Séria USG FLEX H poskytuje dva rôzne spôsoby integrácie so službou adresára pre autentifikáciu používateľov.
- LDAP/LDAPS server – Štandardný LDAP klient, ktorý môže autentifikovať používateľov proti Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Firewall autentifikuje používateľov prostredníctvom LDAP alebo LDAPS dotazov a nepripojí sa k doméne Active Directory.
- AD server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
Tento článok vysvetľuje, ako nakonfigurovať zabezpečenú autentifikáciu LDAP (LDAPS) na firewalle USG FLEX H Series pomocou Windows Server 2025 Active Directory.
Poznámka: Ak chcete, aby sa firewall pripojil k doméne Active Directory a používal vstavanú funkciu Zyxel AD Server namiesto autentifikácie LDAP/LDAPS, pozrite si nasledujúci článok:
Poznámka: LDAP server nie je uvedený ako možnosť autentifikácie pre IPSec VPN, pretože nie je podporovaný. Možnosti autentifikácie pre rôzne typy VPN sú nasledovné:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.
Predpoklady
Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:
- Zyxel Firewall bežiaci na uOS 1.39 alebo novšom
- Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS je správne nakonfigurovaný, umožňujúci firewallu vyriešiť doménu AD a Domain Controller
- Sieťové pripojenie medzi firewallom a Domain Controllerom
- Účet Doménového administrátora (alebo účet s dostatočnými oprávneniami na pripojenie počítača k doméne)
- Administrátorský prístup k firewallu aj Windows Serveru
Prečo používať LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Bez TLS šifrovania | Šifrované TLS |
| Nie je potrebný certifikát | Vyžaduje certifikát CA |
| Vhodné pre testovanie a staršie prostredia | Odporúčané pre produkčné prostredia |
Poznámka: Hoci štandardný LDAP (TCP 389) je stále podporovaný v mnohých prostrediach, LDAPS sa odporúča pre produkčné nasadenia, pretože šifruje všetku komunikáciu medzi firewallom a serverom Active Directory.
Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)
Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát podporujúci autentifikáciu servera. Tento certifikát vydáva služba Active Directory Certificate Services (AD CS).
V tomto príklade Domain Controller zároveň hostí aj Certifikačnú autoritu.
Otvorte Sprievodcu pridávania rolí a funkcií
- Otvorte Server Manager.
- Kliknite na Spravovať.
- Vyberte Pridať roly a funkcie.
Krok 2 - Konfigurácia Active Directory Certificate Services
Po dokončení inštalácie kliknite na:
Konfigurovať Active Directory Certificate Services na cieľovom serveri
Enterprise CA sa integruje s Active Directory a je odporúčaná pre prostredia domény. Podporuje automatickú registráciu certifikátov a je potrebná pre väčšinu nasadení certifikátov Active Directory, vrátane LDAPS.
Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.
Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom pre zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú postačujúce pre autentifikáciu LDAPS vo väčšine laboratórnych a SMB prostredí.
Kryptografia
Nechajte predvolené nastavenia:
- Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
- Dĺžka kľúča: 2048 bitov
- Hashovací algoritmus: SHA256
Názov CA
Zadajte popisný názov Certifikačnej autority alebo ponechajte automaticky generovanú hodnotu.
Príklad:
ZY-Root-CAPoznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.
Krok 3 - Overenie Certifikačnej autority
Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.
- Otvorte Server Manager.
- Kliknite na Nástroje.
- Vyberte Certifikačná autorita.
- Overte, či je Certifikačná autorita uvedená a jej stav je zobrazený bez chýb.
Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.
Overenie certifikátu Domain Controller
- Otvorte Spustiť, zadajte
certlm.msca stlačte Enter. - Prejdite na Certifikáty (lokálny počítač) → Osobné → Certifikáty.
- Overte, či je certifikát Domain Controller prítomný a obsahuje rozšírený účel kľúča Server Authentication.
Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby mohol akceptovať LDAPS pripojenia cez TCP port 636.
Overenie LDAPS konektivity
Overte, či Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.
Spustite nasledujúci príkaz v PowerShell:
Test-NetConnection localhost -Port 636Overte, že TcpTestSucceeded je True.
Poznámka: Ak test zlyhá, overte, či má Domain Controller platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.
Krok 4 - Export certifikátu Root CA
- Otvorte Certifikačnú autoritu.
- Kliknite pravým tlačidlom myši na Certifikačnú autoritu a vyberte Vlastnosti.
- Na karte Všeobecné kliknite na Zobraziť certifikát.
