Ako nakonfigurovať Microsoft Network Policy Server (NPS) pre Zyxel Firewall pomocou Windows Server 2025 Active Directory

Máte ďalšie otázky? Vložiť žiadosť

Microsoft Network Policy Server (NPS) je implementácia RADIUS servera od spoločnosti Microsoft. Umožňuje Zyxel Firewallom overovať používateľov VPN proti Active Directory pomocou RADIUS protokolu.

V tomto príklade sa používa Windows Server 2025 ako RADIUS server, ktorý umožňuje vzdialeným používateľom overiť sa pomocou svojich prihlasovacích údajov Active Directory pri pripájaní k Zyxel Firewallu.

Tento článok vysvetľuje, ako nainštalovať a nakonfigurovať Microsoft Network Policy Server (NPS) a integrovať ho so Zyxel Firewallom pre autentifikáciu Remote Access VPN.

Poznámka: Predchádzajúce firewally založené na ZLD obsahovali zabudovaný RADIUS autentifikačný server. Táto funkcia nie je dostupná v súčasných firewalloch založených na uOS, pretože uOS je navrhnutý na integráciu s vyhradenými externými poskytovateľmi identity, ako sú Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC a cloudové autentifikačné služby. Momentálne nie sú plány na opätovné zavedenie zabudovaného RADIUS autentifikačného servera.

Predpoklady

  • Zyxel Firewall bežiaci na uOS 1.39 alebo novšom 
  • Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS) 
  • Server je pripojený do domény Active Directory 
  • DNS je správne nakonfigurovaný pre riešenie doménových mien 
  • Administrátorský prístup k Windows Serveru aj Zyxel Firewallu

Topológia siete

ZariadenieIP adresa
Zyxel Firewall192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Doména Active Directoryzy.local

Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)

Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát podporujúci Server Authentication. Tento certifikát vydáva Active Directory Certificate Services (AD CS).

V tomto príklade Domain Controller zároveň hostí certifikačnú autoritu.

Otvorte Sprievodcu pridávaním rolí a funkcií

  1. Otvorte Server Manager.
  2. Kliknite na Manage.
  3. Vyberte Add Roles and Features.

Krok 2 - Konfigurácia Active Directory Certificate Services

Po dokončení inštalácie kliknite na:

Configure Active Directory Certificate Services on the destination server

Enterprise CA sa integruje s Active Directory a je odporúčaná pre prostredia domény. Podporuje automatickú registráciu certifikátov a je nevyhnutná pre väčšinu nasadení certifikátov Active Directory vrátane LDAPS.

Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.

Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom na zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú dostatočné pre LDAPS autentifikáciu vo väčšine laboratórnych a SMB prostredí.

Kryptografia

Nechajte predvolené nastavenia:

  • Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
  • Dĺžka kľúča: 2048 bitov
  • Hashovací algoritmus: SHA256

Názov CA

Zadajte popisný názov pre Certifikačnú autoritu alebo ponechajte automaticky vygenerovanú hodnotu.

Príklad:

ZY-Root-CA

Poznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.

Krok 3 - Overenie Certifikačnej autority

Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.

  1. Otvorte Server Manager.
  2. Kliknite na Tools.
  3. Vyberte Certification Authority.
  4. Overte, že Certifikačná autorita je uvedená a jej stav je bez chýb.

Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.

Overenie certifikátu Domain Controller 

  1. Otvorte Run, zadajte certlm.msc a stlačte Enter.
  2. Prejdite na Certificates (Local Computer) → Personal → Certificates.
  3. Overte, či je prítomný certifikát Domain Controller a či obsahuje rozšírené použitie kľúča Server Authentication.

Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby mohol prijímať LDAPS pripojenia cez TCP port 636.

Overenie LDAPS konektivity

Overte, či Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.

Spustite nasledujúci príkaz v PowerShell:

Test-NetConnection localhost -Port 636

Overte, či je hodnota TcpTestSucceeded True.

Poznámka: Ak test zlyhá, overte, či Domain Controller má platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.

Krok 4 - Export certifikátu Root CA

  1. Otvorte Certification Authority.
  2. Kliknite pravým tlačidlom na Certifikačnú autoritu a vyberte Properties.
  3. Na karte General kliknite na View Certificate.
  4. Prejdite na kartu Details a kliknite na Copy to File....

