Ako nakonfigurovať zabezpečenú LDAP (LDAPS) autentifikáciu s Windows Server 2025 Active Directory na Zyxel firewalloch (uOS)

Máte ďalšie otázky? Vložiť žiadosť

Séria USG FLEX H poskytuje dva rôzne spôsoby integrácie so službou adresára pre autentifikáciu používateľov.

  • LDAP/LDAPS server – Štandardný LDAP klient, ktorý môže autentifikovať používateľov proti Microsoft Active Directory, ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Firewall autentifikuje používateľov prostredníctvom LDAP alebo LDAPS dotazov a nepripája sa k doméne Active Directory.
  • AD server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripája k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.

Tento článok vysvetľuje, ako nakonfigurovať zabezpečenú LDAP (LDAPS) autentifikáciu na firewalle USG FLEX H Series pomocou Windows Server 2025 Active Directory.

Poznámka: Ak chcete, aby sa firewall pripojil k doméne Active Directory a používal vstavanú funkciu Zyxel AD Server namiesto LDAP/LDAPS autentifikácie, pozrite si nasledujúci článok:

Poznámka:  LDAP server nie je uvedený ako možnosť autentifikácie pre IPSec VPN, pretože nie je podporovaný. Možnosti autentifikácie pre rôzne typy VPN sú nasledovné:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS a LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) a RADIUS.

Predpoklady

Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:

  • Zyxel Firewall so systémom uOS 1.39 alebo novším
  • Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS)
  • Active Directory Certificate Services (AD CS)
  • DNS je správne nakonfigurovaný, aby firewall mohol vyriešiť doménu AD a Domain Controller
  • Sieťové pripojenie medzi firewallom a Domain Controllerom
  • Účet doménového administrátora (alebo účet s dostatočnými oprávneniami na pripojenie PC do domény)
  • Administrátorský prístup k firewallu aj Windows Serveru

Prečo používať LDAPS?

LDAPLDAPS
TCP 389TCP 636
Bez TLS šifrovaniaŠifrované TLS
Certifikát nie je vyžadovanýVyžaduje certifikát CA
Vhodné pre testovanie a staršie prostrediaOdporúčané pre produkčné prostredia

Poznámka: Hoci štandardný LDAP (TCP 389) je stále podporovaný v mnohých prostrediach, LDAPS sa odporúča pre produkčné nasadenia, pretože šifruje všetku komunikáciu medzi firewallom a serverom Active Directory.

Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)

Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát, ktorý podporuje autentifikáciu servera. Tento certifikát vydáva služba Active Directory Certificate Services (AD CS).

V tomto príklade Domain Controller tiež hostí Certifikačnú autoritu.

Otvorte Sprievodcu pridávaním rolí a funkcií

  1. Otvorte Server Manager.
  2. Kliknite na Manage.
  3. Vyberte Add Roles and Features.

Krok 2 - Konfigurácia Active Directory Certificate Services

Po dokončení inštalácie kliknite:

Configure Active Directory Certificate Services on the destination server

Enterprise CA sa integruje s Active Directory a je odporúčaná pre doménové prostredia. Podporuje automatickú registráciu certifikátov a je potrebná pre väčšinu nasadení certifikátov Active Directory, vrátane LDAPS.

Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.

Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom na zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú postačujúce pre LDAPS autentifikáciu vo väčšine laboratórnych a SMB prostredí.

Kryptografia

Nechajte predvolené nastavenia:

  • Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
  • Dĺžka kľúča: 2048 bitov
  • Hash algoritmus: SHA256

Názov CA

Zadajte popisný názov pre Certifikačnú autoritu alebo ponechajte automaticky vygenerovanú hodnotu.

Príklad:

ZY-Root-CA

Poznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.

Krok 3 - Overenie Certifikačnej autority

Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.

  1. Otvorte Server Manager.
  2. Kliknite na Tools.
  3. Vyberte Certification Authority.
  4. Overte, že Certifikačná autorita je uvedená a jej stav je zobrazený bez chýb.

Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.

Overenie certifikátu Domain Controller 

  1. Otvorte Spustiť, zadajte certlm.msc a stlačte Enter.
  2. Prejdite do Certificates (Local Computer) → Personal → Certificates.
  3. Overte, že certifikát Domain Controller je prítomný a obsahuje rozšírené použitie kľúča Server Authentication.

Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby akceptoval LDAPS pripojenia cez TCP port 636.

Overenie LDAPS konektivity

Overte, že Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.

Spustite nasledujúci príkaz v PowerShell:

Test-NetConnection localhost -Port 636

Overte, že TcpTestSucceeded je True.

