Windows Server 2025 Active Directory Kullanarak Zyxel Güvenlik Duvarları için Microsoft Network Policy Server (NPS) Nasıl Yapılandırılır

Başka sorularınız var mı? Bir talep gönder

Microsoft Network Policy Server (NPS), Microsoft'un bir RADIUS sunucusu uygulamasıdır. Zyxel Güvenlik Duvarlarının VPN kullanıcılarını RADIUS protokolü kullanarak Active Directory'ye karşı kimlik doğrulaması yapmasını sağlar.

Bu örnekte, Windows Server 2025 RADIUS sunucusu olarak kullanılır ve uzak kullanıcıların Zyxel Güvenlik Duvarına bağlanırken Active Directory kimlik bilgileriyle kimlik doğrulaması yapmasına olanak tanır.

Bu makale, Microsoft Network Policy Server (NPS) kurulumu ve yapılandırmasını ve Remote Access VPN kimlik doğrulaması için Zyxel Güvenlik Duvarı ile entegrasyonunu açıklar.

Not: Önceki ZLD tabanlı güvenlik duvarlarında yerleşik bir RADIUS Kimlik Doğrulama Sunucusu vardı. Bu özellik, uOS tabanlı mevcut güvenlik duvarlarında bulunmamaktadır çünkü uOS, Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC ve bulut tabanlı kimlik doğrulama hizmetleri gibi özel harici kimlik sağlayıcılarıyla entegrasyon için tasarlanmıştır. Yerleşik bir RADIUS Kimlik Doğrulama sunucusunun yeniden sunulmasına dair şu anda bir plan yoktur.

Ön Koşullar

  • Zyxel Güvenlik Duvarı uOS 1.39 veya daha yeni sürümünü çalıştırıyor olmalıdır 
  • Windows Server 2025 ve Active Directory Domain Services (AD DS) yüklü olmalıdır 
  • Sunucu Active Directory alanına dahil edilmelidir 
  • Alan adı çözümlemesi için DNS doğru yapılandırılmış olmalıdır 
  • Hem Windows Server hem de Zyxel Güvenlik Duvarına yönetici erişimi

Ağ Topolojisi

CihazIP Adresi
Zyxel Güvenlik Duvarı192.168.162.1
Windows Server 2025 (NPS + AD)192.168.162.10
Active Directory Domainzy.local

Adım 1 - Active Directory Sertifika Hizmetlerini (AD CS) Yükleyin

LDAPS yapılandırılmadan önce, Domain Controller'ın Sunucu Kimlik Doğrulamasını destekleyen geçerli bir sertifikası olmalıdır. Bu sertifika Active Directory Sertifika Hizmetleri (AD CS) tarafından verilir.

Bu örnekte, Domain Controller aynı zamanda Sertifika Yetkilisi (Certification Authority) olarak da görev yapmaktadır.

Add Roles and Features Sihirbazını Açın

  1. Server Manager'ı açın.
  2. Manage'e tıklayın.
  3. Add Roles and Features'ı seçin.

Adım 2 - Active Directory Sertifika Hizmetlerini Yapılandırın

Kurulum tamamlandıktan sonra, tıklayın:

Configure Active Directory Certificate Services on the destination server

Enterprise CA, Active Directory ile entegre olur ve alan ortamları için önerilir. Otomatik sertifika kaydını destekler ve LDAPS dahil çoğu Active Directory sertifika dağıtımı için gereklidir.

Standalone CA, izole veya çevrimdışı dağıtımlar içindir ve Active Directory ile entegre olmaz.

Not: Bu örnek, dağıtımı basitleştirmek için Enterprise Root CA ve yeni özel anahtar kullanmaktadır. Bu ayarlar yeni bir CA kurulumu için önerilir ve çoğu laboratuvar ve KOBİ ortamında LDAPS kimlik doğrulaması için yeterlidir.

Kryptografi

Varsayılan ayarları bırakın:

  • Kriptografik Sağlayıcı: RSA#Microsoft Software Key Storage Provider
  • Anahtar Uzunluğu: 2048 bit
  • Özet Algoritması: SHA256

CA Adı

Sertifika Yetkilisi için açıklayıcı bir ad belirtin veya otomatik oluşturulan değeri kullanın.