Poznámka: Exportujte iba certifikát Root CA. Nesťahujte súkromný kľúč.

  1. Vyberte Base-64 encoded X.509 (.CER) a kliknite na Next.
  2. Zadajte názov súboru a kliknite na Finish.

Krok 5 - Import certifikátu Root CA do firewallu

  • Prihláste sa do webového rozhrania USG FLEX H. 
  • Prejdite na System → Certificate → Trusted Certificates
  • Kliknite na Import. Zadajte Názov (napríklad ZY-Root-CA). 
  • Vyberte exportovaný súbor ZY-Root-CA.cer
  • Kliknite na OK pre import certifikátu.

Poznámka: Importovaný certifikát CA sa použije na overenie identity LDAPS servera počas TLS handshake.

Krok 6 – Inštalácia roly Network Policy Server

Nainštalujte rolu Network Policy Server (NPS) na svoj Windows Server.

  1. Otvorte Server Manager.
  2. Kliknite na Manage > Add Roles and Features.
  3. Vyberte Role-based or feature-based installation.
  4. Vyberte cieľový server.
  5. V sekcii Server Roles rozbaľte Network Policy and Access Services a vyberte Network Policy Server.
  6. Kliknite na Next, potom na Install.
  7. Počkajte na dokončenie inštalácie a kliknite na Close.

Po dokončení inštalácie bude konzola Network Policy Server dostupná v Tools v Server Manager.

Krok 7 – Registrácia NPS servera v Active Directory

Pred konfiguráciou RADIUS klientov a sieťových politík zaregistrujte NPS server v Active Directory. To umožní NPS serveru čítať informácie o používateľských účtoch a overovať používateľov Active Directory.

  1. Otvorte Server Manager.
  2. Kliknite na Tools > Network Policy Server.
  3. V ľavom paneli kliknite pravým tlačidlom na NPS (Local).
  4. Vyberte Register server in Active Directory.
  5. Kliknite na OK pre autorizáciu servera.

Po úspešnej registrácii je NPS server pripravený na autentifikáciu používateľov Active Directory.

Užitočné príkazy pre NPS server

Registrovať NPS server

netsh nps add registeredserver

Odstrániť registráciu

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Overiť registráciu

Get-ADGroupMember "RAS and IAS Servers"
 

Krok 8 – Konfigurácia RADIUS servera na Zyxel Firewall

Pred konfiguráciou Microsoft NPS vytvorte profil RADIUS servera na Zyxel Firewalle. Tento profil definuje adresu RADIUS servera, autentifikačný port a spoločný tajný kľúč (shared secret), ktorý sa bude používať na komunikáciu s NPS serverom.

Prejdite na User & Authentication → User Authentication. V časti RADIUS Server kliknite na Add pre vytvorenie nového profilu RADIUS servera.

Nakonfigurujte nastavenia podľa nižšie uvedeného príkladu a kliknite na Apply pre uloženie konfigurácie.

Poznámka: Server Address, Authentication Port a Key musia presne zodpovedať konfigurácii RADIUS klienta, ktorá bude vytvorená na Microsoft NPS serveri v ďalšom kroku.

PoleHodnota
NázovNPS
Popis Microsoft NPS Server (voliteľné)
Adresa servera192.168.162.10
Autentifikačný port1812
Záložná adresa servera(ponechať prázdne)
Záložný autentifikačný port(ponechať prázdne)
Kľúč Radius123! (alebo iný, ale musí zodpovedať Shared Secret na NPS)
Timeout5
NAS IP adresa 127.0.0.1 (ponechať predvolené)
NAS identifikátor(ponechať prázdne)
Veľkosť písmen v používateľských menáchZakázané
Atribút členstva v skupine Filter-Id (11) (predvolené)

Krok 9 – Pridanie Zyxel Firewallu ako RADIUS klienta

Aby Zyxel Firewall mohol odosielať RADIUS autentifikačné požiadavky, pridajte ho ako RADIUS klienta na Microsoft NPS serveri.

Otvorte Network Policy Server, potom prejdite na RADIUS Clients and Servers → RADIUS Clients. Kliknite pravým tlačidlom na RADIUS Clients a vyberte New.

Nakonfigurujte RADIUS klienta podľa nasledujúcich nastavení a kliknite na OK.

