Hur man konfigurerar Zyxel AD-server och ansluter en Windows Server 2025 Active Directory-domän på USG FLEX H-seriens brandväggar

USG FLEX H-serien erbjuder två olika metoder för integration med en katalogtjänst för användarautentisering.

  • AD-server – En Zyxel-funktion specifikt utformad för Microsoft Active Directory. Brandväggen ansluter till Active Directory-domänen som en domänmedlem (liknande en Windows-dator) och kommunicerar direkt med domänen.
  • LDAP/LDAPS-server – En standard LDAP-klient som kan autentisera användare mot Microsoft Active Directory samt andra LDAP-kompatibla katalogtjänster, såsom OpenLDAP. Till skillnad från AD-serverfunktionen ansluter inte brandväggen till domänen utan autentiserar användare via LDAP- eller LDAPS-frågor.

Denna artikel förklarar hur man konfigurerar Zyxel AD-server-funktionen på en USG FLEX H-seriens brandvägg med Windows Server 2025 Active Directory.

Observera: Om du föredrar att autentisera användare med en standard LDAP/LDAPS-anslutning istället för att ansluta brandväggen till en Active Directory-domän, vänligen se följande artikel:

Hur man konfigurerar säker LDAP (LDAPS) autentisering med Windows Server 2025 Active Directory på Zyxel-brandväggar (uOS)

Förutsättningar

Innan du börjar, säkerställ att följande krav är uppfyllda:

  • Zyxel-brandvägg som kör uOS 1.39 eller senare
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
  • DNS är korrekt konfigurerat så att brandväggen kan lösa AD-domänen och domänkontrollanten
  • Nätverksanslutning mellan brandväggen och domänkontrollanten
  • Ett domänadministratörskonto (eller ett konto med tillräckliga rättigheter för att ansluta datorer till domänen)
  • Administratörsåtkomst till både brandväggen och Windows Servern

Varför använda Zyxel AD-serverfunktionen?

Funktionen AD-server ger en inbyggd integration mellan Zyxel-brandväggen och Microsoft Active Directory genom att låta brandväggen ansluta till Active Directory-domänen som en domänmedlem. Detta förenklar användarautentisering och möjliggör direkt kommunikation med domänen.

Efter att ha anslutit till domänen kan brandväggen använda Active Directory-användare och grupper i säkerhetspolicyns regler, vilket eliminerar behovet av att hantera lokala användarkonton och förenklar åtkomstkontrollen.

Steg 1 – Förbered Active Directory-miljön

Innan du konfigurerar Zyxel-brandväggen, säkerställ att din Active Directory-miljö är redo för domänintegration.

Brandväggen kräver:

  • En befintlig Active Directory-domän.
  • En domänkontrollant som är åtkomlig från brandväggen.
  • DNS konfigurerat så att brandväggen kan lösa Active Directory-domänen och domänkontrollanten.
  • Ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (till exempel ett domänadministratörskonto).

Verifiera att domänkontrollanten är åtkomlig från brandväggen och notera följande information som kommer att krävas under konfigurationen:

ParameterExempel
Domännamnzy.local
IP-adress till domänkontrollant192.168.162.10
AnvändarnamnAdministrator
LösenordLösenord för domänadministratören


 

Steg 2 – Konfigurera AD-servern

Efter att du förberett din Active Directory-miljö, konfigurera AD-servern på Zyxel-brandväggen.

  1. Gå till User & Authentication > User Authentication.
  2. Under avsnittet AD Server, klicka på Lägg till.
  3. Konfigurera AD-servern med följande inställningar.
InställningBeskrivning
NamnAnge ett beskrivande namn för AD-servern.
ServeradressAnge IP-adressen eller FQDN för Active Directory-domänkontrollanten.
Backup-serveradress(Valfritt) Ange en sekundär domänkontrollant för redundans.
PortAnge 636 för att använda säker kommunikation (LDAPS).
Använd SSLAktivera detta alternativ för att kryptera kommunikationen mellan brandväggen och domänkontrollanten.
DomännamnAnge Active Directory-domännamnet (t.ex. zy.local).
AnvändarnamnAnge ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (t.ex. ett domänadministratörskonto).
LösenordAnge lösenordet för domänkontot.
Bind DN Base(Valfritt) Specificera den organisatoriska enhet (OU) som innehåller kontot som används för autentisering mot Active Directory. Detta är användbart när kontot inte finns i standardcontainern CN=Users. Lämna detta fält tomt om kontot finns i standardplatsen.

