Серия USG FLEX H предоставляет два различных метода интеграции с сервисом каталогов для аутентификации пользователей.
- AD Server – функция Zyxel, разработанная специально для Microsoft Active Directory. Межсетевой экран присоединяется к домену Active Directory как член домена (аналогично компьютеру с Windows) и взаимодействует напрямую с доменом.
- LDAP/LDAPS Server – стандартный LDAP клиент, который может аутентифицировать пользователей через Microsoft Active Directory, а также другие совместимые с LDAP сервисы каталогов, такие как OpenLDAP. В отличие от функции AD Server, межсетевой экран не присоединяется к домену и аутентифицирует пользователей через LDAP или LDAPS запросы.
В этой статье объясняется, как настроить функцию Zyxel AD Server на межсетевом экране серии USG FLEX H с Windows Server 2025 Active Directory.
Примечание: Если вы предпочитаете аутентифицировать пользователей с помощью стандартного подключения LDAP/LDAPS, а не присоединять межсетевой экран к домену Active Directory, пожалуйста, обратитесь к следующей статье:
Как настроить безопасную LDAP (LDAPS) аутентификацию с Windows Server 2025 Active Directory на межсетевых экранах Zyxel (uOS)
Требования
Перед началом убедитесь, что выполнены следующие условия:
- Межсетевой экран Zyxel с версией uOS 1.39 или новее
- Windows Server 2025 с установленной службой Active Directory Domain Services (AD DS)
- DNS настроен корректно, позволяя межсетевому экрану разрешать домен AD и контроллер домена
- Сетевое соединение между межсетевым экраном и контроллером домена
- Аккаунт администратора домена (или аккаунт с достаточными правами для присоединения компьютера к домену)
- Администраторский доступ как к межсетевому экрану, так и к Windows Server
Зачем использовать функцию Zyxel AD Server?
Функция AD Server обеспечивает нативную интеграцию между межсетевым экраном Zyxel и Microsoft Active Directory, позволяя межсетевому экрану присоединяться к домену Active Directory как член домена. Это упрощает аутентификацию пользователей и позволяет межсетевому экрану напрямую взаимодействовать с доменом.
После присоединения к домену межсетевой экран может использовать пользователей и группы Active Directory в правилах Политики безопасности, что исключает необходимость управления локальными учетными записями пользователей и упрощает контроль доступа.
Шаг 1 – Подготовка среды Active Directory
Перед настройкой межсетевого экрана Zyxel убедитесь, что ваша среда Active Directory готова к интеграции с доменом.
Межсетевой экран требует:
- Существующий домен Active Directory.
- Контроллер домена, доступный с межсетевого экрана.
- Настроенный DNS, чтобы межсетевой экран мог разрешать домен Active Directory и контроллер домена.
- Аккаунт домена с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена).
Проверьте, что контроллер домена доступен с межсетевого экрана, и запишите следующую информацию, которая понадобится при настройке:
| Параметр | Пример |
|---|---|
| Имя домена | zy.local |
| IP-адрес контроллера домена | 192.168.162.10 |
| Имя пользователя | Administrator |
| Пароль | Пароль администратора домена |
Шаг 2 – Настройка AD Server
После подготовки среды Active Directory настройте AD Server на межсетевом экране Zyxel.
- Перейдите в меню User & Authentication > User Authentication.
- В разделе AD Server нажмите Add.
- Настройте AD Server, используя следующие параметры.
| Параметр | Описание |
|---|---|
| Имя | Введите описательное имя для AD Server. |
| Адрес сервера | Введите IP-адрес или полное доменное имя (FQDN) контроллера домена Active Directory. |
| Адрес резервного сервера | (Опционально) Укажите вторичный контроллер домена для резервирования. |
| Порт | Введите 636 для использования защищенного соединения (LDAPS). |
| Использовать SSL | Включите эту опцию для шифрования связи между межсетевым экраном и контроллером домена. |
| Имя домена | Введите имя домена Active Directory (например, zy.local). |
| Имя пользователя | Введите доменный аккаунт с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена). |
| Пароль | Введите пароль для доменного аккаунта. |
| Bind DN Base | (Опционально) Укажите организационную единицу (OU), содержащую аккаунт, используемый для аутентификации в Active Directory. Эта опция полезна, если аккаунт не находится в стандартном контейнере CN=Users. Оставьте поле пустым, если аккаунт хранится в стандартном месте. |
Нажмите Apply для сохранения настроек.
