Hur man konfigurerar säker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brandväggar (uOS)

Print Friendly and PDF
Har du fler frågor? Skicka en förfrågan

USG FLEX H-serien erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.

  • LDAP/LDAPS-server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, såsom OpenLDAP. Brandväggen autentiserar användare genom LDAP- eller LDAPS-förfrågningar och ansluter inte till Active Directory-domänen.
  • AD-server – En Zyxel-funktion som är speciellt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (liknande en Windows-dator) och kommunicerar direkt med domänen.

Den här artikeln förklarar hur man konfigurerar säker LDAP (LDAPS) autentisering på en USG FLEX H-seriens brandvägg med hjälp av Windows Server 2025 Active Directory.

Observera: Om du vill att brandväggen ska ansluta till Active Directory-domänen och använda den inbyggda Zyxel AD Server-funktionen istället för LDAP/LDAPS-autentisering, vänligen se följande artikel:

Observera:  LDAP-servern listas inte som ett autentiseringsalternativ för IPSec VPN eftersom det inte stöds. Autentiseringsalternativ för olika VPN-typer är följande:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS och LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) och RADIUS.

Förutsättningar

Innan du börjar, säkerställ att följande krav är uppfyllda:

  • Zyxel-brandvägg som kör uOS 1.39 eller senare
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
  • Active Directory Certificate Services (AD CS)
  • DNS är korrekt konfigurerat så att brandväggen kan lösa AD-domänen och domänkontrollanten
  • Nätverksanslutning mellan brandväggen och domänkontrollanten
  • Ett domänadministratörskonto (eller ett konto med tillräckliga behörigheter för att ansluta en dator till domänen)
  • Administratörsbehörighet till både brandväggen och Windows Servern

Varför använda LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-krypterad
Inget certifikat krävsKraven på CA-certifikat
Lämplig för test- och äldre miljöerRekommenderas för produktionsmiljöer

Observera: Även om standard LDAP (TCP 389) fortfarande stöds av många miljöer, rekommenderas LDAPS för produktionsinstallationer eftersom det krypterar all kommunikation mellan brandväggen och Active Directory-servern.

Steg 1 - Installera Active Directory Certificate Services (AD CS)

Innan du konfigurerar LDAPS måste domänkontrollanten ha ett giltigt certifikat som stöder serverautentisering. Detta certifikat utfärdas av Active Directory Certificate Services (AD CS).

I detta exempel är domänkontrollanten även värd för certifieringsmyndigheten.

Öppna guiden Lägg till roller och funktioner

  1. Öppna Serverhanteraren.
  2. Klicka på Hantera.
  3. Välj Lägg till roller och funktioner.

Steg 2 - Konfigurera Active Directory Certificate Services

Efter att installationen är klar, klicka på:

Konfigurera Active Directory Certificate Services på måldatorn

Enterprise CA integreras med Active Directory och rekommenderas för domänmiljöer. Den stöder automatisk certifikatsregistrering och krävs för de flesta Active Directory-certifikatsinstallationer, inklusive LDAPS.

Fristående CA är avsedd för isolerade eller offline-installationer och integreras inte med Active Directory.

Observera: Detta exempel använder en Enterprise Root CA med en ny privat nyckel för att förenkla installationen. Dessa inställningar rekommenderas för en ny CA-installation och är tillräckliga för LDAPS-autentisering i de flesta labb- och SMB-miljöer.

Kryptografi

Lämna standardinställningarna:

  • Kryptografisk leverantör: RSA#Microsoft Software Key Storage Provider
  • Nyckellängd: 2048 bitar
  • Hash-algoritm: SHA256

CA-namn

Ange ett beskrivande namn för certifieringsmyndigheten eller behåll det automatiskt genererade värdet.

Exempel:

ZY-Root-CA

Observera: De förvalda kryptografiska inställningarna rekommenderas för de flesta installationer. CA-namnet identifierar certifieringsmyndigheten och kommer att visas i alla certifikat som utfärdas av denna CA.

Steg 3 - Verifiera certifieringsmyndigheten

Efter att AD CS-konfigurationen är klar, verifiera att certifieringsmyndigheten har installerats framgångsrikt och är i drift.

  1. Öppna Serverhanteraren.
  2. Klicka på Verktyg.
  3. Välj Certifieringsmyndighet.
  4. Verifiera att certifieringsmyndigheten är listad och att dess status visas utan fel.

Observera: En grön statusikon bredvid certifieringsmyndigheten indikerar att tjänsten körs korrekt och är redo att utfärda certifikat.

Verifiera domänkontrollantens certifikat 

  1. Öppna Kör, skriv certlm.msc och tryck på Enter.
  2. Navigera till Certifikat (lokal dator) → Personliga → Certifikat.
  3. Verifiera att domänkontrollantens certifikat finns och inkluderar den förbättrade nyckelanvändningen Server Authentication.

Observera: Domänkontrollanten måste ha ett giltigt Server Authentication-certifikat för att acceptera LDAPS-anslutningar över TCP-port 636.

