Windows Server 2025 Active Directory ile Zyxel Güvenlik Duvarlarında (uOS) Güvenli LDAP (LDAPS) Kimlik Doğrulaması Nasıl Yapılandırılır

Başka sorularınız var mı? Bir talep gönder

USG FLEX H Serisi, kullanıcı kimlik doğrulaması için dizin hizmeti ile entegrasyon sağlamak üzere iki farklı yöntem sunar.

  • LDAP/LDAPS Sunucusu – Microsoft Active Directory'nin yanı sıra OpenLDAP gibi diğer LDAP uyumlu dizin servislerine karşı kullanıcıları kimlik doğrulayan standart bir LDAP istemcisidir. Güvenlik duvarı, LDAP veya LDAPS sorguları yoluyla kullanıcıları kimlik doğrular ve Active Directory alanına katılmaz.
  • AD Sunucusu – Özellikle Microsoft Active Directory için tasarlanmış bir Zyxel özelliğidir. Güvenlik duvarı, bir Windows bilgisayarı gibi Active Directory alanına bir alan üyesi olarak katılır ve alanla doğrudan iletişim kurar.

Bu makale, Windows Server 2025 Active Directory kullanarak bir USG FLEX H Serisi Güvenlik Duvarında Güvenli LDAP (LDAPS) kimlik doğrulamasının nasıl yapılandırılacağını açıklar.

Not: Güvenlik duvarının Active Directory alanına katılmasını ve LDAP/LDAPS kimlik doğrulaması yerine yerleşik Zyxel AD Sunucusu özelliğini kullanmasını istiyorsanız, lütfen aşağıdaki makaleye bakınız:

Not: LDAP sunucusu, desteklenmediği için IPSec VPN kimlik doğrulama seçeneği olarak listelenmemiştir. Farklı VPN türleri için kimlik doğrulama seçenekleri şunlardır:

IKEv1 (L2TP VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD), RADIUS ve LDAP.
IKEv2 (IPSec VPN): Nebula Bulut Kimlik Doğrulaması, Active Directory (AD) ve RADIUS.

Ön Koşullar

Başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:

  • uOS 1.39 veya daha yeni sürümünü çalıştıran Zyxel Güvenlik Duvarı
  • Active Directory Domain Services (AD DS) yüklü Windows Server 2025
  • Active Directory Sertifika Hizmetleri (AD CS)
  • DNS doğru yapılandırılmış, böylece güvenlik duvarı AD alanını ve Alan Denetleyicisini çözümleyebiliyor
  • Güvenlik duvarı ile Alan Denetleyicisi arasında ağ bağlantısı
  • Alan Yöneticisi hesabı (veya bilgisayarı alana katmak için yeterli izinlere sahip bir hesap)
  • Hem güvenlik duvarı hem de Windows Server için yönetici erişimi

Neden LDAPS kullanılır?

LDAPLDAPS
TCP 389TCP 636
TLS şifrelemesi yokTLS ile şifrelenmiş
Sertifika gerektirmezCA sertifikası gerektirir
Test ve eski ortamlar için uygundurÜretim ortamları için önerilir

Not: Standart LDAP (TCP 389) hâlâ birçok ortam tarafından destekleniyor olsa da, LDAPS, güvenlik duvarı ile Active Directory sunucusu arasındaki tüm iletişimi şifrelediği için üretim dağıtımları için önerilir.

Adım 1 - Active Directory Sertifika Hizmetlerini (AD CS) Yükleyin

LDAPS yapılandırılmadan önce, Alan Denetleyicisinin Sunucu Kimlik Doğrulamasını destekleyen geçerli bir sertifikaya sahip olması gerekir. Bu sertifika Active Directory Sertifika Hizmetleri (AD CS) tarafından verilir.

Bu örnekte, Alan Denetleyicisi aynı zamanda Sertifika Yetkilisi (CA) barındırmaktadır.

Roller ve Özellikler Ekle Sihirbazını Açın

  1. Sunucu Yöneticisini açın.
  2. Yönete tıklayın.
  3. Roller ve Özellikler Ekleyi seçin.

Adım 2 - Active Directory Sertifika Hizmetlerini Yapılandırın

Kurulum tamamlandıktan sonra, tıklayın:

Hedef sunucuda Active Directory Sertifika Hizmetlerini yapılandır

Enterprise CA, Active Directory ile entegre olur ve alan ortamları için önerilir. Otomatik sertifika kaydını destekler ve LDAPS dahil çoğu Active Directory sertifika dağıtımı için gereklidir.

