Hur man konfigurerar Microsoft Network Policy Server (NPS) för Zyxel-brandväggar med Windows Server 2025 Active Directory

Microsoft Network Policy Server (NPS) är Microsofts implementation av en RADIUS-server. Den möjliggör för Zyxel-brandväggar att autentisera VPN-användare mot Active Directory med hjälp av RADIUS-protokollet.

I detta exempel används Windows Server 2025 som RADIUS-server, vilket tillåter fjärranvändare att autentisera med sina Active Directory-uppgifter när de ansluter till Zyxel-brandväggen.

Denna artikel förklarar hur man installerar och konfigurerar Microsoft Network Policy Server (NPS) och integrerar den med en Zyxel-brandvägg för autentisering av Remote Access VPN.

Notera: Tidigare ZLD-baserade brandväggar inkluderade en inbyggd RADIUS-autentiseringsserver. Denna funktion är inte tillgänglig på nuvarande uOS-baserade brandväggar eftersom uOS är designat för att integrera med dedikerade externa identitetsleverantörer, såsom Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC och molnbaserade autentiseringstjänster. Det finns för närvarande inga planer på att återinföra en inbyggd RADIUS-autentisering.

Förutsättningar

  • Zyxel-brandvägg som kör uOS 1.39 eller senare 
  • Windows Server 2025 med Active Directory Domain Services (AD DS) installerat 
  • Servern är ansluten till en Active Directory-domän 
  • DNS är korrekt konfigurerat för domännamnsupplösning 
  • Administratörsbehörighet både på Windows Server och Zyxel-brandväggen

Nätverkstopologi

EnhetIP-adress
Zyxel-brandvägg192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory-domänzy.local

Steg 1 - Installera Active Directory Certificate Services (AD CS)

Innan LDAPS kan konfigureras måste Domain Controller ha ett giltigt certifikat som stödjer Serverautentisering. Detta certifikat utfärdas av Active Directory Certificate Services (AD CS).

I detta exempel är Domain Controller även värd för Certification Authority.

Öppna Add Roles and Features Wizard

  1. Öppna Server Manager.
  2. Klicka på Manage.
  3. Välj Add Roles and Features.

Steg 2 - Konfigurera Active Directory Certificate Services

När installationen är klar klickar du på:

Configure Active Directory Certificate Services on the destination server

Enterprise CA integreras med Active Directory och rekommenderas för domänmiljöer. Den stödjer automatisk certifikatsregistrering och krävs för de flesta Active Directory-certifikatdistributioner, inklusive LDAPS.

Standalone CA är avsedd för isolerade eller offline-distributioner och integreras inte med Active Directory.

Notera: Detta exempel använder en Enterprise Root CA med en ny privat nyckel för att förenkla distributionen. Dessa inställningar rekommenderas för en ny CA-installation och är tillräckliga för LDAPS-autentisering i de flesta labb- och SMB-miljöer.

Kryptografi

Behåll standardinställningarna:

  • Kryptografisk leverantör: RSA#Microsoft Software Key Storage Provider
  • Nyckellängd: 2048 bitar
  • Hash-algoritm: SHA256

CA-namn

Ange ett beskrivande namn för Certification Authority eller behåll det automatiskt genererade värdet.

Exempel:

ZY-Root-CA

Notera: De förvalda kryptografiska inställningarna rekommenderas för de flesta distributioner. CA-namnet identifierar Certification Authority och kommer att visas i alla certifikat som utfärdas av denna CA.

Steg 3- Verifiera Certification Authority

Efter att AD CS-konfigurationen är färdig, verifiera att Certification Authority har installerats framgångsrikt och är operativ.

  1. Öppna Server Manager.
  2. Klicka på Tools.
  3. Välj Certification Authority.
  4. Verifiera att Certification Authority finns listad och att dess status visas utan fel.

Notera: En grön statusikon bredvid Certification Authority indikerar att tjänsten körs korrekt och är redo att utfärda certifikat.

Verifiera Domain Controller-certifikatet 

  1. Öppna Kör, skriv certlm.msc och tryck på Enter.
  2. Navigera till Certificates (Local Computer) → Personal → Certificates.
  3. Verifiera att Domain Controller-certifikatet finns och inkluderar Server Authentication som förbättrad nyckelanvändning.

Notera: Domain Controller måste ha ett giltigt Server Authentication-certifikat för att acceptera LDAPS-anslutningar över TCP-port 636.

