Как настроить Microsoft Network Policy Server (NPS) для брандмауэров Zyxel с использованием Active Directory Windows Server 2025

Еще есть вопросы? Отправить запрос

Microsoft Network Policy Server (NPS) — это реализация сервера RADIUS от Microsoft. Он позволяет брандмауэрам Zyxel аутентифицировать пользователей VPN через Active Directory с использованием протокола RADIUS.

В этом примере в качестве сервера RADIUS используется Windows Server 2025, что позволяет удалённым пользователям аутентифицироваться с помощью учётных данных Active Directory при подключении к брандмауэру Zyxel.

В этой статье объясняется, как установить и настроить Microsoft Network Policy Server (NPS) и интегрировать его с брандмауэром Zyxel для аутентификации Remote Access VPN.

Примечание: Ранее брандмауэры на базе ZLD включали встроенный сервер аутентификации RADIUS. Эта функция недоступна в современных брандмауэрах на базе uOS, поскольку uOS разработана для интеграции с выделенными внешними провайдерами идентификации, такими как Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC и облачными сервисами аутентификации. В настоящее время нет планов по повторному внедрению встроенного сервера аутентификации RADIUS.

Требования к системе

  • Брандмауэр Zyxel с версией uOS 1.39 или выше 
  • Windows Server 2025 с установленной ролью Active Directory Domain Services (AD DS) 
  • Сервер присоединён к домену Active Directory 
  • DNS настроен корректно для разрешения имён доменов 
  • Администраторский доступ к Windows Server и брандмауэру Zyxel

Сетевая топология

УстройствоIP-адрес
Брандмауэр Zyxel192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Домен Active Directoryzy.local

Шаг 1 – Установка Active Directory Certificate Services (AD CS)

Перед настройкой LDAPS контроллер домена должен иметь действительный сертификат, поддерживающий серверную аутентификацию. Этот сертификат выдаётся службой Active Directory Certificate Services (AD CS).

В этом примере контроллер домена также выступает в роли центра сертификации.

Откройте мастер добавления ролей и компонентов

  1. Откройте Диспетчер сервера.
  2. Нажмите Управление.
  3. Выберите Добавить роли и компоненты.

Шаг 2 – Настройка Active Directory Certificate Services

После завершения установки нажмите:

Настроить Active Directory Certificate Services на целевом сервере

Enterprise CA интегрируется с Active Directory и рекомендуется для доменных сред. Поддерживает автоматическую регистрацию сертификатов и необходим для большинства развертываний сертификатов Active Directory, включая LDAPS.

Standalone CA предназначен для изолированных или офлайн-развертываний и не интегрируется с Active Directory.

Примечание: В этом примере используется Enterprise Root CA с новым приватным ключом для упрощения развертывания. Эти настройки рекомендуются для новой установки CA и подходят для аутентификации LDAPS в большинстве лабораторных и SMB-сред.

Криптография

Оставьте настройки по умолчанию:

  • Криптографический провайдер: RSA#Microsoft Software Key Storage Provider
  • Длина ключа: 2048 бит
  • Алгоритм хэширования: SHA256

Имя CA

Укажите описательное имя для центра сертификации или оставьте автоматически сгенерированное значение.

Пример:

ZY-Root-CA

Примечание: Рекомендуются настройки криптографии по умолчанию для большинства развертываний. Имя CA идентифицирует центр сертификации и будет отображаться во всех сертификатах, выданных этим CA.

Шаг 3 – Проверка Центра сертификации

После завершения настройки AD CS убедитесь, что центр сертификации успешно установлен и работает.

  1. Откройте Диспетчер сервера.
  2. Нажмите Службы.
  3. Выберите Центр сертификации.
  4. Убедитесь, что центр сертификации отображается в списке и его статус без ошибок.

Примечание: Значок зелёного статуса рядом с центром сертификации указывает, что служба работает корректно и готова выдавать сертификаты.

Проверка сертификата контроллера домена 

  1. Откройте Выполнить, введите certlm.msc и нажмите Enter.
  2. Перейдите в Сертификаты (локальный компьютер) → Личные → Сертификаты.
  3. Убедитесь, что сертификат контроллера домена присутствует и содержит расширенное использование ключа Server Authentication.

Примечание: Контроллер домена должен иметь действительный сертификат Server Authentication для принятия LDAPS-соединений по TCP-порту 636.

