Microsoft Network Policy Server (NPS) je implementácia RADIUS servera od spoločnosti Microsoft. Umožňuje Zyxel Firewallom overovať používateľov VPN proti Active Directory pomocou RADIUS protokolu.
V tomto príklade sa používa Windows Server 2025 ako RADIUS server, ktorý umožňuje vzdialeným používateľom overiť sa pomocou svojich prihlasovacích údajov Active Directory pri pripájaní k Zyxel Firewallu.
Tento článok vysvetľuje, ako nainštalovať a nakonfigurovať Microsoft Network Policy Server (NPS) a integrovať ho so Zyxel Firewallom pre autentifikáciu Remote Access VPN.
Poznámka: Predchádzajúce firewally založené na ZLD obsahovali zabudovaný RADIUS autentifikačný server. Táto funkcia nie je dostupná v súčasných firewalloch založených na uOS, pretože uOS je navrhnutý na integráciu s vyhradenými externými poskytovateľmi identity, ako sú Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC a cloudové autentifikačné služby. Momentálne nie sú plány na opätovné zavedenie zabudovaného RADIUS autentifikačného servera.
Predpoklady
- Zyxel Firewall bežiaci na uOS 1.39 alebo novšom
- Windows Server 2025 s nainštalovanými Active Directory Domain Services (AD DS)
- Server je pripojený do domény Active Directory
- DNS je správne nakonfigurovaný pre riešenie doménových mien
- Administrátorský prístup k Windows Serveru aj Zyxel Firewallu
Topológia siete
| Zariadenie | IP adresa |
|---|---|
| Zyxel Firewall | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Doména Active Directory | zy.local |
Krok 1 - Inštalácia Active Directory Certificate Services (AD CS)
Pred konfiguráciou LDAPS musí mať Domain Controller platný certifikát podporujúci Server Authentication. Tento certifikát vydáva Active Directory Certificate Services (AD CS).
V tomto príklade Domain Controller zároveň hostí certifikačnú autoritu.
Otvorte Sprievodcu pridávaním rolí a funkcií
- Otvorte Server Manager.
- Kliknite na Manage.
- Vyberte Add Roles and Features.
Krok 2 - Konfigurácia Active Directory Certificate Services
Po dokončení inštalácie kliknite na:
Configure Active Directory Certificate Services on the destination server
Enterprise CA sa integruje s Active Directory a je odporúčaná pre prostredia domény. Podporuje automatickú registráciu certifikátov a je nevyhnutná pre väčšinu nasadení certifikátov Active Directory vrátane LDAPS.
Standalone CA je určená pre izolované alebo offline nasadenia a neintegruje sa s Active Directory.
Poznámka: Tento príklad používa Enterprise Root CA s novým súkromným kľúčom na zjednodušenie nasadenia. Tieto nastavenia sú odporúčané pre novú inštaláciu CA a sú dostatočné pre LDAPS autentifikáciu vo väčšine laboratórnych a SMB prostredí.
Kryptografia
Nechajte predvolené nastavenia:
- Kryptografický poskytovateľ: RSA#Microsoft Software Key Storage Provider
- Dĺžka kľúča: 2048 bitov
- Hashovací algoritmus: SHA256
Názov CA
Zadajte popisný názov pre Certifikačnú autoritu alebo ponechajte automaticky vygenerovanú hodnotu.
Príklad:
ZY-Root-CAPoznámka: Predvolené kryptografické nastavenia sú odporúčané pre väčšinu nasadení. Názov CA identifikuje Certifikačnú autoritu a bude sa zobrazovať vo všetkých certifikátoch vydaných touto CA.
Krok 3 - Overenie Certifikačnej autority
Po dokončení konfigurácie AD CS overte, či bola Certifikačná autorita úspešne nainštalovaná a funguje správne.
- Otvorte Server Manager.
- Kliknite na Tools.
- Vyberte Certification Authority.
- Overte, že Certifikačná autorita je uvedená a jej stav je bez chýb.
Poznámka: Zelená ikona stavu vedľa Certifikačnej autority znamená, že služba beží správne a je pripravená vydávať certifikáty.
Overenie certifikátu Domain Controller
- Otvorte Run, zadajte
certlm.msca stlačte Enter. - Prejdite na Certificates (Local Computer) → Personal → Certificates.
- Overte, či je prítomný certifikát Domain Controller a či obsahuje rozšírené použitie kľúča Server Authentication.
