Microsoft Network Policy Server (NPS) är Microsofts implementation av en RADIUS-server. Den möjliggör för Zyxel-brandväggar att autentisera VPN-användare mot Active Directory med hjälp av RADIUS-protokollet.
I detta exempel används Windows Server 2025 som RADIUS-server, vilket tillåter fjärranvändare att autentisera med sina Active Directory-uppgifter när de ansluter till Zyxel-brandväggen.
Denna artikel förklarar hur man installerar och konfigurerar Microsoft Network Policy Server (NPS) och integrerar den med en Zyxel-brandvägg för autentisering av Remote Access VPN.
Notera: Tidigare ZLD-baserade brandväggar inkluderade en inbyggd RADIUS-autentiseringsserver. Denna funktion är inte tillgänglig på nuvarande uOS-baserade brandväggar eftersom uOS är designat för att integrera med dedikerade externa identitetsleverantörer, såsom Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC och molnbaserade autentiseringstjänster. Det finns för närvarande inga planer på att återinföra en inbyggd RADIUS-autentisering.
Förutsättningar
- Zyxel-brandvägg som kör uOS 1.39 eller senare
- Windows Server 2025 med Active Directory Domain Services (AD DS) installerat
- Servern är ansluten till en Active Directory-domän
- DNS är korrekt konfigurerat för domännamnsupplösning
- Administratörsbehörighet både på Windows Server och Zyxel-brandväggen
Nätverkstopologi
| Enhet | IP-adress |
|---|---|
| Zyxel-brandvägg | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory-domän | zy.local |
Steg 1 - Installera Active Directory Certificate Services (AD CS)
Innan LDAPS kan konfigureras måste Domain Controller ha ett giltigt certifikat som stödjer Serverautentisering. Detta certifikat utfärdas av Active Directory Certificate Services (AD CS).
I detta exempel är Domain Controller även värd för Certification Authority.
Öppna Add Roles and Features Wizard
- Öppna Server Manager.
- Klicka på Manage.
- Välj Add Roles and Features.
Steg 2 - Konfigurera Active Directory Certificate Services
När installationen är klar klickar du på:
Configure Active Directory Certificate Services on the destination server
Enterprise CA integreras med Active Directory och rekommenderas för domänmiljöer. Den stödjer automatisk certifikatsregistrering och krävs för de flesta Active Directory-certifikatdistributioner, inklusive LDAPS.
Standalone CA är avsedd för isolerade eller offline-distributioner och integreras inte med Active Directory.
Notera: Detta exempel använder en Enterprise Root CA med en ny privat nyckel för att förenkla distributionen. Dessa inställningar rekommenderas för en ny CA-installation och är tillräckliga för LDAPS-autentisering i de flesta labb- och SMB-miljöer.
Kryptografi
Behåll standardinställningarna:
- Kryptografisk leverantör: RSA#Microsoft Software Key Storage Provider
- Nyckellängd: 2048 bitar
- Hash-algoritm: SHA256
CA-namn
Ange ett beskrivande namn för Certification Authority eller behåll det automatiskt genererade värdet.
Exempel:
ZY-Root-CANotera: De förvalda kryptografiska inställningarna rekommenderas för de flesta distributioner. CA-namnet identifierar Certification Authority och kommer att visas i alla certifikat som utfärdas av denna CA.
Steg 3- Verifiera Certification Authority
Efter att AD CS-konfigurationen är färdig, verifiera att Certification Authority har installerats framgångsrikt och är operativ.
- Öppna Server Manager.
- Klicka på Tools.
- Välj Certification Authority.
- Verifiera att Certification Authority finns listad och att dess status visas utan fel.
Notera: En grön statusikon bredvid Certification Authority indikerar att tjänsten körs korrekt och är redo att utfärda certifikat.
Verifiera Domain Controller-certifikatet
- Öppna Kör, skriv
certlm.mscoch tryck på Enter. - Navigera till Certificates (Local Computer) → Personal → Certificates.
- Verifiera att Domain Controller-certifikatet finns och inkluderar Server Authentication som förbättrad nyckelanvändning.
Notera: Domain Controller måste ha ett giltigt Server Authentication-certifikat för att acceptera LDAPS-anslutningar över TCP-port 636.
Verifiera LDAPS-anslutning
Verifiera att Domain Controller accepterar säkra LDAP-anslutningar på TCP-port 636.
Kör följande kommando i PowerShell:
Test-NetConnection localhost -Port 636Verifiera att TcpTestSucceeded är True.
Notera: Om testet misslyckas, verifiera att Domain Controller har ett giltigt Server Authentication-certifikat och att Active Directory Domain Services-tjänsten har startats om efter att certifikatet utfärdades.
Steg 4 - Exportera Root CA-certifikatet
- Öppna Certification Authority.
- Högerklicka på Certification Authority och välj Properties.
- På fliken General klickar du på View Certificate.
- Gå till fliken Details och klicka på Copy to File....
Notera: Exportera endast Root CA-certifikatet. Exportera inte den privata nyckeln.
- Välj Base-64 encoded X.509 (.CER) och klicka på Next.
- Ange ett filnamn och klicka på Finish.
Steg 5 - Importera Root CA-certifikatet till brandväggen
- Logga in på USG FLEX H webbgränssnitt.
- Navigera till System → Certificate → Trusted Certificates.
- Klicka på Import. Ange ett Namn (till exempel
ZY-Root-CA). - Välj den exporterade filen ZY-Root-CA.cer.