Проверка подключения LDAPS

Убедитесь, что контроллер домена принимает защищённые LDAP-соединения на TCP-порту 636.

Выполните следующую команду в PowerShell:

Test-NetConnection localhost -Port 636

Убедитесь, что TcpTestSucceeded равно True.

Примечание: Если тест неудачен, проверьте наличие действительного сертификата Server Authentication на контроллере домена и перезапустите службу Active Directory Domain Services после выдачи сертификата.

Шаг 4 – Экспорт сертификата Root CA

  1. Откройте Центр сертификации.
  2. Щёлкните правой кнопкой по центру сертификации и выберите Свойства.
  3. На вкладке Общие нажмите Просмотр сертификата.
  4. Перейдите на вкладку Сведения и нажмите Копировать в файл....

Примечание: Экспортируйте только сертификат Root CA. Не экспортируйте закрытый ключ.

  1. Выберите Base-64 encoded X.509 (.CER) и нажмите Далее.
  2. Укажите имя файла и нажмите Готово.

Шаг 5 – Импорт сертификата Root CA в брандмауэр

  • Войдите в веб-интерфейс USG FLEX H. 
  • Перейдите в Система → Сертификаты → Доверенные сертификаты
  • Нажмите Импорт. Введите Имя (например, ZY-Root-CA). 
  • Выберите экспортированный файл ZY-Root-CA.cer
  • Нажмите ОК для импорта сертификата.

Примечание: Импортированный сертификат CA будет использоваться для проверки подлинности сервера LDAPS во время TLS-рукопожатия.

Шаг 6 – Установка роли Network Policy Server

Установите роль Network Policy Server (NPS) на вашем Windows Server.

  1. Откройте Диспетчер сервера.
  2. Нажмите Управление > Добавить роли и компоненты.
  3. Выберите Установка на основе ролей или компонентов.
  4. Выберите целевой сервер.
  5. В разделе Роли сервера разверните Службы политики сети и доступа и выберите Network Policy Server.
  6. Нажмите Далее, затем Установить.
  7. Дождитесь завершения установки и нажмите Закрыть.

После завершения установки консоль управления Network Policy Server станет доступна в разделе Службы в Диспетчере сервера.

Шаг 7 – Регистрация сервера NPS в Active Directory

Перед настройкой клиентов RADIUS и сетевых политик зарегистрируйте сервер NPS в Active Directory. Это позволит серверу NPS читать информацию об учётных записях пользователей и аутентифицировать пользователей Active Directory.

  1. Откройте Диспетчер сервера.
  2. Нажмите Службы > Network Policy Server.
  3. В левой панели щёлкните правой кнопкой по NPS (Локальный).
  4. Выберите Зарегистрировать сервер в Active Directory.
  5. Нажмите ОК для авторизации сервера.

После успешной регистрации сервер NPS готов к аутентификации пользователей Active Directory.

Полезные команды для сервера NPS

Регистрация сервера NPS

netsh nps add registeredserver

Удаление регистрации

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Проверка регистрации

Get-ADGroupMember "RAS and IAS Servers"
 

Шаг 8 – Настройка сервера RADIUS на брандмауэре Zyxel

Перед настройкой Microsoft NPS создайте профиль сервера RADIUS на брандмауэре Zyxel. Этот профиль определяет адрес сервера RADIUS, порт аутентификации и общий секрет, которые будут использоваться для связи с сервером NPS.

Перейдите в Пользователи и аутентификация → Аутентификация пользователей. В разделе Сервер RADIUS нажмите Добавить для создания нового профиля сервера RADIUS.

Настройте параметры, как показано ниже, затем нажмите Применить для сохранения конфигурации.

Примечание: Адрес сервера, Порт аутентификации и Ключ должны точно совпадать с конфигурацией клиента RADIUS, который будет создан на сервере Microsoft NPS на следующем шаге.

ПолеЗначение
ИмяNPS
Описание Microsoft NPS Server (необязательно)
Адрес сервера192.168.162.10
Порт аутентификации1812
Резервный адрес сервера(оставьте пустым)
Резервный порт аутентификации(оставьте пустым)
Ключ Radius123! (или любой другой, но он должен совпадать с Shared Secret на NPS)
Таймаут5
IP-адрес NAS 127.0.0.1 (оставьте по умолчанию)
Идентификатор NAS(оставьте пустым)
Чувствительность имён пользователей к региструОтключено
Атрибут членства в группе Filter-Id (11) (по умолчанию)

Шаг 9 – Добавление брандмауэра Zyxel как клиента RADIUS

Чтобы разрешить брандмауэру Zyxel отправлять запросы аутентификации RADIUS, добавьте его как клиента RADIUS на сервере Microsoft NPS.

