Важно съобщение: |
Когато Zyxel firewall използва Active Directory (AD) за удостоверяване на потребители, firewall-ът трябва да се свърже със сървъра на AD и да намери правилно потребителските акаунти.
За тази връзка се използват две важни настройки:
- Search Base DN — определя къде защитната стена търси потребителските акаунти.
- Bind DN Base — определя къде се намира акаунтът за удостоверяване в Active Directory.
В тази статия се обяснява как работят тези настройки и се показват два често срещани примера за конфигурация:
- Потребителският акаунт за удостоверяване в Active Directory се намира в организационната единица (OU) „Users“ по подразбиране.
- Потребителският акаунт за удостоверяване в Active Directory не се намира в организационната единица (OU) „Потребители“ по подразбиране. В този случай трябва да конфигурирате опционалната настройка „Bind DN Base “ в „Разширени настройки“.
Сценарий 1 — Потребител, намиращ се в организационната единица „Потребители“ по подразбиране
Ако потребителският акаунт за удостоверяване в Active Directory се намира в организационната единица (OU) „Потребители“ по подразбиране, не е необходимо да конфигурирате опционалния параметър Bind DN Base.
В този пример акаунтът за свързване zyxel_test е съхранен в контейнера „Потребители“ по подразбиране в Active Directory.
Пример:
CN=zyxel_test,OU=IT,DC=example,DC=local| Компонент | Описание |
|---|---|
| CN=zyxel_test | LDAP служебен акаунт |
| OU=IT | OU, където е съхранена сметката |
| DC=пример | Домейн на Active Directory |
| DC=local | Домейн зона |
На сървъра на Active Directory:
- Отворете:
- Потребители и компютри в Active Directory
- Намерете LDAP служебния акаунт
- Отворете:
- Свойства → Редактор на атрибути
- Намерете атрибута:
distinguishedName
Конфигуриране на AAA сървър на защитната стена
След като проверите LDAP акаунта за услугата на Active Directory сървъра, конфигурирайте профила на AAA сървъра на защитната стена.
-
Отидете на:
Потребител и удостоверяване > Удостоверяване на потребители > AAA сървър
- Кликнете върху „Добави“, за да създадете нов профил на AAA сървър.
- Конфигурирайте следните настройки:
| Настройка | Примерна стойност |
|---|---|
| Име | AD_Server |
| Адрес на сървъра | 192.168.1.10 |
| Порт | 389 |
| Използване на SSL | Деактивирано |
| Времево ограничение за търсене | 5 |
| Имена на потребители с разлика между главни и малки букви | Активирано |
| Име на домейн | example.local |
| Потребителско име | zyxel_test |
| Парола | Парола на акаунта за LDAP услугата |
- Кликнете върху „Разширени настройки“.
- Оставете полето „Bind DN Base“ празно, тъй като акаунтът се намира в контейнера „Users“ по подразбиране.
- В раздела „Проверка на конфигурацията “:
- Въведете домейн потребителски акаунт
- Кликнете върху „Тест“
Ако конфигурацията е правилна, защитната стена ще покаже:
Статус на теста: OKВ раздела „Върнати атрибути на потребителя“ ще се покаже информацията за LDAP потребителя, извлечена от сървъра на Active Directory.
Сценарий 2 — Потребител, който не се намира в организационната единица „Потребители“ по подразбиране
Ако потребителският акаунт за удостоверяване в Active Directory не се намира в организационната единица (OU) „Потребители“ по подразбиране, трябва да конфигурирате опционалния параметър „Bind DN Base “.
В този пример акаунтът за свързване zyxel_test е съхранен в организационната единица (OU) „IT“ в Active Directory.
Пример:
CN=zyxel_test,OU=IT,DC=example,DC=local| Компонент | Описание |
|---|---|
| CN=zyxel_test | LDAP служебен акаунт |
| OU=IT | Организационна единица, в която е съхранен акаунтът |
| DC=пример | Домейн на Active Directory |
| DC=local | Зона на домейна |
На сървъра на Active Directory
-
Отворете:
Потребители и компютри в Active Directory
- Намерете LDAP акаунта за услугата.
-
Отворете:
Свойства → Редактор на атрибути
-
Намерете атрибута:
distinguishedName
- Уверете се, че DN съдържа необходимия път към OU.
Конфигуриране на AAA сървър на защитната стена
След като проверите отличителното име (DN) на сървъра на Active Directory, конфигурирайте профила на AAA сървъра на защитната стена.
-
Отидете на:
Потребител и удостоверяване > Удостоверяване на потребители > AAA сървър
- Кликнете върху „Добави“, за да създадете нов профил на AAA сървъра.
- Конфигурирайте следните настройки:
| Настройка | Примерна стойност |
|---|---|
| Име | AD_Server |
| Адрес на сървъра | 192.168.1.10 |
| Порт | 389 |
| Използване на SSL | Деактивирано |
| Времево ограничение за търсене | 5 |
| Име на домейна | example.local |
| Потребителско име | zyxel_test |
| Парола | Парола на акаунта за LDAP услугата |
Тъй като акаунтът на LDAP услугата се намира извън контейнера „Потребители“ по подразбиране, защитната стена не може автоматично да определи правилния път за търсене в LDAP.
По време на валидирането на конфигурацията защитната стена може да върне следната грешка:
Статус на теста: Невалидна синтаксис на DNВ този случай трябва ръчно да конфигурирате параметъра „Bind DN Base“ с правилния път към организационната единица (OU).

Коментари
0 коментараВлезте в услугата, за да оставите коментар.