- Prejdite na kartu Detaily a kliknite na Kopírovať do súboru....
Poznámka: Exportujte iba certifikát Root CA. Neexportujte súkromný kľúč.
- Vyberte Base-64 kódovaný X.509 (.CER) a kliknite na Ďalej.
- Zadajte názov súboru a kliknite na Dokončiť.
Krok 5 - Import certifikátu Root CA do firewallu
- Prihláste sa do webového rozhrania USG FLEX H.
- Prejdite na Systém → Certifikát → Dôveryhodné certifikáty.
- Kliknite na Importovať. Zadajte Názov (napríklad
ZY-Root-CA). - Vyberte exportovaný súbor ZY-Root-CA.cer.
- Kliknite na OK pre import certifikátu.
Poznámka: Importovaný certifikát CA sa použije na overenie identity LDAPS servera počas TLS handshake.
Krok 6 – Konfigurácia LDAPS servera na firewalli série H
Nájdite Distinguished Name (DN)
Ak chcete získať Distinguished Name (DN) používateľa Active Directory:
- Otvorte Active Directory Users and Computers.
- Nájdite používateľský účet, kliknite naň pravým tlačidlom myši a vyberte Vlastnosti.
-
Otvorte kartu Attribute Editor.
Poznámka: Ak karta Attribute Editor nie je viditeľná, povoľte Rozšírené funkcie v ponuke Zobraziť.
- Nájdite atribút distinguishedName a kliknite na Zobraziť.
- Skopírujte zobrazenú hodnotu.
Konfigurujte LDAP server pomocou nastavení Active Directory.
- Prejdite na Používateľ & autentifikácia → Autentifikácia používateľa → AAA server.
- V sekcii LDAP server kliknite na Pridať.
| Nastavenie | Hodnota |
|---|---|
| Názov | Zadajte popisný názov (napríklad AD-LDAPS) |
| Adresa servera | IP adresa alebo FQDN Domain Controlleru |
| Port | 636 |
| Base DN | Base DN vašej Active Directory (napríklad DC=zy,DC=local) |
| Použiť SSL | Zapnuté |
| Bind DN | Distinguished Name (DN) používateľa Active Directory |
| Heslo | Heslo pre účet Bind DN |
| Atribút prihlasovacieho mena | sAMAccountName |
| Atribút členstva v skupine | memberOf |
Poznámka: Bind DN musí byť zadaný ako úplný Distinguished Name (DN) používateľa, napríklad:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Krok 7 – Overenie konfigurácie LDAP servera
Na overenie správnej konfigurácie LDAP servera a komunikácie firewallu s Active Directory vykonajte overenie konfigurácie.
- Prejdite na Používateľ & autentifikácia > Používateľ/skupina > Používateľ.
- Kliknite na Pridať.
- Nakonfigurujte nasledujúce nastavenia:
- Typ používateľa – Používateľ externej skupiny
- Autentifikačný server – Vyberte LDAP server vytvorený v predchádzajúcom kroku.
- Identifikátor skupiny – Vyberte existujúcu skupinu Active Directory.
- V časti Overenie konfigurácie zadajte používateľské meno existujúceho používateľa Active Directory, ktorý je členom vybranej skupiny.
- Kliknite na Testovať.
Ak je overenie úspešné, firewall zobrazí potvrdzujúcu správu, že používateľ patrí do vybranej skupiny Active Directory. Sekcia Vrátené atribúty používateľa tiež zobrazí LDAP atribúty získané zo servera adresára.
To potvrdzuje, že firewall môže úspešne komunikovať s LDAP serverom a dotazovať používateľov a členstvo v skupinách Active Directory.
Krok 8 – Overenie autentifikácie LDAP cez SSL VPN
Na overenie správnej funkčnosti autentifikácie LDAP nakonfigurujte SSL VPN server na použitie LDAP servera a autentifikáciu pomocou používateľa Active Directory.
- Prejdite na VPN > SSL VPN.
- V sekcii Autentifikácia vyberte nakonfigurovaný LDAP server ako Primárny server.
- Kliknite na Stiahnuť pre stiahnutie konfigurácie klienta SSL VPN.
- Importujte konfiguráciu do SecuExtender VPN klienta a pripojte sa k VPN.
- Keď sa zobrazí výzva, zadajte prihlasovacie údaje používateľa Active Directory a kliknite na OK.
Ak je konfigurácia správna, firewall autentifikuje používateľa proti LDAP serveru a úspešne nadviaže SSL VPN pripojenie.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.