Откройте Network Policy Server, затем перейдите в RADIUS Clients and Servers → RADIUS Clients. Щёлкните правой кнопкой по RADIUS Clients и выберите Создать.

Настройте клиента RADIUS с использованием следующих параметров, затем нажмите ОК.

НастройкаЗначение
Дружественное имяUSG FLEX H
Адрес (IP или DNS)192.168.162.1
Имя производителяRADIUS Standard
Общий секретТот же общий секрет, что и в профиле сервера RADIUS на Zyxel
Подтвердить общий секретВведите общий секрет повторно

Примечание: Общий секрет должен точно совпадать с Ключом, настроенным в профиле сервера RADIUS на брандмауэре Zyxel. В противном случае сервер NPS отклонит запросы аутентификации.

Шаг 10 – Настройка сетевой политики

  1. Откройте Network Policy Server.
  2. Перейдите в ПолитикиСетевые политики.
  3. Щёлкните правой кнопкой по Сетевые политики и выберите Создать.
  4. Нажмите Добавить, выберите Группы Windows, затем нажмите Добавить.

Добавьте группу Active Directory, которой разрешена аутентификация (например, VPN Users), 

затем нажмите Далее.

Шаг 11 – Настройка методов аутентификации

Настройте следующие методы аутентификации:

Типы EAP

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Защищённый пароль (EAP-MSCHAP v2)

Менее безопасные методы аутентификации

Включите:

  • Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
  • Не зашифрованная аутентификация (PAP, SPAP)

Нажмите Далее для продолжения.

Примечание: PAP требуется для аутентификации SSL VPN с Microsoft NPS. Отключение PAP приведёт к сбоям аутентификации SSL VPN.

Шаг 12 – Настройка аутентификации VPN

IPSec Remote Access VPN

  1. Перейдите в VPNIPSec VPNRemote Access VPN.
  2. В разделе Аутентификация настройте:
    • Основной сервер: RADIUS / NPS_SRV1
    • Вторичный сервер: local
    • Пользователь: NPS_VPN_Users
    • Нажмите Применить

SSL VPN

  1. Перейдите в VPNSSL VPN.
  2. В разделе Аутентификация настройте:
    • Основной сервер: RADIUS / NPS_SRV1
    • Вторичный сервер: local
    • Разрешённые пользователи: NPS_VPN_Users
  3. Нажмите Применить.
  

Проверка аутентификации VPN

Проверьте аутентификацию с использованием обоих поддерживаемых VPN-клиентов.

SecuExtender IKEv2SecuExtender SSL VPN

Важно:
После внесения любых изменений в конфигурацию VPN на брандмауэре загрузите обновлённый файл конфигурации VPN и повторно импортируйте его в SecuExtender или OpenVPN Connect перед тестированием. Использование устаревшей конфигурации клиента может привести к сбоям подключения или непредвиденному поведению.

Устранение неполадок

  • Проверьте конфигурацию RADIUS
show config aaa

Проверьте IP-адрес сервера RADIUS, порт аутентификации (1812), общий секрет и IP-адрес NAS.

  • Проверьте IPSec Remote Access VPN
show config vrf main ike

Проверьте сервер аутентификации и разрешённых пользователей.

  • Проверьте SSL VPN
show config vrf main sslvpn-server

Проверьте сервер аутентификации и разрешённых пользователей.

  • Проверьте объекты пользователей
show config object user-object

Проверьте тип пользователя, сервер аутентификации и идентификатор группы.

  • Проверьте подключение
ping <NPS_Server_IP>
  • Проверьте события аутентификации

Проверьте Просмотр событий → Службы политики сети и доступа для получения результатов аутентификации и других важных событий.

  • Захват трафика RADIUS

Захватите трафик на сервере NPS с помощью Wireshark.

Следующий захват показывает запрос аутентификации SSL VPN. Наличие атрибута User-Password в пакете Access-Request указывает на использование PAP для аутентификации RADIUS.

Журнал событий Microsoft NPS подтверждает используемый метод аутентификации (Authentication Type: PAP).

 

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.