USG FLEX H-serien erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.
- AD Server – En Zyxel-funktion speciellt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (liknande en Windows-dator) och kommunicerar direkt med domänen.
- LDAP/LDAPS Server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, som OpenLDAP. Till skillnad från AD Server-funktionen ansluter inte brandväggen till domänen utan autentiserar användare via LDAP- eller LDAPS-förfrågningar.
Denna artikel förklarar hur man konfigurerar Zyxel AD Server-funktionen på en USG FLEX H-seriens brandvägg med Windows Server 2025 Active Directory.
Obs: Om du föredrar att autentisera användare med en standard LDAP/LDAPS-anslutning istället för att ansluta brandväggen till en Active Directory-domän, vänligen se följande artikel:
Förutsättningar
Innan du börjar, se till att följande krav är uppfyllda:
- Zyxel-brandvägg som kör uOS 1.39 eller senare
- Windows Server 2025 med Active Directory Domain Services (AD DS) installerat och konfigurerat
- Ett giltigt Server Authentication-certifikat installerat på Active Directory Domain Controller
- LDAPS aktiverat och fungerande på Domain Controller
- Certifikatutfärdaren (CA) som utfärdade Domain Controller-certifikatet måste vara betrodd av Zyxel-brandväggen
- DNS är korrekt konfigurerat och Zyxel-brandväggen kan lösa Active Directory-domänen och Domain Controller
- Nätverksanslutning mellan Zyxel-brandväggen och Domain Controller
- Ett domänkonto med tillräckliga behörigheter för att ansluta Zyxel-brandväggen till Active Directory-domänen
- Administratörsbehörighet till både Zyxel-brandväggen och Windows Server
Viktigt: Denna guide använder LDAPS (TCP 636) för kommunikation mellan Zyxel-brandväggen och Windows Server 2025 Active Directory. Innan du konfigurerar AD Server på brandväggen måste du först konfigurera LDAPS och installera ett giltigt certifikat på Domain Controller.
För den rekommenderade AD CS-baserade installationen, inklusive installation av Active Directory Certificate Services, utfärdande av Domain Controller-certifikat, verifiering av LDAPS och konfiguration av certifikatförtroende på Zyxel-brandväggen, se:
Varför använda Zyxel AD Server-funktionen?
AD Server-funktionen ger inbyggd integration mellan Zyxel-brandväggen och Microsoft Active Directory genom att låta brandväggen ansluta till Active Directory-domänen som en domänmedlem. Detta förenklar användarautentisering och möjliggör att brandväggen kommunicerar direkt med domänen.
Efter att ha anslutit till domänen kan brandväggen använda Active Directory-användare och grupper i säkerhetspolicyn, vilket eliminerar behovet av att hantera lokala användarkonton och förenklar åtkomstkontrollen.
Steg 1 – Förbered Active Directory-miljön
Innan du konfigurerar Zyxel-brandväggen, se till att din Active Directory-miljö är redo för domänintegration.
Brandväggen kräver:
- En befintlig Active Directory-domän.
- En Domain Controller som är åtkomlig från brandväggen.
- DNS konfigurerat så att brandväggen kan lösa Active Directory-domänen och Domain Controller.
- Ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (till exempel ett Domain Administrator-konto).
Verifiera att Domain Controller är åtkomlig från brandväggen och notera följande information som kommer att behövas under konfigurationen:
| Parameter | Exempel |
|---|---|
| Domännamn | zy.local |
| Domain Controller IP-adress | 192.168.162.10 |
| Användarnamn | Administrator |
| Lösenord | Lösenord för domänadministratören |
Steg 2 – Konfigurera AD Server på Zyxel-brandväggen
Obs: Se till att LDAPS är fullt konfigurerat på Domain Controller innan du fortsätter. Domain Controller måste ha ett giltigt Server Authentication-certifikat och Zyxel-brandväggen måste lita på CA som utfärdade certifikatet.
Efter att du förberett din Active Directory-miljö, konfigurera AD Server på Zyxel-brandväggen.
- Navigera till User & Authentication > User Authentication.
- Under avsnittet AD Server, klicka på Lägg till.
- Konfigurera AD Server med följande inställningar.
| Inställning | Beskrivning |
|---|---|
| Namn | Ange ett beskrivande namn för AD Server. |
| Serveradress | Ange IP-adressen eller FQDN för Active Directory Domain Controller. |
| Backup Serveradress | (Valfritt) Ange en sekundär Domain Controller för redundans. |
| Port | Ange 636 för att använda säker kommunikation (LDAPS). |
| Använd SSL | Aktivera detta alternativ för att kryptera kommunikationen mellan brandväggen och Domain Controller. |
| Domännamn | Ange Active Directory-domännamnet (till exempel zy.local). |
| Användarnamn | Ange ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (till exempel ett Domain Administrator-konto). |
| Lösenord | Ange lösenordet för domänkonto. |
| Bind DN Base | (Valfritt) Ange den organisatoriska enheten (OU) som innehåller kontot som används för autentisering mot Active Directory. Detta är användbart när kontot inte finns i standardbehållaren CN=Users. Lämna detta fält tomt om kontot finns i standardplatsen. |
Viktigt: När LDAPS är aktiverat måste Domain Controller ha ett giltigt certifikat för Server Authentication och Zyxel-brandväggen måste lita på certifikatutfärdaren som utfärdade certifikatet.
