Avis important : |
Lorsqu'un pare-feu Zyxel utilise Active Directory (AD) pour l'authentification des utilisateurs, il doit se connecter au serveur AD et trouver correctement les comptes utilisateurs.
Deux paramètres importants sont utilisés pour cette connexion :
- Search Base DN — définit l'emplacement où le pare-feu recherche les comptes utilisateurs.
- Base DN de liaison — définit l'emplacement du compte d'authentification dans Active Directory.
Cet article explique le fonctionnement de ces paramètres et présente deux exemples de configuration courants :
- Le compte utilisateur pour l'authentification Active Directory se trouve dans l'unité d'organisation (OU) par défaut « Users ».
- Le compte utilisateur pour l'authentification Active Directory ne se trouve pas dans l'unité d'organisation (OU) par défaut « Utilisateurs ». Dans ce cas, vous devez configurer le paramètre facultatif Base DN de liaison dans les Paramètres avancés.
Scénario 1 — Utilisateur situé dans l'unité d'organisation (OU) « Utilisateurs » par défaut
Si le compte utilisateur pour l'authentification Active Directory se trouve dans l'unité d'organisation (OU) par défaut « Users », vous n'avez pas besoin de configurer le paramètre facultatif Bind DN Base.
Dans cet exemple, le compte de liaison zyxel_test est stocké dans le conteneur Users par défaut dans Active Directory.
Exemple :
CN=zyxel_test,OU=IT,DC=example,DC=local| Composant | Description |
|---|---|
| CN=zyxel_test | Compte de service LDAP |
| OU=IT | Unité d'organisation où le compte est stocké |
| DC=exemple | Domaine Active Directory |
| DC=local | Zone de domaine |
Sur le serveur Active Directory :
- Ouvrez :
- Utilisateurs et ordinateurs Active Directory
- Recherchez le compte de service LDAP
- Ouvrez :
- Propriétés → Éditeur d'attributs
- Recherchez l'attribut :
distinguishedName
Configurer le serveur AAA sur le pare-feu
Après avoir vérifié le compte de service LDAP sur le serveur Active Directory, configurez le profil du serveur AAA sur le pare-feu.
-
Accédez à :
Utilisateur et authentification > Authentification utilisateur > Serveur AAA
- Cliquez sur Ajouter pour créer un nouveau profil de serveur AAA.
- Configurez les paramètres suivants :
| Paramètre | Exemple de valeur |
|---|---|
| Nom | AD_Server |
| Adresse du serveur | 192.168.1.10 |
| Port | 389 |
| Utiliser SSL | Désactivé |
| Limite de temps de recherche | 5 |
| Noms d'utilisateur sensibles à la casse | Activé |
| Nom de domaine | exemple.local |
| Nom d'utilisateur | zyxel_test |
| Mot de passe | Mot de passe du compte de service LDAP |
- Cliquez sur Paramètres avancés.
- Laissez le champ « Bind DN Base » vide, car le compte se trouve dans le conteneur « Users » par défaut.
- Dans la section Validation de la configuration:
- Entrez un compte utilisateur de domaine
- Cliquez sur Tester
Si la configuration est correcte, le pare-feu affiche :
État du test : OKLa section Attributs utilisateur renvoyés affichera les informations utilisateur LDAP récupérées depuis le serveur Active Directory.
Scénario 2 — Utilisateur non présent dans l'unité d'organisation (OU) « Users » par défaut
Si le compte utilisateur pour l'authentification Active Directory ne se trouve pas dans l'unité d'organisation (OU) « Utilisateurs » par défaut, vous devez configurer le paramètre facultatif Base DN de liaison.
Dans cet exemple, le compte de liaison zyxel_test est stocké dans l'unité d'organisation (OU) « IT » d'Active Directory.
Exemple :
CN=zyxel_test,OU=IT,DC=example,DC=local| Composant | Description |
|---|---|
| CN=zyxel_test | Compte de service LDAP |
| OU=IT | Unité organisationnelle où le compte est stocké |
| DC=exemple | Domaine Active Directory |
| DC=local | Zone de domaine |
Sur le serveur Active Directory
-
Ouvrez :
Utilisateurs et ordinateurs Active Directory
- Recherchez le compte de service LDAP.
-
Ouvrez :
Propriétés → Éditeur d'attributs
-
Recherchez l'attribut :
distinguishedName
- Vérifiez que le DN contient le chemin d'accès OU requis.
Configurer le serveur AAA sur le pare-feu
Après avoir vérifié le nom distinctif (DN) sur le serveur Active Directory, configurez le profil du serveur AAA sur le pare-feu.
-
Accédez à :
Utilisateur et authentification > Authentification utilisateur > Serveur AAA
- Cliquez sur Ajouter pour créer un nouveau profil de serveur AAA.
- Configurez les paramètres suivants :
| Paramètre | Exemple de valeur |
|---|---|
| Nom | AD_Server |
| Adresse du serveur | 192.168.1.10 |
| Port | 389 |
| Utiliser SSL | Désactivé |
| Limite de temps de recherche | 5 |
| Nom de domaine | exemple.local |
| Nom d'utilisateur | zyxel_test |
| Mot de passe | Mot de passe du compte de service LDAP |
Comme le compte de service LDAP se trouve en dehors du conteneur Users par défaut, le pare-feu ne peut pas déterminer automatiquement le chemin de recherche LDAP correct.
Lors de la validation de la configuration, le pare-feu peut renvoyer l'erreur suivante :
État du test : syntaxe DN non valideDans ce cas, vous devez configurer manuellement le paramètre Bind DN Base en indiquant le chemin d'accès correct à l'unité organisationnelle (OU).

Commentaires
0 commentaireVous devez vous connecter pour laisser un commentaire.