Séria USG FLEX H Series poskytuje dva rôzne spôsoby integrácie so službou adresára pre overovanie používateľov.
- AD Server – Funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
- LDAP/LDAPS Server – Štandardný LDAP klient, ktorý môže overovať používateľov proti Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Na rozdiel od funkcie AD Server sa firewall nepripája k doméne a overuje používateľov prostredníctvom LDAP alebo LDAPS dotazov.
Tento článok vysvetľuje, ako nakonfigurovať funkciu Zyxel AD Server na firewalle USG FLEX H Series s Windows Server 2025 Active Directory.
Poznámka: Ak uprednostňujete overovanie používateľov pomocou štandardného pripojenia LDAP/LDAPS namiesto pripojenia firewallu k doméne Active Directory, pozrite si nasledujúci článok:
Predpoklady
Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:
- Zyxel firewall s verziou uOS 1.39 alebo novšou
- Windows Server 2025 s nainštalovanými a nakonfigurovanými službami Active Directory Domain Services (AD DS)
- Platný Server Authentication certifikát nainštalovaný na Domain Controlleri Active Directory
- LDAPS povolený a funkčný na Domain Controlleri
- Certifikačná autorita (CA), ktorá vydala certifikát Domain Controllera, musí byť dôveryhodná zo strany Zyxel firewallu
- DNS je správne nakonfigurovaný a Zyxel firewall dokáže vyriešiť doménu Active Directory a Domain Controller
- Sieťové pripojenie medzi Zyxel firewallom a Domain Controllerom
- Doménový účet s dostatočnými oprávneniami na pripojenie Zyxel firewallu k doméne Active Directory
- Administrátorský prístup k obom zariadeniam – Zyxel firewallu aj Windows Serveru
Dôležité: Tento návod používa LDAPS (TCP 636) na komunikáciu medzi Zyxel firewallom a Windows Server 2025 Active Directory. Pred konfiguráciou AD Servera na firewalle musíte najprv nakonfigurovať LDAPS a nainštalovať platný certifikát na Domain Controlleri.
Pre odporúčanú nastavenie založené na AD CS, vrátane inštalácie Active Directory Certificate Services, vydania certifikátu Domain Controllera, overenia LDAPS a konfigurácie dôveryhodnosti certifikátu na Zyxel firewalle, pozrite si:
Prečo používať funkciu Zyxel AD Server?
Funkcia AD Server poskytuje natívnu integráciu medzi Zyxel firewallom a Microsoft Active Directory tým, že umožňuje firewallu pripojiť sa k doméne Active Directory ako člen domény. Toto zjednodušuje overovanie používateľov a umožňuje firewallu priamo komunikovať s doménou.
Po pripojení k doméne môže firewall používať používateľov a skupiny Active Directory v pravidlách Bezpečnostnej politiky, čím odpadá potreba spravovať lokálne používateľské účty a zjednodušuje sa kontrola prístupu.
Krok 1 – Príprava prostredia Active Directory
Pred konfiguráciou Zyxel firewallu sa uistite, že vaše prostredie Active Directory je pripravené na integráciu do domény.
Firewall vyžaduje:
- Existujúcu doménu Active Directory.
- Domain Controller, ktorý je dostupný z firewallu.
- DNS nakonfigurovaný tak, aby firewall vedel vyriešiť doménu Active Directory a Domain Controller.
- Doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator).
Overte, že je Domain Controller prístupný z firewallu a zaznamenajte si nasledujúce informácie, ktoré budete potrebovať pri konfigurácii:
| Parameter | Príklad |
|---|---|
| Názov domény | zy.local |
| IP adresa Domain Controllera | 192.168.162.10 |
| Používateľské meno | Administrator |
| Heslo | Heslo doménového administrátora |
Krok 2 – Konfigurácia AD Servera na Zyxel firewalli
Poznámka: Pred pokračovaním sa uistite, že LDAPS je plne nakonfigurovaný na Domain Controlleri. Domain Controller musí mať platný Server Authentication certifikát a Zyxel firewall musí dôverovať CA, ktorá certifikát vydala.
Po príprave prostredia Active Directory nakonfigurujte AD Server na Zyxel firewalli.
- Prejdite na Používateľ & Overovanie > Overovanie používateľov.
- V sekcii AD Server kliknite na Pridať.
- Nakonfigurujte AD Server pomocou nasledujúcich nastavení.
| Nastavenie | Popis |
|---|---|
| Názov | Zadajte popisný názov pre AD Server. |
| Adresa servera | Zadajte IP adresu alebo FQDN Domain Controllera Active Directory. |
| Záložná adresa servera | (Voliteľné) Uveďte sekundárny Domain Controller pre zálohovanie. |
| Port | Zadajte 636 pre zabezpečenú komunikáciu (LDAPS). |
| Použiť SSL | Povoľte túto možnosť na šifrovanie komunikácie medzi firewallom a Domain Controllerom. |
| Názov domény | Zadajte názov domény Active Directory (napríklad zy.local). |
| Používateľské meno | Zadajte doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator). |
| Heslo | Zadajte heslo pre doménový účet. |
| Bind DN Base | (Voliteľné) Uveďte organizačnú jednotku (OU), ktorá obsahuje účet používaný na overovanie v Active Directory. Táto možnosť je užitočná, ak účet nie je uložený v predvolenom kontajneri CN=Users. Nechajte toto pole prázdne, ak je účet uložený na predvolenom mieste. |
Dôležité: Ak je povolený LDAPS, Domain Controller musí mať platný certifikát pre Server Authentication a Zyxel firewall musí dôverovať certifikačnej autorite, ktorá certifikát vydala.
