Microsoft Network Policy Server (NPS), Microsoft'un bir RADIUS sunucusu uygulamasıdır. Zyxel Güvenlik Duvarlarının VPN kullanıcılarını RADIUS protokolü kullanarak Active Directory'ye karşı kimlik doğrulaması yapmasını sağlar.
Bu örnekte, Windows Server 2025 RADIUS sunucusu olarak kullanılır ve uzak kullanıcıların Zyxel Güvenlik Duvarına bağlanırken Active Directory kimlik bilgileriyle kimlik doğrulaması yapmasına olanak tanır.
Bu makale, Microsoft Network Policy Server (NPS) kurulumu ve yapılandırmasını ve Remote Access VPN kimlik doğrulaması için Zyxel Güvenlik Duvarı ile entegrasyonunu açıklar.
Not: Önceki ZLD tabanlı güvenlik duvarlarında yerleşik bir RADIUS Kimlik Doğrulama Sunucusu vardı. Bu özellik, uOS tabanlı mevcut güvenlik duvarlarında bulunmamaktadır çünkü uOS, Microsoft NPS, FreeRADIUS, Active Directory, LDAP, OIDC ve bulut tabanlı kimlik doğrulama hizmetleri gibi özel harici kimlik sağlayıcılarıyla entegrasyon için tasarlanmıştır. Yerleşik bir RADIUS Kimlik Doğrulama sunucusunun yeniden sunulmasına dair şu anda bir plan yoktur.
Ön Koşullar
- Zyxel Güvenlik Duvarı uOS 1.39 veya daha yeni sürümünü çalıştırıyor olmalıdır
- Windows Server 2025 ve Active Directory Domain Services (AD DS) yüklü olmalıdır
- Sunucu Active Directory alanına dahil edilmelidir
- Alan adı çözümlemesi için DNS doğru yapılandırılmış olmalıdır
- Hem Windows Server hem de Zyxel Güvenlik Duvarına yönetici erişimi
Ağ Topolojisi
| Cihaz | IP Adresi |
|---|---|
| Zyxel Güvenlik Duvarı | 192.168.162.1 |
| Windows Server 2025 (NPS + AD) | 192.168.162.10 |
| Active Directory Domain | zy.local |
Adım 1 - Active Directory Sertifika Hizmetlerini (AD CS) Yükleyin
LDAPS yapılandırılmadan önce, Domain Controller'ın Sunucu Kimlik Doğrulamasını destekleyen geçerli bir sertifikası olmalıdır. Bu sertifika Active Directory Sertifika Hizmetleri (AD CS) tarafından verilir.
Bu örnekte, Domain Controller aynı zamanda Sertifika Yetkilisi (Certification Authority) olarak da görev yapmaktadır.
Add Roles and Features Sihirbazını Açın
- Server Manager'ı açın.
- Manage'e tıklayın.
- Add Roles and Features'ı seçin.
Adım 2 - Active Directory Sertifika Hizmetlerini Yapılandırın
Kurulum tamamlandıktan sonra, tıklayın:
Configure Active Directory Certificate Services on the destination server
Enterprise CA, Active Directory ile entegre olur ve alan ortamları için önerilir. Otomatik sertifika kaydını destekler ve LDAPS dahil çoğu Active Directory sertifika dağıtımı için gereklidir.
Standalone CA, izole veya çevrimdışı dağıtımlar içindir ve Active Directory ile entegre olmaz.
Not: Bu örnek, dağıtımı basitleştirmek için Enterprise Root CA ve yeni özel anahtar kullanmaktadır. Bu ayarlar yeni bir CA kurulumu için önerilir ve çoğu laboratuvar ve KOBİ ortamında LDAPS kimlik doğrulaması için yeterlidir.
Kryptografi
Varsayılan ayarları bırakın:
- Kriptografik Sağlayıcı: RSA#Microsoft Software Key Storage Provider
- Anahtar Uzunluğu: 2048 bit
- Özet Algoritması: SHA256
CA Adı
Sertifika Yetkilisi için açıklayıcı bir ad belirtin veya otomatik oluşturulan değeri kullanın.
