USG FLEX H Serisi, kullanıcı kimlik doğrulaması için dizin hizmeti entegrasyonu için iki farklı yöntem sunar.
- LDAP/LDAPS Sunucusu – Microsoft Active Directory'nin yanı sıra OpenLDAP gibi diğer LDAP uyumlu dizin hizmetlerine karşı kullanıcıları kimlik doğrulayabilen standart bir LDAP istemcisidir. Güvenlik duvarı, LDAP veya LDAPS sorguları yoluyla kullanıcıları doğrular ve Active Directory alanına katılmaz.
- AD Sunucusu – Özellikle Microsoft Active Directory için tasarlanmış bir Zyxel özelliğidir. Güvenlik duvarı, alan üyesi olarak Active Directory alanına katılır (Windows bilgisayara benzer şekilde) ve alanla doğrudan iletişim kurar.
Bu makale, Windows Server 2025 Active Directory kullanarak USG FLEX H Serisi Güvenlik Duvarında Güvenli LDAP (LDAPS) kimlik doğrulamasının nasıl yapılandırılacağını açıklar.
Not: Güvenlik duvarının Active Directory alanına katılmasını ve LDAP/LDAPS kimlik doğrulaması yerine yerleşik Zyxel AD Server özelliğini kullanmak istiyorsanız, lütfen aşağıdaki makaleye bakınız:
Not: LDAP sunucusu, desteklenmediği için IPSec VPN kimlik doğrulama seçeneği olarak listelenmez. Farklı VPN türleri için kimlik doğrulama seçenekleri şunlardır:
IKEv1 (L2TP VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD), RADIUS ve LDAP.
IKEv2 (IPSec VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD) ve RADIUS.
Ön Koşullar
Başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- Zyxel Güvenlik Duvarı uOS 1.39 veya daha yeni sürüm çalıştırıyor olmalı
- Windows Server 2025 ve Active Directory Alan Hizmetleri (AD DS) yüklü olmalı
- Active Directory Sertifika Hizmetleri (AD CS)
- DNS doğru yapılandırılmış, güvenlik duvarının AD alanını ve Alan Denetleyicisini çözebilmesini sağlamalıdır
- Güvenlik duvarı ile Alan Denetleyicisi arasında ağ bağlantısı
- Bir Alan Yöneticisi hesabı (veya bilgisayarı alana katmak için yeterli izinlere sahip bir hesap)
- Hem güvenlik duvarı hem de Windows Server için yönetici erişimi
Neden LDAPS Kullanılır?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| TLS şifrelemesi yok | TLS şifreli |
| Sertifika gerektirmez | CA sertifikası gerektirir |
| Test ve eski ortamlara uygun | Üretim ortamları için önerilir |
Not: Standart LDAP (TCP 389) hala birçok ortam tarafından desteklenirken, LDAPS, güvenlik duvarı ile Active Directory sunucusu arasındaki tüm iletişimi şifrelediği için üretim dağıtımları için önerilir.
Adım 1 - Active Directory Sertifika Hizmetlerini (AD CS) Kurun
LDAPS yapılandırılmadan önce, Alan Denetleyicisinde Sunucu Kimlik Doğrulamasını destekleyen geçerli bir sertifika bulunmalıdır. Bu sertifika Active Directory Sertifika Hizmetleri (AD CS) tarafından verilir.
Bu örnekte, Alan Denetleyicisi aynı zamanda Sertifika Yetkilisi olarak da görev yapmaktadır.
Roller ve Özellikler Ekleme Sihirbazını Açın
- Sunucu Yöneticisini açın.
- Yönet'e tıklayın.
- Roller ve Özellikler Ekleyi seçin.
Adım 2 - Active Directory Sertifika Hizmetlerini Yapılandırın
Kurulum tamamlandıktan sonra, tıklayın:
Hedef sunucuda Active Directory Sertifika Hizmetlerini yapılandır
Enterprise CA, Active Directory ile entegre olur ve alan ortamları için önerilir. Otomatik sertifika kaydını destekler ve LDAPS dahil çoğu Active Directory sertifika dağıtımı için gereklidir.
Standalone CA, izole veya çevrimdışı dağıtımlar için tasarlanmıştır ve Active Directory ile entegre olmaz.
