USG FLEX H Serisi, kullanıcı kimlik doğrulaması için dizin hizmeti entegrasyonu sağlamak amacıyla iki farklı yöntem sunar.
- AD Sunucusu – Özellikle Microsoft Active Directory için tasarlanmış bir Zyxel özelliğidir. Güvenlik duvarı, Active Directory alanına bir alan üyesi olarak katılır (Windows bilgisayarı gibi) ve doğrudan alanla iletişim kurar.
- LDAP/LDAPS Sunucusu – Microsoft Active Directory dahil olmak üzere OpenLDAP gibi diğer LDAP uyumlu dizin hizmetlerine karşı kullanıcıları doğrulayabilen standart bir LDAP istemcisidir. AD Sunucusu özelliğinin aksine, güvenlik duvarı alana katılmaz ve kullanıcıları LDAP veya LDAPS sorguları aracılığıyla doğrular.
Bu makale, Zyxel AD Sunucusu özelliğinin USG FLEX H Serisi Güvenlik Duvarı üzerinde Windows Server 2025 Active Directory ile nasıl yapılandırılacağını açıklar.
Not: Eğer güvenlik duvarını Active Directory alanına katmak yerine kullanıcıları standart LDAP/LDAPS bağlantısı ile doğrulamayı tercih ediyorsanız, lütfen aşağıdaki makaleye bakınız:
Ön Koşullar
Başlamadan önce aşağıdaki gereksinimlerin karşılandığından emin olun:
- uOS 1.39 veya daha yeni sürüm çalışan Zyxel Güvenlik Duvarı
- Active Directory Alan Hizmetleri (AD DS) yüklü ve yapılandırılmış Windows Server 2025
- Active Directory Alan Denetleyicisinde geçerli bir Sunucu Kimlik Doğrulama sertifikası yüklü olması
- Alan Denetleyicisinde LDAPS etkin ve çalışıyor olması
- Alan Denetleyicisi sertifikasını veren Sertifika Yetkilisinin (CA) Zyxel Güvenlik Duvarı tarafından güvenilir olması
- DNS doğru yapılandırılmış ve Zyxel Güvenlik Duvarı Active Directory alanını ve Alan Denetleyicisini çözebiliyor olması
- Zyxel Güvenlik Duvarı ile Alan Denetleyicisi arasında ağ bağlantısı
- Zyxel Güvenlik Duvarını Active Directory alanına katmak için yeterli izinlere sahip bir alan hesabı
- Hem Zyxel Güvenlik Duvarı hem de Windows Server için yönetici erişimi
Önemli: Bu kılavuz, Zyxel Güvenlik Duvarı ile Windows Server 2025 Active Directory arasında iletişim için LDAPS (TCP 636) kullanmaktadır. Güvenlik duvarında AD Sunucusunu yapılandırmadan önce, LDAPS'ı yapılandırmalı ve Alan Denetleyicisinde geçerli bir sertifika yüklemelisiniz.
Önerilen AD CS tabanlı kurulum için, Active Directory Sertifika Hizmetlerinin kurulumu, Alan Denetleyici sertifikasının verilmesi, LDAPS doğrulaması ve Zyxel Güvenlik Duvarında sertifika güveninin yapılandırılması hakkında bilgi için:
Neden Zyxel AD Sunucu özelliğini kullanmalısınız?
AD Sunucusu özelliği, Zyxel Güvenlik Duvarı ile Microsoft Active Directory arasında yerel entegrasyon sağlar; bu sayede güvenlik duvarı Active Directory alanına bir alan üyesi olarak katılır. Bu, kullanıcı kimlik doğrulamayı basitleştirir ve güvenlik duvarının doğrudan alanla iletişim kurmasını sağlar.
Alan katılımından sonra, güvenlik duvarı Active Directory kullanıcıları ve gruplarını Güvenlik Politikası kurallarında kullanabilir; böylece yerel kullanıcı hesaplarını yönetme ihtiyacını ortadan kaldırır ve erişim kontrolünü basitleştirir.
Adım 1 – Active Directory Ortamını Hazırlayın
Zyxel Güvenlik Duvarını yapılandırmadan önce, Active Directory ortamınızın alan entegrasyonu için hazır olduğundan emin olun.
Güvenlik duvarı için gerekenler:
- Mevcut bir Active Directory alanı.
- Güvenlik duvarından erişilebilir bir Alan Denetleyicisi.