Örnek:
ZY-Root-CANot: Varsayılan kriptografik ayarlar çoğu dağıtım için önerilir. CA adı Sertifika Yetkilisini tanımlar ve bu CA tarafından verilen tüm sertifikalarda görünür.
Adım 3- Sertifika Yetkilisini Doğrulayın
AD CS yapılandırması tamamlandıktan sonra, Sertifika Yetkilisinin başarıyla yüklendiğini ve çalıştığını doğrulayın.
- Server Manager'ı açın.
- Tools'a tıklayın.
- Certification Authority'yı seçin.
- Sertifika Yetkilisinin listelendiğini ve durumunun hata göstermediğini doğrulayın.
Not: Sertifika Yetkilisi yanında yeşil durum simgesi, servisin doğru çalıştığını ve sertifika vermeye hazır olduğunu gösterir.
Domain Controller Sertifikasını Doğrulayın
-
Çalıştır'ı açın,
certlm.mscyazın ve Enter'a basın. - Certificates (Local Computer) → Personal → Certificates yolunu izleyin.
- Domain Controller sertifikasının mevcut olduğunu ve Server Authentication geliştirilmiş anahtar kullanımını içerdiğini doğrulayın.
Not: Domain Controller, TCP port 636 üzerinden LDAPS bağlantılarını kabul etmek için geçerli bir Server Authentication sertifikasına sahip olmalıdır.
LDAPS Bağlantısını Doğrulayın
Domain Controller'ın TCP port 636 üzerinde güvenli LDAP bağlantılarını kabul ettiğini doğrulayın.
PowerShell'de aşağıdaki komutu çalıştırın:
Test-NetConnection localhost -Port 636TcpTestSucceeded değerinin True olduğunu doğrulayın.
Not: Test başarısız olursa, Domain Controller'ın geçerli bir Server Authentication sertifikasına sahip olduğunu ve sertifika verildikten sonra Active Directory Domain Services servisi yeniden başlatıldığını doğrulayın.
Adım 4 - Root CA Sertifikasını Dışa Aktarın
- Certification Authority'yı açın.
- Sertifika Yetkilisine sağ tıklayın ve Properties'i seçin.
- General sekmesinde View Certificate'e tıklayın.
- Details sekmesine gidin ve Copy to File...'ı tıklayın.
Not: Sadece Root CA sertifikasını dışa aktarın. Özel anahtarı dışa aktarmayın.
- Base-64 encoded X.509 (.CER)'yi seçin ve Next'e tıklayın.
- Bir dosya adı belirtin ve Finish'e tıklayın.
Adım 5 - Root CA Sertifikasını Güvenlik Duvarına İçe Aktarın
- USG FLEX H web arayüzüne giriş yapın.
- System → Certificate → Trusted Certificates yolunu izleyin.
-
Import'a tıklayın. Bir Ad girin (örneğin,
ZY-Root-CA). - Dışa aktarılan ZY-Root-CA.cer dosyasını seçin.
- OK'ye tıklayarak sertifikayı içe aktarın.
Not: İçe aktarılan CA sertifikası, TLS el sıkışması sırasında LDAPS sunucusunun kimliğini doğrulamak için kullanılacaktır.
Adım 6 – Network Policy Server Rolünü Yükleyin
Windows Server'ınızda Network Policy Server (NPS) rolünü yükleyin.
- Server Manager'ı açın.
- Manage > Add Roles and Features'e tıklayın.
- Role-based or feature-based installation'ı seçin.
- Hedef sunucuyu seçin.
- Server Roles altında Network Policy and Access Services'i genişletin ve Network Policy Server'ı seçin.
- Next'e, ardından Install'e tıklayın.
- Kurulum tamamlanana kadar bekleyin, sonra Close'a tıklayın.
Kurulum tamamlandıktan sonra, Network Policy Server yönetim konsolu Tools altında Server Manager'da kullanılabilir olacaktır.
