Serie Zyxel USG FLEX H — Configurazione del DN di base per la ricerca e del DN di base per il binding per l'autenticazione Active Directory

Avviso importante:
Gentile cliente, ti informiamo che utilizziamo la traduzione automatica per fornire articoli nella tua lingua locale. Non tutto il testo potrebbe essere tradotto in modo accurato. In caso di domande o discrepanze sull'accuratezza delle informazioni nella versione tradotta, ti invitiamo a consultare l'articolo originale qui:Versione originale

Quando un firewall Zyxel utilizza Active Directory (AD) per l'autenticazione degli utenti, il firewall deve connettersi al server AD e individuare correttamente gli account utente.

Per questa connessione vengono utilizzate due impostazioni importanti:

  • DN di base della ricerca — definisce dove il firewall cerca gli account utente.
  • Bind DN Base — definisce dove si trova l'account di autenticazione in Active Directory.

Questo articolo spiega come funzionano queste impostazioni e mostra due esempi di configurazione comuni:

  1. L'account utente per l'autenticazione Active Directory si trova nell'unità organizzativa (OU) predefinita "Utenti".
  2. L'account utente per l'autenticazione Active Directory non si trova nell'unità organizzativa (OU) predefinita "Utenti". In questo caso, è necessario configurare l'impostazione opzionale Base DN di associazione in Impostazioni avanzate.

Scenario 1 — Utente situato nell'unità organizzativa (OU) predefinita "Utenti"

Se l'account utente per l'autenticazione Active Directory si trova nell'unità organizzativa (OU) predefinita "Utenti", non è necessario configurare il parametro opzionale Bind DN Base.

In questo esempio, l'account di binding zyxel_test è memorizzato nel contenitore predefinito "Utenti" in Active Directory.

Esempio:

CN=zyxel_test,OU=IT,DC=example,DC=local
Componente Descrizione
CN=zyxel_test Account di servizio LDAP
OU=IT Unità organizzativa in cui è memorizzato l'account
DC=esempio Dominio Active Directory
DC=local Zona del dominio

Sul server Active Directory:

  1. Aprire:
    • Utenti e computer di Active Directory
  2. Individuare l'account di servizio LDAP
  3. Aprire:
    • Proprietà → Editor attributi
  4. Trova l'attributo:
    • distinguishedName

Configurare il server AAA sul firewall

Dopo aver verificato l'account di servizio LDAP sul server Active Directory, configurare il profilo del server AAA sul firewall.

  1. Vai a:

    Utente e autenticazione > Autenticazione utente > Server AAA

  2. Fare clic su Aggiungi per creare un nuovo profilo del server AAA.
  3. Configurare le seguenti impostazioni:
Impostazione Valore di esempio
Nome AD_Server
Indirizzo server 192.168.1.10
Porta 389
Usa SSL Disabilitato
Limite di tempo per la ricerca 5
Nomi utente con distinzione maiuscole/minuscole Abilitato
Nome dominio example.local
Nome utente zyxel_test
Password Password dell'account di servizio LDAP
  1. Fare clic su Impostazioni avanzate.
  2. Lasciare vuoto il campo Bind DN Base poiché l'account si trova nel contenitore Utenti predefinito.
  3. Nella sezione Convalida configurazione:
    • Inserisci un account utente di dominio
    • Fare clic su Prova

Se la configurazione è corretta, il firewall visualizzerà:

Stato del test: OK

La sezione Attributi utente restituiti mostrerà le informazioni utente LDAP recuperate dal server Active Directory.

 

Scenario 2 — Utente non presente nell'unità organizzativa (OU) predefinita "Utenti"

Se l'account utente per l'autenticazione Active Directory non si trova nell'unità organizzativa (OU) predefinita "Utenti", è necessario configurare il parametro opzionale Base DN di binding.

In questo esempio, l'account di bind zyxel_test è memorizzato all'interno dell'unità organizzativa (OU) IT in Active Directory.

Esempio:

CN=zyxel_test,OU=IT,DC=example,DC=local
Componente Descrizione
CN=zyxel_test Account di servizio LDAP
OU=IT Unità organizzativa in cui è memorizzato l'account
DC=esempio Dominio Active Directory
DC=local Zona di dominio

Sul server Active Directory

  1. Aprire:

    Utenti e computer di Active Directory

  2. Individuare l'account di servizio LDAP.
  3. Aprire:

    Proprietà → Editor attributi

  4. Trova l'attributo:

    distinguishedName

  5. Verificare che il DN contenga il percorso OU richiesto.

Configurare il server AAA sul firewall

Dopo aver verificato il nome distinto (DN) sul server Active Directory, configurare il profilo del server AAA sul firewall.

  1. Vai a:

    Utente e autenticazione > Autenticazione utente > Server AAA

  2. Fare clic su Aggiungi per creare un nuovo profilo del server AAA.
  3. Configurare le seguenti impostazioni:
Impostazione Valore di esempio
Nome AD_Server
Indirizzo server 192.168.1.10
Porta 389
Usa SSL Disabilitato
Limite di tempo per la ricerca 5
Nome dominio example.local
Nome utente zyxel_test
Password Password dell'account di servizio LDAP

 

Poiché l'account di servizio LDAP si trova al di fuori del contenitore Utenti predefinito, il firewall non è in grado di determinare automaticamente il percorso di ricerca LDAP corretto.

Durante la convalida della configurazione, il firewall potrebbe restituire il seguente errore:

Stato del test: sintassi DN non valida

In questo caso, è necessario configurare manualmente il parametro Base DN di binding con il percorso corretto dell'unità organizzativa (OU).

 

Articoli in questa sezione

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Condividi

Commenti

0 commenti

Accedi per aggiungere un commento.