Poznámka: Domain Controller musí mať platný certifikát Server Authentication, aby mohol prijímať LDAPS pripojenia cez TCP port 636.
Overenie LDAPS konektivity
Overte, či Domain Controller prijíma zabezpečené LDAP pripojenia na TCP porte 636.
Spustite nasledujúci príkaz v PowerShell:
Test-NetConnection localhost -Port 636Overte, či je hodnota TcpTestSucceeded True.
Poznámka: Ak test zlyhá, overte, či Domain Controller má platný certifikát Server Authentication a či bola služba Active Directory Domain Services reštartovaná po vydaní certifikátu.
Krok 4 - Export certifikátu Root CA
- Otvorte Certification Authority.
- Kliknite pravým tlačidlom na Certifikačnú autoritu a vyberte Properties.
- Na karte General kliknite na View Certificate.
- Prejdite na kartu Details a kliknite na Copy to File....
Poznámka: Exportujte iba certifikát Root CA. Nesťahujte súkromný kľúč.
- Vyberte Base-64 encoded X.509 (.CER) a kliknite na Next.
- Zadajte názov súboru a kliknite na Finish.
Krok 5 - Import certifikátu Root CA do firewallu
- Prihláste sa do webového rozhrania USG FLEX H.
- Prejdite na System → Certificate → Trusted Certificates.
- Kliknite na Import. Zadajte Názov (napríklad
ZY-Root-CA). - Vyberte exportovaný súbor ZY-Root-CA.cer.
- Kliknite na OK pre import certifikátu.
Poznámka: Importovaný certifikát CA sa použije na overenie identity LDAPS servera počas TLS handshake.
Krok 6 – Inštalácia roly Network Policy Server
Nainštalujte rolu Network Policy Server (NPS) na svoj Windows Server.
- Otvorte Server Manager.
- Kliknite na Manage > Add Roles and Features.
- Vyberte Role-based or feature-based installation.
- Vyberte cieľový server.
- V sekcii Server Roles rozbaľte Network Policy and Access Services a vyberte Network Policy Server.
- Kliknite na Next, potom na Install.
- Počkajte na dokončenie inštalácie a kliknite na Close.
Po dokončení inštalácie bude konzola Network Policy Server dostupná v Tools v Server Manager.
Krok 7 – Registrácia NPS servera v Active Directory
Pred konfiguráciou RADIUS klientov a sieťových politík zaregistrujte NPS server v Active Directory. To umožní NPS serveru čítať informácie o používateľských účtoch a overovať používateľov Active Directory.
- Otvorte Server Manager.
- Kliknite na Tools > Network Policy Server.
- V ľavom paneli kliknite pravým tlačidlom na NPS (Local).
- Vyberte Register server in Active Directory.
- Kliknite na OK pre autorizáciu servera.
Po úspešnej registrácii je NPS server pripravený na autentifikáciu používateľov Active Directory.
Užitočné príkazy pre NPS server
Registrovať NPS server
netsh nps add registeredserverOdstrániť registráciu
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseOveriť registráciu
Get-ADGroupMember "RAS and IAS Servers"Krok 8 – Konfigurácia RADIUS servera na Zyxel Firewall
Pred konfiguráciou Microsoft NPS vytvorte profil RADIUS servera na Zyxel Firewalle. Tento profil definuje adresu RADIUS servera, autentifikačný port a spoločný tajný kľúč (shared secret), ktorý sa bude používať na komunikáciu s NPS serverom.
Prejdite na User & Authentication → User Authentication. V časti RADIUS Server kliknite na Add pre vytvorenie nového profilu RADIUS servera.
Nakonfigurujte nastavenia podľa nižšie uvedeného príkladu a kliknite na Apply pre uloženie konfigurácie.
Poznámka: Server Address, Authentication Port a Key musia presne zodpovedať konfigurácii RADIUS klienta, ktorá bude vytvorená na Microsoft NPS serveri v ďalšom kroku.
| Pole | Hodnota |
|---|---|
| Názov | NPS |
| Popis |
Microsoft NPS Server (voliteľné)
|
| Adresa servera | 192.168.162.10 |
| Autentifikačný port | 1812 |
| Záložná adresa servera | (ponechať prázdne) |
| Záložný autentifikačný port | (ponechať prázdne) |
| Kľúč |
Radius123! (alebo iný, ale musí zodpovedať Shared Secret na NPS)
|
| Timeout | 5 |
| NAS IP adresa |
127.0.0.1 (ponechať predvolené)
|
| NAS identifikátor | (ponechať prázdne) |
| Veľkosť písmen v používateľských menách | Zakázané |
| Atribút členstva v skupine |
Filter-Id (11) (predvolené)
|
Krok 9 – Pridanie Zyxel Firewallu ako RADIUS klienta
Aby Zyxel Firewall mohol odosielať RADIUS autentifikačné požiadavky, pridajte ho ako RADIUS klienta na Microsoft NPS serveri.
