Hur man konfigurerar säker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brandväggar (uOS)

USG FLEX H Series erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.

  • LDAP/LDAPS-server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, såsom OpenLDAP. Brandväggen autentiserar användare via LDAP- eller LDAPS-förfrågningar och ansluter inte till Active Directory-domänen.
  • AD-server – En Zyxel-funktion speciellt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (likt en Windows-dator) och kommunicerar direkt med domänen.

säker LDAP (LDAPS) autentisering på en USG FLEX H Series-brandvägg med Windows Server 2025 Active Directory.

Notera: Om du vill att brandväggen ska ansluta till Active Directory-domänen och använda den inbyggda Zyxel AD Server-funktionen istället för LDAP/LDAPS-autentisering, vänligen se följande artikel:

Notera:  LDAP-servern listas inte som ett autentiseringsalternativ för IPSec VPN eftersom det inte stöds. Autentiseringsalternativ för olika VPN-typer är följande:

IKEv1 (L2TP VPN): Nebula Cloud Authentication, Active Directory (AD), RADIUS och LDAP.
IKEv2 (IPSec VPN): Nebula Cloud Authentication, Active Directory (AD) och RADIUS.

Förutsättningar

Innan du börjar, säkerställ att följande krav är uppfyllda:

  • Zyxel-brandvägg som kör uOS 1.39 eller senare
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
  • Active Directory Certificate Services (AD CS)
  • DNS är korrekt konfigurerat så att brandväggen kan lösa AD-domänen och domänkontrollanten
  • Nätverksanslutning mellan brandväggen och domänkontrollanten
  • Ett domänadministratörskonto (eller ett konto med tillräckliga behörigheter för att ansluta datorn till domänen)
  • Administratörsbehörighet till både brandväggen och Windows Server

Varför använda LDAPS?

LDAPLDAPS
TCP 389TCP 636
Ingen TLS-krypteringTLS-krypterad
Inget certifikat krävsKräver CA-certifikat
Lämplig för testning och äldre miljöerRekommenderas för produktionsmiljöer

Notera: Även om standard LDAP (TCP 389) fortfarande stöds av många miljöer, rekommenderas LDAPS för produktionsinstallationer eftersom det krypterar all kommunikation mellan brandväggen och Active Directory-servern.

Steg 1 - Installera Active Directory Certificate Services (AD CS)

Innan LDAPS konfigureras måste domänkontrollanten ha ett giltigt certifikat som stödjer serverautentisering. Detta certifikat utfärdas av Active Directory Certificate Services (AD CS).

I detta exempel är domänkontrollanten även certifieringsmyndighet (Certification Authority).

Öppna guiden Lägg till roller och funktioner

  1. Öppna Serverhanteraren.
  2. Klicka på Hantera.
  3. Välj Lägg till roller och funktioner.

Steg 2 - Konfigurera Active Directory Certificate Services

När installationen är klar, klicka på:

Konfigurera Active Directory Certificate Services på måldatorn

Enterprise CA integreras med Active Directory och rekommenderas för domänmiljöer. Det stödjer automatisk certifikatsregistrering och krävs för de flesta Active Directory-certifikatsinstallationer, inklusive LDAPS.

Standalone CA är avsedd för isolerade eller offline-installationer och integreras inte med Active Directory.

Notera: Detta exempel använder en Enterprise Root CA med en ny privat nyckel för att förenkla installationen. Dessa inställningar rekommenderas för en ny CA-installation och är tillräckliga för LDAPS-autentisering i de flesta labb- och SMB-miljöer.

Kryptografi

Behåll standardinställningarna:

  • Kryptografisk leverantör: RSA#Microsoft Software Key Storage Provider
  • Nyckellängd: 2048 bitar
  • Hash-algoritm: SHA256

CA-namn

Ange ett beskrivande namn för certifieringsmyndigheten eller behåll det automatiskt genererade värdet.

Exempel:

ZY-Root-CA

Notera: Standardinställningarna för kryptografi rekommenderas för de flesta installationer. CA-namnet identifierar certifieringsmyndigheten och kommer att visas i alla certifikat som utfärdas av denna CA.

Steg 3 - Verifiera certifieringsmyndigheten

Efter att AD CS-konfigurationen är klar, verifiera att certifieringsmyndigheten har installerats framgångsrikt och är i drift.

  1. Öppna Serverhanteraren.
  2. Klicka på Verktyg.
  3. Välj Certifieringsmyndighet.
  4. Verifiera att certifieringsmyndigheten listas och att dess status visas utan fel.

Notera: En grön statusikon bredvid certifieringsmyndigheten indikerar att tjänsten körs korrekt och är redo att utfärda certifikat.

Verifiera domänkontrollantens certifikat 

  1. Öppna Kör, skriv certlm.msc och tryck på Enter.
  2. Navigera till Certifikat (lokal dator) → Personligt → Certifikat.
  3. Verifiera att domänkontrollantens certifikat finns och inkluderar Server Authentication som utökad nyckelanvändning.

