Notă importantă: |
Atunci când un firewall Zyxel utilizează Active Directory (AD) pentru autentificarea utilizatorilor, firewall-ul trebuie să se conecteze la serverul AD și să găsească corect conturile de utilizator.
Pentru această conexiune sunt utilizate două setări importante:
- Search Base DN — definește locul în care firewall-ul caută conturile de utilizator.
- Bind DN Base — definește locul în care se află contul de autentificare în Active Directory.
Acest articol explică modul în care funcționează aceste setări și prezintă două exemple comune de configurare:
- Contul de utilizator pentru autentificarea Active Directory se află în unitatea organizațională (OU) implicită „Users”.
- Contul de utilizator pentru autentificarea Active Directory nu se află în unitatea organizațională (OU) implicită „Utilizatori”. În acest caz, trebuie să configurați setarea opțională Bind DN Base din Setări avansate.
Scenariul 1 — Utilizator situat în unitatea organizațională (OU) implicită „Utilizatori”
Dacă contul de utilizator pentru autentificarea Active Directory se află în unitatea organizațională (OU) implicită „Utilizatori”, nu este necesar să configurați parametrul opțional Bind DN Base.
În acest exemplu, contul de legare zyxel_test este stocat în containerul implicit „Utilizatori” din Active Directory.
Exemplu:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componentă | Descriere |
|---|---|
| CN=zyxel_test | Cont de serviciu LDAP |
| OU=IT | OU în care este stocat contul |
| DC=exemplu | Domeniul Active Directory |
| DC=local | Zona de domeniu |
Pe serverul Active Directory:
- Deschideți:
- Utilizatori și computere Active Directory
- Localizați contul de serviciu LDAP
- Deschideți:
- Proprietăți → Editor de atribute
- Găsiți atributul:
distinguishedName
Configurați serverul AAA pe firewall
După verificarea contului de serviciu LDAP pe serverul Active Directory, configurați profilul serverului AAA pe firewall.
-
Accesați:
Utilizator și autentificare > Autentificare utilizator > Server AAA
- Faceți clic pe Adăugare pentru a crea un nou profil de server AAA.
- Configurați următoarele setări:
| Setare | Exemplu de valoare |
|---|---|
| Nume | AD_Server |
| Adresă server | 192.168.1.10 |
| Port | 389 |
| Utilizare SSL | Dezactivat |
| Limită de timp pentru căutare | 5 |
| Nume de utilizator cu diferențiere între majuscule și minuscule | Activat |
| Nume de domeniu | exemplu.local |
| Nume utilizator | zyxel_test |
| Parolă | Parola contului de serviciu LDAP |
- Faceți clic pe Setări avansate.
- Lăsați câmpul Bind DN Base necompletat, deoarece contul se află în containerul implicit Users.
- În secțiunea Validare configurație:
- Introduceți un cont de utilizator de domeniu
- Faceți clic pe Testare
Dacă configurația este corectă, firewall-ul va afișa:
Stare testare: OKSecțiunea Atribute utilizator returnate va afișa informațiile utilizatorului LDAP preluate de pe serverul Active Directory.
Scenariul 2 — Utilizator care nu se află în unitatea organizațională (OU) implicită „Utilizatori”
Dacă contul de utilizator pentru autentificarea Active Directory nu se află în unitatea organizațională (OU) implicită „Utilizatori”, trebuie să configurați parametrul opțional Bind DN Base.
În acest exemplu, contul de legare zyxel_test este stocat în unitatea organizațională (OU) IT din Active Directory.
Exemplu:
CN=zyxel_test,OU=IT,DC=example,DC=local| Componentă | Descriere |
|---|---|
| CN=zyxel_test | Cont de serviciu LDAP |
| OU=IT | Unitatea organizațională în care este stocat contul |
| DC=exemplu | Domeniul Active Directory |
| DC=local | Zona de domeniu |
Pe serverul Active Directory
-
Deschideți:
Utilizatori și computere Active Directory
- Localizați contul de serviciu LDAP.
-
Deschideți:
Proprietăți → Editor de atribute
-
Găsiți atributul:
distinguishedName
- Verificați dacă DN conține calea OU necesară.
Configurați serverul AAA pe firewall
După verificarea numelui distinctiv (DN) pe serverul Active Directory, configurați profilul serverului AAA pe firewall.
-
Accesați:
Utilizator și autentificare > Autentificare utilizator > Server AAA
- Faceți clic pe Adăugare pentru a crea un nou profil de server AAA.
- Configurați următoarele setări:
| Setare | Exemplu de valoare |
|---|---|
| Nume | AD_Server |
| Adresă server | 192.168.1.10 |
| Port | 389 |
| Utilizare SSL | Dezactivat |
| Limită de timp pentru căutare | 5 |
| Nume de domeniu | exemplu.local |
| Nume utilizator | zyxel_test |
| Parolă | Parola contului de serviciu LDAP |
Deoarece contul de serviciu LDAP se află în afara containerului implicit Users, firewall-ul nu poate determina automat calea de căutare LDAP corectă.
În timpul validării configurației, firewall-ul poate returna următoarea eroare:
Stare test: Sintaxă DN nevalidăÎn acest caz, trebuie să configurați manual parametrul Bind DN Base cu calea corectă a unității organizaționale (OU).

Comentarii
0 comentariiVă rugăm să vă autentificați pentru a lăsa un comentariu.