USG FLEX H Series erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.
- LDAP/LDAPS-server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, såsom OpenLDAP. Brandväggen autentiserar användare via LDAP- eller LDAPS-förfrågningar och ansluter inte till Active Directory-domänen.
- AD-server – En Zyxel-funktion speciellt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (likt en Windows-dator) och kommunicerar direkt med domänen.
säker LDAP (LDAPS) autentisering på en USG FLEX H Series-brandvägg med Windows Server 2025 Active Directory.
Notera: Om du vill att brandväggen ska ansluta till Active Directory-domänen och använda den inbyggda Zyxel AD Server-funktionen istället för LDAP/LDAPS-autentisering, vänligen se följande artikel:
Notera: LDAP-servern listas inte som ett autentiseringsalternativ för IPSec VPN eftersom det inte stöds. Autentiseringsalternativ för olika VPN-typer är följande:
IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS och LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) och RADIUS.
Förutsättningar
Innan du börjar, säkerställ att följande krav är uppfyllda:
- Zyxel-brandvägg som kör uOS 1.39 eller senare
- Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
- Active Directory Certificate Services (AD CS)
- DNS är korrekt konfigurerat så att brandväggen kan lösa AD-domänen och domänkontrollanten
- Nätverksanslutning mellan brandväggen och domänkontrollanten
- Ett domänadministratörskonto (eller ett konto med tillräckliga behörigheter för att ansluta datorn till domänen)
- Administratörsbehörighet till både brandväggen och Windows Server
Varför använda LDAPS?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| Ingen TLS-kryptering | TLS-krypterad |
| Inget certifikat krävs | Kräver CA-certifikat |
| Lämplig för testning och äldre miljöer | Rekommenderas för produktionsmiljöer |
Notera: Även om standard LDAP (TCP 389) fortfarande stöds av många miljöer, rekommenderas LDAPS för produktionsinstallationer eftersom det krypterar all kommunikation mellan brandväggen och Active Directory-servern.
Steg 1 - Installera Active Directory Certificate Services (AD CS)
Innan LDAPS konfigureras måste domänkontrollanten ha ett giltigt certifikat som stödjer serverautentisering. Detta certifikat utfärdas av Active Directory Certificate Services (AD CS).
I detta exempel är domänkontrollanten även certifieringsmyndighet (Certification Authority).
Öppna guiden Lägg till roller och funktioner
- Öppna Serverhanteraren.
- Klicka på Hantera.
- Välj Lägg till roller och funktioner.
Steg 2 - Konfigurera Active Directory Certificate Services
När installationen är klar, klicka på:
Konfigurera Active Directory Certificate Services på måldatorn
Enterprise CA integreras med Active Directory och rekommenderas för domänmiljöer. Det stödjer automatisk certifikatsregistrering och krävs för de flesta Active Directory-certifikatsinstallationer, inklusive LDAPS.
Standalone CA är avsedd för isolerade eller offline-installationer och integreras inte med Active Directory.
Notera: Detta exempel använder en Enterprise Root CA med en ny privat nyckel för att förenkla installationen. Dessa inställningar rekommenderas för en ny CA-installation och är tillräckliga för LDAPS-autentisering i de flesta labb- och SMB-miljöer.
Kryptografi
Behåll standardinställningarna:
- Kryptografisk leverantör: RSA#Microsoft Software Key Storage Provider
- Nyckellängd: 2048 bitar
- Hash-algoritm: SHA256
CA-namn
Ange ett beskrivande namn för certifieringsmyndigheten eller behåll det automatiskt genererade värdet.
Exempel:
ZY-Root-CANotera: Standardinställningarna för kryptografi rekommenderas för de flesta installationer. CA-namnet identifierar certifieringsmyndigheten och kommer att visas i alla certifikat som utfärdas av denna CA.
Steg 3 - Verifiera certifieringsmyndigheten
Efter att AD CS-konfigurationen är klar, verifiera att certifieringsmyndigheten har installerats framgångsrikt och är i drift.
- Öppna Serverhanteraren.
- Klicka på Verktyg.
- Välj Certifieringsmyndighet.
- Verifiera att certifieringsmyndigheten listas och att dess status visas utan fel.
Notera: En grön statusikon bredvid certifieringsmyndigheten indikerar att tjänsten körs korrekt och är redo att utfärda certifikat.
Verifiera domänkontrollantens certifikat
- Öppna Kör, skriv
certlm.mscoch tryck på Enter. - Navigera till Certifikat (lokal dator) → Personligt → Certifikat.
- Verifiera att domänkontrollantens certifikat finns och inkluderar Server Authentication som utökad nyckelanvändning.
Notera: Domänkontrollanten måste ha ett giltigt Server Authentication-certifikat för att acceptera LDAPS-anslutningar över TCP-port 636.