Poznámka: Ak test zlyhá, overte, či má Domain Controller platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.

Krok 4 - Export certifikátu Root CA

  1. Otvorte Certification Authority.
  2. Kliknite pravým tlačidlom na Certifikačnú autoritu a vyberte Properties.
  3. Na karte General kliknite na View Certificate.
  4. Prejdite na kartu Details a kliknite na Copy to File....

Poznámka: Exportujte iba certifikát Root CA. Nesťahujte súkromný kľúč.

  1. Vyberte Base-64 encoded X.509 (.CER) a kliknite na Next.
  2. Zadajte názov súboru a kliknite na Finish.

Krok 5 - Import certifikátu Root CA do firewallu

  • Prihláste sa do webového rozhrania USG FLEX H. 
  • Prejdite na System → Certificate → Trusted Certificates
  • Kliknite na Import. Zadajte názov (napríklad ZY-Root-CA). 
  • Vyberte exportovaný súbor ZY-Root-CA.cer
  • Kliknite na OK pre import certifikátu.

Poznámka: Importovaný CA certifikát sa použije na overenie identity LDAPS servera počas TLS handshake.

Krok 6 – Konfigurácia LDAPS servera na firewalli série H

Získanie Distinguished Name (DN)

Ak chcete získať Distinguished Name (DN) používateľa Active Directory:

  1. Otvorte Active Directory Users and Computers.
  2. Nájdite používateľský účet, kliknite pravým tlačidlom a vyberte Properties.
  3. Otvorte kartu Attribute Editor.

    Poznámka: Ak karta Attribute Editor nie je viditeľná, zapnite Advanced Features v menu View.

  4. Nájdite atribút distinguishedName a kliknite na View.
  5. Skopírujte zobrazenú hodnotu.

Konfigurujte LDAP server pomocou vašich nastavení Active Directory.

  • Prejdite na User & Authentication → User Authentication → AAA Server. 
  • V sekcii LDAP Server kliknite na Add
NastavenieHodnota
NázovZadajte popisný názov (napríklad AD-LDAPS)
Adresa serveraIP adresa alebo FQDN Domain Controllera
Port636
Base DNBase DN vašej Active Directory (napríklad DC=zy,DC=local)
Použiť SSLPovolené
Bind DNDistinguished Name (DN) používateľa Active Directory
HesloHeslo pre účet Bind DN
Atribút prihlasovacieho menasAMAccountName
Atribút členstva v skupinememberOf

Poznámka: Bind DN musí byť zadaný pomocou úplného Distinguished Name (DN) používateľa, napríklad:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Krok 7 – Overenie konfigurácie LDAP servera

Ak chcete overiť, že LDAP server je správne nakonfigurovaný a firewall môže komunikovať s Active Directory, vykonajte overenie konfigurácie.

  1. Prejdite na User & Authentication > User/Group > User.
  2. Kliknite na Add.
  3. Nakonfigurujte nasledujúce nastavenia:
    • Typ používateľaExterný používateľ skupiny
    • Autentifikačný server – Vyberte LDAP server vytvorený v predchádzajúcom kroku.
    • Identifikátor skupiny – Vyberte existujúcu skupinu Active Directory.
  4. V sekcii Configuration Validation zadajte používateľské meno existujúceho používateľa Active Directory, ktorý je členom vybranej skupiny.
  5. Kliknite na Test.

Ak je overenie úspešné, firewall zobrazí potvrdzujúcu správu, že používateľ patrí do vybranej skupiny Active Directory. Sekcia Returned User Attributes tiež zobrazí LDAP atribúty získané zo servera adresára.

Týmto je potvrdené, že firewall môže úspešne komunikovať s LDAP serverom a dotazovať používateľov a členstvo v skupinách Active Directory.

Krok 8 – Overenie LDAP autentifikácie cez SSL VPN

Ak chcete overiť, že LDAP autentifikácia funguje správne, nakonfigurujte SSL VPN server na použitie LDAP servera a autentifikáciu pomocou používateľa Active Directory.

  1. Prejdite na VPN > SSL VPN.
  2. V sekcii Authentication vyberte nakonfigurovaný LDAP Server ako Primary Server.
  3. Kliknite na Download pre stiahnutie konfigurácie klienta SSL VPN.
  4. Importujte konfiguráciu do SecuExtender VPN Client a pripojte sa k VPN.
  5. Keď budete vyzvaní, zadajte prihlasovacie údaje používateľa Active Directory a kliknite na OK.

Ak je konfigurácia správna, firewall autentifikuje používateľa proti LDAP serveru a úspešne nadviaže SSL VPN pripojenie.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.