Serie Zyxel USG FLEX H — Configuración del DN base de búsqueda y del DN base de enlace para la autenticación de Active Directory

Aviso importante:
Estimado cliente, tenga en cuenta que utilizamos traducción automática para ofrecer artículos en su idioma local. Es posible que no todo el texto se haya traducido con precisión. Si tiene alguna duda o observa discrepancias en la exactitud de la información de la versión traducida, consulte el artículo original aquí:Versión original

Cuando un firewall de Zyxel utiliza Active Directory (AD) para la autenticación de usuarios, el firewall debe conectarse al servidor AD y encontrar las cuentas de usuario correctamente.

Para esta conexión se utilizan dos ajustes importantes:

  • DN de base de búsqueda: define dónde busca el firewall las cuentas de usuario.
  • Base de DN de enlace: define dónde se encuentra la cuenta de autenticación en Active Directory.

Este artículo explica cómo funcionan estos ajustes y muestra dos ejemplos de configuración habituales:

  1. La cuenta de usuario para la autenticación de Active Directory se encuentra en la unidad organizativa (OU) predeterminada «Usuarios».
  2. La cuenta de usuario para la autenticación de Active Directory no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios». En este caso, debe configurar el ajuste opcional «Base de DN de enlace» en «Ajustes avanzados».

Escenario 1: usuario ubicado en la unidad organizativa (OU) predeterminada «Usuarios»

Si la cuenta de usuario para la autenticación de Active Directory se encuentra en la unidad organizativa (OU) predeterminada «Usuarios», no es necesario configurar el parámetro opcional Base de DN de enlace.

En este ejemplo, la cuenta de enlace zyxel_test se almacena en el contenedor predeterminado «Usuarios» de Active Directory.

Ejemplo:

CN=zyxel_test,OU=IT,DC=example,DC=local
Componente Descripción
CN=zyxel_test Cuenta de servicio LDAP
OU=TI OU donde se almacena la cuenta
DC=ejemplo Dominio de Active Directory
DC=local Zona de dominio

En el servidor de Active Directory:

  1. Abrir:
    • Usuarios y equipos de Active Directory
  2. Busque la cuenta de servicio LDAP
  3. Abrir:
    • Propiedades → Editor de atributos
  4. Busca el atributo:
    • distinguishedName

Configurar el servidor AAA en el cortafuegos

Después de verificar la cuenta de servicio LDAP en el servidor de Active Directory, configura el perfil del servidor AAA en el firewall.

  1. Vaya a:

    Usuario y autenticación > Autenticación de usuario > Servidor AAA

  2. Haga clic en Añadir para crear un nuevo perfil de servidor AAA.
  3. Configure los siguientes ajustes:
Parámetro Valor de ejemplo
Nombre AD_Server
Dirección del servidor 192.168.1.10
Puerto 389
Usar SSL Desactivado
Límite de tiempo de búsqueda 5
Nombres de usuario con distinción entre mayúsculas y minúsculas Activado
Nombre de dominio ejemplo.local
Nombre de usuario zyxel_test
Contraseña Contraseña de la cuenta de servicio LDAP
  1. Haga clic en Configuración avanzada.
  2. Deje el campo «Base del DN de enlace» en blanco, ya que la cuenta se encuentra en el contenedor de usuarios predeterminado.
  3. En la sección «Validación de la configuración »:
    • Introduzca una cuenta de usuario del dominio
    • Haga clic en Probar

Si la configuración es correcta, el cortafuegos mostrará:

Estado de la prueba: OK

La sección Atributos de usuario devueltos mostrará la información de usuario LDAP recuperada del servidor de Active Directory.

 

Escenario 2: el usuario no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios»

Si la cuenta de usuario para la autenticación de Active Directory no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios», debe configurar el parámetro opcional «Base de DN de enlace ».

En este ejemplo, la cuenta de enlace zyxel_test se almacena dentro de la unidad organizativa (OU) de TI en Active Directory.

Ejemplo:

CN=zyxel_test,OU=IT,DC=example,DC=local
Componente Descripción
CN=zyxel_test Cuenta de servicio LDAP
OU=TI Unidad organizativa donde se almacena la cuenta
DC=ejemplo Dominio de Active Directory
DC=local Zona de dominio

En el servidor de Active Directory

  1. Abrir:

    Usuarios y equipos de Active Directory

  2. Busque la cuenta de servicio LDAP.
  3. Abrir:

    Propiedades → Editor de atributos

  4. Busca el atributo:

    distinguishedName

  5. Compruebe que el DN contenga la ruta de la unidad organizativa (OU) requerida.

Configurar el servidor AAA en el cortafuegos

Después de verificar el nombre distinguido (DN) en el servidor de Active Directory, configura el perfil del servidor AAA en el firewall.

  1. Vaya a:

    Usuario y autenticación > Autenticación de usuario > Servidor AAA

  2. Haga clic en Añadir para crear un nuevo perfil de servidor AAA.
  3. Configure los siguientes ajustes:
Parámetro Valor de ejemplo
Nombre AD_Server
Dirección del servidor 192.168.1.10
Puerto 389
Usar SSL Desactivado
Límite de tiempo de búsqueda 5
Nombre de dominio ejemplo.local
Nombre de usuario zyxel_test
Contraseña Contraseña de la cuenta del servicio LDAP

 

Dado que la cuenta de servicio LDAP se encuentra fuera del contenedor de usuarios predeterminado, el cortafuegos no puede determinar automáticamente la ruta de búsqueda LDAP correcta.

Durante la validación de la configuración, el firewall puede devolver el siguiente error:

Estado de la prueba: Sintaxis de DN no válida

En este caso, debe configurar manualmente el parámetro «Bind DN Base» con la ruta correcta de la unidad organizativa (OU).

 

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.