Notera: Domänkontrollanten måste ha ett giltigt Server Authentication-certifikat för att acceptera LDAPS-anslutningar över TCP-port 636.

Verifiera LDAPS-anslutning

Verifiera att domänkontrollanten accepterar säkra LDAP-anslutningar på TCP-port 636.

Kör följande kommando i PowerShell:

Test-NetConnection localhost -Port 636

Verifiera att TcpTestSucceeded är True.

Notera: Om testet misslyckas, kontrollera att domänkontrollanten har ett giltigt Server Authentication-certifikat och att Active Directory Domain Services-tjänsten har startats om efter att certifikatet utfärdades.

Steg 4 - Exportera Root CA-certifikatet

  1. Öppna Certifieringsmyndigheten.
  2. Högerklicka på certifieringsmyndigheten och välj Egenskaper.
  3. På fliken Allmänt, klicka på Visa certifikat.
  4. Gå till fliken Detaljer och klicka på Kopiera till fil....

Notera: Exportera endast Root CA-certifikatet. Exportera inte den privata nyckeln.

  1. Välj Base-64 encoded X.509 (.CER) och klicka på Nästa.
  2. Ange ett filnamn och klicka på Slutför.

Steg 5 - Importera Root CA-certifikatet till brandväggen

  • Logga in på USG FLEX H webbgränssnitt. 
  • Navigera till System → Certifikat → Betrodda certifikat
  • Klicka på Importera. Ange ett Namn (till exempel ZY-Root-CA). 
  • Välj den exporterade filen ZY-Root-CA.cer
  • Klicka på OK för att importera certifikatet.

Notera: Det importerade CA-certifikatet kommer att användas för att verifiera identiteten på LDAPS-servern under TLS-handshaken.

Steg 6 – Konfigurera LDAPS-servern på Firewall H Series

Hitta Distinguished Name (DN)

För att få fram Distinguished Name (DN) för en Active Directory-användare:

  1. Öppna Active Directory Users and Computers.
  2. Leta upp och högerklicka på användarkontot, välj sedan Egenskaper.
  3. Öppna fliken Attributredigerare.

    Notera: Om fliken Attributredigerare inte är synlig, aktivera Avancerade funktioner från Visa-menyn.

  4. Leta upp attributet distinguishedName och klicka på Visa.
  5. Kopiera det visade värdet.

Konfigurera LDAP-servern med dina Active Directory-inställningar.

  • Navigera till User & Authentication → User Authentication → AAA Server. 
  • I avsnittet LDAP Server, klicka på Lägg till
InställningVärde
NamnAnge ett beskrivande namn (till exempel AD-LDAPS)
ServeradressIP-adress eller FQDN för domänkontrollanten
Port636
Bas DNBas DN för ditt Active Directory (till exempel DC=zy,DC=local)
Använd SSLAktiverad
Bind DNDistinguished Name (DN) för Active Directory-användaren
LösenordLösenord för Bind DN-kontot
Login Name AttributesAMAccountName
Group Membership AttributememberOf

Notera: Bind DN måste anges med användarens fullständiga Distinguished Name (DN), till exempel:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Steg 7 – Validera LDAP-serverkonfigurationen

För att verifiera att LDAP-servern är korrekt konfigurerad och att brandväggen kan kommunicera med Active Directory, utför en konfigurationsvalidering.

  1. Navigera till User & Authentication > User/Group > User.
  2. Klicka på Lägg till.
  3. Konfigurera följande inställningar:
    • AnvändartypExtern gruppanvändare
    • Autentiseringsserver – Välj LDAP-servern som skapades i föregående steg.
    • Gruppidentifierare – Välj en befintlig Active Directory-grupp.
  4. Under Konfigurationsvalidering, ange användarnamnet för en befintlig Active Directory-användare som är medlem i den valda gruppen.
  5. Klicka på Testa.

Om valideringen lyckas visar brandväggen ett bekräftelsemeddelande som indikerar att användaren tillhör den valda Active Directory-gruppen. Avsnittet Returned User Attributes visar också LDAP-attributen som hämtats från katalogservern.

Detta bekräftar att brandväggen framgångsrikt kan kommunicera med LDAP-servern och fråga efter Active Directory-användare och gruppmedlemskap.

Steg 8 – Verifiera LDAP-autentisering med SSL VPN

För att verifiera att LDAP-autentisering fungerar korrekt, konfigurera SSL VPN-servern att använda LDAP-servern och autentisera med en Active Directory-användare.

  1. Navigera till VPN > SSL VPN.
  2. Under avsnittet Autentisering, välj den konfigurerade LDAP-servern som Primär server.
  3. Klicka på Ladda ner för att ladda ner SSL VPN-klientkonfigurationen.
  4. Importera konfigurationen i SecuExtender VPN Client och anslut till VPN.
  5. När du uppmanas, ange autentiseringsuppgifterna för en Active Directory-användare och klicka på OK.

Om konfigurationen är korrekt autentiserar brandväggen användaren mot LDAP-servern och upprättar SSL VPN-anslutningen framgångsrikt.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.