Ako nakonfigurovať Zyxel AD Server a pripojiť Windows Server 2025 Active Directory doménu na firewalloch USG FLEX H Series

Print Friendly and PDF
Máte ďalšie otázky? Vložiť žiadosť

Séria USG FLEX H Series poskytuje dva rôzne spôsoby integrácie so službou adresára pre overovanie používateľov.

  • AD Server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
  • LDAP/LDAPS Server – Štandardný LDAP klient, ktorý môže overovať používateľov proti Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Na rozdiel od funkcie AD Server sa firewall nepripája k doméne a overuje používateľov prostredníctvom LDAP alebo LDAPS dotazov.

Tento článok vysvetľuje, ako nakonfigurovať funkciu Zyxel AD Server na firewalle USG FLEX H Series s Windows Server 2025 Active Directory.

Poznámka: Ak uprednostňujete overovanie používateľov pomocou štandardného pripojenia LDAP/LDAPS namiesto pripojenia firewallu k doméne Active Directory, pozrite si nasledujúci článok:

Ako nakonfigurovať bezpečné LDAP (LDAPS) overovanie s Windows Server 2025 Active Directory na Zyxel firewalloch (uOS)

Predpoklady

Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:

  • Zyxel firewall s verziou uOS 1.39 alebo novšou
  • Windows Server 2025 s nainštalovanými a nakonfigurovanými službami Active Directory Domain Services (AD DS)
  • Platný Server Authentication certifikát nainštalovaný na Domain Controlleri Active Directory
  • LDAPS povolený a funkčný na Domain Controlleri
  • Certifikačná autorita (CA), ktorá vydala certifikát Domain Controllera, musí byť dôveryhodná zo strany Zyxel firewallu
  • DNS je správne nakonfigurovaný a Zyxel firewall dokáže vyriešiť doménu Active Directory a Domain Controller
  • Sieťové pripojenie medzi Zyxel firewallom a Domain Controllerom
  • Doménový účet s dostatočnými oprávneniami na pripojenie Zyxel firewallu k doméne Active Directory
  • Administrátorský prístup k obom zariadeniam – Zyxel firewallu aj Windows Serveru

Dôležité: Tento návod používa LDAPS (TCP 636) na komunikáciu medzi Zyxel firewallom a Windows Server 2025 Active Directory. Pred konfiguráciou AD Servera na firewalle musíte najprv nakonfigurovať LDAPS a nainštalovať platný certifikát na Domain Controlleri.

Pre odporúčanú nastavenie založené na AD CS, vrátane inštalácie Active Directory Certificate Services, vydania certifikátu Domain Controllera, overenia LDAPS a konfigurácie dôveryhodnosti certifikátu na Zyxel firewalle, pozrite si:

Ako nakonfigurovať bezpečné LDAP (LDAPS) overovanie s Windows Server 2025 Active Directory na Zyxel firewalloch (uOS)

Prečo používať funkciu Zyxel AD Server?

Funkcia AD Server poskytuje natívnu integráciu medzi Zyxel firewallom a Microsoft Active Directory tým, že umožňuje firewallu pripojiť sa k doméne Active Directory ako člen domény. Toto zjednodušuje overovanie používateľov a umožňuje firewallu priamo komunikovať s doménou.

Po pripojení k doméne môže firewall používať používateľov a skupiny Active Directory v pravidlách Bezpečnostnej politiky, čím odpadá potreba spravovať lokálne používateľské účty a zjednodušuje sa kontrola prístupu.

Krok 1 – Príprava prostredia Active Directory

Pred konfiguráciou Zyxel firewallu sa uistite, že vaše prostredie Active Directory je pripravené na integráciu do domény.

Firewall vyžaduje:

  • Existujúcu doménu Active Directory.
  • Domain Controller, ktorý je dostupný z firewallu.
  • DNS nakonfigurovaný tak, aby firewall vedel vyriešiť doménu Active Directory a Domain Controller.
  • Doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator).

Overte, že je Domain Controller prístupný z firewallu a zaznamenajte si nasledujúce informácie, ktoré budete potrebovať pri konfigurácii:

Parameter Príklad
Názov domény zy.local
IP adresa Domain Controllera 192.168.162.10
Používateľské meno Administrator
Heslo Heslo doménového administrátora


 

Krok 2 – Konfigurácia AD Servera na Zyxel firewalli

Poznámka: Pred pokračovaním sa uistite, že LDAPS je plne nakonfigurovaný na Domain Controlleri. Domain Controller musí mať platný Server Authentication certifikát a Zyxel firewall musí dôverovať CA, ktorá certifikát vydala.

Po príprave prostredia Active Directory nakonfigurujte AD Server na Zyxel firewalli.

  1. Prejdite na Používateľ & Overovanie > Overovanie používateľov.
  2. V sekcii AD Server kliknite na Pridať.
  3. Nakonfigurujte AD Server pomocou nasledujúcich nastavení.
Nastavenie Popis
Názov Zadajte popisný názov pre AD Server.
Adresa servera Zadajte IP adresu alebo FQDN Domain Controllera Active Directory.
Záložná adresa servera (Voliteľné) Uveďte sekundárny Domain Controller pre zálohovanie.
Port Zadajte 636 pre zabezpečenú komunikáciu (LDAPS).
Použiť SSL Povoľte túto možnosť na šifrovanie komunikácie medzi firewallom a Domain Controllerom.
Názov domény Zadajte názov domény Active Directory (napríklad zy.local).
Používateľské meno Zadajte doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator).
Heslo Zadajte heslo pre doménový účet.
Bind DN Base (Voliteľné) Uveďte organizačnú jednotku (OU), ktorá obsahuje účet používaný na overovanie v Active Directory. Táto možnosť je užitočná, ak účet nie je uložený v predvolenom kontajneri CN=Users. Nechajte toto pole prázdne, ak je účet uložený na predvolenom mieste.

