Microsoft Network Policy Server (NPS) — это реализация сервера RADIUS от Microsoft. Он позволяет брандмауэрам Zyxel аутентифицировать пользователей VPN через Active Directory с использованием протокола RADIUS.
В этом примере в качестве сервера RADIUS используется Windows Server 2025, что позволяет удалённым пользователям аутентифицироваться с помощью учётных данных Active Directory при подключении к брандмауэру Zyxel.
В этой статье объясняется, как установить и настроить Microsoft Network Policy Server (NPS) и интегрировать его с брандмауэром Zyxel для аутентификации Remote Access VPN.
Примечание: Ранее брандмауэры на базе ZLD включали встроенный сервер аутентификации RADIUS. Эта функция недоступна в современных брандмауэрах на базе uOS, поскольку uOS разработана для интеграции с выделенными внешними провайдерами идентификации, такими как Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC и облачными сервисами аутентификации. В настоящее время нет планов по повторному внедрению встроенного сервера аутентификации RADIUS.
Требования к системе
- Брандмауэр Zyxel с версией uOS 1.39 или выше
- Windows Server 2025 с установленной ролью Active Directory Domain Services (AD DS)
- Сервер присоединён к домену Active Directory
- DNS настроен корректно для разрешения имён доменов
- Администраторский доступ к Windows Server и брандмауэру Zyxel
Сетевая топология
| Устройство | IP-адрес |
|---|---|
| Брандмауэр Zyxel | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Домен Active Directory | zy.local |
Шаг 1 – Установка Active Directory Certificate Services (AD CS)
Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий серверную аутентификацию. Этот сертификат выдаётся службой Active Directory Certificate Services (AD CS).
В этом примере контроллер домена также выступает в роли центра сертификации.
Откройте мастер добавления ролей и компонентов
- Откройте Диспетчер сервера.
- Нажмите Управление.
- Выберите Добавить роли и компоненты.
Шаг 2 – Настройка Active Directory Certificate Services
После завершения установки нажмите:
Настроить Active Directory Certificate Services на целевом сервере
Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.
Standalone CA предназначен для изолированных или офлайн-развертываний и не интегрируется с Active Directory.
Примечание: В этом примере используется Enterprise Root CA с новым приватным ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки CA и подходят для аутентификации LDAPS в большинстве лабораторных и SMB-сред.
Криптография
Оставьте настройки по умолчанию:
- Криптографический провайдер: RSA#Microsoft Software Key Storage Provider
- Длина ключа: 2048 бит
- Алгоритм хэширования: SHA256
Имя CA
Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.
Пример:
ZY-Root-CAПримечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя CA идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим CA.
Шаг 3 – Проверка Центра сертификации
После завершения настройки AD CS убедитесь, что центр сертификации успешно установлен и работает.
- Откройте Диспетчер сервера.
- Нажмите Службы.
- Выберите Центр сертификации.
- Убедитесь, что центр сертификации отображается в списке и его статус без ошибок.
Примечание: Значок зелёного статуса рядом с центром сертификации указывает, что служба работает корректно и готова выдавать сертификаты.
Проверка сертификата контроллера домена
- Откройте Выполнить, введите
certlm.mscи нажмите Enter. - Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
- Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное использование ключа Server Authentication.
Примечание: Контроллер домена должен иметь действительный сертификат Server Authentication для принятия LDAPS-соединений по TCP-порту 636.
Проверка подключения LDAPS
Убедитесь, что контроллер домена принимает защищённые LDAP-соединения на TCP-порту 636.
Выполните следующую команду в PowerShell:
Test-NetConnection localhost -Port 636Убедитесь, что TcpTestSucceeded равно True.
Примечание: Если тест неудачен, проверьте наличие действительного сертификата Server Authentication на контроллере домена и перезапустите службу Active Directory Domain Services после выдачи сертификата.