NastavenieHodnota
Priateľský názovUSG FLEX H
Adresa (IP alebo DNS)192.168.162.1
Názov dodávateľaRADIUS Standard
Zdieľané tajomstvoPresne rovnaké ako zdieľané tajomstvo nastavené v Zyxel Firewall RADIUS profile
Potvrdiť zdieľané tajomstvoZadajte zdieľané tajomstvo znova

Poznámka: Zdieľané tajomstvo musí presne zodpovedať Kľúču nastavenému v Zyxel Firewall RADIUS server profile. Inak NPS server odmietne autentifikačné požiadavky.

Krok 10 – Konfigurácia sieťovej politiky

  1. Otvorte Network Policy Server.
  2. Prejdite na PoliciesNetwork Policies.
  3. Kliknite pravým tlačidlom na Network Policies a vyberte New.
  4. Kliknite na Add, vyberte Windows Groups, potom kliknite na Add.

Pridajte skupinu Active Directory, ktorá bude mať povolené autentifikovať sa (napríklad VPN Users), 

potom kliknite na Next.

Krok 11 – Konfigurácia autentifikačných metód

Nakonfigurujte nasledujúce autentifikačné metódy:

EAP typy

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Secured password (EAP-MSCHAP v2)

Menej bezpečné autentifikačné metódy

Povoľte:

  • Microsoft Encrypted Authentication verzia 2 (MS-CHAP-v2)
  • Nešifrovaná autentifikácia (PAP, SPAP)

Kliknite na Next pre pokračovanie.

Poznámka: PAP je vyžadované pre SSL VPN autentifikáciu s Microsoft NPS. Zakázanie PAP spôsobí zlyhanie autentifikácie SSL VPN.

Krok 12 – Konfigurácia VPN autentifikácie

IPSec Remote Access VPN

  1. Prejdite na VPNIPSec VPNRemote Access VPN.
  2. V sekcii Authentication nakonfigurujte:
    • Primárny server: RADIUS / NPS_SRV1
    • Sekundárny server: local
    • Používateľ: NPS_VPN_Users
    • Kliknite na Apply

SSL VPN

  1. Prejdite na VPNSSL VPN.
  2. V sekcii Authentication nakonfigurujte:
    • Primárny server: RADIUS / NPS_SRV1
    • Sekundárny server: local
    • Povolení používatelia: NPS_VPN_Users
  3. Kliknite na Apply.
  

Overenie VPN autentifikácie

Overte autentifikáciu pomocou oboch podporovaných VPN klientov.

SecuExtender IKEv2SecuExtender SSL VPN

Dôležité:
Po vykonaní akýchkoľvek zmien v konfigurácii VPN na firewalle si znova stiahnite aktualizovaný konfiguračný súbor VPN a importujte ho do SecuExtender alebo OpenVPN Connect pred testovaním. Použitie zastaranej konfigurácie klienta môže spôsobiť zlyhanie pripojenia alebo neočakávané správanie.

Riešenie problémov

  • Overenie konfigurácie RADIUS
show config aaa

Overte IP adresu RADIUS servera, autentifikačný port (1812), zdieľané tajomstvo a NAS IP adresu.

  • Overenie IPSec Remote Access VPN
show config vrf main ike

Overte autentifikačný server a povolených používateľov.

  • Overenie SSL VPN
show config vrf main sslvpn-server

Overte autentifikačný server a povolených používateľov.

  • Overenie používateľských objektov
show config object user-object

Overte typ používateľa, autentifikačný server a identifikátor skupiny.

  • Overenie konektivity
ping <NPS_Server_IP>
  • Overenie autentifikačných udalostí

Skontrolujte Event Viewer → Network Policy and Access Services pre výsledky autentifikácie a ďalšie dôležité udalosti.

  • Zachytenie RADIUS prevádzky

Zachyťte prevádzku na NPS serveri pomocou Wiresharku.

Nasledujúci záznam zachytáva SSL VPN autentifikačnú požiadavku. Prítomnosť atribútu User-Password v pakete Access-Request naznačuje použitie PAP pre RADIUS autentifikáciu.

Záznam udalostí Microsoft NPS potvrdzuje použitú autentifikačnú metódu (Authentication Type: PAP).

 

Články v tejto sekcii

Pomohol Vám tento článok?
0 z 0 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.