Otvorte Network Policy Server, potom prejdite na RADIUS Clients and Servers → RADIUS Clients. Kliknite pravým tlačidlom na RADIUS Clients a vyberte New.
Nakonfigurujte RADIUS klienta podľa nasledujúcich nastavení a kliknite na OK.
| Nastavenie | Hodnota |
|---|---|
| Priateľský názov | USG FLEX H |
| Adresa (IP alebo DNS) | 192.168.162.1 |
| Názov dodávateľa | RADIUS Standard |
| Zdieľané tajomstvo | Presne rovnaké ako zdieľané tajomstvo nastavené v Zyxel Firewall RADIUS profile |
| Potvrdiť zdieľané tajomstvo | Zadajte zdieľané tajomstvo znova |
Poznámka: Zdieľané tajomstvo musí presne zodpovedať Kľúču nastavenému v Zyxel Firewall RADIUS server profile. Inak NPS server odmietne autentifikačné požiadavky.
Krok 10 – Konfigurácia sieťovej politiky
- Otvorte Network Policy Server.
- Prejdite na Policies → Network Policies.
- Kliknite pravým tlačidlom na Network Policies a vyberte New.
- Kliknite na Add, vyberte Windows Groups, potom kliknite na Add.
Pridajte skupinu Active Directory, ktorá bude mať povolené autentifikovať sa (napríklad VPN Users),
potom kliknite na Next.
Krok 11 – Konfigurácia autentifikačných metód
Nakonfigurujte nasledujúce autentifikačné metódy:
EAP typy
- Microsoft: Protected EAP (PEAP)
- Microsoft: Secured password (EAP-MSCHAP v2)
Menej bezpečné autentifikačné metódy
Povoľte:
- Microsoft Encrypted Authentication verzia 2 (MS-CHAP-v2)
- Nešifrovaná autentifikácia (PAP, SPAP)
Kliknite na Next pre pokračovanie.
Poznámka: PAP je vyžadované pre SSL VPN autentifikáciu s Microsoft NPS. Zakázanie PAP spôsobí zlyhanie autentifikácie SSL VPN.
Krok 12 – Konfigurácia VPN autentifikácie
|
IPSec Remote Access VPN
|
SSL VPN
|
Overenie VPN autentifikácie
Overte autentifikáciu pomocou oboch podporovaných VPN klientov.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Dôležité:
Po vykonaní akýchkoľvek zmien v konfigurácii VPN na firewalle si znova stiahnite aktualizovaný konfiguračný súbor VPN a importujte ho do SecuExtender alebo OpenVPN Connect pred testovaním. Použitie zastaranej konfigurácie klienta môže spôsobiť zlyhanie pripojenia alebo neočakávané správanie.
Riešenie problémov
- Overenie konfigurácie RADIUS
show config aaaOverte IP adresu RADIUS servera, autentifikačný port (1812), zdieľané tajomstvo a NAS IP adresu.
- Overenie IPSec Remote Access VPN
show config vrf main ikeOverte autentifikačný server a povolených používateľov.
- Overenie SSL VPN
show config vrf main sslvpn-serverOverte autentifikačný server a povolených používateľov.
- Overenie používateľských objektov
show config object user-objectOverte typ používateľa, autentifikačný server a identifikátor skupiny.
- Overenie konektivity
ping <NPS_Server_IP>- Overenie autentifikačných udalostí
Skontrolujte Event Viewer → Network Policy and Access Services pre výsledky autentifikácie a ďalšie dôležité udalosti.
- Zachytenie RADIUS prevádzky
Zachyťte prevádzku na NPS serveri pomocou Wiresharku.
Nasledujúci záznam zachytáva SSL VPN autentifikačnú požiadavku. Prítomnosť atribútu User-Password v pakete Access-Request naznačuje použitie PAP pre RADIUS autentifikáciu.
Záznam udalostí Microsoft NPS potvrdzuje použitú autentifikačnú metódu (Authentication Type: PAP).

Príspevky
0 komentárovAk chcete napísať komentár, prihlásiť sa.