Belangrijke mededeling: |
Wanneer een Zyxel-firewall Active Directory (AD) gebruikt voor gebruikersauthenticatie, moet de firewall verbinding maken met de AD-server en de gebruikersaccounts correct vinden.
Voor deze verbinding worden twee belangrijke instellingen gebruikt:
- Search Base DN — bepaalt waar de firewall naar gebruikersaccounts zoekt.
- Bind DN Base — bepaalt waar het authenticatieaccount zich in Active Directory bevindt.
In dit artikel wordt uitgelegd hoe deze instellingen werken en worden twee veelvoorkomende configuratievoorbeelden getoond:
- Het gebruikersaccount voor Active Directory-authenticatie bevindt zich in de standaard OU 'Users'.
- Het gebruikersaccount voor Active Directory-authenticatie bevindt zich niet in de standaard OU 'Users'. In dit geval moet u de optionele instelling Bind DN Base configureren in Geavanceerde instellingen.
Scenario 1 — Gebruiker bevindt zich in de standaard OU 'Gebruikers'
Als het gebruikersaccount voor Active Directory-authenticatie zich in de standaard OU 'Users' bevindt, hoeft u de optionele parameter Bind DN Base niet te configureren.
In dit voorbeeld is het bind-account zyxel_test opgeslagen in de standaardcontainer 'Users' in Active Directory.
Voorbeeld:
CN=zyxel_test,OU=IT,DC=example,DC=local| Component | Beschrijving |
|---|---|
| CN=zyxel_test | LDAP-serviceaccount |
| OU=IT | OU waarin het account is opgeslagen |
| DC=voorbeeld | Active Directory-domein |
| DC=lokaal | Domeinzone |
Op de Active Directory-server:
- Open:
- Active Directory-gebruikers en -computers
- Zoek het LDAP-serviceaccount
- Open:
- Eigenschappen → Attribuut-editor
- Zoek het attribuut:
distinguishedName
Configureer de AAA-server op de firewall
Nadat u het LDAP-serviceaccount op de Active Directory-server hebt geverifieerd, configureert u het AAA-serverprofiel op de firewall.
-
Ga naar:
Gebruiker & authenticatie > Gebruikersauthenticatie > AAA-server
- Klik op Toevoegen om een nieuw AAA-serverprofiel aan te maken.
- Configureer de volgende instellingen:
| Instelling | Voorbeeldwaarde |
|---|---|
| Naam | AD_Server |
| Serveradres | 192.168.1.10 |
| Poort | 389 |
| SSL gebruiken | Uitgeschakeld |
| Zoektijdlimiet | 5 |
| Hoofdlettergevoelige gebruikersnamen | Ingeschakeld |
| Domeinnaam | voorbeeld.local |
| Gebruikersnaam | zyxel_test |
| Wachtwoord | Wachtwoord van het LDAP-serviceaccount |
- Klik op Geavanceerde instellingen.
- Laat het veld Bind DN Base leeg, omdat het account zich in de standaardcontainer Users bevindt.
- In het gedeelte Configuratievalidatie:
- Voer een domeingebruikersaccount in
- Klik op Testen
Als de configuratie correct is, geeft de firewall het volgende weer:
Teststatus: OKIn het gedeelte Geretourneerde gebruikersattributen wordt de LDAP-gebruikersinformatie weergegeven die is opgehaald van de Active Directory-server.
Scenario 2 — Gebruiker niet gevonden in de standaard OU 'Users'
Als het gebruikersaccount voor Active Directory-authenticatie zich niet in de standaard OU 'Gebruikers' bevindt, moet u de optionele parameter Bind DN-basis configureren.
In dit voorbeeld is het bind-account zyxel_test opgeslagen in de IT-organisatie -eenheid (OU) in Active Directory.
Voorbeeld:
CN=zyxel_test,OU=IT,DC=example,DC=local| Component | Beschrijving |
|---|---|
| CN=zyxel_test | LDAP-serviceaccount |
| OU=IT | Organisatie-eenheid waar het account is opgeslagen |
| DC=voorbeeld | Active Directory-domein |
| DC=lokaal | Domeinzone |
Op de Active Directory-server
-
Open:
Active Directory-gebruikers en -computers
- Zoek het LDAP-serviceaccount.
-
Open:
Eigenschappen → Attribuut-editor
-
Zoek het attribuut:
distinguishedName
- Controleer of de DN het vereiste OU-pad bevat.
Configureer de AAA-server op de firewall
Nadat u de Distinguished Name (DN) op de Active Directory-server hebt gecontroleerd, configureert u het AAA-serverprofiel op de firewall.
-
Ga naar:
Gebruiker & authenticatie > Gebruikersauthenticatie > AAA-server
- Klik op Toevoegen om een nieuw AAA-serverprofiel aan te maken.
- Configureer de volgende instellingen:
| Instelling | Voorbeeldwaarde |
|---|---|
| Naam | AD_Server |
| Serveradres | 192.168.1.10 |
| Poort | 389 |
| SSL gebruiken | Uitgeschakeld |
| Zoektijdlimiet | 5 |
| Domeinnaam | example.local |
| Gebruikersnaam | zyxel_test |
| Wachtwoord | Wachtwoord van het LDAP-serviceaccount |
Omdat het LDAP-serviceaccount zich buiten de standaardgebruikerscontainer bevindt, kan de firewall het juiste LDAP-zoekpad niet automatisch bepalen.
Tijdens de configuratievalidatie kan de firewall de volgende foutmelding geven:
Teststatus: Ongeldige DN-syntaxisIn dit geval moet u de parameter Bind DN Base handmatig configureren met het juiste pad naar de organisatie-eenheid (OU).

Opmerkingen
0 opmerkingenU moet u aanmelden om een opmerking te plaatsen.