Kliknite na Použiť na uloženie konfigurácie.
Poznámka: Pole Bind DN Base bolo zavedené v uOS 1.35 a umožňuje firewallu lokalizovať overovacie účty uložené v vlastných organizačných jednotkách (OU). Ak je účet uložený v predvolenom kontajneri CN=Users, toto pole nie je potrebné.
Krok 3 – Pripojenie firewallu k doméne Active Directory
Po konfigurácii AD Servera môžete pripojiť firewall k doméne Active Directory.
- Prejdite na Používateľ & Overovanie > Overovanie používateľov.
- Vyberte nakonfigurovaný záznam AD Server.
- Kliknite na Pripojiť k doméne.
- Overte zobrazené informácie o doméne.
- Zadajte prihlasovacie údaje doménového účtu s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet Domain Administrator).
Kliknite na Použiť.
Firewall sa pokúsi pripojiť k doméne Active Directory pomocou zadaných prihlasovacích údajov.
Ak je operácia úspešná, v stĺpci Pripojenie k doméne sa zobrazí zelená ikona stavu, ktorá indikuje, že firewall bol úspešne pripojený k doméne Active Directory.
Poznámka: Účet použitý na pripojenie firewallu k doméne musí mať oprávnenie pridávať zariadenia do domény Active Directory. Predvolene je možné použiť účet Domain Administrator.
Krok 4 – Overenie firewallu v Active Directory
Po úspešnom pripojení firewallu k doméne Active Directory sa automaticky vytvorí počítačový objekt v Active Directory.
Ak chcete overiť, že firewall bol úspešne pridaný:
- Otvorte Active Directory Users and Computers.
- Rozbaľte vašu doménu Active Directory.
- Otvorte kontajner Computers (alebo organizačnú jednotku, kde sa vytvárajú nové počítačové objekty).
- Overte, že firewall sa zobrazuje ako počítačový objekt.
Môžete tiež otvoriť vlastnosti objektu a overiť detaily ako názov počítača a DNS názov.
Prítomnosť počítačového objektu potvrdzuje, že firewall bol úspešne pripojený k doméne Active Directory.
Poznámka: Predvolene sa nové počítačové objekty vytvárajú v kontajneri Computers, pokiaľ nie je vaše prostredie Active Directory nakonfigurované na presmerovanie do inej organizačnej jednotky (OU).
Krok 5 – Validácia konfigurácie AD Servera
Po úspešnom pripojení firewallu k doméne Active Directory overte konfiguráciu AD Servera, aby ste sa uistili, že komunikácia s Active Directory funguje správne.
- Prejdite na Používateľ & Overovanie > Overovanie používateľov.
- Upravte predtým nakonfigurovaný AD Server.
- Posuňte sa dole do sekcie Validácia konfigurácie.
- Zadajte používateľské meno existujúceho používateľa Active Directory.
- Kliknite na Testovať.
Ak je validácia úspešná, stav Testu zobrazí OK a sekcia Vrátené atribúty používateľa zobrazí LDAP atribúty získané z Active Directory.
Úspešná validácia potvrdzuje, že:
- Firewall môže komunikovať s Domain Controllerom.
- Firewall sa môže overiť v Active Directory.
- Informácie o používateľoch Active Directory je možné úspešne načítať.
Poznámka: Ak validácia zlyhá, overte pripojenie k Domain Controlleru, konfiguráciu DNS, prihlasovacie údaje do domény a uistite sa, že zadaný používateľ existuje v Active Directory.
Krok 6 – Overenie overovania Active Directory
Na overenie konfigurácie AD Servera nastavte Remote Access VPN, aby používala AD Server na overovanie, a otestujte pripojenie.
- Prejdite na VPN > IPSec VPN > Remote Access VPN.
- Vyberte nakonfigurovaný AD Server ako Primárny server.
- Kliknite na Stiahnuť na stiahnutie konfiguračného skriptu VPN.
- Importujte konfiguráciu do SecuExtender VPN klienta.
- Pripojte sa k VPN pomocou používateľského účtu Active Directory.
Odporúčaná prax pre nasadenie Active Directory na viacerých lokalitách
V prostrediach s viacerými lokalitami Active Directory alebo viacerými Domain Controllermi nakonfigurujte Domain Zone Forwarder, aby firewall vyriešil doménu Active Directory pomocou miestneho Domain Controlleru. Toto pomáha zlepšiť výkon a spoľahlivosť overovania, pretože firewall automaticky nesleduje DNS odkazy Active Directory ani topológiu replikácie.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.