Verifiera LDAPS-anslutning

Verifiera att Domain Controller accepterar säkra LDAP-anslutningar på TCP-port 636.

Kör följande kommando i PowerShell:

Test-NetConnection localhost -Port 636

Verifiera att TcpTestSucceeded är True.

Notera: Om testet misslyckas, verifiera att Domain Controller har ett giltigt Server Authentication-certifikat och att Active Directory Domain Services-tjänsten har startats om efter att certifikatet utfärdades.

Steg 4 - Exportera Root CA-certifikatet

  1. Öppna Certification Authority.
  2. Högerklicka på Certification Authority och välj Properties.
  3. På fliken General klickar du på View Certificate.
  4. Gå till fliken Details och klicka på Copy to File....

Notera: Exportera endast Root CA-certifikatet. Exportera inte den privata nyckeln.

  1. Välj Base-64 encoded X.509 (.CER) och klicka på Next.
  2. Ange ett filnamn och klicka på Finish.

Steg 5 - Importera Root CA-certifikatet till brandväggen

  • Logga in på USG FLEX H webbgränssnitt. 
  • Navigera till System → Certificate → Trusted Certificates
  • Klicka på Import. Ange ett Namn (till exempel ZY-Root-CA). 
  • Välj den exporterade filen ZY-Root-CA.cer
  • Klicka på OK för att importera certifikatet.

Notera: Det importerade CA-certifikatet kommer att användas för att verifiera identiteten på LDAPS-servern under TLS-handshake.

Steg 6 – Installera rollen Network Policy Server

Installera rollen Network Policy Server (NPS) på din Windows Server.

  1. Öppna Server Manager.
  2. Klicka på Manage > Add Roles and Features.
  3. Välj Role-based or feature-based installation.
  4. Välj målservern.
  5. Under Server Roles, expandera Network Policy and Access Services och välj Network Policy Server.
  6. Klicka på Next, sedan Install.
  7. Vänta tills installationen är klar och klicka sedan på Close.

När installationen är klar kommer hanteringskonsolen för Network Policy Server att vara tillgänglig under Tools i Server Manager.

Steg 7 – Registrera NPS-servern i Active Directory

Innan du konfigurerar RADIUS-klienter och nätverkspolicyer, registrera NPS-servern i Active Directory. Detta tillåter NPS-servern att läsa användarkontoinformation och autentisera Active Directory-användare.

  1. Öppna Server Manager.
  2. Klicka på Tools > Network Policy Server.
  3. I vänstra panelen, högerklicka på NPS (Local).
  4. Välj Register server in Active Directory.
  5. Klicka på OK för att auktorisera servern.

När registreringen är klar är NPS-servern redo att autentisera Active Directory-användare.

Användbara kommandon för NPS-servern

Registrera NPS-servern

netsh nps add registeredserver

Ta bort registreringen

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Verifiera registreringen

Get-ADGroupMember "RAS and IAS Servers"
 

Steg 8 – Konfigurera RADIUS-servern på Zyxel-brandväggen

Innan Microsoft NPS konfigureras, skapa en RADIUS-serverprofil på Zyxel-brandväggen. Denna profil definierar RADIUS-serverns adress, autentiseringsport och delade hemlighet som används för kommunikation med NPS-servern.

Navigera till User & Authentication → User Authentication. Under RADIUS Server, klicka på Add för att skapa en ny RADIUS-serverprofil.

Konfigurera inställningarna enligt nedan och klicka sedan på Apply för att spara konfigurationen.

Notera: Server Address, Authentication Port och Key måste exakt matcha RADIUS-klientkonfigurationen som kommer att skapas på Microsoft NPS-servern i nästa steg.

FältVärde
NamnNPS
Beskrivning Microsoft NPS Server (valfritt)
Serveradress192.168.162.10
Autentiseringsport1812
Backupserveradress(lämna tomt)
Backup-autentiseringsport(lämna tomt)
Nyckel Radius123! (eller annan, men den måste matcha Shared Secret på NPS)
Tidsgräns5
NAS IP-adress 127.0.0.1 (behåll standard)
NAS Identifierare(lämna tomt)
Skiftlägeskänsliga användarnamnInaktiverat
Gruppmedlemskapsattribut Filter-Id (11) (standard)

Steg 9 – Lägg till Zyxel-brandväggen som RADIUS-klient

För att tillåta Zyxel-brandväggen att skicka RADIUS-autentiseringsförfrågningar, lägg till den som en RADIUS-klient på Microsoft NPS-servern.

