Ako nakonfigurovať zabezpečenú autentifikáciu LDAP (LDAPS) s Windows Server 2025 Active Directory na firewalloch Zyxel (uOS)

Print Friendly and PDF
Máte ďalšie otázky? Vložiť žiadosť

Séria USG FLEX H poskytuje dva rôzne spôsoby integrácie so službou adresára pre autentifikáciu používateľov.

  • LDAP/LDAPS server – Štandardný LDAP klient, ktorý môže autentifikovať používateľov proti Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Firewall autentifikuje používateľov prostredníctvom LDAP alebo LDAPS dotazov a nepripojí sa k doméne Active Directory.
  • AD server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.

Tento článok vysvetľuje, ako nakonfigurovať zabezpečenú autentifikáciu LDAP (LDAPS) na firewalle USG FLEX H Series pomocou Windows Server 2025 Active Directory.

Poznámka: Ak chcete, aby sa firewall pripojil k doméne Active Directory a používal vstavanú funkciu Zyxel AD Server namiesto autentifikácie LDAP/LDAPS, pozrite si nasledujúci článok:

Poznámka:  LDAP server nie je uvedený ako možnosť autentifikácie pre IPSec VPN, pretože nie je podporovaný. Možnosti autentifikácie pre rôzne typy VPN sú nasledovné:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.

Predpoklady

Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:

  • Zyxel Firewall bežiaci na uOS 1.39 alebo novšom
  • Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS je správne nakonfigurovaný, umožňujúci firewallu vyriešiť doménu AD a Domain Controller
  • Sieťové pripojenie medzi firewallom a Domain Controllerom
  • Účet Doménového administrátora (alebo účet s dostatočnými oprávneniami na pripojenie počítača k doméne)
  • Administrátorský prístup k firewallu aj Windows Serveru

Prečo používať LDAPS?

LDAPLDAPS
TCP 389TCP 636
Bez TLS šifrovaniaŠifrované TLS
Nie je potrebný certifikátVyžaduje certifikát CA
Vhodné pre testovanie a staršie prostrediaOdporúčané pre produkčné prostredia

Poznámka: Hoci štandardný LDAP (TCP 389) je stále podporovaný v mnohých prostrediach, LDAPS sa odporúča pre produkčné nasadenia, pretože šifruje všetku komunikáciu medzi firewallom a serverom Active Directory.

Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)

Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát podporujúci autentifikáciu servera. Tento certifikát vydáva služba Active Directory Certificate Services (AD CS).

V tomto príklade Domain Controller zároveň hostí aj Certifikačnú autoritu.

Otvorte Sprievodcu pridávania rolí a funkcií

  1. Otvorte Server Manager.
  2. Kliknite na Spravovať.
  3. Vyberte Pridať roly a funkcie.

Krok 2 - Konfigurácia Active Directory Certificate Services

Po dokončení inštalácie kliknite na:

Konfigurovať Active Directory Certificate Services na cieľovom serveri

Enterprise CA sa integruje s Active Directory a je odporúčaná pre prostredia domény. Podporuje automatickú registráciu certifikátov a je potrebná pre väčšinu nasadení certifikátov Active Directory, vrátane LDAPS.

Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.

Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom pre zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú postačujúce pre autentifikáciu LDAPS vo väčšine laboratórnych a SMB prostredí.

Kryptografia

Nechajte predvolené nastavenia:

  • Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
  • Dĺžka kľúča: 2048 bitov
  • Hashovací algoritmus: SHA256

Názov CA

Zadajte popisný názov Certifikačnej autority alebo ponechajte automaticky generovanú hodnotu.

Príklad:

ZY-Root-CA

Poznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.

Krok 3 - Overenie Certifikačnej autority

Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.

  1. Otvorte Server Manager.
  2. Kliknite na Nástroje.
  3. Vyberte Certifikačná autorita.
  4. Overte, či je Certifikačná autorita uvedená a jej stav je zobrazený bez chýb.

Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.

Overenie certifikátu Domain Controller 

  1. Otvorte Spustiť, zadajte certlm.msc a stlačte Enter.
  2. Prejdite na Certifikáty (lokálny počítač) → Osobné → Certifikáty.
  3. Overte, či je certifikát Domain Controller prítomný a obsahuje rozšírený účel kľúča Server Authentication.

Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby mohol akceptovať LDAPS pripojenia cez TCP port 636.

Overenie LDAPS konektivity

Overte, či Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.

Spustite nasledujúci príkaz v PowerShell:

Test-NetConnection localhost -Port 636

Overte, že TcpTestSucceeded je True.

Poznámka: Ak test zlyhá, overte, či má Domain Controller platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.