Adım 7 – NPS Sunucusunu Active Directory'de Kaydedin
RADIUS istemcileri ve ağ politikalarını yapılandırmadan önce, NPS sunucusunu Active Directory'de kaydedin. Bu, NPS sunucusunun kullanıcı hesap bilgilerini okumasına ve Active Directory kullanıcılarını doğrulamasına olanak tanır.
- Server Manager'ı açın.
- Tools > Network Policy Server'a tıklayın.
- Sol panelde NPS (Local)'a sağ tıklayın.
- Register server in Active Directory'i seçin.
- OK'e tıklayarak sunucuyu yetkilendirin.
Kayıt başarılı olduktan sonra, NPS sunucusu Active Directory kullanıcılarını doğrulamaya hazırdır.
NPS Sunucusu için Faydalı Komutlar
NPS sunucusunu kaydet
netsh nps add registeredserverKaydı kaldır
Remove-ADGroupMember "RAS and IAS Servers" -Members "$env:COMPUTERNAME`$" -Confirm:$falseKaydı doğrula
Get-ADGroupMember "RAS and IAS Servers"Adım 8 – Zyxel Güvenlik Duvarında RADIUS Sunucusunu Yapılandırın
Microsoft NPS'yi yapılandırmadan önce, Zyxel Güvenlik Duvarında bir RADIUS sunucu profili oluşturun. Bu profil, RADIUS sunucu adresi, kimlik doğrulama portu ve NPS sunucusuyla iletişimde kullanılacak paylaşılan gizli anahtarı tanımlar.
User & Authentication → User Authentication yolunu izleyin. RADIUS Server altında Add'a tıklayarak yeni bir RADIUS sunucu profili oluşturun.
Aşağıdaki ayarları yapılandırın ve ardından yapılandırmayı kaydetmek için Apply'a tıklayın.
Not: Server Address, Authentication Port ve Key, sonraki adımda Microsoft NPS sunucusunda oluşturulacak RADIUS İstemci yapılandırması ile tam olarak eşleşmelidir.
| Alan | Değer |
|---|---|
| Ad | NPS |
| Açıklama |
Microsoft NPS Server (isteğe bağlı)
|
| Sunucu Adresi | 192.168.162.10 |
| Kimlik Doğrulama Portu | 1812 |
| Yedek Sunucu Adresi | (boş bırakın) |
| Yedek Kimlik Doğrulama Portu | (boş bırakın) |
| Anahtar |
Radius123! (veya başka herhangi biri, ancak NPS'deki Shared Secret ile aynı olmalıdır)
|
| Zaman Aşımı | 5 |
| NAS IP Adresi |
127.0.0.1 (varsayılan bırakın)
|
| NAS Tanımlayıcısı | (boş bırakın) |
| Büyük-küçük harfe duyarlı kullanıcı adları | Devre Dışı |
| Grup Üyelik Özniteliği |
Filter-Id (11) (varsayılan)
|
Adım 9 – Zyxel Güvenlik Duvarını RADIUS İstemcisi Olarak Ekleyin
Zyxel Güvenlik Duvarının RADIUS kimlik doğrulama istekleri gönderebilmesi için, Microsoft NPS sunucusunda RADIUS istemcisi olarak ekleyin.
Network Policy Server'ı açın, ardından RADIUS Clients and Servers → RADIUS Clients yolunu izleyin. RADIUS Clients'a sağ tıklayın ve New'i seçin.
Aşağıdaki ayarlarla RADIUS istemcisini yapılandırın ve ardından OK'e tıklayın.
| Ayar | Değer |
|---|---|
| Tanımlayıcı Ad | USG FLEX H |
| Adres (IP veya DNS) | 192.168.162.1 |
| Üretici Adı | RADIUS Standard |
| Paylaşılan Gizli Anahtar | Zyxel Güvenlik Duvarında yapılandırılan paylaşılan gizli anahtar ile aynı |
| Paylaşılan Gizli Anahtarı Onayla | Paylaşılan gizli anahtarı tekrar girin |
Not: Paylaşılan gizli anahtar, Zyxel Güvenlik Duvarı RADIUS sunucu profilinde yapılandırılan Anahtar ile tam olarak eşleşmelidir. Aksi halde, NPS sunucusu kimlik doğrulama isteklerini reddeder.
