Séria USG FLEX H poskytuje dva rôzne spôsoby integrácie so službou adresára pre autentifikáciu používateľov.
- LDAP/LDAPS server – Štandardný LDAP klient, ktorý môže autentifikovať používateľov proti Microsoft Active Directory, ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Firewall autentifikuje používateľov prostredníctvom LDAP alebo LDAPS dotazov a nepripája sa k doméne Active Directory.
- AD server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripája k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
Tento článok vysvetľuje, ako nakonfigurovať zabezpečenú LDAP (LDAPS) autentifikáciu na firewalle USG FLEX H Series pomocou Windows Server 2025 Active Directory.
Poznámka: Ak chcete, aby sa firewall pripojil k doméne Active Directory a používal vstavanú funkciu Zyxel AD Server namiesto LDAP/LDAPS autentifikácie, pozrite si nasledujúci článok:
Poznámka: LDAP server nie je uvedený ako možnosť autentifikácie pre IPSec VPN, pretože nie je podporovaný. Možnosti autentifikácie pre rôzne typy VPN sú nasledovné:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.
Predpoklady
Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:
- Zyxel Firewall so systémom uOS 1.39 alebo novším
- Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS)
- Active Directory Certificate Services (AD CS)
- DNS je správne nakonfigurovaný, aby firewall mohol vyriešiť doménu AD a Domain Controller
- Sieťové pripojenie medzi firewallom a Domain Controllerom
- Účet doménového administrátora (alebo účet s dostatočnými oprávneniami na pripojenie PC do domény)
- Administrátorský prístup k firewallu aj Windows Serveru
Prečo používať LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Bez TLS šifrovania | Šifrované TLS |
| Certifikát nie je vyžadovaný | Vyžaduje certifikát CA |
| Vhodné pre testovanie a staršie prostredia | Odporúčané pre produkčné prostredia |
Poznámka: Hoci štandardný LDAP (TCP 389) je stále podporovaný v mnohých prostrediach, LDAPS sa odporúča pre produkčné nasadenia, pretože šifruje všetku komunikáciu medzi firewallom a serverom Active Directory.
Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)
Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát, ktorý podporuje autentifikáciu servera. Tento certifikát vydáva služba Active Directory Certificate Services (AD CS).
V tomto príklade Domain Controller tiež hostí Certifikačnú autoritu.
Otvorte Sprievodcu pridávaním rolí a funkcií
- Otvorte Server Manager.
- Kliknite na Manage.
- Vyberte Add Roles and Features.
Krok 2 - Konfigurácia Active Directory Certificate Services
Po dokončení inštalácie kliknite:
Configure Active Directory Certificate Services on the destination server
Enterprise CA sa integruje s Active Directory a je odporúčaná pre doménové prostredia. Podporuje automatickú registráciu certifikátov a je potrebná pre väčšinu nasadení certifikátov Active Directory, vrátane LDAPS.
Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.
Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom na zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú postačujúce pre LDAPS autentifikáciu vo väčšine laboratórnych a SMB prostredí.
Kryptografia
Nechajte predvolené nastavenia:
- Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
- Dĺžka kľúča: 2048 bitov
- Hash algoritmus: SHA256
Názov CA
Zadajte popisný názov pre Certifikačnú autoritu alebo ponechajte automaticky vygenerovanú hodnotu.
Príklad:
ZY-Root-CAPoznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.
Krok 3 - Overenie Certifikačnej autority
Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.
- Otvorte Server Manager.
- Kliknite na Tools.
- Vyberte Certification Authority.
- Overte, že Certifikačná autorita je uvedená a jej stav je zobrazený bez chýb.
Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.
Overenie certifikátu Domain Controller
- Otvorte Spustiť, zadajte
certlm.msca stlačte Enter. - Prejdite do Certificates (Local Computer) → Personal → Certificates.
- Overte, že certifikát Domain Controller je prítomný a obsahuje rozšírené použitie kľúča Server Authentication.
Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby akceptoval LDAPS pripojenia cez TCP port 636.
Overenie LDAPS konektivity
Overte, že Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.
Spustite nasledujúci príkaz v PowerShell:
Test-NetConnection localhost -Port 636Overte, že TcpTestSucceeded je True.
Poznámka: Ak test zlyhá, overte, či má Domain Controller platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.
Krok 4 - Export certifikátu Root CA
- Otvorte Certification Authority.
