Zyxel USG FLEX H-Serie – Konfigurieren des Such-Base-DN und des Bind-DN für die Active Directory-Authentifizierung

Wichtiger Hinweis:
Sehr geehrte Kundin, sehr geehrter Kunde, bitte beachten Sie, dass wir maschinelle Übersetzungen verwenden, um Artikel in Ihrer Landessprache bereitzustellen. Möglicherweise sind nicht alle Texte korrekt übersetzt. Sollten Sie Fragen oder Unstimmigkeiten bezüglich der Richtigkeit der Informationen in der übersetzten Version haben, lesen Sie bitte den Originalartikel hier:Originalversion

Wenn eine Zyxel-Firewall Active Directory (AD) für die Benutzerauthentifizierung verwendet, muss die Firewall eine Verbindung zum AD-Server herstellen und die Benutzerkonten korrekt finden.

Für diese Verbindung werden zwei wichtige Einstellungen verwendet:

  • Search Base DN – legt fest, wo die Firewall nach Benutzerkonten sucht.
  • Bind-DN-Basis – legt fest, wo sich das Authentifizierungskonto in Active Directory befindet.

Dieser Artikel erläutert, wie diese Einstellungen funktionieren, und zeigt zwei gängige Konfigurationsbeispiele:

  1. Das Benutzerkonto für die Active Directory-Authentifizierung befindet sich in der Standard-OU „Users“.
  2. Das Benutzerkonto für die Active Directory-Authentifizierung befindet sich nicht in der Standard-OU „Benutzer“. In diesem Fall müssen Sie die optionale Einstellung „Bind DN Base “ in den erweiterten Einstellungen konfigurieren.

Szenario 1 – Benutzer befindet sich in der Standard-OU „Benutzer“

Befindet sich das Benutzerkonto für die Active Directory-Authentifizierung in der Standard-OU „Benutzer“, müssen Sie den optionalen Parameter „Bind DN Base“ nicht konfigurieren.

In diesem Beispiel ist das Bind-Konto zyxel_test im Standard-Benutzercontainer in Active Directory gespeichert.

Beispiel:

CN=zyxel_test,OU=IT,DC=example,DC=local
Komponente Beschreibung
CN=zyxel_test LDAP-Dienstkonto
OU=IT OU, in der das Konto gespeichert ist
DC=Beispiel Active Directory-Domäne
DC=local Domänenzone

Auf dem Active Directory-Server:

  1. Öffnen Sie:
    • Active Directory-Benutzer und -Computer
  2. Suchen Sie das LDAP-Dienstkonto
  3. Öffnen Sie:
    • Eigenschaften → Attribut-Editor
  4. Suchen Sie das Attribut:
    • distinguishedName

AAA-Server auf der Firewall konfigurieren

Nachdem Sie das LDAP-Dienstkonto auf dem Active Directory-Server überprüft haben, konfigurieren Sie das AAA-Server-Profil auf der Firewall.

  1. Gehen Sie zu:

    Benutzer & Authentifizierung > Benutzerauthentifizierung > AAA-Server

  2. Klicken Sie auf „Hinzufügen“, um ein neues AAA-Server-Profil zu erstellen.
  3. Nehmen Sie die folgenden Einstellungen vor:
Einstellung Beispielwert
Name AD_Server
Serveradresse 192.168.1.10
Port 389
SSL verwenden Deaktiviert
Suchzeitlimit 5
Groß-/Kleinschreibung bei Benutzernamen Aktiviert
Domänenname Beispiel.local
Benutzername zyxel_test
Passwort Passwort des LDAP-Dienstkontos
  1. Klicken Sie auf „Erweiterte Einstellungen“.
  2. Lassen Sie das Feld „Bind DN Base“ leer, da sich das Konto im Standard-Benutzercontainer befindet.
  3. Im Abschnitt „Konfigurationsvalidierung “:
    • Geben Sie ein Domänenbenutzerkonto ein
    • Klicken Sie auf „Testen“

Wenn die Konfiguration korrekt ist, zeigt die Firewall Folgendes an:

Teststatus: OK

Im Abschnitt „Zurückgegebene Benutzerattribute“ werden die vom Active Directory-Server abgerufenen LDAP-Benutzerinformationen angezeigt.

 

Szenario 2 – Benutzer befindet sich nicht in der Standard-OU „Benutzer“

Wenn sich das Benutzerkonto für die Active Directory-Authentifizierung nicht in der Standard-OU „Benutzer“ befindet, müssen Sie den optionalen Parameter „Bind DN Base“ konfigurieren.

In diesem Beispiel ist das Bind-Konto „zyxel_test“ in der IT-Organisationseinheit (OU) in Active Directory gespeichert.

Beispiel:

CN=zyxel_test,OU=IT,DC=example,DC=local
Komponente Beschreibung
CN=zyxel_test LDAP-Dienstkonto
OU=IT Organisationseinheit, in der das Konto gespeichert ist
DC=Beispiel Active Directory-Domäne
DC=local Domänenzone

Auf dem Active Directory-Server

  1. Öffnen Sie:

    Active Directory-Benutzer und -Computer

  2. Suchen Sie das LDAP-Dienstkonto.
  3. Öffnen:

    Eigenschaften → Attribut-Editor

  4. Suchen Sie das Attribut:

    distinguishedName

  5. Stellen Sie sicher, dass der DN den erforderlichen OU-Pfad enthält.

AAA-Server auf der Firewall konfigurieren

Nachdem Sie den Distinguished Name (DN) auf dem Active Directory-Server überprüft haben, konfigurieren Sie das AAA-Server-Profil auf der Firewall.

  1. Gehen Sie zu:

    Benutzer & Authentifizierung > Benutzerauthentifizierung > AAA-Server

  2. Klicken Sie auf „Hinzufügen“, um ein neues AAA-Server-Profil zu erstellen.
  3. Nehmen Sie die folgenden Einstellungen vor:
Einstellung Beispielwert
Name AD_Server
Serveradresse 192.168.1.10
Port 389
SSL verwenden Deaktiviert
Suchzeitlimit 5
Domain-Name example.local
Benutzername zyxel_test
Passwort Passwort des LDAP-Dienstkontos

 

Da sich das LDAP-Dienstkonto außerhalb des Standard -Benutzercontainers befindet, kann die Firewall den korrekten LDAP-Suchpfad nicht automatisch ermitteln.

Während der Konfigurationsprüfung gibt die Firewall möglicherweise den folgenden Fehler aus:

Teststatus: Ungültige DN-Syntax

In diesem Fall müssen Sie den Parameter „Bind DN Base“ manuell mit dem korrekten Pfad zur Organisationseinheit (OU) konfigurieren.

 

Beiträge in diesem Abschnitt

War dieser Beitrag hilfreich?
0 von 0 fanden dies hilfreich
Teilen

Kommentare

0 Kommentare

Bitte melden Sie sich an, um einen Kommentar zu hinterlassen.