Ako nakonfigurovať Zyxel AD server a pripojiť sa k doméne Active Directory Windows Server 2025 na firewalloch USG FLEX H Series

Máte ďalšie otázky? Vložiť žiadosť

Séria USG FLEX H Series poskytuje dva rôzne spôsoby integrácie so službou adresára pre overovanie používateľov.

  • AD server – funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
  • LDAP/LDAPS server – štandardný LDAP klient, ktorý môže overovať používateľov voči Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Na rozdiel od funkcie AD server, firewall sa nepripája k doméne a overuje používateľov prostredníctvom LDAP alebo LDAPS dotazov.

Tento článok vysvetľuje, ako nakonfigurovať funkciu Zyxel AD server na firewalle USG FLEX H Series s Active Directory Windows Server 2025.

Poznámka: Ak uprednostňujete overovanie používateľov pomocou štandardného pripojenia LDAP/LDAPS namiesto pripájania firewallu k doméne Active Directory, prosím, pozrite si nasledujúci článok:

Ako nakonfigurovať zabezpečené LDAP (LDAPS) overovanie s Windows Server 2025 Active Directory na Zyxel firewalloch (uOS)

Predpoklady

Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:

  • Zyxel firewall bežiaci na uOS 1.39 alebo novšom
  • Windows Server 2025 s nainštalovanou službou Active Directory Domain Services (AD DS)
  • DNS je správne nakonfigurovaný, aby firewall mohol vyriešiť doménu AD a Domain Controller
  • Sieťové prepojenie medzi firewallom a Domain Controllerom
  • Účet správcu domény (alebo účet s dostatočnými oprávneniami na pripojenie zariadenia k doméne)
  • Administrátorský prístup k firewallu aj k Windows Serveru

Prečo používať funkciu Zyxel AD server?

Funkcia AD server poskytuje natívnu integráciu medzi Zyxel firewallom a Microsoft Active Directory tým, že umožňuje firewallu pripojiť sa k doméne Active Directory ako člen domény. To zjednodušuje overovanie používateľov a umožňuje firewallu komunikovať priamo s doménou.

Po pripojení k doméne môže firewall používať používateľov a skupiny Active Directory v pravidlách bezpečnostnej politiky, čím sa eliminuje potreba spravovať lokálne používateľské účty a zjednodušuje sa kontrola prístupu.

Krok 1 – Pripravte prostredie Active Directory

Pred konfiguráciou Zyxel firewallu sa uistite, že je vaše prostredie Active Directory pripravené na integráciu do domény.

Firewall vyžaduje:

  • Existujúcu doménu Active Directory.
  • Domain Controller, ktorý je dostupný z firewallu.
  • DNS nakonfigurovaný tak, aby firewall mohol vyriešiť doménu Active Directory a Domain Controller.
  • Doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény).

Overte, či je Domain Controller dostupný z firewallu a zaznamenajte si nasledujúce informácie, ktoré budú potrebné počas konfigurácie:

ParameterPríklad
Názov doményzy.local
IP adresa Domain Controllera192.168.162.10
Používateľské menoAdministrator
HesloHeslo správcu domény


 

Krok 2 – Konfigurácia AD servera

Po príprave prostredia Active Directory nakonfigurujte AD server na Zyxel firewalle.

  1. Prejdite do Používateľ & Overovanie > Overovanie používateľov.
  2. V sekcii AD server kliknite na Pridať.
  3. Nakonfigurujte AD server pomocou nasledujúcich nastavení.
NastaveniePopis
NázovZadajte popisný názov pre AD server.
Adresa serveraZadajte IP adresu alebo plne kvalifikovaný názov domény (FQDN) Domain Controllera Active Directory.
Záložná adresa servera(Voliteľné) Uveďte sekundárny Domain Controller pre zálohovanie.
PortZadajte 636 pre použitie zabezpečenej komunikácie (LDAPS).
Použiť SSLAktivujte túto možnosť na šifrovanie komunikácie medzi firewallom a Domain Controllerom.
Názov doményZadajte názov domény Active Directory (napríklad zy.local).
Používateľské menoZadajte doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény).
HesloZadajte heslo pre doménový účet.
Bind DN Base(Voliteľné) Uveďte organizačnú jednotku (OU), ktorá obsahuje účet používaný na overovanie v Active Directory. Táto možnosť je užitočná, ak účet nie je umiestnený v predvolenom kontajneri CN=Users. Nechajte toto pole prázdne, ak je účet uložený v predvolenej lokalite.

Kliknite na Použiť pre uloženie konfigurácie.