- Kliknite pravým tlačidlom na Certifikačnú autoritu a vyberte Properties.
- Na karte General kliknite na View Certificate.
- Prejdite na kartu Details a kliknite na Copy to File....
Poznámka: Exportujte iba certifikát Root CA. Nesťahujte súkromný kľúč.
- Vyberte Base-64 encoded X.509 (.CER) a kliknite na Next.
- Zadajte názov súboru a kliknite na Finish.
Krok 5 - Import certifikátu Root CA do firewallu
- Prihláste sa do webového rozhrania USG FLEX H.
- Prejdite na System → Certificate → Trusted Certificates.
- Kliknite na Import. Zadajte názov (napríklad
ZY-Root-CA). - Vyberte exportovaný súbor ZY-Root-CA.cer.
- Kliknite na OK pre import certifikátu.
Poznámka: Importovaný CA certifikát sa použije na overenie identity LDAPS servera počas TLS handshake.
Krok 6 – Konfigurácia LDAPS servera na firewalli série H
Získanie Distinguished Name (DN)
Ak chcete získať Distinguished Name (DN) používateľa Active Directory:
- Otvorte Active Directory Users and Computers.
- Nájdite používateľský účet, kliknite pravým tlačidlom a vyberte Properties.
-
Otvorte kartu Attribute Editor.
Poznámka: Ak karta Attribute Editor nie je viditeľná, zapnite Advanced Features v menu View.
- Nájdite atribút distinguishedName a kliknite na View.
- Skopírujte zobrazenú hodnotu.
Konfigurujte LDAP server pomocou vašich nastavení Active Directory.
- Prejdite na User & Authentication → User Authentication → AAA Server.
- V sekcii LDAP Server kliknite na Add.
| Nastavenie | Hodnota |
|---|---|
| Názov | Zadajte popisný názov (napríklad AD-LDAPS) |
| Adresa servera | IP adresa alebo FQDN Domain Controllera |
| Port | 636 |
| Base DN | Base DN vašej Active Directory (napríklad DC=zy,DC=local) |
| Použiť SSL | Povolené |
| Bind DN | Distinguished Name (DN) používateľa Active Directory |
| Heslo | Heslo pre účet Bind DN |
| Atribút prihlasovacieho mena | sAMAccountName |
| Atribút členstva v skupine | memberOf |
Poznámka: Bind DN musí byť zadaný pomocou úplného Distinguished Name (DN) používateľa, napríklad:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Krok 7 – Overenie konfigurácie LDAP servera
Ak chcete overiť, že LDAP server je správne nakonfigurovaný a firewall môže komunikovať s Active Directory, vykonajte overenie konfigurácie.
- Prejdite na User & Authentication > User/Group > User.
- Kliknite na Add.
- Nakonfigurujte nasledujúce nastavenia:
- Typ používateľa – Externý používateľ skupiny
- Autentifikačný server – Vyberte LDAP server vytvorený v predchádzajúcom kroku.
- Identifikátor skupiny – Vyberte existujúcu skupinu Active Directory.
- V sekcii Configuration Validation zadajte používateľské meno existujúceho používateľa Active Directory, ktorý je členom vybranej skupiny.
- Kliknite na Test.
Ak je overenie úspešné, firewall zobrazí potvrdzujúcu správu, že používateľ patrí do vybranej skupiny Active Directory. Sekcia Returned User Attributes tiež zobrazí LDAP atribúty získané zo servera adresára.
Týmto je potvrdené, že firewall môže úspešne komunikovať s LDAP serverom a dotazovať používateľov a členstvo v skupinách Active Directory.
Krok 8 – Overenie LDAP autentifikácie cez SSL VPN
Ak chcete overiť, že LDAP autentifikácia funguje správne, nakonfigurujte SSL VPN server na použitie LDAP servera a autentifikáciu pomocou používateľa Active Directory.
- Prejdite na VPN > SSL VPN.
- V sekcii Authentication vyberte nakonfigurovaný LDAP Server ako Primary Server.
- Kliknite na Download pre stiahnutie konfigurácie klienta SSL VPN.
- Importujte konfiguráciu do SecuExtender VPN Client a pripojte sa k VPN.
- Keď budete vyzvaní, zadajte prihlasovacie údaje používateľa Active Directory a kliknite na OK.
Ak je konfigurácia správna, firewall autentifikuje používateľa proti LDAP serveru a úspešne nadviaže SSL VPN pripojenie.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.