USG FLEX H Serisi, kullanıcı kimlik doğrulaması için dizin hizmeti ile entegrasyon sağlamak üzere iki farklı yöntem sunar.
- LDAP/LDAPS Sunucusu – Microsoft Active Directory'nin yanı sıra OpenLDAP gibi diğer LDAP uyumlu dizin servislerine karşı kullanıcıları kimlik doğrulayan standart bir LDAP istemcisidir. Güvenlik duvarı, LDAP veya LDAPS sorguları yoluyla kullanıcıları kimlik doğrular ve Active Directory alanına katılmaz.
- AD Sunucusu – Özellikle Microsoft Active Directory için tasarlanmış bir Zyxel özelliğidir. Güvenlik duvarı, bir Windows bilgisayarı gibi Active Directory alanına bir alan üyesi olarak katılır ve alanla doğrudan iletişim kurar.
Bu makale, Windows Server 2025 Active Directory kullanarak bir USG FLEX H Serisi Güvenlik Duvarında Güvenli LDAP (LDAPS) kimlik doğrulamasının nasıl yapılandırılacağını açıklar.
Not: Güvenlik duvarının Active Directory alanına katılmasını ve LDAP/LDAPS kimlik doğrulaması yerine yerleşik Zyxel AD Sunucusu özelliğini kullanmasını istiyorsanız, lütfen aşağıdaki makaleye bakınız:
Not: LDAP sunucusu, desteklenmediği için IPSec VPN kimlik doğrulama seçeneği olarak listelenmemiştir. Farklı VPN türleri için kimlik doğrulama seçenekleri şunlardır:
IKEv1 (L2TP VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD), RADIUS ve LDAP.
IKEv2 (IPSec VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD) ve RADIUS.
Ön Koşullar
Başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- uOS 1.39 veya daha yeni sürümünü çalıştıran Zyxel Güvenlik Duvarı
- Active Directory Domain Services (AD DS) yüklü Windows Server 2025
- Active Directory Sertifika Hizmetleri (AD CS)
- DNS doğru yapılandırılmış, böylece güvenlik duvarı AD alanını ve Alan Denetleyicisini çözümleyebiliyor
- Güvenlik duvarı ile Alan Denetleyicisi arasında ağ bağlantısı
- Alan Yöneticisi hesabı (veya bilgisayarı alana katmak için yeterli izinlere sahip bir hesap)
- Hem güvenlik duvarı hem de Windows Server için yönetici erişimi
Neden LDAPS kullanılır?
| LDAP | LDAPS |
|---|---|
| TCP 389 | TCP 636 |
| TLS şifrelemesi yok | TLS ile şifrelenmiş |
| Sertifika gerektirmez | CA sertifikası gerektirir |
| Test ve eski ortamlar için uygundur | Üretim ortamları için önerilir |
Not: Standart LDAP (TCP 389) hâlâ birçok ortam tarafından destekleniyor olsa da, LDAPS, güvenlik duvarı ile Active Directory sunucusu arasındaki tüm iletişimi şifrelediği için üretim dağıtımları için önerilir.
Adım 1 - Active Directory Sertifika Hizmetlerini (AD CS) Yükleyin
LDAPS yapılandırılmadan önce, Alan Denetleyicisinin Sunucu Kimlik Doğrulamasını destekleyen geçerli bir sertifikaya sahip olması gerekir. Bu sertifika Active Directory Sertifika Hizmetleri (AD CS) tarafından verilir.
Bu örnekte, Alan Denetleyicisi aynı zamanda Sertifika Yetkilisi (CA) barındırmaktadır.
Roller ve Özellikler Ekle Sihirbazını Açın
- Sunucu Yöneticisini açın.
- Yönete tıklayın.
- Roller ve Özellikler Ekleyi seçin.
Adım 2 - Active Directory Sertifika Hizmetlerini Yapılandırın
Kurulum tamamlandıktan sonra, tıklayın:
Hedef sunucuda Active Directory Sertifika Hizmetlerini yapılandır
Enterprise CA, Active Directory ile entegre olur ve alan ortamları için önerilir. Otomatik sertifika kaydını destekler ve LDAPS dahil çoğu Active Directory sertifika dağıtımı için gereklidir.