Krok 4 - Export certifikátu Root CA

  1. Otvorte Certifikačnú autoritu.
  2. Kliknite pravým tlačidlom myši na Certifikačnú autoritu a vyberte Vlastnosti.
  3. Na karte Všeobecné kliknite na Zobraziť certifikát.
  4. Prejdite na kartu Detaily a kliknite na Kopírovať do súboru....

Poznámka: Exportujte iba certifikát Root CA. Neexportujte súkromný kľúč.

  1. Vyberte Base-64 kódovaný X.509 (.CER) a kliknite na Ďalej.
  2. Zadajte názov súboru a kliknite na Dokončiť.

Krok 5 - Import certifikátu Root CA do firewallu

  • Prihláste sa do webového rozhrania USG FLEX H. 
  • Prejdite na Systém → Certifikát → Dôveryhodné certifikáty
  • Kliknite na Importovať. Zadajte Názov (napríklad ZY-Root-CA). 
  • Vyberte exportovaný súbor ZY-Root-CA.cer
  • Kliknite na OK pre import certifikátu.

Poznámka: Importovaný certifikát CA sa použije na overenie identity LDAPS servera počas TLS handshake.

Krok 6 – Konfigurácia LDAPS servera na firewalli série H

Nájdite Distinguished Name (DN)

Ak chcete získať Distinguished Name (DN) používateľa Active Directory:

  1. Otvorte Active Directory Users and Computers.
  2. Nájdite používateľský účet, kliknite naň pravým tlačidlom myši a vyberte Vlastnosti.
  3. Otvorte kartu Attribute Editor.

    Poznámka: Ak karta Attribute Editor nie je viditeľná, povoľte Rozšírené funkcie v ponuke Zobraziť.

  4. Nájdite atribút distinguishedName a kliknite na Zobraziť.
  5. Skopírujte zobrazenú hodnotu.

Konfigurujte LDAP server pomocou nastavení Active Directory.

  • Prejdite na Používateľ & autentifikácia → Autentifikácia používateľa → AAA server. 
  • V sekcii LDAP server kliknite na Pridať
NastavenieHodnota
NázovZadajte popisný názov (napríklad AD-LDAPS)
Adresa serveraIP adresa alebo FQDN Domain Controlleru
Port636
Base DNBase DN vašej Active Directory (napríklad DC=zy,DC=local)
Použiť SSLZapnuté
Bind DNDistinguished Name (DN) používateľa Active Directory
HesloHeslo pre účet Bind DN
Atribút prihlasovacieho menasAMAccountName
Atribút členstva v skupinememberOf

Poznámka: Bind DN musí byť zadaný ako úplný Distinguished Name (DN) používateľa, napríklad:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Overenie konfigurácie LDAP servera

Na overenie správnej konfigurácie LDAP servera a komunikácie firewallu s Active Directory vykonajte overenie konfigurácie.

  1. Prejdite na Používateľ & autentifikácia > Používateľ/skupina > Používateľ.
  2. Kliknite na Pridať.
  3. Nakonfigurujte nasledujúce nastavenia:
    • Typ používateľaPoužívateľ externej skupiny
    • Autentifikačný server – Vyberte LDAP server vytvorený v predchádzajúcom kroku.
    • Identifikátor skupiny – Vyberte existujúcu skupinu Active Directory.
  4. V časti Overenie konfigurácie zadajte používateľské meno existujúceho používateľa Active Directory, ktorý je členom vybranej skupiny.
  5. Kliknite na Testovať.

Ak je overenie úspešné, firewall zobrazí potvrdzujúcu správu, že používateľ patrí do vybranej skupiny Active Directory. Sekcia Vrátené atribúty používateľa tiež zobrazí LDAP atribúty získané zo servera adresára.

To potvrdzuje, že firewall môže úspešne komunikovať s LDAP serverom a dotazovať používateľov a členstvo v skupinách Active Directory.

Krok 8 – Overenie autentifikácie LDAP cez SSL VPN

Na overenie správnej funkčnosti autentifikácie LDAP nakonfigurujte SSL VPN server na použitie LDAP servera a autentifikáciu pomocou používateľa Active Directory.

  1. Prejdite na VPN > SSL VPN.
  2. V sekcii Autentifikácia vyberte nakonfigurovaný LDAP server ako Primárny server.
  3. Kliknite na Stiahnuť pre stiahnutie konfigurácie klienta SSL VPN.
  4. Importujte konfiguráciu do SecuExtender VPN klienta a pripojte sa k VPN.
  5. Keď sa zobrazí výzva, zadajte prihlasovacie údaje používateľa Active Directory a kliknite na OK.

Ak je konfigurácia správna, firewall autentifikuje používateľa proti LDAP serveru a úspešne nadviaže SSL VPN pripojenie.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.