Not: Bu örnek, dağıtımı basitleştirmek için Yeni özel anahtarlı Enterprise Root CA kullanmaktadır. Bu ayarlar yeni CA kurulumu için önerilir ve çoğu laboratuvar ve KOBİ ortamında LDAPS kimlik doğrulaması için yeterlidir.
Kryptografi
Varsayılan ayarları bırakın:
- Kriptografik Sağlayıcı: RSA#Microsoft Software Key Storage Provider
- Anahtar Uzunluğu: 2048 bit
- Özet Algoritması: SHA256
CA Adı
Sertifika Yetkilisi için açıklayıcı bir ad belirtin veya otomatik oluşturulan değeri kullanın.
Örnek:
ZY-Root-CANot: Varsayılan kriptografik ayarlar çoğu dağıtım için önerilir. CA adı Sertifika Yetkilisini tanımlar ve bu CA tarafından verilen tüm sertifikalarda görünür.
Adım 3 - Sertifika Yetkilisini Doğrulayın
AD CS yapılandırmasını tamamladıktan sonra, Sertifika Yetkilisinin başarıyla kurulduğunu ve çalışır durumda olduğunu doğrulayın.
- Sunucu Yöneticisini açın.
- Araçlar'a tıklayın.
- Sertifika Yetkilisini seçin.
- Sertifika Yetkilisinin listelendiğini ve durumunun hatasız şekilde görüntülendiğini doğrulayın.
Not: Sertifika Yetkilisinin yanındaki yeşil durum simgesi, hizmetin doğru çalıştığını ve sertifika vermeye hazır olduğunu gösterir.
Alan Denetleyicisi Sertifikasını Doğrulayın
-
Çalıştırı açın,
certlm.mscyazın ve Enter tuşuna basın. - Sertifikalar (Yerel Bilgisayar) → Kişisel → Sertifikalar yolunu izleyin.
- Alan Denetleyicisi sertifikasının mevcut olduğunu ve Sunucu Kimlik Doğrulaması gelişmiş anahtar kullanımını içerdiğini doğrulayın.
Not: Alan Denetleyicisinin, TCP port 636 üzerinden LDAPS bağlantılarını kabul etmek için geçerli bir Sunucu Kimlik Doğrulama sertifikasına sahip olması gerekir.
LDAPS Bağlantısını Doğrulayın
Alan Denetleyicisinin TCP port 636 üzerinden güvenli LDAP bağlantılarını kabul ettiğini doğrulayın.
PowerShell'de aşağıdaki komutu çalıştırın:
Test-NetConnection localhost -Port 636TcpTestSucceeded'in True olduğunu doğrulayın.
Not: Test başarısız olursa, Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulama sertifikasına sahip olduğunu ve sertifika verildikten sonra Active Directory Alan Hizmetlerinin yeniden başlatıldığını kontrol edin.
Adım 4 - Root CA Sertifikasını Dışa Aktarın
- Sertifika Yetkilisini açın.
- Sertifika Yetkilisine sağ tıklayın ve Özellikler'i seçin.
- Genel sekmesinde Sertifikayı Görüntüle'ye tıklayın.
- Ayrıntılar sekmesine gidin ve Dosyaya Kopyala...'ya tıklayın.
Not: Sadece Root CA sertifikasını dışa aktarın. Özel anahtarı dışa aktarmayın.
- Base-64 encoded X.509 (.CER) seçin ve İleri'ye tıklayın.
- Bir dosya adı belirtin ve Bitir'e tıklayın.
Adım 5 - Root CA Sertifikasını Güvenlik Duvarına İçe Aktarın
- USG FLEX H web arayüzüne giriş yapın.
- Sistem → Sertifika → Güvenilen Sertifikalar bölümüne gidin.
-
İçe Aktar'a tıklayın. Bir Ad girin (örneğin,
ZY-Root-CA). - Dışa aktarılan ZY-Root-CA.cer dosyasını seçin.
- Tamam'a tıklayarak sertifikayı içe aktarın.
Not: İçe aktarılan CA sertifikası, TLS el sıkışması sırasında LDAPS sunucusunun kimliğini doğrulamak için kullanılacaktır.
