USG FLEX H-serien erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.
- AD-server – En Zyxel-funktion specifikt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (liknande en Windows-dator) och kommunicerar direkt med domänen.
- LDAP/LDAPS-server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, såsom OpenLDAP. Till skillnad från AD-serverfunktionen ansluter inte brandväggen till domänen utan autentiserar användare via LDAP- eller LDAPS-frågor.
Denna artikel förklarar hur man konfigurerar Zyxel AD-server-funktionen på en USG FLEX H-seriens brandvägg med Windows Server 2025 Active Directory.
Observera: Om du föredrar att autentisera användare med en standard LDAP/LDAPS-anslutning istället för att ansluta brandväggen till en Active Directory-domän, vänligen se följande artikel:
Hur man konfigurerar säker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brandväggar (uOS)
Förutsättningar
Innan du börjar, säkerställ att följande krav är uppfyllda:
- Zyxel-brandvägg som kör uOS 1.39 eller senare
- Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
- DNS är korrekt konfigurerat så att brandväggen kan lösa AD-domänen och domänkontrollanten
- Nätverksanslutning mellan brandväggen och domänkontrollanten
- Ett domänadministratörskonto (eller ett konto med tillräckliga rättigheter för att ansluta datorer till domänen)
- Administratörsåtkomst till både brandväggen och Windows Servern
Varför använda Zyxel AD-serverfunktionen?
Funktionen AD-server ger en inbyggd integration mellan Zyxel-brandväggen och Microsoft Active Directory genom att låta brandväggen ansluta till Active Directory-domänen som en domänmedlem. Detta förenklar användarautentisering och möjliggör direkt kommunikation med domänen.
Efter att ha anslutit till domänen kan brandväggen använda Active Directory-användare och grupper i säkerhetspolicyns regler, vilket eliminerar behovet av att hantera lokala användarkonton och förenklar åtkomstkontrollen.
Steg 1 – Förbered Active Directory-miljön
Innan du konfigurerar Zyxel-brandväggen, säkerställ att din Active Directory-miljö är redo för domänintegration.
Brandväggen kräver:
- En befintlig Active Directory-domän.
- En domänkontrollant som är åtkomlig från brandväggen.
- DNS konfigurerat så att brandväggen kan lösa Active Directory-domänen och domänkontrollanten.
- Ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (till exempel ett domänadministratörskonto).
Verifiera att domänkontrollanten är åtkomlig från brandväggen och notera följande information som kommer att krävas under konfigurationen:
| Parameter | Exempel |
|---|---|
| Domännamn | zy.local |
| IP-adress till domänkontrollant | 192.168.162.10 |
| Användarnamn | Administrator |
| Lösenord | Lösenord för domänadministratören |
Steg 2 – Konfigurera AD-servern
Efter att du förberett din Active Directory-miljö, konfigurera AD-servern på Zyxel-brandväggen.
- Gå till User & Authentication > User Authentication.
- Under avsnittet AD Server, klicka på Lägg till.
- Konfigurera AD-servern med följande inställningar.
| Inställning | Beskrivning |
|---|---|
| Namn | Ange ett beskrivande namn för AD-servern. |
| Serveradress | Ange IP-adressen eller FQDN för Active Directory-domänkontrollanten. |
| Backup-serveradress | (Valfritt) Ange en sekundär domänkontrollant för redundans. |
| Port | Ange 636 för att använda säker kommunikation (LDAPS). |
| Använd SSL | Aktivera detta alternativ för att kryptera kommunikationen mellan brandväggen och domänkontrollanten. |
| Domännamn | Ange Active Directory-domännamnet (t.ex. zy.local). |
| Användarnamn | Ange ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (t.ex. ett domänadministratörskonto). |
| Lösenord | Ange lösenordet för domänkontot. |
| Bind DN Base | (Valfritt) Specificera den organisatoriska enhet (OU) som innehåller kontot som används för autentisering mot Active Directory. Detta är användbart när kontot inte finns i standardcontainern CN=Users. Lämna detta fält tomt om kontot finns i standardplatsen. |
Klicka på Verkställ för att spara konfigurationen.