Klicka på Verkställ för att spara konfigurationen.
Obs: Fältet Bind DN Base introducerades i uOS 1.35 och gör det möjligt för brandväggen att hitta autentiseringskonton som finns i anpassade organisatoriska enheter (OUs). Om kontot finns i standardbehållaren CN=Users krävs inte detta fält.
Steg 3 – Anslut brandväggen till Active Directory-domänen
Efter att ha konfigurerat AD Server kan du ansluta brandväggen till Active Directory-domänen.
- Navigera till User & Authentication > User Authentication.
- Välj den konfigurerade AD Server-posten.
- Klicka på Anslut till domän.
- Verifiera den visade domäninformationen.
- Ange referenser för ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (till exempel ett Domain Administrator-konto).
Klicka på Verkställ.
Brandväggen försöker nu ansluta till Active Directory-domänen med angivna referenser.
Om operationen lyckas visas en grön statusikon i kolumnen Anslut till domän, vilket indikerar att brandväggen framgångsrikt har anslutit till Active Directory-domänen.
Obs: Kontot som används för att ansluta brandväggen till domänen måste ha behörighet att lägga till enheter i Active Directory-domänen. Ett Domain Administrator-konto kan användas som standard.
Steg 4 – Verifiera brandväggen i Active Directory
Efter att brandväggen framgångsrikt anslutit till Active Directory-domänen skapas ett datorobjekt automatiskt i Active Directory.
För att verifiera att brandväggen har lagts till:
- Öppna Active Directory Users and Computers.
- Expandera din Active Directory-domän.
- Öppna behållaren Computers (eller den organisatoriska enhet där nya datorobjekt skapas).
- Verifiera att brandväggen visas som ett datorobjekt.
Du kan även öppna objektets Egenskaper för att verifiera detaljer som datornamn och DNS-namn.
Närvaro av datorobjektet bekräftar att brandväggen framgångsrikt har anslutit till Active Directory-domänen.
Obs: Som standard skapas nya datorobjekt i behållaren Computers såvida inte din Active Directory-miljö är konfigurerad att omdirigera dem till en annan organisatorisk enhet (OU).
Steg 5 – Validera AD Server-konfigurationen
Efter att brandväggen framgångsrikt anslutit till Active Directory-domänen, validera AD Server-konfigurationen för att säkerställa att kommunikationen med Active Directory fungerar korrekt.
- Navigera till User & Authentication > User Authentication.
- Redigera den tidigare konfigurerade AD Server.
- Scrolla ner till avsnittet Konfigurationsvalidering.
- Ange användarnamnet för en befintlig Active Directory-användare.
- Klicka på Testa.
Om valideringen lyckas visas Teststatus som OK och avsnittet Returnerade användarattribut listar de LDAP-attribut som hämtats från Active Directory.
Lyckad validering bekräftar att:
- Brandväggen kan kommunicera med Domain Controller.
- Brandväggen kan autentisera mot Active Directory.
- Active Directory-användarinformation kan hämtas framgångsrikt.
Obs: Om valideringen misslyckas, kontrollera Domain Controller-anslutningen, DNS-konfigurationen, domänuppgifterna och säkerställ att den angivna användaren finns i Active Directory.
Steg 6 – Verifiera Active Directory-autentisering
För att verifiera AD Server-konfigurationen, konfigurera Remote Access VPN att använda AD Server för autentisering och testa anslutningen.
- Navigera till VPN > IPSec VPN > Remote Access VPN.
- Välj den konfigurerade AD Server som Primär server.
- Klicka på Ladda ner för att ladda ner VPN-konfigurationsskriptet.
- Importera konfigurationen i SecuExtender VPN Client.
- Anslut till VPN med ett Active Directory-användarkonto.
Bästa praxis för multi-site Active Directory-distributioner
I miljöer med flera Active Directory-webbplatser eller flera Domain Controllers, konfigurera en Domain Zone Forwarder så att brandväggen löser Active Directory-domänen med hjälp av den lokala Domain Controller. Detta förbättrar autentiseringsprestanda och tillförlitlighet eftersom brandväggen inte automatiskt följer Active Directory DNS-vidarebefordringar eller replikeringstopologi.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.