Séria USG FLEX H Series poskytuje dva rôzne spôsoby integrácie so službou adresára pre overovanie používateľov.
- AD server – funkcia Zyxel navrhnutá špeciálne pre Microsoft Active Directory. Firewall sa pripojí k doméne Active Directory ako člen domény (podobne ako počítač so systémom Windows) a komunikuje priamo s doménou.
- LDAP/LDAPS server – štandardný LDAP klient, ktorý môže overovať používateľov voči Microsoft Active Directory ako aj iným adresárovým službám kompatibilným s LDAP, napríklad OpenLDAP. Na rozdiel od funkcie AD server, firewall sa nepripája k doméne a overuje používateľov prostredníctvom LDAP alebo LDAPS dotazov.
Tento článok vysvetľuje, ako nakonfigurovať funkciu Zyxel AD server na firewalle USG FLEX H Series s Active Directory Windows Server 2025.
Poznámka: Ak uprednostňujete overovanie používateľov pomocou štandardného pripojenia LDAP/LDAPS namiesto pripájania firewallu k doméne Active Directory, prosím, pozrite si nasledujúci článok:
Ako nakonfigurovať zabezpečené LDAP (LDAPS) overovanie s Windows Server 2025 Active Directory na Zyxel firewalloch (uOS)
Predpoklady
Pred začatím sa uistite, že sú splnené nasledujúce požiadavky:
- Zyxel firewall bežiaci na uOS 1.39 alebo novšom
- Windows Server 2025 s nainštalovanou službou Active Directory Domain Services (AD DS)
- DNS je správne nakonfigurovaný, aby firewall mohol vyriešiť doménu AD a Domain Controller
- Sieťové prepojenie medzi firewallom a Domain Controllerom
- Účet správcu domény (alebo účet s dostatočnými oprávneniami na pripojenie zariadenia k doméne)
- Administrátorský prístup k firewallu aj k Windows Serveru
Prečo používať funkciu Zyxel AD server?
Funkcia AD server poskytuje natívnu integráciu medzi Zyxel firewallom a Microsoft Active Directory tým, že umožňuje firewallu pripojiť sa k doméne Active Directory ako člen domény. To zjednodušuje overovanie používateľov a umožňuje firewallu komunikovať priamo s doménou.
Po pripojení k doméne môže firewall používať používateľov a skupiny Active Directory v pravidlách bezpečnostnej politiky, čím sa eliminuje potreba spravovať lokálne používateľské účty a zjednodušuje sa kontrola prístupu.
Krok 1 – Pripravte prostredie Active Directory
Pred konfiguráciou Zyxel firewallu sa uistite, že je vaše prostredie Active Directory pripravené na integráciu do domény.
Firewall vyžaduje:
- Existujúcu doménu Active Directory.
- Domain Controller, ktorý je dostupný z firewallu.
- DNS nakonfigurovaný tak, aby firewall mohol vyriešiť doménu Active Directory a Domain Controller.
- Doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény).
Overte, či je Domain Controller dostupný z firewallu a zaznamenajte si nasledujúce informácie, ktoré budú potrebné počas konfigurácie:
| Parameter | Príklad |
|---|---|
| Názov domény | zy.local |
| IP adresa Domain Controllera | 192.168.162.10 |
| Používateľské meno | Administrator |
| Heslo | Heslo správcu domény |
Krok 2 – Konfigurácia AD servera
Po príprave prostredia Active Directory nakonfigurujte AD server na Zyxel firewalle.
- Prejdite do Používateľ & Overovanie > Overovanie používateľov.
- V sekcii AD server kliknite na Pridať.
- Nakonfigurujte AD server pomocou nasledujúcich nastavení.
| Nastavenie | Popis |
|---|---|
| Názov | Zadajte popisný názov pre AD server. |
| Adresa servera | Zadajte IP adresu alebo plne kvalifikovaný názov domény (FQDN) Domain Controllera Active Directory. |
| Záložná adresa servera | (Voliteľné) Uveďte sekundárny Domain Controller pre zálohovanie. |
| Port | Zadajte 636 pre použitie zabezpečenej komunikácie (LDAPS). |
| Použiť SSL | Aktivujte túto možnosť na šifrovanie komunikácie medzi firewallom a Domain Controllerom. |
| Názov domény | Zadajte názov domény Active Directory (napríklad zy.local). |
| Používateľské meno | Zadajte doménový účet s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény). |
| Heslo | Zadajte heslo pre doménový účet. |
| Bind DN Base | (Voliteľné) Uveďte organizačnú jednotku (OU), ktorá obsahuje účet používaný na overovanie v Active Directory. Táto možnosť je užitočná, ak účet nie je umiestnený v predvolenom kontajneri CN=Users. Nechajte toto pole prázdne, ak je účet uložený v predvolenej lokalite. |
Kliknite na Použiť pre uloženie konfigurácie.