Klicka på Verkställ för att spara konfigurationen.

Observera: Fältet Bind DN Base infördes i uOS 1.35 och tillåter brandväggen att hitta autentiseringskonton som lagras i anpassade organisatoriska enheter (OU). Om kontot finns i standardcontainern CN=Users krävs inte detta fält.

Steg 3 – Anslut brandväggen till Active Directory-domänen

Efter att ha konfigurerat AD-servern kan du ansluta brandväggen till Active Directory-domänen.

  1. Gå till User & Authentication > User Authentication.
  2. Välj den konfigurerade AD-servern.
  3. Klicka på Join Domain.
  4. Verifiera den visade domäninformationen.
  5. Ange autentiseringsuppgifterna för ett domänkonto med behörighet att ansluta enheter till Active Directory-domänen (t.ex. ett domänadministratörskonto).

Klicka på Verkställ.

Brandväggen kommer att försöka ansluta till Active Directory-domänen med de angivna autentiseringsuppgifterna.

Om operationen lyckas visar kolumnen Join Domain en grön statusikon, vilket indikerar att brandväggen har anslutit till Active Directory-domänen.

Observera: Kontot som används för att ansluta brandväggen till domänen måste ha behörighet att lägga till enheter i Active Directory-domänen. Ett domänadministratörskonto kan användas som standard.

Steg 4 – Verifiera brandväggen i Active Directory

Efter att brandväggen framgångsrikt anslutit till Active Directory-domänen skapas automatiskt ett datorobjekt i Active Directory.

För att verifiera att brandväggen har lagts till:

  1. Öppna Active Directory Users and Computers.
  2. Expandera din Active Directory-domän.
  3. Öppna containern Computers (eller den organisatoriska enhet där nya datorobjekt skapas).
  4. Verifiera att brandväggen visas som ett Computer-objekt.

Du kan också öppna objektets Egenskaper för att kontrollera detaljer som datornamn och DNS-namn.

Närvaro av datorobjektet bekräftar att brandväggen har anslutit framgångsrikt till Active Directory-domänen.

Observera: Som standard skapas nya datorobjekt i containern Computers om inte din Active Directory-miljö är konfigurerad att omdirigera dem till en annan organisatorisk enhet (OU).

Steg 5 – Validera AD-serverkonfigurationen

Efter att brandväggen har anslutit framgångsrikt till Active Directory-domänen, validera AD-serverkonfigurationen för att säkerställa att kommunikationen med Active Directory fungerar korrekt.

  1. Gå till User & Authentication > User Authentication.
  2. Redigera den tidigare konfigurerade AD-servern.
  3. Scrolla ner till avsnittet Configuration Validation.
  4. Ange användarnamnet för en befintlig Active Directory-användare.
  5. Klicka på Testa.

Om valideringen lyckas visar Teststatus OK, och avsnittet Returned User Attributes listar de LDAP-attribut som hämtats från Active Directory.

En lyckad validering bekräftar att:

  • Brandväggen kan kommunicera med domänkontrollanten.
  • Brandväggen kan autentisera mot Active Directory.
  • Information om Active Directory-användare kan hämtas framgångsrikt.

Observera: Om valideringen misslyckas, kontrollera domänkontrollantens anslutning, DNS-konfiguration, domänuppgifter och säkerställ att den angivna användaren finns i Active Directory.

Steg 6 – Verifiera Active Directory-autentisering

För att verifiera AD-serverkonfigurationen, konfigurera Remote Access VPN att använda AD-servern för autentisering och testa anslutningen.

  1. Gå till VPN > IPSec VPN > Remote Access VPN.
  2. Välj den konfigurerade AD-servern som Primär server.
  3. Klicka på Ladda ner för att hämta VPN-konfigurationsskriptet.
  4. Importera konfigurationen i SecuExtender VPN Client.
  5. Anslut till VPN med ett Active Directory-användarkonto.

Bästa praxis för multi-site Active Directory-distributioner

I miljöer med flera Active Directory-webbplatser eller flera domänkontrollanter, konfigurera en Domain Zone Forwarder så att brandväggen löser Active Directory-domänen med hjälp av den lokala domänkontrollanten. Detta hjälper till att förbättra autentiseringsprestanda och tillförlitlighet, eftersom brandväggen inte automatiskt följer Active Directory DNS-vidarebefordringar eller replikeringstopologi.

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.