Verifiera LDAPS-anslutning

Verifiera att domänkontrollanten accepterar säkra LDAP-anslutningar på TCP-port 636.

Kör följande kommando i PowerShell:

Test-NetConnection localhost -Port 636

Verifiera att TcpTestSucceeded är True.

Observera: Om testet misslyckas, kontrollera att domänkontrollanten har ett giltigt Server Authentication-certifikat och att Active Directory Domain Services-tjänsten har startats om efter att certifikatet utfärdades.

Steg 4 - Exportera Root CA-certifikatet

  1. Öppna Certifieringsmyndigheten.
  2. Högerklicka på certifieringsmyndigheten och välj Egenskaper.
  3. På fliken Allmänt klickar du på Visa certifikat.
  4. Gå till fliken Detaljer och klicka på Kopiera till fil....

Observera: Exportera endast Root CA-certifikatet. Exportera inte den privata nyckeln.

  1. Välj Base-64 encoded X.509 (.CER) och klicka på Nästa.
  2. Ange ett filnamn och klicka på Slutför.

Steg 5 - Importera Root CA-certifikatet till brandväggen

  • Logga in på USG FLEX H-webbgränssnittet. 
  • Navigera till System → Certifikat → Betrodda certifikat
  • Klicka på Importera. Ange ett Namn (till exempel ZY-Root-CA). 
  • Välj den exporterade filen ZY-Root-CA.cer
  • Klicka på OK för att importera certifikatet.

Observera: Det importerade CA-certifikatet kommer att användas för att verifiera identiteten på LDAPS-servern under TLS-handskakningen.

Steg 6 – Konfigurera LDAPS-servern på Firewall H-serien

Hitta Distinguished Name (DN)

För att få Distinguished Name (DN) för en Active Directory-användare:

  1. Öppna Active Directory Users and Computers.
  2. Leta upp och högerklicka på användarkontot, välj sedan Egenskaper.
  3. Öppna fliken Attributredigerare.

    Observera: Om fliken Attributredigerare inte är synlig, aktivera Avancerade funktioner från Visa-menyn.

  4. Leta upp attributet distinguishedName och klicka på Visa.
  5. Kopiera det visade värdet.

Konfigurera LDAP-servern med dina Active Directory-inställningar.

  • Navigera till Användare & autentisering → Användarautentisering → AAA-server. 
  • I sektionen LDAP-server, klicka på Lägg till
InställningVärde
NamnAnge ett beskrivande namn (till exempel AD-LDAPS)
ServeradressIP-adress eller FQDN för domänkontrollanten
Port636
Bas-DNBas-DN för din Active Directory (till exempel DC=zy,DC=local)
Använd SSLAktiverad
Bind DNDistinguished Name (DN) för Active Directory-användaren
LösenordLösenord för Bind DN-kontot
Login Name AttributesAMAccountName
Group Membership AttributememberOf

Observera: Bind DN måste anges med användarens fullständiga Distinguished Name (DN), till exempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Steg 7 – Validera LDAP-serverns konfiguration

För att verifiera att LDAP-servern är korrekt konfigurerad och att brandväggen kan kommunicera med Active Directory, utför en konfigurationsvalidering.

  1. Navigera till Användare & autentisering > Användare/grupp > Användare.
  2. Klicka på Lägg till.
  3. Konfigurera följande inställningar:
    • AnvändartypExtern gruppanvändare
    • Autentiseringsserver – Välj LDAP-servern som skapades i föregående steg.
    • Gruppidentifierare – Välj en befintlig Active Directory-grupp.
  4. Under Konfigurationsvalidering, ange användarnamnet för en befintlig Active Directory-användare som är medlem i den valda gruppen.
  5. Klicka på Testa.

Om valideringen lyckas visar brandväggen ett bekräftelsemeddelande som indikerar att användaren tillhör den valda Active Directory-gruppen. Avsnittet Returnerade användarattribut visar även de LDAP-attribut som hämtats från katalogservern.

Detta bekräftar att brandväggen framgångsrikt kan kommunicera med LDAP-servern och fråga efter Active Directory-användare och gruppmedlemskap.

Steg 8 – Verifiera LDAP-autentisering med SSL VPN

För att verifiera att LDAP-autentisering fungerar korrekt, konfigurera SSL VPN-servern att använda LDAP-servern och autentisera med en Active Directory-användare.

  1. Navigera till VPN > SSL VPN.
  2. Under sektionen Autentisering, välj den konfigurerade LDAP-servern som Primär server.
  3. Klicka på Ladda ner för att ladda ner SSL VPN-klientkonfigurationen.
  4. Importera konfigurationen i SecuExtender VPN-klienten och anslut till VPN.
  5. När du uppmanas, ange inloggningsuppgifterna för en Active Directory-användare och klicka på OK.

Om konfigurationen är korrekt autentiserar brandväggen användaren mot LDAP-servern och upprättar SSL VPN-anslutningen framgångsrikt.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.