Poznámka: Pole Bind DN Base bolo zavedené v uOS 1.35 a umožňuje firewallu nájsť overovacie účty uložené v vlastných organizačných jednotkách (OU). Ak je účet umiestnený v predvolenom kontajneri CN=Users, toto pole nie je potrebné.
Krok 3 – Pripojenie firewallu k doméne Active Directory
Po nakonfigurovaní AD servera môžete pripojiť firewall k doméne Active Directory.
- Prejdite do Používateľ & Overovanie > Overovanie používateľov.
- Vyberte nakonfigurovaný záznam AD servera.
- Kliknite na Pripojiť k doméne.
- Overte zobrazené informácie o doméne.
- Zadajte prihlasovacie údaje doménového účtu s oprávnením pripojiť zariadenia k doméne Active Directory (napríklad účet správcu domény).
Kliknite na Použiť.
Firewall sa pokúsi pripojiť k doméne Active Directory pomocou zadaných prihlasovacích údajov.
Ak je operácia úspešná, stĺpec Pripojenie k doméne zobrazí zelenú ikonu stavu, čo znamená, že firewall bol úspešne pripojený k doméne Active Directory.
Poznámka: Účet použitý na pripojenie firewallu k doméne musí mať oprávnenie pridávať zariadenia do domény Active Directory. Štandardne sa môže použiť účet správcu domény.
Krok 4 – Overenie firewallu v Active Directory
Po úspešnom pripojení firewallu k doméne Active Directory sa automaticky vytvorí objekt počítača v Active Directory.
Pre overenie, že bol firewall úspešne pridaný:
- Otvorte Používateľov a počítače Active Directory.
- Rozbaľte svoju doménu Active Directory.
- Otvorte kontajner Počítače (alebo organizačnú jednotku, kde sa vytvárajú nové objekty počítačov).
- Overte, že firewall sa zobrazuje ako objekt Počítač.
Môžete tiež otvoriť vlastnosti objektu a overiť detaily, ako je názov počítača a DNS názov.
Prítomnosť objektu počítača potvrdzuje, že firewall bol úspešne pripojený k doméne Active Directory.
Poznámka: Štandardne sa nové objekty počítačov vytvárajú v kontajneri Počítače, pokiaľ nie je vaše prostredie Active Directory nakonfigurované na presmerovanie do inej organizačnej jednotky (OU).
Krok 5 – Overenie konfigurácie AD servera
Po úspešnom pripojení firewallu k doméne Active Directory overte konfiguráciu AD servera, aby ste sa uistili, že komunikácia s Active Directory funguje správne.
- Prejdite do Používateľ & Overovanie > Overovanie používateľov.
- Upravte predtým nakonfigurovaný AD server.
- Posuňte sa dole do sekcie Overenie konfigurácie.
- Zadajte používateľské meno existujúceho používateľa Active Directory.
- Kliknite na Testovať.
Ak je overenie úspešné, stav testu Test Status zobrazí OK a sekcia Návratové atribúty používateľa zobrazí LDAP atribúty získané z Active Directory.
Úspešné overenie potvrdzuje, že:
- Firewall môže komunikovať s Domain Controllerom.
- Firewall sa môže overiť v Active Directory.
- Informácie o používateľovi Active Directory sa dajú úspešne získať.
Poznámka: Ak overenie zlyhá, skontrolujte pripojenie k Domain Controlleru, konfiguráciu DNS, prihlasovacie údaje domény a uistite sa, že zadaný používateľ existuje v Active Directory.
Krok 6 – Overenie overovania Active Directory
Pre overenie konfigurácie AD servera nastavte Remote Access VPN na použitie AD servera na overovanie a otestujte pripojenie.
- Prejdite do VPN > IPSec VPN > Remote Access VPN.
- Vyberte nakonfigurovaný AD server ako Primárny server.
- Kliknite na Stiahnuť pre stiahnutie konfiguračného skriptu VPN.
- Importujte konfiguráciu do SecuExtender VPN klienta.
- Pripojte sa k VPN pomocou používateľského účtu Active Directory.
Najlepšia prax pre viacmiestne nasadenia Active Directory
V prostrediach s viacerými lokalitami Active Directory alebo viacerými Domain Controllermi nakonfigurujte Domain Zone Forwarder, aby firewall vyriešoval doménu Active Directory pomocou lokálneho Domain Controllera. Toto pomáha zlepšiť výkon a spoľahlivosť overovania, pretože firewall automaticky nesleduje DNS presmerovania alebo topológiu replikácie Active Directory.

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.