Örnek:

ZY-Root-CA

Not: Varsayılan kriptografik ayarlar çoğu dağıtım için önerilir. CA adı Sertifika Yetkilisini tanımlar ve bu CA tarafından verilen tüm sertifikalarda görünür.

Adım 3- Sertifika Yetkilisini Doğrulayın

AD CS yapılandırması tamamlandıktan sonra, Sertifika Yetkilisinin başarıyla yüklendiğini ve çalıştığını doğrulayın.

  1. Server Manager'ı açın.
  2. Tools'a tıklayın.
  3. Certification Authority'yı seçin.
  4. Sertifika Yetkilisinin listelendiğini ve durumunun hata göstermediğini doğrulayın.

Not: Sertifika Yetkilisi yanında yeşil durum simgesi, servisin doğru çalıştığını ve sertifika vermeye hazır olduğunu gösterir.

Domain Controller Sertifikasını Doğrulayın 

  1. Çalıştır'ı açın, certlm.msc yazın ve Enter'a basın.
  2. Certificates (Local Computer) → Personal → Certificates yolunu izleyin.
  3. Domain Controller sertifikasının mevcut olduğunu ve Server Authentication geliştirilmiş anahtar kullanımını içerdiğini doğrulayın.

Not: Domain Controller, TCP port 636 üzerinden LDAPS bağlantılarını kabul etmek için geçerli bir Server Authentication sertifikasına sahip olmalıdır.

LDAPS Bağlantısını Doğrulayın

Domain Controller'ın TCP port 636 üzerinde güvenli LDAP bağlantılarını kabul ettiğini doğrulayın.

PowerShell'de aşağıdaki komutu çalıştırın:

Test-NetConnection localhost -Port 636

TcpTestSucceeded değerinin True olduğunu doğrulayın.

Not: Test başarısız olursa, Domain Controller'ın geçerli bir Server Authentication sertifikasına sahip olduğunu ve sertifika verildikten sonra Active Directory Domain Services servisi yeniden başlatıldığını doğrulayın.

Adım 4 - Root CA Sertifikasını Dışa Aktarın

  1. Certification Authority'yı açın.
  2. Sertifika Yetkilisine sağ tıklayın ve Properties'i seçin.
  3. General sekmesinde View Certificate'e tıklayın.
  4. Details sekmesine gidin ve Copy to File...'ı tıklayın.

Not: Sadece Root CA sertifikasını dışa aktarın. Özel anahtarı dışa aktarmayın.

  1. Base-64 encoded X.509 (.CER)'yi seçin ve Next'e tıklayın.
  2. Bir dosya adı belirtin ve Finish'e tıklayın.

Adım 5 - Root CA Sertifikasını Güvenlik Duvarına İçe Aktarın

  • USG FLEX H web arayüzüne giriş yapın. 
  • System → Certificate → Trusted Certificates yolunu izleyin. 
  • Import'a tıklayın. Bir Ad girin (örneğin, ZY-Root-CA). 
  • Dışa aktarılan ZY-Root-CA.cer dosyasını seçin. 
  • OK'ye tıklayarak sertifikayı içe aktarın.

Not: İçe aktarılan CA sertifikası, TLS el sıkışması sırasında LDAPS sunucusunun kimliğini doğrulamak için kullanılacaktır.

Adım 6 – Network Policy Server Rolünü Yükleyin

Windows Server'ınızda Network Policy Server (NPS) rolünü yükleyin.

  1. Server Manager'ı açın.
  2. Manage > Add Roles and Features'e tıklayın.
  3. Role-based or feature-based installation'ı seçin.
  4. Hedef sunucuyu seçin.
  5. Server Roles altında Network Policy and Access Services'i genişletin ve Network Policy Server'ı seçin.
  6. Next'e, ardından Install'e tıklayın.
  7. Kurulum tamamlanana kadar bekleyin, sonra Close'a tıklayın.

Kurulum tamamlandıktan sonra, Network Policy Server yönetim konsolu Tools altında Server Manager'da kullanılabilir olacaktır.