Öppna Network Policy Server, navigera sedan till RADIUS Clients and Servers → RADIUS Clients. Högerklicka på RADIUS Clients och välj New.

Konfigurera RADIUS-klienten med följande inställningar och klicka sedan på OK.

InställningVärde
Vänligt namnUSG FLEX H
Adress (IP eller DNS)192.168.162.1
LeverantörsnamnRADIUS Standard
Delad hemlighetSamma delade hemlighet som konfigurerats på Zyxel-brandväggen
Bekräfta delad hemlighet

Notera: Den delade hemligheten måste exakt matcha Nyckeln som konfigurerats i Zyxel-brandväggens RADIUS-serverprofil. Annars kommer NPS-servern att avvisa autentiseringsförfrågningar.

Steg 10 – Konfigurera nätverkspolicyn

  1. Öppna Network Policy Server.
  2. Gå till PoliciesNetwork Policies.
  3. Högerklicka på Network Policies och välj New.
  4. Klicka på Add, välj Windows Groups, och klicka sedan på Add.

Lägg till den Active Directory-grupp som ska tillåtas autentisera (till exempel VPN Users), 

klicka sedan på Next.

Steg 11 – Konfigurera autentiseringsmetoder

Konfigurera följande autentiseringsmetoder:

EAP-typer

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Säker lösenord (EAP-MSCHAP v2)

Mindre säkra autentiseringsmetoder

Aktivera:

  • Microsoft Encrypted Authentication version 2 (MS-CHAP-v2)
  • Okrypterad autentisering (PAP, SPAP)

Klicka på Next för att fortsätta.

Notera: PAP krävs för SSL VPN-autentisering med Microsoft NPS. Om PAP inaktiveras kommer SSL VPN-autentisering att misslyckas.

Steg 12 – Konfigurera VPN-autentisering

IPSec Remote Access VPN

  1. Navigera till VPNIPSec VPNRemote Access VPN.
  2. Under Authentication, konfigurera:
    • Primär server: RADIUS / NPS_SRV1
    • Sekundär server: local
    • Användare: NPS_VPN_Users
    • Klicka på Apply

SSL VPN

  1. Navigera till VPNSSL VPN.
  2. Under Authentication, konfigurera:
    • Primär server: RADIUS / NPS_SRV1
    • Sekundär server: local
    • Tillåtna användare: NPS_VPN_Users
  3. Klicka på Apply.
  

Verifiera VPN-autentisering

Verifiera autentisering med båda stödda VPN-klienterna.

SecuExtender IKEv2SecuExtender SSL VPN

Viktigt:
Efter att några ändringar gjorts i VPN-konfigurationen på brandväggen, ladda ner den uppdaterade VPN-konfigurationsfilen igen och importera den på nytt i SecuExtender eller OpenVPN Connect innan testning. Att använda en föråldrad klientkonfiguration kan leda till anslutningsfel eller oväntat beteende.

Felsökning

  • Verifiera RADIUS-konfigurationen
show config aaa

Verifiera RADIUS-serverns IP-adress, autentiseringsport (1812), delade hemlighet och NAS IP-adress.

  • Verifiera IPSec Remote Access VPN
show config vrf main ike

Verifiera autentiseringsserver och tillåtna användare.

  • Verifiera SSL VPN
show config vrf main sslvpn-server

Verifiera autentiseringsserver och tillåtna användare.

  • Verifiera användarobjekt
show config object user-object

Verifiera användartyp, autentiseringsserver och gruppidentifierare.

  • Verifiera anslutning
ping <NPS_Server_IP>
  • Verifiera autentiseringsevent

Kontrollera Event Viewer → Network Policy and Access Services för autentiseringsresultat och andra viktiga händelser.

  • Fånga RADIUS-trafik

Fånga trafik på NPS-servern med Wireshark.

Följande fångst visar en SSL VPN-autentiseringsförfrågan. Närvaron av attributet User-Password i paketet Access-Request indikerar att PAP används för RADIUS-autentisering.

Microsoft NPS-händelselogg bekräftar den använda autentiseringsmetoden (Authentication Type: PAP).

 

Artiklar i detta avsnitt

Var denna artikel till hjälp?
0 av 0 tyckte detta var till hjälp
Dela

Kommentarer

0 kommentarer

logga in för att lämna en kommentar.