Примечание: Поле Bind DN Base было добавлено в версии uOS 1.35 и позволяет межсетевому экрану находить учетные записи аутентификации, хранящиеся в пользовательских организационных единицах (OU). Если аккаунт находится в стандартном контейнере CN=Users, это поле не обязательно.
Шаг 3 – Присоединение межсетевого экрана к домену Active Directory
После настройки AD Server вы можете присоединить межсетевой экран к домену Active Directory.
- Перейдите в меню User & Authentication > User Authentication.
- Выберите настроенную запись AD Server.
- Нажмите Join Domain.
- Проверьте отображаемую информацию о домене.
- Введите учетные данные доменного аккаунта с правами на присоединение устройств к домену Active Directory (например, аккаунт администратора домена).
Нажмите Apply.
Межсетевой экран попытается присоединиться к домену Active Directory, используя указанные учетные данные.
Если операция прошла успешно, в колонке Join Domain появится зеленый значок статуса, указывающий на успешное присоединение межсетевого экрана к домену Active Directory.
Примечание: Аккаунт, используемый для присоединения межсетевого экрана к домену, должен иметь права на добавление устройств в домен Active Directory. По умолчанию можно использовать аккаунт администратора домена.
Шаг 4 – Проверка межсетевого экрана в Active Directory
После успешного присоединения межсетевого экрана к домену Active Directory автоматически создается объект компьютера в Active Directory.
Чтобы проверить, что межсетевой экран был успешно добавлен:
- Откройте Active Directory Users and Computers.
- Разверните ваш домен Active Directory.
- Откройте контейнер Computers (или организационную единицу, куда создаются новые объекты компьютеров).
- Убедитесь, что межсетевой экран отображается как объект Computer.
Вы также можете открыть Свойства объекта, чтобы проверить такие детали, как имя компьютера и DNS-имя.
Наличие объекта компьютера подтверждает успешное присоединение межсетевого экрана к домену Active Directory.
Примечание: По умолчанию новые объекты компьютеров создаются в контейнере Computers, если ваша среда Active Directory не настроена на перенаправление их в другую организационную единицу (OU).
Шаг 5 – Проверка конфигурации AD Server
После успешного присоединения межсетевого экрана к домену Active Directory проверьте конфигурацию AD Server, чтобы убедиться, что связь с Active Directory работает корректно.
- Перейдите в меню User & Authentication > User Authentication.
- Отредактируйте ранее настроенный AD Server.
- Прокрутите вниз до раздела Configuration Validation.
- Введите имя существующего пользователя Active Directory.
- Нажмите Test.
Если проверка прошла успешно, в поле Test Status отобразится OK, а в разделе Returned User Attributes будут перечислены LDAP-атрибуты, полученные из Active Directory.
Успешная проверка подтверждает, что:
- Межсетевой экран может взаимодействовать с контроллером домена.
- Межсетевой экран может аутентифицироваться в Active Directory.
- Информация о пользователях Active Directory успешно получена.
Примечание: Если проверка не удалась, проверьте подключение к контроллеру домена, настройки DNS, учетные данные домена и убедитесь, что указанный пользователь существует в Active Directory.
Шаг 6 – Проверка аутентификации Active Directory
Для проверки конфигурации AD Server настройте VPN удаленного доступа на использование AD Server для аутентификации и протестируйте подключение.
- Перейдите в меню VPN > IPSec VPN > Remote Access VPN.
- Выберите настроенный AD Server в качестве Primary Server.
- Нажмите Download для загрузки скрипта конфигурации VPN.
- Импортируйте конфигурацию в клиент SecuExtender VPN Client.
- Подключитесь к VPN, используя учетную запись пользователя Active Directory.
Рекомендации по развертыванию Active Directory в нескольких филиалах
В средах с несколькими площадками Active Directory или несколькими контроллерами домена настройте Domain Zone Forwarder, чтобы межсетевой экран разрешал домен Active Directory, используя локальный контроллер домена. Это помогает повысить производительность и надежность аутентификации, так как межсетевой экран не следует автоматически за DNS-перенаправлениями Active Directory или топологией репликации.

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.