Poznámka: Pole Bind DN Base bolo zavedené v uOS 1.35 a umožňuje firewallu nájsť overovacie účty uložené v vlastných organizačných jednotkách (OU). Ak je účet umiestnený v predvolenom kontajneri CN=Users, toto pole nie je potrebné.

Krok 3 – Pripojenie firewallu k doméne Active Directory

Po nakonfigurovaní AD servera môžete pripojiť firewall k doméne Active Directory.

  1. Prejdite do Používateľ & Overovanie > Overovanie používateľov.
  2. Vyberte nakonfigurovaný záznam AD servera.
  3. Kliknite na Pripojiť k doméne.
  4. Overte zobrazené informácie o doméne.
  5. Zadajte prihlasovacie údaje doménového účtu s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény).

Kliknite na Použiť.

Firewall sa pokúsi pripojiť k doméne Active Directory pomocou zadaných prihlasovacích údajov.

Ak je operácia úspešná, stĺpec Pripojenie k doméne zobrazí zelenú ikonu stavu, čo znamená, že firewall bol úspešne pripojený k doméne Active Directory.

Poznámka: Účet použitý na pripojenie firewallu k doméne musí mať oprávnenie pridávať zariadenia do domény Active Directory. Štandardne sa môže použiť účet správcu domény.

Krok 4 – Overenie firewallu v Active Directory

Po úspešnom pripojení firewallu k doméne Active Directory sa automaticky vytvorí objekt počítača v Active Directory.

Pre overenie, že bol firewall úspešne pridaný:

  1. Otvorte Používateľov a počítače Active Directory.
  2. Rozbaľte svoju doménu Active Directory.
  3. Otvorte kontajner Počítače (alebo organizačnú jednotku, kde sa vytvárajú nové objekty počítačov).
  4. Overte, že firewall sa zobrazuje ako objekt Počítač.

Môžete tiež otvoriť vlastnosti objektu a overiť detaily, ako je názov počítača a DNS názov.

Prítomnosť objektu počítača potvrdzuje, že firewall bol úspešne pripojený k doméne Active Directory.

Poznámka: Štandardne sa nové objekty počítačov vytvárajú v kontajneri Počítače, pokiaľ nie je vaše prostredie Active Directory nakonfigurované na presmerovanie do inej organizačnej jednotky (OU).

Krok 5 – Overenie konfigurácie AD servera

Po úspešnom pripojení firewallu k doméne Active Directory overte konfiguráciu AD servera, aby ste sa uistili, že komunikácia s Active Directory funguje správne.

  1. Prejdite do Používateľ & Overovanie > Overovanie používateľov.
  2. Upravte predtým nakonfigurovaný AD server.
  3. Posuňte sa dole do sekcie Overenie konfigurácie.
  4. Zadajte používateľské meno existujúceho používateľa Active Directory.
  5. Kliknite na Testovať.

Ak je overenie úspešné, stav testu Test Status zobrazí OK a sekcia Návratové atribúty používateľa zobrazí LDAP atribúty získané z Active Directory.

Úspešné overenie potvrdzuje, že:

  • Firewall môže komunikovať s Domain Controllerom.
  • Firewall sa môže overiť v Active Directory.
  • Informácie o používateľovi Active Directory sa dajú úspešne získať.

Poznámka: Ak overenie zlyhá, skontrolujte pripojenie k Domain Controlleru, konfiguráciu DNS, prihlasovacie údaje domény a uistite sa, že zadaný používateľ existuje v Active Directory.

Krok 6 – Overenie overovania Active Directory

Pre overenie konfigurácie AD servera nastavte Remote Access VPN na použitie AD servera na overovanie a otestujte pripojenie.

  1. Prejdite do VPN > IPSec VPN > Remote Access VPN.
  2. Vyberte nakonfigurovaný AD server ako Primárny server.
  3. Kliknite na Stiahnuť pre stiahnutie konfiguračného skriptu VPN.
  4. Importujte konfiguráciu do SecuExtender VPN klienta.
  5. Pripojte sa k VPN pomocou používateľského účtu Active Directory.

Najlepšia prax pre viacmiestne nasadenia Active Directory

V prostrediach s viacerými lokalitami Active Directory alebo viacerými Domain Controllermi nakonfigurujte Domain Zone Forwarder, aby firewall vyriešoval doménu Active Directory pomocou lokálneho Domain Controllera. Toto pomáha zlepšiť výkon a spoľahlivosť overovania, pretože firewall automaticky nesleduje DNS presmerovania alebo topológiu replikácie Active Directory.

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.