Aviso importante: |
Cuando un firewall de Zyxel utiliza Active Directory (AD) para la autenticación de usuarios, el firewall debe conectarse al servidor AD y encontrar las cuentas de usuario correctamente.
Para esta conexión se utilizan dos ajustes importantes:
- DN de base de búsqueda: define dónde busca el firewall las cuentas de usuario.
- Base de DN de enlace: define dónde se encuentra la cuenta de autenticación en Active Directory.
Este artículo explica cómo funcionan estos ajustes y muestra dos ejemplos de configuración habituales:
- La cuenta de usuario para la autenticación de Active Directory se encuentra en la unidad organizativa (OU) predeterminada «Usuarios».
- La cuenta de usuario para la autenticación de Active Directory no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios». En este caso, debe configurar el ajuste opcional «Base de DN de enlace» en «Ajustes avanzados».
Escenario 1: usuario ubicado en la unidad organizativa (OU) predeterminada «Usuarios»
Si la cuenta de usuario para la autenticación de Active Directory se encuentra en la unidad organizativa (OU) predeterminada «Usuarios», no es necesario configurar el parámetro opcional Base de DN de enlace.
En este ejemplo, la cuenta de enlace zyxel_test se almacena en el contenedor predeterminado «Usuarios» de Active Directory.
Ejemplo:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componente | Descripción |
|---|---|
| CN=zyxel_test | Cuenta de servicio LDAP |
| OU=TI | OU donde se almacena la cuenta |
| DC=ejemplo | Dominio de Active Directory |
| DC=local | Zona de dominio |
En el servidor de Active Directory:
- Abrir:
- Usuarios y equipos de Active Directory
- Busque la cuenta de servicio LDAP
- Abrir:
- Propiedades → Editor de atributos
- Busca el atributo:
distinguishedName
Configurar el servidor AAA en el cortafuegos
Después de verificar la cuenta de servicio LDAP en el servidor de Active Directory, configura el perfil del servidor AAA en el firewall.
-
Vaya a:
Usuario y autenticación > Autenticación de usuario > Servidor AAA
- Haga clic en Añadir para crear un nuevo perfil de servidor AAA.
- Configure los siguientes ajustes:
| Parámetro | Valor de ejemplo |
|---|---|
| Nombre | AD_Server |
| Dirección del servidor | 192.168.1.10 |
| Puerto | 389 |
| Usar SSL | Desactivado |
| Límite de tiempo de búsqueda | 5 |
| Nombres de usuario con distinción entre mayúsculas y minúsculas | Activado |
| Nombre de dominio | ejemplo.local |
| Nombre de usuario | zyxel_test |
| Contraseña | Contraseña de la cuenta de servicio LDAP |
- Haga clic en Configuración avanzada.
- Deje el campo «Base del DN de enlace» en blanco, ya que la cuenta se encuentra en el contenedor de usuarios predeterminado.
- En la sección «Validación de la configuración »:
- Introduzca una cuenta de usuario del dominio
- Haga clic en Probar
Si la configuración es correcta, el cortafuegos mostrará:
Estado de la prueba: OKLa sección Atributos de usuario devueltos mostrará la información de usuario LDAP recuperada del servidor de Active Directory.
Escenario 2: el usuario no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios»
Si la cuenta de usuario para la autenticación de Active Directory no se encuentra en la unidad organizativa (OU) predeterminada «Usuarios», debe configurar el parámetro opcional «Base de DN de enlace ».
En este ejemplo, la cuenta de enlace zyxel_test se almacena dentro de la unidad organizativa (OU) de TI en Active Directory.
Ejemplo:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componente | Descripción |
|---|---|
| CN=zyxel_test | Cuenta de servicio LDAP |
| OU=TI | Unidad organizativa donde se almacena la cuenta |
| DC=ejemplo | Dominio de Active Directory |
| DC=local | Zona de dominio |
En el servidor de Active Directory
-
Abrir:
Usuarios y equipos de Active Directory
- Busque la cuenta de servicio LDAP.
-
Abrir:
Propiedades → Editor de atributos
-
Busca el atributo:
distinguishedName
- Compruebe que el DN contenga la ruta de la unidad organizativa (OU) requerida.
Configurar el servidor AAA en el cortafuegos
Después de verificar el nombre distinguido (DN) en el servidor de Active Directory, configura el perfil del servidor AAA en el firewall.
-
Vaya a:
Usuario y autenticación > Autenticación de usuario > Servidor AAA
- Haga clic en Añadir para crear un nuevo perfil de servidor AAA.
- Configure los siguientes ajustes:
| Parámetro | Valor de ejemplo |
|---|---|
| Nombre | AD_Server |
| Dirección del servidor | 192.168.1.10 |
| Puerto | 389 |
| Usar SSL | Desactivado |
| Límite de tiempo de búsqueda | 5 |
| Nombre de dominio | ejemplo.local |
| Nombre de usuario | zyxel_test |
| Contraseña | Contraseña de la cuenta del servicio LDAP |
Dado que la cuenta de servicio LDAP se encuentra fuera del contenedor de usuarios predeterminado, el cortafuegos no puede determinar automáticamente la ruta de búsqueda LDAP correcta.
Durante la validación de la configuración, el firewall puede devolver el siguiente error:
Estado de la prueba: Sintaxis de DN no válidaEn este caso, debe configurar manualmente el parámetro «Bind DN Base» con la ruta correcta de la unidad organizativa (OU).

Comentarios
0 comentariosInicie sesión para dejar un comentario.