Wichtiger Hinweis: |
Wenn eine Zyxel-Firewall Active Directory (AD) für die Benutzerauthentifizierung verwendet, muss die Firewall eine Verbindung zum AD-Server herstellen und die Benutzerkonten korrekt finden.
Für diese Verbindung werden zwei wichtige Einstellungen verwendet:
- Search Base DN – legt fest, wo die Firewall nach Benutzerkonten sucht.
- Bind-DN-Basis – legt fest, wo sich das Authentifizierungskonto in Active Directory befindet.
Dieser Artikel erläutert, wie diese Einstellungen funktionieren, und zeigt zwei gängige Konfigurationsbeispiele:
- Das Benutzerkonto für die Active Directory-Authentifizierung befindet sich in der Standard-OU „Users“.
- Das Benutzerkonto für die Active Directory-Authentifizierung befindet sich nicht in der Standard-OU „Benutzer“. In diesem Fall müssen Sie die optionale Einstellung „Bind DN Base “ in den erweiterten Einstellungen konfigurieren.
Szenario 1 – Benutzer befindet sich in der Standard-OU „Benutzer“
Befindet sich das Benutzerkonto für die Active Directory-Authentifizierung in der Standard-OU „Benutzer“, müssen Sie den optionalen Parameter „Bind DN Base“ nicht konfigurieren.
In diesem Beispiel ist das Bind-Konto zyxel_test im Standard-Benutzercontainer in Active Directory gespeichert.
Beispiel:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponente | Beschreibung |
|---|---|
| CN=zyxel_test | LDAP-Dienstkonto |
| OU=IT | OU, in der das Konto gespeichert ist |
| DC=Beispiel | Active Directory-Domäne |
| DC=local | Domänenzone |
Auf dem Active Directory-Server:
- Öffnen Sie:
- Active Directory-Benutzer und -Computer
- Suchen Sie das LDAP-Dienstkonto
- Öffnen Sie:
- Eigenschaften → Attribut-Editor
- Suchen Sie das Attribut:
distinguishedName
AAA-Server auf der Firewall konfigurieren
Nachdem Sie das LDAP-Dienstkonto auf dem Active Directory-Server überprüft haben, konfigurieren Sie das AAA-Server-Profil auf der Firewall.
-
Gehen Sie zu:
Benutzer & Authentifizierung > Benutzerauthentifizierung > AAA-Server
- Klicken Sie auf „Hinzufügen“, um ein neues AAA-Server-Profil zu erstellen.
- Nehmen Sie die folgenden Einstellungen vor:
| Einstellung | Beispielwert |
|---|---|
| Name | AD_Server |
| Serveradresse | 192.168.1.10 |
| Port | 389 |
| SSL verwenden | Deaktiviert |
| Suchzeitlimit | 5 |
| Groß-/Kleinschreibung bei Benutzernamen | Aktiviert |
| Domänenname | Beispiel.local |
| Benutzername | zyxel_test |
| Passwort | Passwort des LDAP-Dienstkontos |
- Klicken Sie auf „Erweiterte Einstellungen“.
- Lassen Sie das Feld „Bind DN Base“ leer, da sich das Konto im Standard-Benutzercontainer befindet.
- Im Abschnitt „Konfigurationsvalidierung “:
- Geben Sie ein Domänenbenutzerkonto ein
- Klicken Sie auf „Testen“
Wenn die Konfiguration korrekt ist, zeigt die Firewall Folgendes an:
Teststatus: OKIm Abschnitt „Zurückgegebene Benutzerattribute“ werden die vom Active Directory-Server abgerufenen LDAP-Benutzerinformationen angezeigt.
Szenario 2 – Benutzer befindet sich nicht in der Standard-OU „Benutzer“
Wenn sich das Benutzerkonto für die Active Directory-Authentifizierung nicht in der Standard-OU „Benutzer“ befindet, müssen Sie den optionalen Parameter „Bind DN Base“ konfigurieren.
In diesem Beispiel ist das Bind-Konto „zyxel_test“ in der IT-Organisationseinheit (OU) in Active Directory gespeichert.
Beispiel:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponente | Beschreibung |
|---|---|
| CN=zyxel_test | LDAP-Dienstkonto |
| OU=IT | Organisationseinheit, in der das Konto gespeichert ist |
| DC=Beispiel | Active Directory-Domäne |
| DC=local | Domänenzone |
Auf dem Active Directory-Server
-
Öffnen Sie:
Active Directory-Benutzer und -Computer
- Suchen Sie das LDAP-Dienstkonto.
-
Öffnen:
Eigenschaften → Attribut-Editor
-
Suchen Sie das Attribut:
distinguishedName
- Stellen Sie sicher, dass der DN den erforderlichen OU-Pfad enthält.
AAA-Server auf der Firewall konfigurieren
Nachdem Sie den Distinguished Name (DN) auf dem Active Directory-Server überprüft haben, konfigurieren Sie das AAA-Server-Profil auf der Firewall.
-
Gehen Sie zu:
Benutzer & Authentifizierung > Benutzerauthentifizierung > AAA-Server
- Klicken Sie auf „Hinzufügen“, um ein neues AAA-Server-Profil zu erstellen.
- Nehmen Sie die folgenden Einstellungen vor:
| Einstellung | Beispielwert |
|---|---|
| Name | AD_Server |
| Serveradresse | 192.168.1.10 |
| Port | 389 |
| SSL verwenden | Deaktiviert |
| Suchzeitlimit | 5 |
| Domain-Name | example.local |
| Benutzername | zyxel_test |
| Passwort | Passwort des LDAP-Dienstkontos |
Da sich das LDAP-Dienstkonto außerhalb des Standard -Benutzercontainers befindet, kann die Firewall den korrekten LDAP-Suchpfad nicht automatisch ermitteln.
Während der Konfigurationsprüfung gibt die Firewall möglicherweise den folgenden Fehler aus:
Teststatus: Ungültige DN-SyntaxIn diesem Fall müssen Sie den Parameter „Bind DN Base“ manuell mit dem korrekten Pfad zur Organisationseinheit (OU) konfigurieren.

Kommentare
0 KommentareBitte melden Sie sich an, um einen Kommentar zu hinterlassen.