Standalone CA, izole veya çevrimdışı dağıtımlar için tasarlanmıştır ve Active Directory ile entegre olmaz.

Not: Bu örnekte, dağıtımı basitleştirmek için Yeni özel anahtarlı bir Enterprise Root CA kullanılmıştır. Bu ayarlar yeni bir CA kurulumu için önerilir ve çoğu laboratuvar ve KOBİ ortamında LDAPS kimlik doğrulaması için yeterlidir.

Kriptografi

Varsayılan ayarları bırakın:

  • Kriptografik Sağlayıcı: RSA#Microsoft Software Key Storage Provider
  • Anahtar Uzunluğu: 2048 bit
  • Özet Algoritması: SHA256

CA Adı

Sertifika Yetkilisi için açıklayıcı bir ad belirtin veya otomatik oluşturulan değeri kullanın.

Örnek:

ZY-Root-CA

Not: Varsayılan kriptografik ayarlar çoğu dağıtım için önerilir. CA adı, Sertifika Yetkilisini tanımlar ve bu CA tarafından verilen tüm sertifikalarda görünür.

Adım 3- Sertifika Yetkilisini Doğrulayın

AD CS yapılandırması tamamlandıktan sonra, Sertifika Yetkilisinin başarıyla yüklendiğini ve çalışır durumda olduğunu doğrulayın.

  1. Sunucu Yöneticisini açın.
  2. Araçlara tıklayın.
  3. Sertifika Yetkilisini seçin.
  4. Sertifika Yetkilisinin listelendiğini ve durumunun hatasız göründüğünü doğrulayın.

Not: Sertifika Yetkilisinin yanında yeşil durum simgesi, servisin doğru çalıştığını ve sertifika vermeye hazır olduğunu gösterir.

Alan Denetleyici Sertifikasını Doğrulayın 

  1. Çalıştır'ı açın, certlm.msc yazın ve Enter tuşuna basın.
  2. Sertifikalar (Yerel Bilgisayar) → Kişisel → Sertifikalar yolunu izleyin.
  3. Alan Denetleyicisi sertifikasının mevcut olduğunu ve Sunucu Kimlik Doğrulaması geliştirilmiş anahtar kullanımını içerdiğini doğrulayın.

Not: LDAPS bağlantılarını TCP port 636 üzerinden kabul etmek için Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulaması sertifikasına sahip olması gerekir.

LDAPS Bağlantısını Doğrulayın

Alan Denetleyicisinin TCP port 636 üzerinde güvenli LDAP bağlantılarını kabul ettiğini doğrulayın.

PowerShellde aşağıdaki komutu çalıştırın:

Test-NetConnection localhost -Port 636

TcpTestSucceeded değerinin True olduğunu doğrulayın.

Not: Test başarısız olursa, Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulama sertifikasına sahip olduğunu ve sertifika verildikten sonra Active Directory Alan Hizmetlerinin yeniden başlatıldığını kontrol edin.

Adım 4 - Root CA Sertifikasını Dışa Aktarın

  1. Sertifika Yetkilisini açın.
  2. Sertifika Yetkilisine sağ tıklayın ve Özellikleri seçin.
  3. Genel sekmesinde Sertifikayı Görüntüle'ye tıklayın.
  4. Ayrıntılar sekmesine gidin ve Dosyaya Kopyala...'ya tıklayın.

Not: Yalnızca Root CA sertifikasını dışa aktarın. Özel anahtarı dışa aktarmayın.

  1. Base-64 kodlu X.509 (.CER) seçin ve İleri'ye tıklayın.
  2. Bir dosya adı belirtin ve Bitir'e tıklayın.

Adım 5 - Root CA Sertifikasını Güvenlik Duvarına İçe Aktarın

  • USG FLEX H web arayüzüne giriş yapın. 
  • Sistem → Sertifika → Güvenilen Sertifikalar yolunu izleyin. 
  • İçe Aktar'a tıklayın. Bir Ad girin (örneğin, ZY-Root-CA). 
  • Dışa aktarılan ZY-Root-CA.cer dosyasını seçin. 
  • Tamam'a tıklayarak sertifikayı içe aktarın.

Not: İçe aktarılan CA sertifikası, TLS el sıkışması sırasında LDAPS sunucusunun kimliğini doğrulamak için kullanılacaktır.