Шаг 4 – Экспорт сертификата Root CA
- Откройте Центр сертификации.
- Щёлкните правой кнопкой по центру сертификации и выберите Свойства.
- На вкладке Общие нажмите Просмотр сертификата.
- Перейдите на вкладку Сведения и нажмите Копировать в файл....
Примечание: Экспортируйте только сертификат Root CA. Не экспортируйте закрытый ключ.
- Выберите Base-64 encoded X.509 (.CER) и нажмите Далее.
- Укажите имя файла и нажмите Готово.
Шаг 5 – Импорт сертификата Root CA в брандмауэр
- Войдите в веб-интерфейс USG FLEX H.
- Перейдите в Система → Сертификаты → Доверенные сертификаты.
- Нажмите Импорт. Введите Имя (например,
ZY-Root-CA). - Выберите экспортированный файл ZY-Root-CA.cer.
- Нажмите ОК для импорта сертификата.
Примечание: Импортированный сертификат CA будет использоваться для проверки подлинности сервера LDAPS во время TLS-рукопожатия.
Шаг 6 – Установка роли Network Policy Server
Установите роль Network Policy Server (NPS) на вашем Windows Server.
- Откройте Диспетчер сервера.
- Нажмите Управление > Добавить роли и компоненты.
- Выберите Установка на основе ролей или компонентов.
- Выберите целевой сервер.
- В разделе Роли сервера разверните Службы политики сети и доступа и выберите Network Policy Server.
- Нажмите Далее, затем Установить.
- Дождитесь завершения установки и нажмите Закрыть.
После завершения установки консоль управления Network Policy Server станет доступна в разделе Службы в Диспетчере сервера.
Шаг 7 – Регистрация сервера NPS в Active Directory
Перед настройкой клиентов RADIUS и сетевых политик зарегистрируйте сервер NPS в Active Directory. Это позволит серверу NPS читать информацию об учётных записях пользователей и аутентифицировать пользователей Active Directory.
- Откройте Диспетчер сервера.
- Нажмите Службы > Network Policy Server.
- В левой панели щёлкните правой кнопкой по NPS (Локальный).
- Выберите Зарегистрировать сервер в Active Directory.
- Нажмите ОК для авторизации сервера.
После успешной регистрации сервер NPS готов к аутентификации пользователей Active Directory.
Полезные команды для сервера NPS
Регистрация сервера NPS
netsh nps add registeredserverУдаление регистрации
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseПроверка регистрации
Get-ADGroupMember "RAS and IAS Servers"Шаг 8 – Настройка сервера RADIUS на брандмауэре Zyxel
Перед настройкой Microsoft NPS создайте профиль сервера RADIUS на брандмауэре Zyxel. Этот профиль определяет адрес сервера RADIUS, порт аутентификации и общий секрет, которые будут использоваться для связи с сервером NPS.
Перейдите в Пользователи и аутентификация → Аутентификация пользователей. В разделе Сервер RADIUS нажмите Добавить для создания нового профиля сервера RADIUS.
Настройте параметры, как показано ниже, затем нажмите Применить для сохранения конфигурации.
Примечание: Адрес сервера, Порт аутентификации и Ключ должны точно совпадать с конфигурацией клиента RADIUS, который будет создан на сервере Microsoft NPS на следующем шаге.
| Поле | Значение |
|---|---|
| Имя | NPS |
| Описание |
Microsoft NPS Server (необязательно)
|
| Адрес сервера | 192.168.162.10 |
| Порт аутентификации | 1812 |
| Резервный адрес сервера | (оставьте пустым) |
| Резервный порт аутентификации | (оставьте пустым) |
| Ключ |
Radius123! (или любой другой, но он должен совпадать с Shared Secret на NPS)
|
| Таймаут | 5 |
| IP-адрес NAS |
127.0.0.1 (оставьте по умолчанию)
|
| Идентификатор NAS | (оставьте пустым) |
| Чувствительность имён пользователей к регистру | Отключено |
| Атрибут членства в группе |
Filter-Id (11) (по умолчанию)
|
Шаг 9 – Добавление брандмауэра Zyxel как клиента RADIUS
Чтобы разрешить брандмауэру Zyxel отправлять запросы аутентификации RADIUS, добавьте его как клиента RADIUS на сервере Microsoft NPS.
