Ważna informacja: |
Gdy zapora sieciowa Zyxel wykorzystuje usługę Active Directory (AD) do uwierzytelniania użytkowników, musi połączyć się z serwerem AD i poprawnie znaleźć konta użytkowników.
Do tego połączenia używane są dwa ważne ustawienia:
- Search Base DN — określa, gdzie zapora sieciowa szuka kont użytkowników.
- Bind DN Base — określa, gdzie w Active Directory znajduje się konto uwierzytelniające.
W tym artykule wyjaśniono, jak działają te ustawienia, i przedstawiono dwa typowe przykłady konfiguracji:
- Konto użytkownika do uwierzytelniania w Active Directory znajduje się w domyślnej jednostce organizacyjnej „Users”.
- Konto użytkownika do uwierzytelniania w usłudze Active Directory nie znajduje się w domyślnej jednostce organizacyjnej „Użytkownicy”. W takim przypadku należy skonfigurować opcjonalne ustawienie Bind DN Base w sekcji Ustawienia zaawansowane.
Scenariusz 1 — użytkownik znajdujący się w domyślnej jednostce organizacyjnej „Użytkownicy”
Jeśli konto użytkownika do uwierzytelniania w usłudze Active Directory znajduje się w domyślnej jednostce organizacyjnej „Users”, nie ma potrzeby konfigurowania opcjonalnego parametru Bind DN Base.
W tym przykładzie konto powiązania zyxel_test jest przechowywane w domyślnym kontenerze „Użytkownicy” w usłudze Active Directory.
Przykład:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponent | Opis |
|---|---|
| CN=zyxel_test | Konto usługi LDAP |
| OU=IT | Jednostka organizacyjna, w której przechowywane jest konto |
| DC=example | Domena Active Directory |
| DC=local | Strefa domeny |
Na serwerze Active Directory:
- Otwórz:
- Użytkownicy i komputery usługi Active Directory
- Znajdź konto usługi LDAP
- Otwórz:
- Właściwości → Edytor atrybutów
- Znajdź atrybut:
distinguishedName
Skonfiguruj serwer AAA na zaporze
Po zweryfikowaniu konta usługi LDAP na serwerze Active Directory skonfiguruj profil serwera AAA na zaporze sieciowej.
-
Przejdź do:
Użytkownik i uwierzytelnianie > Uwierzytelnianie użytkownika > Serwer AAA
- Kliknij Dodaj, aby utworzyć nowy profil serwera AAA.
- Skonfiguruj następujące ustawienia:
| Ustawienie | Przykładowa wartość |
|---|---|
| Nazwa | AD_Server |
| Adres serwera | 192.168.1.10 |
| Port | 389 |
| Użyj SSL | Wyłączone |
| Limit czasu wyszukiwania | 5 |
| Wielkość liter w nazwach użytkowników | Włączone |
| Nazwa domeny | example.local |
| Nazwa użytkownika | zyxel_test |
| Hasło | Hasło do konta usługi LDAP |
- Kliknij Ustawienia zaawansowane.
- Pole Bind DN Base pozostaw puste, ponieważ konto znajduje się w domyślnym kontenerze Users.
- W sekcji Sprawdzanie poprawności konfiguracji:
- Wprowadź konto użytkownika domeny
- Kliknij Test
Jeśli konfiguracja jest poprawna, zapora wyświetli:
Status testu: OKW sekcji Zwrócone atrybuty użytkownika wyświetlą się informacje o użytkowniku LDAP pobrane z serwera Active Directory.
Scenariusz 2 — Użytkownik nie znajduje się w domyślnej jednostce organizacyjnej „Users”
Jeśli konto użytkownika do uwierzytelniania Active Directory nie znajduje się w domyślnej jednostce organizacyjnej „Użytkownicy”, należy skonfigurować opcjonalny parametr Bind DN Base.
W tym przykładzie konto wiązania zyxel_test jest przechowywane w jednostce organizacyjnej (OU) IT w Active Directory.
Przykład:
CN=zyxel_test,OU=IT,DC=example,DC=local| Komponent | Opis |
|---|---|
| CN=zyxel_test | Konto usługi LDAP |
| OU=IT | Jednostka organizacyjna, w której przechowywane jest konto |
| DC=example | Domena Active Directory |
| DC=local | Strefa domeny |
Na serwerze Active Directory
-
Otwórz:
Użytkownicy i komputery usługi Active Directory
- Znajdź konto usługi LDAP.
-
Otwórz:
Właściwości → Edytor atrybutów
-
Znajdź atrybut:
distinguishedName
- Sprawdź, czy DN zawiera wymaganą ścieżkę OU.
Skonfiguruj serwer AAA na zaporze
Po sprawdzeniu nazwy wyróżniającej (DN) na serwerze Active Directory skonfiguruj profil serwera AAA na zaporze sieciowej.
-
Przejdź do:
Użytkownik i uwierzytelnianie > Uwierzytelnianie użytkownika > Serwer AAA
- Kliknij Dodaj, aby utworzyć nowy profil serwera AAA.
- Skonfiguruj następujące ustawienia:
| Ustawienie | Przykładowa wartość |
|---|---|
| Nazwa | AD_Server |
| Adres serwera | 192.168.1.10 |
| Port | 389 |
| Użyj SSL | Wyłączone |
| Limit czasu wyszukiwania | 5 |
| Nazwa domeny | example.local |
| Nazwa użytkownika | zyxel_test |
| Hasło | Hasło do konta usługi LDAP |
Ponieważ konto usługi LDAP znajduje się poza domyślnym kontenerem Users, zapora nie może automatycznie określić prawidłowej ścieżki wyszukiwania LDAP.
Podczas sprawdzania poprawności konfiguracji zapora sieciowa może zwrócić następujący błąd:
Status testu: Nieprawidłowa składnia DNW takim przypadku należy ręcznie skonfigurować parametr Bind DN Base, podając prawidłową ścieżkę jednostki organizacyjnej (OU).

Komentarze
Komentarze: 0Zaloguj się, aby dodać komentarz.