Adım 6 – H Serisi Güvenlik Duvarında LDAPS Sunucusunu Yapılandırın

Ayırt Edici Adı (DN) Bulun

Bir Active Directory kullanıcısının Ayırt Edici Adı (DN) değerini almak için:

  1. Active Directory Kullanıcıları ve Bilgisayarlarını açın.
  2. Kullanıcı hesabını bulun, sağ tıklayın ve Özellikler'i seçin.
  3. Öznitelik Düzenleyici sekmesini açın.

    Not: Eğer Öznitelik Düzenleyici sekmesi görünmüyorsa, Gelişmiş Özellikler'i Görünüm menüsünden etkinleştirin.

  4. distinguishedName özniteliğini bulun ve Görüntüle'ye tıklayın.
  5. Görüntülenen değeri kopyalayın.

LDAP sunucusunu Active Directory ayarlarınızla yapılandırın.

  • Kullanıcı ve Kimlik Doğrulama → Kullanıcı Kimlik Doğrulama → AAA Sunucusu yolunu izleyin. 
  • LDAP Sunucusu bölümünde Ekle'ye tıklayın. 
AyarDeğer
AdAçıklayıcı bir ad girin (örneğin, AD-LDAPS)
Sunucu AdresiAlan Denetleyicisinin IP adresi veya FQDN'si
Port636
Base DNActive Directory'nin Base DN'si (örneğin, DC=zy,DC=local)
SSL KullanEtkin
Bind DNActive Directory kullanıcısının Ayırt Edici Adı (DN)
ŞifreBind DN hesabının şifresi
Giriş Adı ÖzniteliğisAMAccountName
Grup Üyelik ÖzniteliğimemberOf

Not: Bind DN, kullanıcının tam Ayırt Edici Adı (DN) kullanılarak girilmelidir, örneğin:

CN=ldap1,OU=Users,OU=IT,OU=DE_Campus,DC=zy,DC=local

Adım 7 – LDAP Sunucu Yapılandırmasını Doğrulayın

LDAP sunucusunun doğru yapılandırıldığını ve güvenlik duvarının Active Directory ile iletişim kurabildiğini doğrulamak için yapılandırma doğrulaması yapın.

  1. Kullanıcı ve Kimlik Doğrulama > Kullanıcı/Grup > Kullanıcı yolunu izleyin.
  2. Ekle'ye tıklayın.
  3. Aşağıdaki ayarları yapılandırın:
    • Kullanıcı TürüHarici Grup Kullanıcısı
    • Kimlik Doğrulama Sunucusu – Önceki adımda oluşturulan LDAP sunucusunu seçin.
    • Grup Tanımlayıcısı – Var olan bir Active Directory grubunu seçin.
  4. Yapılandırma Doğrulama altında, seçilen grubun üyesi olan var olan bir Active Directory kullanıcısının kullanıcı adını girin.
  5. Test'e tıklayın.

Doğrulama başarılı olursa, güvenlik duvarı kullanıcının seçilen Active Directory grubuna ait olduğunu belirten bir onay mesajı gösterir. Dönen Kullanıcı Öznitelikleri bölümü ayrıca dizin sunucusundan alınan LDAP özniteliklerini gösterir.

Bu, güvenlik duvarının LDAP sunucusu ile başarılı bir şekilde iletişim kurabildiğini ve Active Directory kullanıcıları ile grup üyeliklerini sorgulayabildiğini onaylar.

Adım 8 – SSL VPN ile LDAP Kimlik Doğrulamasını Doğrulayın

LDAP kimlik doğrulamasının doğru çalıştığını doğrulamak için SSL VPN sunucusunu LDAP sunucusunu kullanacak şekilde yapılandırın ve bir Active Directory kullanıcısı ile kimlik doğrulaması yapın.

  1. VPN > SSL VPN yolunu izleyin.
  2. Kimlik Doğrulama bölümünde, yapılandırılmış LDAP Sunucusunu Birincil Sunucu olarak seçin.
  3. İndir'e tıklayarak SSL VPN istemci yapılandırmasını indirin.
  4. Yapılandırmayı SecuExtender VPN İstemcisine aktarın ve VPN'e bağlanın.
  5. İstendiğinde, bir Active Directory kullanıcısının kimlik bilgilerini girin ve Tamam'a tıklayın.

Yapılandırma doğruysa, güvenlik duvarı kullanıcıyı LDAP sunucusuna karşı kimlik doğrular ve SSL VPN bağlantısını başarıyla kurar.

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.