Verifiera LDAPS-anslutning
Verifiera att domänkontrollanten accepterar säkra LDAP-anslutningar på TCP-port 636.
Kör följande kommando i PowerShell:
Test-NetConnection localhost -Port 636Verifiera att TcpTestSucceeded är True.
Notera: Om testet misslyckas, kontrollera att domänkontrollanten har ett giltigt Server Authentication-certifikat och att Active Directory Domain Services-tjänsten har startats om efter att certifikatet utfärdades.
Steg 4 - Exportera Root CA-certifikatet
- Öppna Certifieringsmyndigheten.
- Högerklicka på certifieringsmyndigheten och välj Egenskaper.
- På fliken Allmänt, klicka på Visa certifikat.
- Gå till fliken Detaljer och klicka på Kopiera till fil....
Notera: Exportera endast Root CA-certifikatet. Exportera inte den privata nyckeln.
- Välj Base-64 encoded X.509 (.CER) och klicka på Nästa.
- Ange ett filnamn och klicka på Slutför.
Steg 5 - Importera Root CA-certifikatet till brandväggen
- Logga in på USG FLEX H webbgränssnitt.
- Navigera till System → Certifikat → Betrodda certifikat.
- Klicka på Importera. Ange ett Namn (till exempel
ZY-Root-CA). - Välj den exporterade filen ZY-Root-CA.cer.
- Klicka på OK för att importera certifikatet.
Notera: Det importerade CA-certifikatet kommer att användas för att verifiera identiteten på LDAPS-servern under TLS-handshaken.
Steg 6 – Konfigurera LDAPS-servern på Firewall H Series
Hitta Distinguished Name (DN)
För att få fram Distinguished Name (DN) för en Active Directory-användare:
- Öppna Active Directory Users and Computers.
- Leta upp och högerklicka på användarkontot, välj sedan Egenskaper.
-
Öppna fliken Attributredigerare.
Notera: Om fliken Attributredigerare inte är synlig, aktivera Avancerade funktioner från Visa-menyn.
- Leta upp attributet distinguishedName och klicka på Visa.
- Kopiera det visade värdet.
Konfigurera LDAP-servern med dina Active Directory-inställningar.
- Navigera till User & Authentication → User Authentication → AAA Server.
- I avsnittet LDAP Server, klicka på Lägg till.
| Inställning | Värde |
|---|---|
| Namn | Ange ett beskrivande namn (till exempel AD-LDAPS) |
| Serveradress | IP-adress eller FQDN för domänkontrollanten |
| Port | 636 |
| Bas DN | Bas DN för ditt Active Directory (till exempel DC=zy,DC=local) |
| Använd SSL | Aktiverad |
| Bind DN | Distinguished Name (DN) för Active Directory-användaren |
| Lösenord | Lösenord för Bind DN-kontot |
| Login Name Attribute | sAMAccountName |
| Group Membership Attribute | memberOf |
Notera: Bind DN måste anges med användarens fullständiga Distinguished Name (DN), till exempel:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Steg 7 – Validera LDAP-serverkonfigurationen
För att verifiera att LDAP-servern är korrekt konfigurerad och att brandväggen kan kommunicera med Active Directory, utför en konfigurationsvalidering.
- Navigera till User & Authentication > User/Group > User.
- Klicka på Lägg till.
- Konfigurera följande inställningar:
- Användartyp – Extern gruppanvändare
- Autentiseringsserver – Välj LDAP-servern som skapades i föregående steg.
- Gruppidentifierare – Välj en befintlig Active Directory-grupp.
- Under Konfigurationsvalidering, ange användarnamnet för en befintlig Active Directory-användare som är medlem i den valda gruppen.
- Klicka på Testa.
Om valideringen lyckas visar brandväggen ett bekräftelsemeddelande som indikerar att användaren tillhör den valda Active Directory-gruppen. Avsnittet Returned User Attributes visar också LDAP-attributen som hämtats från katalogservern.
Detta bekräftar att brandväggen framgångsrikt kan kommunicera med LDAP-servern och fråga efter Active Directory-användare och gruppmedlemskap.
Steg 8 – Verifiera LDAP-autentisering med SSL VPN
För att verifiera att LDAP-autentisering fungerar korrekt, konfigurera SSL VPN-servern att använda LDAP-servern och autentisera med en Active Directory-användare.
- Navigera till VPN > SSL VPN.
- Under avsnittet Autentisering, välj den konfigurerade LDAP-servern som Primär server.
- Klicka på Ladda ner för att ladda ner SSL VPN-klientkonfigurationen.
- Importera konfigurationen i SecuExtender VPN Client och anslut till VPN.
- När du uppmanas, ange autentiseringsuppgifterna för en Active Directory-användare och klicka på OK.
Om konfigurationen är korrekt autentiserar brandväggen användaren mot LDAP-servern och upprättar SSL VPN-anslutningen framgångsrikt.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.