Standalone CA, izole veya çevrimdışı dağıtımlar için tasarlanmıştır ve Active Directory ile entegre olmaz.
Not: Bu örnekte, dağıtımı basitleştirmek için Yeni özel anahtarlı bir Enterprise Root CA kullanılmıştır. Bu ayarlar yeni bir CA kurulumu için önerilir ve çoğu laboratuvar ve KOBİ ortamında LDAPS kimlik doğrulaması için yeterlidir.
Kriptografi
Varsayılan ayarları bırakın:
- Kriptografik Sağlayıcı: RSA#Microsoft Software Key Storage Provider
- Anahtar Uzunluğu: 2048 bit
- Özet Algoritması: SHA256
CA Adı
Sertifika Yetkilisi için açıklayıcı bir ad belirtin veya otomatik oluşturulan değeri kullanın.
Örnek:
ZY-Root-CANot: Varsayılan kriptografik ayarlar çoğu dağıtım için önerilir. CA adı, Sertifika Yetkilisini tanımlar ve bu CA tarafından verilen tüm sertifikalarda görünür.
Adım 3- Sertifika Yetkilisini Doğrulayın
AD CS yapılandırması tamamlandıktan sonra, Sertifika Yetkilisinin başarıyla yüklendiğini ve çalışır durumda olduğunu doğrulayın.
- Sunucu Yöneticisini açın.
- Araçlara tıklayın.
- Sertifika Yetkilisini seçin.
- Sertifika Yetkilisinin listelendiğini ve durumunun hatasız göründüğünü doğrulayın.
Not: Sertifika Yetkilisinin yanında yeşil durum simgesi, servisin doğru çalıştığını ve sertifika vermeye hazır olduğunu gösterir.
Alan Denetleyici Sertifikasını Doğrulayın
-
Çalıştır'ı açın,
certlm.mscyazın ve Enter tuşuna basın. - Sertifikalar (Yerel Bilgisayar) → Kişisel → Sertifikalar yolunu izleyin.
- Alan Denetleyicisi sertifikasının mevcut olduğunu ve Sunucu Kimlik Doğrulaması geliştirilmiş anahtar kullanımını içerdiğini doğrulayın.
Not: LDAPS bağlantılarını TCP port 636 üzerinden kabul etmek için Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulaması sertifikasına sahip olması gerekir.
LDAPS Bağlantısını Doğrulayın
Alan Denetleyicisinin TCP port 636 üzerinde güvenli LDAP bağlantılarını kabul ettiğini doğrulayın.
PowerShellde aşağıdaki komutu çalıştırın:
Test-NetConnection localhost -Port 636TcpTestSucceeded değerinin True olduğunu doğrulayın.
Not: Test başarısız olursa, Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulama sertifikasına sahip olduğunu ve sertifika verildikten sonra Active Directory Alan Hizmetlerinin yeniden başlatıldığını kontrol edin.
Adım 4 - Root CA Sertifikasını Dışa Aktarın
- Sertifika Yetkilisini açın.
- Sertifika Yetkilisine sağ tıklayın ve Özellikleri seçin.
- Genel sekmesinde Sertifikayı Görüntüle'ye tıklayın.
- Ayrıntılar sekmesine gidin ve Dosyaya Kopyala...'ya tıklayın.
Not: Yalnızca Root CA sertifikasını dışa aktarın. Özel anahtarı dışa aktarmayın.
- Base-64 kodlu X.509 (.CER) seçin ve İleri'ye tıklayın.
- Bir dosya adı belirtin ve Bitir'e tıklayın.
Adım 5 - Root CA Sertifikasını Güvenlik Duvarına İçe Aktarın
- USG FLEX H web arayüzüne giriş yapın.
- Sistem → Sertifika → Güvenilen Sertifikalar yolunu izleyin.
-
İçe Aktar'a tıklayın. Bir Ad girin (örneğin,
ZY-Root-CA). - Dışa aktarılan ZY-Root-CA.cer dosyasını seçin.
- Tamam'a tıklayarak sertifikayı içe aktarın.
Not: İçe aktarılan CA sertifikası, TLS el sıkışması sırasında LDAPS sunucusunun kimliğini doğrulamak için kullanılacaktır.