Dôležité: Ak je povolený LDAPS, Domain Controller musí mať platný certifikát pre Server Authentication a Zyxel firewall musí dôverovať certifikačnej autorite, ktorá certifikát vydala.

Kliknite na Použiť na uloženie konfigurácie.

Poznámka: Pole Bind DN Base bolo zavedené v uOS 1.35 a umožňuje firewallu lokalizovať overovacie účty uložené v vlastných organizačných jednotkách (OU). Ak je účet uložený v predvolenom kontajneri CN=Users, toto pole nie je potrebné.

Krok 3 – Pripojenie firewallu k doméne Active Directory

Po konfigurácii AD Servera môžete pripojiť firewall k doméne Active Directory.

  1. Prejdite na Používateľ & Overovanie > Overovanie používateľov.
  2. Vyberte nakonfigurovaný záznam AD Server.
  3. Kliknite na Pripojiť k doméne.
  4. Overte zobrazené informácie o doméne.
  5. Zadajte prihlasovacie údaje doménového účtu s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator).

Kliknite na Použiť.

Firewall sa pokúsi pripojiť k doméne Active Directory pomocou zadaných prihlasovacích údajov.

Ak je operácia úspešná, v stĺpci Pripojenie k doméne sa zobrazí zelená ikona stavu, ktorá indikuje, že firewall bol úspešne pripojený k doméne Active Directory.

Poznámka: Účet použitý na pripojenie firewallu k doméne musí mať oprávnenie pridávať zariadenia do domény Active Directory. Predvolene je možné použiť účet Domain Administrator.

Krok 4 – Overenie firewallu v Active Directory

Po úspešnom pripojení firewallu k doméne Active Directory sa automaticky vytvorí počítačový objekt v Active Directory.

Ak chcete overiť, že firewall bol úspešne pridaný:

  1. Otvorte Active Directory Users and Computers.
  2. Rozbaľte vašu doménu Active Directory.
  3. Otvorte kontajner Computers (alebo organizačnú jednotku, kde sa vytvárajú nové počítačové objekty).
  4. Overte, že firewall sa zobrazuje ako počítačový objekt.

Môžete tiež otvoriť vlastnosti objektu a overiť detaily ako názov počítača a DNS názov.

Prítomnosť počítačového objektu potvrdzuje, že firewall bol úspešne pripojený k doméne Active Directory.

Poznámka: Predvolene sa nové počítačové objekty vytvárajú v kontajneri Computers, pokiaľ nie je vaše prostredie Active Directory nakonfigurované na presmerovanie do inej organizačnej jednotky (OU).

Krok 5 – Validácia konfigurácie AD Servera

Po úspešnom pripojení firewallu k doméne Active Directory overte konfiguráciu AD Servera, aby ste sa uistili, že komunikácia s Active Directory funguje správne.

  1. Prejdite na Používateľ & Overovanie > Overovanie používateľov.
  2. Upravte predtým nakonfigurovaný AD Server.
  3. Posuňte sa dole do sekcie Validácia konfigurácie.
  4. Zadajte používateľské meno existujúceho používateľa Active Directory.
  5. Kliknite na Testovať.

Ak je validácia úspešná, stav Testu zobrazí OK a sekcia Vrátené atribúty používateľa zobrazí LDAP atribúty získané z Active Directory.

Úspešná validácia potvrdzuje, že:

  • Firewall môže komunikovať s Domain Controllerom.
  • Firewall sa môže overiť v Active Directory.
  • Informácie o používateľoch Active Directory je možné úspešne načítať.

Poznámka: Ak validácia zlyhá, overte pripojenie k Domain Controlleru, konfiguráciu DNS, prihlasovacie údaje do domény a uistite sa, že zadaný používateľ existuje v Active Directory.

Krok 6 – Overenie overovania Active Directory

Na overenie konfigurácie AD Servera nastavte Remote Access VPN, aby používala AD Server na overovanie, a otestujte pripojenie.

  1. Prejdite na VPN > IPSec VPN > Remote Access VPN.
  2. Vyberte nakonfigurovaný AD Server ako Primárny server.
  3. Kliknite na Stiahnuť na stiahnutie konfiguračného skriptu VPN.
  4. Importujte konfiguráciu do SecuExtender VPN klienta.
  5. Pripojte sa k VPN pomocou používateľského účtu Active Directory.

Odporúčaná prax pre nasadenie Active Directory na viacerých lokalitách

V prostrediach s viacerými lokalitami Active Directory alebo viacerými Domain Controllermi nakonfigurujte Domain Zone Forwarder, aby firewall vyriešil doménu Active Directory pomocou miestneho Domain Controlleru. Toto pomáha zlepšiť výkon a spoľahlivosť overovania, pretože firewall automaticky nesleduje DNS odkazy Active Directory ani topológiu replikácie.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.