Adım 7 – NPS Sunucusunu Active Directory'de Kaydedin

RADIUS istemcileri ve ağ politikalarını yapılandırmadan önce, NPS sunucusunu Active Directory'de kaydedin. Bu, NPS sunucusunun kullanıcı hesap bilgilerini okumasına ve Active Directory kullanıcılarını doğrulamasına olanak tanır.

  1. Server Manager'ı açın.
  2. Tools > Network Policy Server'a tıklayın.
  3. Sol panelde NPS (Local)'a sağ tıklayın.
  4. Register server in Active Directory'i seçin.
  5. OK'e tıklayarak sunucuyu yetkilendirin.

Kayıt başarılı olduktan sonra, NPS sunucusu Active Directory kullanıcılarını doğrulamaya hazırdır.

NPS Sunucusu için Faydalı Komutlar

NPS sunucusunu kaydet

netsh nps add registeredserver

Kaydı kaldır

Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$false

Kaydı doğrula

Get-ADGroupMember "RAS and IAS Servers"
 

Adım 8 – Zyxel Güvenlik Duvarında RADIUS Sunucusunu Yapılandırın

Microsoft NPS'yi yapılandırmadan önce, Zyxel Güvenlik Duvarında bir RADIUS sunucu profili oluşturun. Bu profil, RADIUS sunucu adresi, kimlik doğrulama portu ve NPS sunucusuyla iletişimde kullanılacak paylaşılan gizli anahtarı tanımlar.

User & Authentication → User Authentication yolunu izleyin. RADIUS Server altında Add'a tıklayarak yeni bir RADIUS sunucu profili oluşturun.

Aşağıdaki ayarları yapılandırın ve ardından yapılandırmayı kaydetmek için Apply'a tıklayın.

Not: Server Address, Authentication Port ve Key, sonraki adımda Microsoft NPS sunucusunda oluşturulacak RADIUS İstemci yapılandırması ile tam olarak eşleşmelidir.

AlanDeğer
AdNPS
Açıklama Microsoft NPS Server (isteğe bağlı)
Sunucu Adresi192.168.162.10
Kimlik Doğrulama Portu1812
Yedek Sunucu Adresi(boş bırakın)
Yedek Kimlik Doğrulama Portu(boş bırakın)
Anahtar Radius123! (veya başka herhangi biri, ancak NPS'deki Shared Secret ile aynı olmalıdır)
Zaman Aşımı5
NAS IP Adresi 127.0.0.1 (varsayılan bırakın)
NAS Tanımlayıcısı(boş bırakın)
Büyük-küçük harfe duyarlı kullanıcı adlarıDevre Dışı
Grup Üyelik Özniteliği Filter-Id (11) (varsayılan)

Adım 9 – Zyxel Güvenlik Duvarını RADIUS İstemcisi Olarak Ekleyin

Zyxel Güvenlik Duvarının RADIUS kimlik doğrulama istekleri gönderebilmesi için, Microsoft NPS sunucusunda RADIUS istemcisi olarak ekleyin.

Network Policy Server'ı açın, ardından RADIUS Clients and Servers → RADIUS Clients yolunu izleyin. RADIUS Clients'a sağ tıklayın ve New'i seçin.

Aşağıdaki ayarlarla RADIUS istemcisini yapılandırın ve ardından OK'e tıklayın.

AyarDeğer
Tanımlayıcı AdUSG FLEX H
Adres (IP veya DNS)192.168.162.1
Üretici AdıRADIUS Standard
Paylaşılan Gizli AnahtarZyxel Güvenlik Duvarında yapılandırılan paylaşılan gizli anahtar ile aynı
Paylaşılan Gizli Anahtarı OnaylaPaylaşılan gizli anahtarı tekrar girin

Not: Paylaşılan gizli anahtar, Zyxel Güvenlik Duvarı RADIUS sunucu profilinde yapılandırılan Anahtar ile tam olarak eşleşmelidir. Aksi halde, NPS sunucusu kimlik doğrulama isteklerini reddeder.

