Attributes будут перечислены LDAP-атрибуты, полученные из Active Directory.

Успешная проверка подтверждает, что:

  • Межсетевой экран может взаимодействовать с контроллером домена.
  • Межсетевой экран может аутентифицироваться в Active Directory.
  • Информация о пользователях Active Directory успешно получена.

Примечание: Если проверка не удалась, проверьте подключение к контроллеру домена, настройки DNS, учетные данные домена и убедитесь, что указанный пользователь существует в Active Directory.

Шаг 6 – Проверка аутентификации Active Directory

Для проверки конфигурации AD Server настройте VPN удаленного доступа на использование AD Server для аутентификации и протестируйте подключение.

  1. Перейдите в меню VPN > IPSec VPN > Remote Access VPN.
  2. Выберите настроенный AD Server в качестве Primary Server.
  3. Нажмите Download для загрузки скрипта конфигурации VPN.
  4. Импортируйте конфигурацию в клиент SecuExtender VPN Client.
  5. Подключитесь к VPN, используя учетную запись пользователя Active Directory.

Рекомендации по развертыванию Active Directory в нескольких филиалах

В средах с несколькими площадками Active Directory или несколькими контроллерами домена настройте Domain Zone Forwarder, чтобы межсетевой экран разрешал домен Active Directory, используя локальный контроллер домена. Это помогает повысить производительность и надежность аутентификации, так как межсетевой экран не следует автоматически за DNS-перенаправлениями Active Directory или топологией репликации.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.