- Klicka på OK för att importera certifikatet.
Notera: Det importerade CA-certifikatet kommer att användas för att verifiera identiteten på LDAPS-servern under TLS-handshake.
Steg 6 – Installera rollen Network Policy Server
Installera rollen Network Policy Server (NPS) på din Windows Server.
- Öppna Server Manager.
- Klicka på Manage > Add Roles and Features.
- Välj Role-based or feature-based installation.
- Välj målservern.
- Under Server Roles, expandera Network Policy and Access Services och välj Network Policy Server.
- Klicka på Next, sedan Install.
- Vänta tills installationen är klar och klicka sedan på Close.
När installationen är klar kommer hanteringskonsolen för Network Policy Server att vara tillgänglig under Tools i Server Manager.
Steg 7 – Registrera NPS-servern i Active Directory
Innan du konfigurerar RADIUS-klienter och nätverkspolicyer, registrera NPS-servern i Active Directory. Detta tillåter NPS-servern att läsa användarkontoinformation och autentisera Active Directory-användare.
- Öppna Server Manager.
- Klicka på Tools > Network Policy Server.
- I vänstra panelen, högerklicka på NPS (Local).
- Välj Register server in Active Directory.
- Klicka på OK för att auktorisera servern.
När registreringen är klar är NPS-servern redo att autentisera Active Directory-användare.
Användbara kommandon för NPS-servern
Registrera NPS-servern
netsh nps add registeredserverTa bort registreringen
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseVerifiera registreringen
Get-ADGroupMember "RAS and IAS Servers"Steg 8 – Konfigurera RADIUS-servern på Zyxel-brandväggen
Innan Microsoft NPS konfigureras, skapa en RADIUS-serverprofil på Zyxel-brandväggen. Denna profil definierar RADIUS-serverns adress, autentiseringsport och delade hemlighet som används för kommunikation med NPS-servern.
Navigera till User & Authentication → User Authentication. Under RADIUS Server, klicka på Add för att skapa en ny RADIUS-serverprofil.
Konfigurera inställningarna enligt nedan och klicka sedan på Apply för att spara konfigurationen.
Notera: Server Address, Authentication Port och Key måste exakt matcha RADIUS-klientkonfigurationen som kommer att skapas på Microsoft NPS-servern i nästa steg.
| Fält | Värde |
|---|---|
| Namn | NPS |
| Beskrivning |
Microsoft NPS Server (valfritt)
|
| Serveradress | 192.168.162.10 |
| Autentiseringsport | 1812 |
| Backupserveradress | (lämna tomt) |
| Backup-autentiseringsport | (lämna tomt) |
| Nyckel |
Radius123! (eller annan, men den måste matcha Shared Secret på NPS)
|
| Tidsgräns | 5 |
| NAS IP-adress |
127.0.0.1 (behåll standard)
|
| NAS Identifierare | (lämna tomt) |
| Skiftlägeskänsliga användarnamn | Inaktiverat |
| Gruppmedlemskapsattribut |
Filter-Id (11) (standard)
|
Steg 9 – Lägg till Zyxel-brandväggen som RADIUS-klient
För att tillåta Zyxel-brandväggen att skicka RADIUS-autentiseringsförfrågningar, lägg till den som en RADIUS-klient på Microsoft NPS-servern.
Öppna Network Policy Server, navigera sedan till RADIUS Clients and Servers → RADIUS Clients. Högerklicka på RADIUS Clients och välj New.
Konfigurera RADIUS-klienten med följande inställningar och klicka sedan på OK.
| Inställning | Värde | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Vänligt namn | USG FLEX H | ||||||||||||||||
| Adress (IP eller DNS) | 192.168.162.1 | ||||||||||||||||
| Leverantörsnamn | RADIUS Standard | ||||||||||||||||
| Delad hemlighet | Samma delade hemlighet som konfigurerats på Zyxel-brandväggen | ||||||||||||||||
| Bekräfta delad hemlighet |
Steg 10 – Konfigurera nätverkspolicyn
Lägg till den Active Directory-grupp som ska tillåtas autentisera (till exempel VPN Users), klicka sedan på Next. Steg 11 – Konfigurera autentiseringsmetoderKonfigurera följande autentiseringsmetoder: EAP-typer
Mindre säkra autentiseringsmetoder Aktivera:
Klicka på Next för att fortsätta. Notera: PAP krävs för SSL VPN-autentisering med Microsoft NPS. Om PAP inaktiveras kommer SSL VPN-autentisering att misslyckas. Steg 12 – Konfigurera VPN-autentisering
Verifiera VPN-autentiseringVerifiera autentisering med båda stödda VPN-klienterna.
Felsökning
Verifiera RADIUS-serverns IP-adress, autentiseringsport (1812), delade hemlighet och NAS IP-adress.
Verifiera autentiseringsserver och tillåtna användare.
Verifiera autentiseringsserver och tillåtna användare.
Verifiera användartyp, autentiseringsserver och gruppidentifierare.
Kontrollera Event Viewer → Network Policy and Access Services för autentiseringsresultat och andra viktiga händelser.
Fånga trafik på NPS-servern med Wireshark. Följande fångst visar en SSL VPN-autentiseringsförfrågan. Närvaron av attributet Microsoft NPS-händelselogg bekräftar den använda autentiseringsmetoden (
|

Kommentarer
0 kommentarerlogga in för att lämna en kommentar.