Adım 6 – Güvenlik Duvarı H Serisinde LDAPS Sunucusunu Yapılandırın
Distinguished Name (DN) Bulun
Bir Active Directory kullanıcısının Distinguished Name (DN) değerini almak için:
- Active Directory Kullanıcıları ve Bilgisayarlarını açın.
- Kullanıcı hesabını bulun, sağ tıklayın ve Özellikler'i seçin.
-
Öznitelik Düzenleyici sekmesini açın.
Not: Öznitelik Düzenleyici sekmesi görünmüyorsa, Gelişmiş Özellikler'i Görünüm menüsünden etkinleştirin.
- distinguishedName özniteliğini bulun ve Görüntüle'ye tıklayın.
- Görüntülenen değeri kopyalayın.
LDAP sunucusunu Active Directory ayarlarınızı kullanarak yapılandırın.
- Kullanıcı ve Kimlik Doğrulama → Kullanıcı Kimlik Doğrulama → AAA Sunucusuna gidin.
- LDAP Sunucusu bölümünde Ekle'ye tıklayın.
| Ayar | Değer |
|---|---|
| Ad | Açıklayıcı bir ad girin (örneğin, AD-LDAPS) |
| Sunucu Adresi | Alan Denetleyicisinin IP adresi veya FQDN'si |
| Port | 636 |
| Base DN | Active Directory'nizin Base DN'si (örneğin, DC=zy,DC=local) |
| SSL Kullan | Etkin |
| Bind DN | Active Directory kullanıcısının Distinguished Name (DN) değeri |
| Parola | Bind DN hesabının parolası |
| Giriş Adı Özniteliği | sAMAccountName |
| Grup Üyelik Özniteliği | memberOf |
Not: Bind DN, kullanıcının tam Distinguished Name (DN) değeri olarak girilmelidir, örneğin:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Adım 7 – LDAP Sunucu Yapılandırmasını Doğrulayın
LDAP sunucusunun doğru yapılandırıldığını ve güvenlik duvarının Active Directory ile iletişim kurabildiğini doğrulamak için yapılandırma doğrulaması yapın.
- Kullanıcı ve Kimlik Doğrulama > Kullanıcı/Grup > Kullanıcı bölümüne gidin.
- Ekle'ye tıklayın.
- Aşağıdaki ayarları yapılandırın:
- Kullanıcı Türü – Harici Grup Kullanıcısı
- Kimlik Doğrulama Sunucusu – Önceki adımda oluşturulan LDAP sunucusunu seçin.
- Grup Tanımlayıcı – Var olan bir Active Directory grubunu seçin.
- Yapılandırma Doğrulaması altında, seçilen grubun üyesi olan mevcut bir Active Directory kullanıcısının kullanıcı adını girin.
- Test'e tıklayın.
Doğrulama başarılıysa, güvenlik duvarı kullanıcının seçilen Active Directory grubuna ait olduğunu belirten bir onay mesajı gösterir. Ayrıca, Dönen Kullanıcı Öznitelikleri bölümünde dizin sunucusundan alınan LDAP öznitelikleri listelenir.
Bu, güvenlik duvarının LDAP sunucusuyla başarılı şekilde iletişim kurabildiğini ve Active Directory kullanıcıları ile grup üyeliklerini sorgulayabildiğini doğrular.
Adım 8 – SSL VPN ile LDAP Kimlik Doğrulamasını Doğrulayın
LDAP kimlik doğrulamasının doğru çalıştığını doğrulamak için SSL VPN sunucusunu LDAP sunucusunu kullanacak şekilde yapılandırın ve bir Active Directory kullanıcısıyla kimlik doğrulaması yapın.
- VPN > SSL VPN bölümüne gidin.
- Kimlik Doğrulama bölümünde, yapılandırılan LDAP Sunucusunu Birincil Sunucu olarak seçin.
- İndir'e tıklayarak SSL VPN istemci yapılandırmasını indirin.
- Yapılandırmayı SecuExtender VPN İstemcisi'ne aktarın ve VPN'e bağlanın.
- İstendiğinde, bir Active Directory kullanıcısının kimlik bilgilerini girin ve Tamam'a tıklayın.
Yapılandırma doğruysa, güvenlik duvarı kullanıcıyı LDAP sunucusuna karşı doğrular ve SSL VPN bağlantısını başarıyla kurar.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.