Adım 6 – H Serisi Güvenlik Duvarında LDAPS Sunucusunu Yapılandırın
Ayırt Edici Adı (DN) Bulun
Bir Active Directory kullanıcısının Ayırt Edici Adı (DN) değerini almak için:
- Active Directory Kullanıcıları ve Bilgisayarlarını açın.
- Kullanıcı hesabını bulun, sağ tıklayın ve Özellikler'i seçin.
-
Öznitelik Düzenleyici sekmesini açın.
Not: Eğer Öznitelik Düzenleyici sekmesi görünmüyorsa, Gelişmiş Özellikler'i Görünüm menüsünden etkinleştirin.
- distinguishedName özniteliğini bulun ve Görüntüle'ye tıklayın.
- Görüntülenen değeri kopyalayın.
LDAP sunucusunu Active Directory ayarlarınızla yapılandırın.
- Kullanıcı ve Kimlik Doğrulama → Kullanıcı Kimlik Doğrulama → AAA Sunucusu yolunu izleyin.
- LDAP Sunucusu bölümünde Ekle'ye tıklayın.
| Ayar | Değer |
|---|---|
| Ad | Açıklayıcı bir ad girin (örneğin, AD-LDAPS) |
| Sunucu Adresi | Alan Denetleyicisinin IP adresi veya FQDN'si |
| Port | 636 |
| Base DN | Active Directory'nin Base DN'si (örneğin, DC=zy,DC=local) |
| SSL Kullan | Etkin |
| Bind DN | Active Directory kullanıcısının Ayırt Edici Adı (DN) |
| Şifre | Bind DN hesabının şifresi |
| Giriş Adı Özniteliği | sAMAccountName |
| Grup Üyelik Özniteliği | memberOf |
Not: Bind DN, kullanıcının tam Ayırt Edici Adı (DN) kullanılarak girilmelidir, örneğin:
CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local
Adım 7 – LDAP Sunucu Yapılandırmasını Doğrulayın
LDAP sunucusunun doğru yapılandırıldığını ve güvenlik duvarının Active Directory ile iletişim kurabildiğini doğrulamak için yapılandırma doğrulaması yapın.
- Kullanıcı ve Kimlik Doğrulama > Kullanıcı/Grup > Kullanıcı yolunu izleyin.
- Ekle'ye tıklayın.
- Aşağıdaki ayarları yapılandırın:
- Kullanıcı Türü – Harici Grup Kullanıcısı
- Kimlik Doğrulama Sunucusu – Önceki adımda oluşturulan LDAP sunucusunu seçin.
- Grup Tanımlayıcısı – Var olan bir Active Directory grubunu seçin.
- Yapılandırma Doğrulama altında, seçilen grubun üyesi olan var olan bir Active Directory kullanıcısının kullanıcı adını girin.
- Test'e tıklayın.
Doğrulama başarılı olursa, güvenlik duvarı kullanıcının seçilen Active Directory grubuna ait olduğunu belirten bir onay mesajı gösterir. Dönen Kullanıcı Öznitelikleri bölümü ayrıca dizin sunucusundan alınan LDAP özniteliklerini gösterir.
Bu, güvenlik duvarının LDAP sunucusu ile başarılı bir şekilde iletişim kurabildiğini ve Active Directory kullanıcıları ile grup üyeliklerini sorgulayabildiğini onaylar.
Adım 8 – SSL VPN ile LDAP Kimlik Doğrulamasını Doğrulayın
LDAP kimlik doğrulamasının doğru çalıştığını doğrulamak için SSL VPN sunucusunu LDAP sunucusunu kullanacak şekilde yapılandırın ve bir Active Directory kullanıcısı ile kimlik doğrulaması yapın.
- VPN > SSL VPN yolunu izleyin.
- Kimlik Doğrulama bölümünde, yapılandırılmış LDAP Sunucusunu Birincil Sunucu olarak seçin.
- İndir'e tıklayarak SSL VPN istemci yapılandırmasını indirin.
- Yapılandırmayı SecuExtender VPN İstemcisine aktarın ve VPN'e bağlanın.
- İstendiğinde, bir Active Directory kullanıcısının kimlik bilgilerini girin ve Tamam'a tıklayın.
Yapılandırma doğruysa, güvenlik duvarı kullanıcıyı LDAP sunucusuna karşı kimlik doğrular ve SSL VPN bağlantısını başarıyla kurar.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.