Observera: Fältet Bind DN Base infördes i uOS 1.35 och tillåter brandväggen att hitta autentiseringskonton som lagras i anpassade organisatoriska enheter (OU). Om kontot finns i standardcontainern CN=Users krävs inte detta fält.
Steg 3 – Anslut brandväggen till Active Directory-domänen
Efter att ha konfigurerat AD-servern kan du ansluta brandväggen till Active Directory-domänen.
- Gå till User & Authentication > User Authentication.
- Välj den konfigurerade AD-servern.
- Klicka på Join Domain.
- Verifiera den visade domäninformationen.
- Ange autentiseringsuppgifterna för ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (t.ex. ett domänadministratörskonto).
Klicka på Verkställ.
Brandväggen kommer att försöka ansluta till Active Directory-domänen med de angivna autentiseringsuppgifterna.
Om operationen lyckas visar kolumnen Join Domain en grön statusikon, vilket indikerar att brandväggen har anslutit till Active Directory-domänen.
Observera: Kontot som används för att ansluta brandväggen till domänen måste ha behörighet att lägga till enheter i Active Directory-domänen. Ett domänadministratörskonto kan användas som standard.
Steg 4 – Verifiera brandväggen i Active Directory
Efter att brandväggen framgångsrikt anslutit till Active Directory-domänen skapas automatiskt ett datorobjekt i Active Directory.
För att verifiera att brandväggen har lagts till:
- Öppna Active Directory Users and Computers.
- Expandera din Active Directory-domän.
- Öppna containern Computers (eller den organisatoriska enhet där nya datorobjekt skapas).
- Verifiera att brandväggen visas som ett Computer-objekt.
Du kan också öppna objektets Egenskaper för att kontrollera detaljer som datornamn och DNS-namn.
Närvaro av datorobjektet bekräftar att brandväggen har anslutit framgångsrikt till Active Directory-domänen.
Observera: Som standard skapas nya datorobjekt i containern Computers om inte din Active Directory-miljö är konfigurerad att omdirigera dem till en annan organisatorisk enhet (OU).
Steg 5 – Validera AD-serverkonfigurationen
Efter att brandväggen har anslutit framgångsrikt till Active Directory-domänen, validera AD-serverkonfigurationen för att säkerställa att kommunikationen med Active Directory fungerar korrekt.
- Gå till User & Authentication > User Authentication.
- Redigera den tidigare konfigurerade AD-servern.
- Scrolla ner till avsnittet Configuration Validation.
- Ange användarnamnet för en befintlig Active Directory-användare.
- Klicka på Testa.
Om valideringen lyckas visar Teststatus OK, och avsnittet Returned User Attributes listar de LDAP-attribut som hämtats från Active Directory.
En lyckad validering bekräftar att:
- Brandväggen kan kommunicera med domänkontrollanten.
- Brandväggen kan autentisera mot Active Directory.
- Information om Active Directory-användare kan hämtas framgångsrikt.
Observera: Om valideringen misslyckas, kontrollera domänkontrollantens anslutning, DNS-konfiguration, domänuppgifter och säkerställ att den angivna användaren finns i Active Directory.
Steg 6 – Verifiera Active Directory-autentisering
För att verifiera AD-serverkonfigurationen, konfigurera Remote Access VPN att använda AD-servern för autentisering och testa anslutningen.
- Gå till VPN > IPSec VPN > Remote Access VPN.
- Välj den konfigurerade AD-servern som Primär server.
- Klicka på Ladda ner för att hämta VPN-konfigurationsskriptet.
- Importera konfigurationen i SecuExtender VPN Client.
- Anslut till VPN med ett Active Directory-användarkonto.
Bästa praxis för multi-site Active Directory-distributioner
I miljöer med flera Active Directory-webbplatser eller flera domänkontrollanter, konfigurera en Domain Zone Forwarder så att brandväggen löser Active Directory-domänen med hjälp av den lokala domänkontrollanten. Detta hjälper till att förbättra autentiseringsprestanda och tillförlitlighet, eftersom brandväggen inte automatiskt följer Active Directory DNS-vidarebefordringar eller replikeringstopologi.

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.