Важное уведомление: |
Когда брандмауэр Zyxel использует Active Directory (AD) для аутентификации пользователей, он должен подключиться к серверу AD и правильно найти учетные записи пользователей.
Для этого подключения используются два важных параметра:
- Search Base DN — определяет, где брандмауэр ищет учетные записи пользователей.
- Bind DN Base — определяет, где в Active Directory находится учетная запись аутентификации.
В этой статье объясняется, как работают эти настройки, и приводятся два распространенных примера конфигурации:
- Учетная запись пользователя для аутентификации Active Directory находится в организационной единице (OU) «Users» по умолчанию.
- Учетная запись пользователя для аутентификации Active Directory не находится в организационной единице «Пользователи» по умолчанию. В этом случае необходимо настроить дополнительный параметр «Базовый Bind DN » в разделе «Расширенные настройки».
Сценарий 1 — Пользователь находится в организационной единице «Пользователи» по умолчанию
Если учетная запись пользователя для аутентификации Active Directory находится в организационной единице (OU) «Пользователи» по умолчанию, вам не нужно настраивать дополнительный параметр Bind DN Base.
В этом примере учетная запись привязки zyxel_test хранится в контейнере «Пользователи» по умолчанию в Active Directory.
Пример:
CN=zyxel_test,OU=IT,DC=example,DC=local| Компонент | Описание |
|---|---|
| CN=zyxel_test | Учетная запись службы LDAP |
| OU=IT | OU, в котором хранится учетная запись |
| DC=example | Домен Active Directory |
| DC=local | Зона домена |
На сервере Active Directory:
- Откройте:
- «Пользователи и компьютеры Active Directory»
- Найдите учетную запись службы LDAP
- Откройте:
- Свойства → Редактор атрибутов
- Найдите атрибут:
distinguishedName
Настройте сервер AAA на брандмауэре
После проверки учетной записи службы LDAP на сервере Active Directory настройте профиль сервера AAA на брандмауэре.
-
Перейдите в:
Пользователи и аутентификация > Аутентификация пользователей > Сервер AAA
- Нажмите «Добавить», чтобы создать новый профиль сервера AAA.
- Настройте следующие параметры:
| Параметр | Пример значения |
|---|---|
| Имя | AD_Server |
| Адрес сервера | 192.168.1.10 |
| Порт | 389 |
| Использовать SSL | Отключено |
| Ограничение времени поиска | 5 |
| Учитывать регистр в именах пользователей | Включено |
| Доменное имя | example.local |
| Имя пользователя | zyxel_test |
| Пароль | Пароль учетной записи службы LDAP |
- Нажмите «Дополнительные настройки».
- Оставьте поле «Bind DN Base» пустым, так как учетная запись находится в контейнере «Users» по умолчанию.
- В разделе «Проверка конфигурации »:
- Введите учетную запись доменного пользователя
- Нажмите «Проверить»
Если конфигурация верна, брандмауэр отобразит:
Статус теста: OKВ разделе «Returned User Attributes» (Возвращенные атрибуты пользователя) отобразится информация о пользователе LDAP, полученная с сервера Active Directory.
Сценарий 2 — Пользователь не находится в организационной единице «Пользователи» по умолчанию
Если учетная запись пользователя для аутентификации Active Directory не находится в организационной единице (OU) «Пользователи» по умолчанию, необходимо настроить дополнительный параметр «База Bind DN ».
В данном примере учетная запись привязки zyxel_test хранится в организационном подразделении (OU) «IT» в Active Directory.
Пример:
CN=zyxel_test,OU=IT,DC=example,DC=local| Компонент | Описание |
|---|---|
| CN=zyxel_test | Учетная запись службы LDAP |
| OU=IT | Организационная единица, в которой хранится учетная запись |
| DC=example | Домен Active Directory |
| DC=local | Зона домена |
На сервере Active Directory
-
Откройте:
«Пользователи и компьютеры Active Directory»
- Найдите учетную запись службы LDAP.
-
Откройте:
Свойства → Редактор атрибутов
-
Найдите атрибут:
distinguishedName
- Убедитесь, что DN содержит требуемый путь OU.
Настройте сервер AAA на брандмауэре
После проверки отличительного имени (DN) на сервере Active Directory настройте профиль сервера AAA на брандмауэре.
-
Перейдите в:
Пользователи и аутентификация > Аутентификация пользователей > Сервер AAA
- Нажмите «Добавить», чтобы создать новый профиль сервера AAA.
- Настройте следующие параметры:
| Параметр | Пример значения |
|---|---|
| Имя | AD_Server |
| Адрес сервера | 192.168.1.10 |
| Порт | 389 |
| Использовать SSL | Отключено |
| Ограничение времени поиска | 5 |
| Доменное имя | example.local |
| Имя пользователя | zyxel_test |
| Пароль | Пароль учетной записи службы LDAP |
Поскольку учетная запись службы LDAP находится вне контейнера «Пользователи» по умолчанию, брандмауэр не может автоматически определить правильный путь поиска LDAP.
Во время проверки конфигурации брандмауэр может выдать следующую ошибку:
Статус теста: Неверный синтаксис DNВ этом случае необходимо вручную настроить параметр «Bind DN Base», указав правильный путь к организационному подразделению (OU).

Комментарии
0 комментариевВойдите в службу, чтобы оставить комментарий.