Adım 10 – Ağ Politikasını Yapılandırın
- Network Policy Server'ı açın.
- Policies → Network Policies yolunu izleyin.
- Network Policies'e sağ tıklayın ve New'i seçin.
- Add'e tıklayın, Windows Groups'u seçin ve ardından Add'e tıklayın.
Kimlik doğrulamasına izin verilecek Active Directory grubunu ekleyin (örneğin, VPN Users),
sonra Next'e tıklayın.
Adım 11 – Kimlik Doğrulama Yöntemlerini Yapılandırın
Aşağıdaki kimlik doğrulama yöntemlerini yapılandırın:
EAP Türleri
- Microsoft: Protected EAP (PEAP)
- Microsoft: Güvenli parola (EAP-MSCHAP v2)
Daha az güvenli kimlik doğrulama yöntemleri
Etkinleştirin:
- Microsoft Şifreli Kimlik Doğrulama sürüm 2 (MS-CHAP-v2)
- Şifresiz kimlik doğrulama (PAP, SPAP)
Next'e tıklayarak devam edin.
Not: PAP, Microsoft NPS ile SSL VPN kimlik doğrulaması için gereklidir. PAP devre dışı bırakılırsa SSL VPN kimlik doğrulaması başarısız olur.
Adım 12 – VPN Kimlik Doğrulamasını Yapılandırın
|
IPSec Remote Access VPN
|
SSL VPN
|
VPN Kimlik Doğrulamasını Doğrulayın
Her iki desteklenen VPN istemcisi ile kimlik doğrulamayı doğrulayın.
| SecuExtender IKEv2 | SecuExtender SSL VPN |
Önemli:
Güvenlik duvarındaki VPN yapılandırmasında herhangi bir değişiklik yaptıktan sonra, güncellenmiş VPN yapılandırma dosyasını tekrar indirip SecuExtender veya OpenVPN Connect'e yeniden içe aktarın. Eski istemci yapılandırması kullanmak bağlantı hatalarına veya beklenmeyen davranışlara yol açabilir.
Sorun Giderme
- RADIUS Yapılandırmasını Doğrulayın
show config aaaRADIUS sunucu IP adresi, kimlik doğrulama portu (1812), paylaşılan gizli anahtar ve NAS IP adresini doğrulayın.
- IPSec Remote Access VPN'i Doğrulayın
show config vrf main ikeKimlik doğrulama sunucusunu ve izin verilen kullanıcıları doğrulayın.
- SSL VPN'i Doğrulayın
show config vrf main sslvpn-serverKimlik doğrulama sunucusunu ve izin verilen kullanıcıları doğrulayın.
- Kullanıcı Nesnelerini Doğrulayın
show config object user-objectKullanıcı türünü, kimlik doğrulama sunucusunu ve Grup Tanımlayıcısını doğrulayın.
- Bağlantıyı Doğrulayın
ping <NPS_Server_IP>- Kimlik Doğrulama Olaylarını Doğrulayın
Event Viewer → Network Policy and Access Services bölümünde kimlik doğrulama sonuçlarını ve diğer önemli olayları kontrol edin.
- RADIUS Trafiğini Yakalayın
NPS sunucusunda Wireshark kullanarak trafiği yakalayın.
Aşağıdaki yakalama, bir SSL VPN kimlik doğrulama isteğini gösterir. User-Password özniteliğinin Access-Request paketinde bulunması, RADIUS kimlik doğrulaması için PAP kullanıldığını gösterir.
Microsoft NPS olay günlüğü, kullanılan kimlik doğrulama yöntemini doğrular (Authentication Type: PAP).

Yorumlar
0 yorumYorum yazmak için lütfen oturum açın: oturum aç.