Откройте Network Policy Server, затем перейдите в RADIUS Clients and Servers → RADIUS Clients. Щёлкните правой кнопкой по RADIUS Clients и выберите Создать.
Настройте клиента RADIUS с использованием следующих параметров, затем нажмите ОК.
| Настройка | Значение |
|---|---|
| Дружественное имя | USG FLEX H |
| Адрес (IP или DNS) | 192.168.162.1 |
| Имя производителя | RADIUS Standard |
| Общий секрет | Тот же общий секрет, что и в профиле сервера RADIUS на Zyxel |
| Подтвердить общий секрет | Введите общий секрет повторно |
Примечание: Общий секрет должен точно совпадать с Ключом, настроенным в профиле сервера RADIUS на брандмауэре Zyxel. В противном случае сервер NPS отклонит запросы аутентификации.
Шаг 10 – Настройка сетевой политики
- Откройте Network Policy Server.
- Перейдите в Политики → Сетевые политики.
- Щёлкните правой кнопкой по Сетевые политики и выберите Создать.
- Нажмите Добавить, выберите Группы Windows, затем нажмите Добавить.
Добавьте группу Active Directory, которой разрешена аутентификация (например, VPN Users),
затем нажмите Далее.
Шаг 11 – Настройка методов аутентификации
Настройте следующие методы аутентификации:
Типы EAP
- Microsoft: Protected EAP (PEAP)
- Microsoft: Защищённый пароль (EAP-MSCHAP v2)
Менее безопасные методы аутентификации
Включите:
- Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
- Не зашифрованная аутентификация (PAP, SPAP)
Нажмите Далее для продолжения.
Примечание: PAP требуется для аутентификации SSL VPN с Microsoft NPS. Отключение PAP приведёт к сбоям аутентификации SSL VPN.
Шаг 12 – Настройка аутентификации VPN
|
IPSec Remote Access VPN
|
SSL VPN
|
Проверка аутентификации VPN
Проверьте аутентификацию с использованием обоих поддерживаемых VPN-клиентов.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Важно:
После внесения любых изменений в конфигурацию VPN на брандмауэре загрузите обновлённый файл конфигурации VPN и повторно импортируйте его в SecuExtender или OpenVPN Connect перед тестированием. Использование устаревшей конфигурации клиента может привести к сбоям подключения или непредвиденному поведению.
Устранение неполадок
- Проверьте конфигурацию RADIUS
show config aaaПроверьте IP-адрес сервера RADIUS, порт аутентификации (1812), общий секрет и IP-адрес NAS.
- Проверьте IPSec Remote Access VPN
show config vrf main ikeПроверьте сервер аутентификации и разрешённых пользователей.
- Проверьте SSL VPN
show config vrf main sslvpn-serverПроверьте сервер аутентификации и разрешённых пользователей.
- Проверьте объекты пользователей
show config object user-objectПроверьте тип пользователя, сервер аутентификации и идентификатор группы.
- Проверьте подключение
ping <NPS_Server_IP>- Проверьте события аутентификации
Проверьте Просмотр событий → Службы политики сети и доступа для получения результатов аутентификации и других важных событий.
- Захват трафика RADIUS
Захватите трафик на сервере NPS с помощью Wireshark.
Следующий захват показывает запрос аутентификации SSL VPN. Наличие атрибута User-Password в пакете Access-Request указывает на использование PAP для аутентификации RADIUS.
Журнал событий Microsoft NPS подтверждает используемый метод аутентификации (Authentication Type: PAP).

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.