Adım 10 – Ağ Politikasını Yapılandırın

  1. Network Policy Server'ı açın.
  2. PoliciesNetwork Policies yolunu izleyin.
  3. Network Policies'e sağ tıklayın ve New'i seçin.
  4. Add'e tıklayın, Windows Groups'u seçin ve ardından Add'e tıklayın.

Kimlik doğrulamasına izin verilecek Active Directory grubunu ekleyin (örneğin, VPN Users), 

sonra Next'e tıklayın.

Adım 11 – Kimlik Doğrulama Yöntemlerini Yapılandırın

Aşağıdaki kimlik doğrulama yöntemlerini yapılandırın:

EAP Türleri

  • Microsoft: Protected EAP (PEAP)
  • Microsoft: Güvenli parola (EAP-MSCHAP v2)

Daha az güvenli kimlik doğrulama yöntemleri

Etkinleştirin:

  • Microsoft Şifreli Kimlik Doğrulama sürüm 2 (MS-CHAP-v2)
  • Şifresiz kimlik doğrulama (PAP, SPAP)

Next'e tıklayarak devam edin.

Not: PAP, Microsoft NPS ile SSL VPN kimlik doğrulaması için gereklidir. PAP devre dışı bırakılırsa SSL VPN kimlik doğrulaması başarısız olur.

Adım 12 – VPN Kimlik Doğrulamasını Yapılandırın

IPSec Remote Access VPN

  1. VPNIPSec VPNRemote Access VPN yolunu izleyin.
  2. Authentication altında aşağıdakileri yapılandırın:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • User: NPS_VPN_Users
    • Apply'e tıklayın.

SSL VPN

  1. VPNSSL VPN yolunu izleyin.
  2. Authentication altında aşağıdakileri yapılandırın:
    • Primary Server: RADIUS / NPS_SRV1
    • Secondary Server: local
    • Allowed Users: NPS_VPN_Users
  3. Apply'e tıklayın.
  

VPN Kimlik Doğrulamasını Doğrulayın

Her iki desteklenen VPN istemcisi ile kimlik doğrulamayı doğrulayın.

SecuExtender IKEv2SecuExtender SSL VPN

Önemli:
Güvenlik duvarındaki VPN yapılandırmasında herhangi bir değişiklik yaptıktan sonra, güncellenmiş VPN yapılandırma dosyasını tekrar indirip SecuExtender veya OpenVPN Connect'e yeniden içe aktarın. Eski istemci yapılandırması kullanmak bağlantı hatalarına veya beklenmeyen davranışlara yol açabilir.

Sorun Giderme

  • RADIUS Yapılandırmasını Doğrulayın
show config aaa

RADIUS sunucu IP adresi, kimlik doğrulama portu (1812), paylaşılan gizli anahtar ve NAS IP adresini doğrulayın.

  • IPSec Remote Access VPN'i Doğrulayın
show config vrf main ike

Kimlik doğrulama sunucusunu ve izin verilen kullanıcıları doğrulayın.

  • SSL VPN'i Doğrulayın
show config vrf main sslvpn-server

Kimlik doğrulama sunucusunu ve izin verilen kullanıcıları doğrulayın.

  • Kullanıcı Nesnelerini Doğrulayın
show config object user-object

Kullanıcı türünü, kimlik doğrulama sunucusunu ve Grup Tanımlayıcısını doğrulayın.

  • Bağlantıyı Doğrulayın
ping <NPS_Server_IP>
  • Kimlik Doğrulama Olaylarını Doğrulayın

Event Viewer → Network Policy and Access Services bölümünde kimlik doğrulama sonuçlarını ve diğer önemli olayları kontrol edin.

  • RADIUS Trafiğini Yakalayın

NPS sunucusunda Wireshark kullanarak trafiği yakalayın.

Aşağıdaki yakalama, bir SSL VPN kimlik doğrulama isteğini gösterir. User-Password özniteliğinin Access-Request paketinde bulunması, RADIUS kimlik doğrulaması için PAP kullanıldığını gösterir.

Microsoft NPS olay günlüğü, kullanılan kimlik doğrulama yöntemini doğrular (Authentication Type: PAP).

 

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
0 kişi içerisinden 0 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.