- Güvenlik duvarının Active Directory alanını ve Alan Denetleyicisini çözebilmesi için yapılandırılmış DNS.
- Cihazları Active Directory alanına katma iznine sahip bir alan hesabı (örneğin, bir Alan Yöneticisi hesabı).
Alan Denetleyicisinin güvenlik duvarından erişilebilir olduğunu doğrulayın ve yapılandırma sırasında kullanılacak aşağıdaki bilgileri not edin:
| Parametre | Örnek |
|---|---|
| Alan Adı | zy.local |
| Alan Denetleyici IP Adresi | 192.168.162.10 |
| Kullanıcı Adı | Administrator |
| Parola | Alan Yöneticisi parolası |
Adım 2 – Zyxel Güvenlik Duvarında AD Sunucusunu Yapılandırın
Not: Devam etmeden önce Alan Denetleyicisinde LDAPS'ın tam olarak yapılandırıldığından emin olun. Alan Denetleyicisinin geçerli bir Sunucu Kimlik Doğrulama sertifikasına sahip olması ve Zyxel Güvenlik Duvarının sertifikayı veren CA'yı güvenilir olarak tanıması gerekir.
Active Directory ortamınızı hazırladıktan sonra, Zyxel Güvenlik Duvarında AD Sunucusunu yapılandırın.
- Kullanıcı ve Kimlik Doğrulama > Kullanıcı Kimlik Doğrulama menüsüne gidin.
- AD Sunucusu bölümünde Ekle butonuna tıklayın.
- AD Sunucusunu aşağıdaki ayarlarla yapılandırın.
| Ayar | Açıklama |
|---|---|
| Ad | AD Sunucusu için açıklayıcı bir isim girin. |
| Sunucu Adresi | Active Directory Alan Denetleyicisinin IP adresini veya FQDN'sini girin. |
| Yedek Sunucu Adresi | (İsteğe bağlı) Yedeklilik için ikincil bir Alan Denetleyici belirtin. |
| Port | Güvenli iletişim için 636 girin (LDAPS). |
| SSL Kullan | Güvenlik duvarı ile Alan Denetleyici arasındaki iletişimi şifrelemek için bu seçeneği etkinleştirin. |
| Alan Adı | Active Directory alan adını girin (örneğin, zy.local). |
| Kullanıcı Adı | Cihazları Active Directory alanına katma iznine sahip bir alan hesabı girin (örneğin, bir Alan Yöneticisi hesabı). |
| Parola | Alan hesabının parolasını girin. |
| Bind DN Base | (İsteğe bağlı) Active Directory ile kimlik doğrulama için kullanılan hesabın bulunduğu Organizasyon Birimini (OU) belirtin. Hesap varsayılan CN=Users konteynerinde değilse bu seçenek faydalıdır. Hesap varsayılan konumda ise bu alan boş bırakılmalıdır. |
Önemli: LDAPS etkinleştirildiğinde, Alan Denetleyicisinin Sunucu Kimlik Doğrulaması için geçerli bir sertifikaya sahip olması ve Zyxel Güvenlik Duvarının sertifikayı veren Sertifika Yetkilisini güvenilir olarak tanıması gerekir.
Yapılandırmayı kaydetmek için Uygula butonuna tıklayın.
Not: Bind DN Base alanı uOS 1.35 sürümünde eklenmiştir ve güvenlik duvarının özel Organizasyon Birimlerinde (OU) saklanan kimlik doğrulama hesaplarını bulmasını sağlar. Hesap varsayılan CN=Users konteynerinde ise bu alan gerekli değildir.
Adım 3 – Güvenlik Duvarını Active Directory Alanına Katın
AD Sunucusunu yapılandırdıktan sonra, güvenlik duvarını Active Directory alanına katabilirsiniz.
- Kullanıcı ve Kimlik Doğrulama > Kullanıcı Kimlik Doğrulama menüsüne gidin.
- AD Sunucusu girişini seçin.
- Alana Katıl butonuna tıklayın.
- Görüntülenen alan bilgilerini doğrulayın.
- Active Directory alanına cihazları katmaya izinli bir alan hesabının kimlik bilgilerini girin (örneğin, bir Alan Yöneticisi hesabı).
Uygula butonuna tıklayın.
Güvenlik duvarı, belirtilen kimlik bilgileri ile Active Directory alanına katılmayı deneyecektir.
