Tärkeä ilmoitus: |
Kun Zyxel-palomuuri käyttää Active Directoryä (AD) käyttäjien todennukseen, palomuurin on muodostettava yhteys AD-palvelimeen ja löydettävä käyttäjätilit oikein.
Tätä yhteyttä varten käytetään kahta tärkeää asetusta:
- Search Base DN — määrittää, mistä palomuuri etsii käyttäjätilejä.
- Bind DN Base — määrittää, missä todennustili sijaitsee Active Directoryssa.
Tässä artikkelissa selitetään, miten nämä asetukset toimivat, ja esitetään kaksi yleistä konfigurointiesimerkkiä:
- Active Directory -todennuksen käyttäjätili sijaitsee oletusarvoisessa ”Users”-OU:ssa.
- Active Directory -todennuksen käyttäjätili ei sijaitse oletusarvoisessa ”Users”-OU:ssa. Tässä tapauksessa sinun on määritettävä valinnainen Bind DN Base -asetus kohdassa Advanced Settings.
Skenaario 1 — Käyttäjä sijaitsee oletusarvoisessa ”Users”-OU:ssa
Jos Active Directory -todennuksen käyttäjätili sijaitsee oletusarvoisessa ” Users”-OU:ssa, sinun ei tarvitse määrittää valinnaista Bind DN Base -parametria.
Tässä esimerkissä sitoutumistili zyxel_test on tallennettu Active Directoryn oletusarvoiseen Users-säilöön.
Esimerkki:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponentti | Kuvaus |
|---|---|
| CN=zyxel_test | LDAP-palvelutili |
| OU=IT | OU, jossa tili on tallennettu |
| DC=esimerkki | Active Directory -toimialue |
| DC=local | Toimialueen vyöhyke |
Active Directory -palvelimella:
- Avaa:
- Active Directory -käyttäjät ja -tietokoneet
- Etsi LDAP-palvelutilin
- Avaa:
- Ominaisuudet → Attribuuttieditori
- Etsi attribuutti:
distinguishedName
Määritä AAA-palvelin palomuurissa
Kun olet tarkistanut LDAP-palvelutilin Active Directory -palvelimella, määritä AAA-palvelinprofiili palomuurissa.
-
Siirry kohtaan:
Käyttäjä ja todennus > Käyttäjän todennus > AAA-palvelin
- Luo uusi AAA-palvelinprofiili napsauttamalla Lisää.
- Määritä seuraavat asetukset:
| Asetus | Esimerkkiarvo |
|---|---|
| Nimi | AD_Server |
| Palvelimen osoite | 192.168.1.10 |
| Portti | 389 |
| Käytä SSL:ää | Pois käytöstä |
| Hakuaikaraja | 5 |
| Käyttäjätunnukset, joissa kirjainkoko on merkitsevä | Käytössä |
| Verkkotunnus | esimerkki.local |
| Käyttäjänimi | zyxel_test |
| Salasana | LDAP-palvelutilin salasana |
- Napsauta Lisäasetukset.
- Jätä Bind DN Base -kenttä tyhjäksi, koska tili sijaitsee oletusarvoisessa Users -säilössä.
-
Konfiguraation vahvistus -osiossa:
- Syötä toimialueen käyttäjätili
- Napsauta Testaa
Jos määritykset ovat oikein, palomuuri näyttää seuraavan viestin:
Testin tila: OKPalautetut käyttäjäattribuutit -osiossa näkyvät Active Directory -palvelimelta haetut LDAP-käyttäjätiedot.
Skenaario 2 — Käyttäjää ei löydy oletusarvoisesta ”Users”-OU:sta
Jos Active Directory -todennuksen käyttäjätiliä ei löydy oletusarvoisesta ”Users”-OU:sta, sinun on määritettävä valinnainen Bind DN Base -parametri.
Tässä esimerkissä sidontatili zyxel_test on tallennettu Active Directoryn IT -organisaatioyksikköön (OU).
Esimerkki:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponentti | Kuvaus |
|---|---|
| CN=zyxel_test | LDAP-palvelutili |
| OU=IT | Organisaatioyksikkö, jossa tili on tallennettu |
| DC=esimerkki | Active Directory -toimialue |
| DC=local | Toimialueen vyöhyke |
Active Directory -palvelimella
-
Avaa:
Active Directory -käyttäjät ja -tietokoneet
- Etsi LDAP-palvelutilin.
-
Avaa:
Ominaisuudet → Attribuuttieditori
-
Etsi attribuutti:
distinguishedName
- Varmista, että DN sisältää vaaditun OU-polun.
Määritä AAA-palvelin palomuurissa
Kun olet tarkistanut erottavan nimen (DN) Active Directory -palvelimella, määritä AAA-palvelinprofiili palomuurissa.
-
Siirry kohtaan:
Käyttäjä ja todennus > Käyttäjän todennus > AAA-palvelin
- Luo uusi AAA-palvelinprofiili napsauttamalla Lisää.
- Määritä seuraavat asetukset:
| Asetus | Esimerkkiarvo |
|---|---|
| Nimi | AD_Server |
| Palvelimen osoite | 192.168.1.10 |
| Portti | 389 |
| Käytä SSL:ää | Pois käytöstä |
| Hakuaikaraja | 5 |
| Verkkotunnus | example.local |
| Käyttäjänimi | zyxel_test |
| Salasana | LDAP-palvelutilin salasana |
Koska LDAP-palvelutilin sijainti on oletusarvoisen Users -säilön ulkopuolella, palomuuri ei voi määrittää oikeaa LDAP-hakupolkua automaattisesti.
Määritysten vahvistuksen aikana palomuuri saattaa palauttaa seuraavan virheen:
Testin tila: Virheellinen DN-syntaksiTässä tapauksessa sinun on määritettävä Bind DN Base -parametri manuaalisesti oikealla organisaatioyksikön (OU) polulla.

Kommentit
0 kommenttiaKirjaudu sisään jättääksesi kommentin.