Seria Zyxel USG FLEX H — Konfiguracja podstawowego DN wyszukiwania i podstawowego DN wiązania dla uwierzytelniania Active Directory

Ważna informacja:
Szanowny Kliencie, prosimy pamiętać, że do udostępniania artykułów w Państwa języku używamy tłumaczenia maszynowego. Nie wszystkie fragmenty tekstu mogą być przetłumaczone dokładnie. W przypadku pytań lub rozbieżności dotyczących dokładności informacji w przetłumaczonej wersji, prosimy zapoznać się z oryginalnym artykułem tutaj:Wersja oryginalna

Gdy zapora sieciowa Zyxel wykorzystuje usługę Active Directory (AD) do uwierzytelniania użytkowników, musi połączyć się z serwerem AD i poprawnie znaleźć konta użytkowników.

Do tego połączenia używane są dwa ważne ustawienia:

  • Search Base DN — określa, gdzie zapora sieciowa szuka kont użytkowników.
  • Bind DN Base — określa, gdzie w Active Directory znajduje się konto uwierzytelniające.

W tym artykule wyjaśniono, jak działają te ustawienia, i przedstawiono dwa typowe przykłady konfiguracji:

  1. Konto użytkownika do uwierzytelniania w Active Directory znajduje się w domyślnej jednostce organizacyjnej „Users”.
  2. Konto użytkownika do uwierzytelniania w usłudze Active Directory nie znajduje się w domyślnej jednostce organizacyjnej „Użytkownicy”. W takim przypadku należy skonfigurować opcjonalne ustawienie Bind DN Base w sekcji Ustawienia zaawansowane.

Scenariusz 1 — użytkownik znajdujący się w domyślnej jednostce organizacyjnej „Użytkownicy”

Jeśli konto użytkownika do uwierzytelniania w usłudze Active Directory znajduje się w domyślnej jednostce organizacyjnej „Users”, nie ma potrzeby konfigurowania opcjonalnego parametru Bind DN Base.

W tym przykładzie konto powiązania zyxel_test jest przechowywane w domyślnym kontenerze „Użytkownicy” w usłudze Active Directory.

Przykład:

CN=zyxel_test,OU=IT,DC=example,DC=local
Komponent Opis
CN=zyxel_test Konto usługi LDAP
OU=IT Jednostka organizacyjna, w której przechowywane jest konto
DC=example Domena Active Directory
DC=local Strefa domeny

Na serwerze Active Directory:

  1. Otwórz:
    • Użytkownicy i komputery usługi Active Directory
  2. Znajdź konto usługi LDAP
  3. Otwórz:
    • Właściwości → Edytor atrybutów
  4. Znajdź atrybut:
    • distinguishedName

Skonfiguruj serwer AAA na zaporze

Po zweryfikowaniu konta usługi LDAP na serwerze Active Directory skonfiguruj profil serwera AAA na zaporze sieciowej.

  1. Przejdź do:

    Użytkownik i uwierzytelnianie > Uwierzytelnianie użytkownika > Serwer AAA

  2. Kliknij Dodaj, aby utworzyć nowy profil serwera AAA.
  3. Skonfiguruj następujące ustawienia:
Ustawienie Przykładowa wartość
Nazwa AD_Server
Adres serwera 192.168.1.10
Port 389
Użyj SSL Wyłączone
Limit czasu wyszukiwania 5
Wielkość liter w nazwach użytkowników Włączone
Nazwa domeny example.local
Nazwa użytkownika zyxel_test
Hasło Hasło do konta usługi LDAP
  1. Kliknij Ustawienia zaawansowane.
  2. Pole Bind DN Base pozostaw puste, ponieważ konto znajduje się w domyślnym kontenerze Users.
  3. W sekcji Sprawdzanie poprawności konfiguracji:
    • Wprowadź konto użytkownika domeny
    • Kliknij Test

Jeśli konfiguracja jest poprawna, zapora wyświetli:

Status testu: OK

W sekcji Zwrócone atrybuty użytkownika wyświetlą się informacje o użytkowniku LDAP pobrane z serwera Active Directory.

 

Scenariusz 2 — Użytkownik nie znajduje się w domyślnej jednostce organizacyjnej „Users”

Jeśli konto użytkownika do uwierzytelniania Active Directory nie znajduje się w domyślnej jednostce organizacyjnej „Użytkownicy”, należy skonfigurować opcjonalny parametr Bind DN Base.

W tym przykładzie konto wiązania zyxel_test jest przechowywane w jednostce organizacyjnej (OU) IT w Active Directory.

Przykład:

CN=zyxel_test,OU=IT,DC=example,DC=local
Komponent Opis
CN=zyxel_test Konto usługi LDAP
OU=IT Jednostka organizacyjna, w której przechowywane jest konto
DC=example Domena Active Directory
DC=local Strefa domeny

Na serwerze Active Directory

  1. Otwórz:

    Użytkownicy i komputery usługi Active Directory

  2. Znajdź konto usługi LDAP.
  3. Otwórz:

    Właściwości → Edytor atrybutów

  4. Znajdź atrybut:

    distinguishedName

  5. Sprawdź, czy DN zawiera wymaganą ścieżkę OU.

Skonfiguruj serwer AAA na zaporze

Po sprawdzeniu nazwy wyróżniającej (DN) na serwerze Active Directory skonfiguruj profil serwera AAA na zaporze sieciowej.

  1. Przejdź do:

    Użytkownik i uwierzytelnianie > Uwierzytelnianie użytkownika > Serwer AAA

  2. Kliknij Dodaj, aby utworzyć nowy profil serwera AAA.
  3. Skonfiguruj następujące ustawienia:
Ustawienie Przykładowa wartość
Nazwa AD_Server
Adres serwera 192.168.1.10
Port 389
Użyj SSL Wyłączone
Limit czasu wyszukiwania 5
Nazwa domeny example.local
Nazwa użytkownika zyxel_test
Hasło Hasło do konta usługi LDAP

 

Ponieważ konto usługi LDAP znajduje się poza domyślnym kontenerem Users, zapora nie może automatycznie określić prawidłowej ścieżki wyszukiwania LDAP.

Podczas sprawdzania poprawności konfiguracji zapora sieciowa może zwrócić następujący błąd:

Status testu: Nieprawidłowa składnia DN

W takim przypadku należy ręcznie skonfigurować parametr Bind DN Base, podając prawidłową ścieżkę jednostki organizacyjnej (OU).

 

Artykuły w tej sekcji

Czy ten artykuł był pomocny?
Liczba użytkowników, którzy uważają ten artykuł za przydatny: 0 z 0
Udostępnij

Komentarze

Komentarze: 0

Zaloguj się, aby dodać komentarz.