İşlem başarılı olursa, Alana Katıl sütununda yeşil durum simgesi görünür ve güvenlik duvarının Active Directory alanına başarıyla katıldığı gösterilir.
Not: Güvenlik duvarını alana katmak için kullanılan hesabın Active Directory alanına cihaz ekleme iznine sahip olması gerekir. Varsayılan olarak bir Alan Yöneticisi hesabı kullanılabilir.
Adım 4 – Güvenlik Duvarını Active Directory'de Doğrulayın
Güvenlik duvarı Active Directory alanına başarıyla katıldıktan sonra, Active Directory'de otomatik olarak bir bilgisayar nesnesi oluşturulur.
Güvenlik duvarının başarıyla eklendiğini doğrulamak için:
- Active Directory Kullanıcıları ve Bilgisayarları uygulamasını açın.
- Active Directory alanınızı genişletin.
- Bilgisayarlar konteynerini (veya yeni bilgisayar nesnelerinin oluşturulduğu Organizasyon Birimini) açın.
- Güvenlik duvarının bir Bilgisayar nesnesi olarak göründüğünü doğrulayın.
Ayrıca nesnenin Özelliklerini açarak bilgisayar adı ve DNS adı gibi ayrıntıları doğrulayabilirsiniz.
Bilgisayar nesnesinin varlığı, güvenlik duvarının Active Directory alanına başarıyla katıldığını doğrular.
Not: Varsayılan olarak, yeni bilgisayar nesneleri Bilgisayarlar konteynerinde oluşturulur; ancak Active Directory ortamınız farklı bir Organizasyon Birimine (OU) yönlendirecek şekilde yapılandırılmış olabilir.
Adım 5 – AD Sunucu Yapılandırmasını Doğrulayın
Güvenlik duvarı Active Directory alanına başarıyla katıldıktan sonra, Active Directory ile iletişimin doğru çalıştığını doğrulamak için AD Sunucu yapılandırmasını test edin.
- Kullanıcı ve Kimlik Doğrulama > Kullanıcı Kimlik Doğrulama menüsüne gidin.
- Daha önce yapılandırılan AD Sunucusunu düzenleyin.
- Yapılandırma Doğrulama bölümüne gidin.
- Mevcut bir Active Directory kullanıcısının kullanıcı adını girin.
- Test butonuna tıklayın.
Doğrulama başarılı olursa, Test Durumu TAMAM olarak görünür ve Geri Dönen Kullanıcı Özellikleri bölümünde Active Directory'den alınan LDAP özellikleri listelenir.
Başarılı doğrulama aşağıdakileri onaylar:
- Güvenlik duvarı Alan Denetleyicisi ile iletişim kurabilir.
- Güvenlik duvarı Active Directory'ye kimlik doğrulayabilir.
- Active Directory kullanıcı bilgileri başarıyla alınabilir.
Not: Doğrulama başarısız olursa, Alan Denetleyicisi bağlantısını, DNS yapılandırmasını, alan kimlik bilgilerini ve belirtilen kullanıcının Active Directory'de var olduğunu kontrol edin.
Adım 6 – Active Directory Kimlik Doğrulamasını Doğrulayın
AD Sunucu yapılandırmasını doğrulamak için, Uzaktan Erişim VPN'ini AD Sunucusunu kimlik doğrulama için kullanacak şekilde yapılandırın ve bağlantıyı test edin.
- VPN > IPSec VPN > Uzaktan Erişim VPN menüsüne gidin.
- Yapılandırılmış AD Sunucusunu Birincil Sunucu olarak seçin.
- İndir butonuna tıklayarak VPN yapılandırma betiğini indirin.
- Yapılandırmayı SecuExtender VPN İstemcisine aktarın.
- Active Directory kullanıcı hesabı ile VPN'e bağlanın.
Çoklu Site Active Directory Dağıtımları için En İyi Uygulama
Birden fazla Active Directory sitesi veya birden fazla Alan Denetleyicisi bulunan ortamlarda, güvenlik duvarının yerel Alan Denetleyicisini kullanarak Active Directory alanını çözmesi için bir Alan Bölgesi Yönlendiricisi yapılandırın. Bu, güvenlik duvarının Active Directory DNS yönlendirmelerini veya çoğaltma topolojisini otomatik olarak takip etmemesi nedeniyle kimlik doğrulama performansını ve güvenilirliğini artırmaya yardımcı olur.

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.