Avviso importante: |
Quando un firewall Zyxel utilizza Active Directory (AD) per l'autenticazione degli utenti, il firewall deve connettersi al server AD e individuare correttamente gli account utente.
Per questa connessione vengono utilizzate due impostazioni importanti:
- DN di base della ricerca — definisce dove il firewall cerca gli account utente.
- Bind DN Base — definisce dove si trova l'account di autenticazione in Active Directory.
Questo articolo spiega come funzionano queste impostazioni e mostra due esempi di configurazione comuni:
- L'account utente per l'autenticazione Active Directory si trova nell'unità organizzativa (OU) predefinita "Utenti".
- L'account utente per l'autenticazione Active Directory non si trova nell'unità organizzativa (OU) predefinita "Utenti". In questo caso, è necessario configurare l'impostazione opzionale Base DN di associazione in Impostazioni avanzate.
Scenario 1 — Utente situato nell'unità organizzativa (OU) predefinita "Utenti"
Se l'account utente per l'autenticazione Active Directory si trova nell'unità organizzativa (OU) predefinita "Utenti", non è necessario configurare il parametro opzionale Bind DN Base.
In questo esempio, l'account di binding zyxel_test è memorizzato nel contenitore predefinito "Utenti" in Active Directory.
Esempio:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componente | Descrizione |
|---|---|
| CN=zyxel_test | Account di servizio LDAP |
| OU=IT | Unità organizzativa in cui è memorizzato l'account |
| DC=esempio | Dominio Active Directory |
| DC=local | Zona del dominio |
Sul server Active Directory:
- Aprire:
- Utenti e computer di Active Directory
- Individuare l'account di servizio LDAP
- Aprire:
- Proprietà → Editor attributi
- Trova l'attributo:
distinguishedName
Configurare il server AAA sul firewall
Dopo aver verificato l'account di servizio LDAP sul server Active Directory, configurare il profilo del server AAA sul firewall.
-
Vai a:
Utente e autenticazione > Autenticazione utente > Server AAA
- Fare clic su Aggiungi per creare un nuovo profilo del server AAA.
- Configurare le seguenti impostazioni:
| Impostazione | Valore di esempio |
|---|---|
| Nome | AD_Server |
| Indirizzo server | 192.168.1.10 |
| Porta | 389 |
| Usa SSL | Disabilitato |
| Limite di tempo per la ricerca | 5 |
| Nomi utente con distinzione maiuscole/minuscole | Abilitato |
| Nome dominio | example.local |
| Nome utente | zyxel_test |
| Password | Password dell'account di servizio LDAP |
- Fare clic su Impostazioni avanzate.
- Lasciare vuoto il campo Bind DN Base poiché l'account si trova nel contenitore Utenti predefinito.
- Nella sezione Convalida configurazione:
- Inserisci un account utente di dominio
- Fare clic su Prova
Se la configurazione è corretta, il firewall visualizzerà:
Stato del test: OKLa sezione Attributi utente restituiti mostrerà le informazioni utente LDAP recuperate dal server Active Directory.
Scenario 2 — Utente non presente nell'unità organizzativa (OU) predefinita "Utenti"
Se l'account utente per l'autenticazione Active Directory non si trova nell'unità organizzativa (OU) predefinita "Utenti", è necessario configurare il parametro opzionale Base DN di binding.
In questo esempio, l'account di bind zyxel_test è memorizzato all'interno dell'unità organizzativa (OU) IT in Active Directory.
Esempio:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componente | Descrizione |
|---|---|
| CN=zyxel_test | Account di servizio LDAP |
| OU=IT | Unità organizzativa in cui è memorizzato l'account |
| DC=esempio | Dominio Active Directory |
| DC=local | Zona di dominio |
Sul server Active Directory
-
Aprire:
Utenti e computer di Active Directory
- Individuare l'account di servizio LDAP.
-
Aprire:
Proprietà → Editor attributi
-
Trova l'attributo:
distinguishedName
- Verificare che il DN contenga il percorso OU richiesto.
Configurare il server AAA sul firewall
Dopo aver verificato il nome distinto (DN) sul server Active Directory, configurare il profilo del server AAA sul firewall.
-
Vai a:
Utente e autenticazione > Autenticazione utente > Server AAA
- Fare clic su Aggiungi per creare un nuovo profilo del server AAA.
- Configurare le seguenti impostazioni:
| Impostazione | Valore di esempio |
|---|---|
| Nome | AD_Server |
| Indirizzo server | 192.168.1.10 |
| Porta | 389 |
| Usa SSL | Disabilitato |
| Limite di tempo per la ricerca | 5 |
| Nome dominio | example.local |
| Nome utente | zyxel_test |
| Password | Password dell'account di servizio LDAP |
Poiché l'account di servizio LDAP si trova al di fuori del contenitore Utenti predefinito, il firewall non è in grado di determinare automaticamente il percorso di ricerca LDAP corretto.
Durante la convalida della configurazione, il firewall potrebbe restituire il seguente errore:
Stato del test: sintassi DN non validaIn questo caso, è necessario configurare manualmente il parametro Base DN di binding con il percorso corretto dell'unità organizzativa (OU).

Commenti
0 commentiAccedi per aggiungere un commento.