Серия Zyxel USG FLEX H — Конфигуриране на базовия DN за търсене и базовия DN за свързване за удостоверяване в Active Directory

Имате още въпроси? Подаване на заявка

Важно съобщение:
Уважаеми клиенти, моля, имайте предвид, че използваме машинен превод, за да ви предоставим статии на вашия местен език. Не целият текст може да бъде преведен точно. Ако имате въпроси или забележите неточности в преведената версия, моля, прегледайте оригиналната статия тук:Оригинална версия

Когато Zyxel firewall използва Active Directory (AD) за удостоверяване на потребители, firewall-ът трябва да се свърже със сървъра на AD и да намери правилно потребителските акаунти.

За тази връзка се използват две важни настройки:

  • Search Base DN — определя къде защитната стена търси потребителските акаунти.
  • Bind DN Base — определя къде се намира акаунтът за удостоверяване в Active Directory.

В тази статия се обяснява как работят тези настройки и се показват два често срещани примера за конфигурация:

  1. Потребителският акаунт за удостоверяване в Active Directory се намира в организационната единица (OU) „Users“ по подразбиране.
  2. Потребителският акаунт за удостоверяване в Active Directory не се намира в организационната единица (OU) „Потребители“ по подразбиране. В този случай трябва да конфигурирате опционалната настройка „Bind DN Base “ в „Разширени настройки“.

Сценарий 1 — Потребител, намиращ се в организационната единица „Потребители“ по подразбиране

Ако потребителският акаунт за удостоверяване в Active Directory се намира в организационната единица (OU) „Потребители“ по подразбиране, не е необходимо да конфигурирате опционалния параметър Bind DN Base.

В този пример акаунтът за свързване zyxel_test е съхранен в контейнера „Потребители“ по подразбиране в Active Directory.

Пример:

CN=zyxel_test,OU=IT,DC=example,DC=local
Компонент Описание
CN=zyxel_test LDAP служебен акаунт
OU=IT OU, където е съхранена сметката
DC=пример Домейн на Active Directory
DC=local Домейн зона

На сървъра на Active Directory:

  1. Отворете:
    • Потребители и компютри в Active Directory
  2. Намерете LDAP служебния акаунт
  3. Отворете:
    • Свойства → Редактор на атрибути
  4. Намерете атрибута:
    • distinguishedName

Конфигуриране на AAA сървър на защитната стена

След като проверите LDAP акаунта за услугата на Active Directory сървъра, конфигурирайте профила на AAA сървъра на защитната стена.

  1. Отидете на:

    Потребител и удостоверяване > Удостоверяване на потребители > AAA сървър

  2. Кликнете върху „Добави“, за да създадете нов профил на AAA сървър.
  3. Конфигурирайте следните настройки:
Настройка Примерна стойност
Име AD_Server
Адрес на сървъра 192.168.1.10
Порт 389
Използване на SSL Деактивирано
Времево ограничение за търсене 5
Имена на потребители с разлика между главни и малки букви Активирано
Име на домейн example.local
Потребителско име zyxel_test
Парола Парола на акаунта за LDAP услугата
  1. Кликнете върху „Разширени настройки“.
  2. Оставете полето „Bind DN Base“ празно, тъй като акаунтът се намира в контейнера „Users“ по подразбиране.
  3. В раздела „Проверка на конфигурацията “:
    • Въведете домейн потребителски акаунт
    • Кликнете върху „Тест

Ако конфигурацията е правилна, защитната стена ще покаже:

Статус на теста: OK

В раздела „Върнати атрибути на потребителя“ ще се покаже информацията за LDAP потребителя, извлечена от сървъра на Active Directory.

 

Сценарий 2 — Потребител, който не се намира в организационната единица „Потребители“ по подразбиране

Ако потребителският акаунт за удостоверяване в Active Directory не се намира в организационната единица (OU) „Потребители“ по подразбиране, трябва да конфигурирате опционалния параметър „Bind DN Base “.

В този пример акаунтът за свързване zyxel_test е съхранен в организационната единица (OU) „IT“ в Active Directory.

Пример:

CN=zyxel_test,OU=IT,DC=example,DC=local
Компонент Описание
CN=zyxel_test LDAP служебен акаунт
OU=IT Организационна единица, в която е съхранен акаунтът
DC=пример Домейн на Active Directory
DC=local Зона на домейна

На сървъра на Active Directory

  1. Отворете:

    Потребители и компютри в Active Directory

  2. Намерете LDAP акаунта за услугата.
  3. Отворете:

    Свойства → Редактор на атрибути

  4. Намерете атрибута:

    distinguishedName

  5. Уверете се, че DN съдържа необходимия път към OU.

Конфигуриране на AAA сървър на защитната стена

След като проверите отличителното име (DN) на сървъра на Active Directory, конфигурирайте профила на AAA сървъра на защитната стена.

  1. Отидете на:

    Потребител и удостоверяване > Удостоверяване на потребители > AAA сървър

  2. Кликнете върху „Добави“, за да създадете нов профил на AAA сървъра.
  3. Конфигурирайте следните настройки:
Настройка Примерна стойност
Име AD_Server
Адрес на сървъра 192.168.1.10
Порт 389
Използване на SSL Деактивирано
Времево ограничение за търсене 5
Име на домейна example.local
Потребителско име zyxel_test
Парола Парола на акаунта за LDAP услугата

 

Тъй като акаунтът на LDAP услугата се намира извън контейнера „Потребители“ по подразбиране, защитната стена не може автоматично да определи правилния път за търсене в LDAP.

По време на валидирането на конфигурацията защитната стена може да върне следната грешка:

Статус на теста: Невалидна синтаксис на DN

В този случай трябва ръчно да конфигурирате параметъра „Bind DN Base“ с правилния път към организационната единица (OU).

 

Статии в този раздел

Беше ли полезна тази статия?
0 от 0 считат материала за полезен
Споделяне

Коментари

0 коментара

Влезте в услугата, за да оставите коментар.