Серия Zyxel USG FLEX H — Настройка базового DN для поиска и базового DN для привязки при аутентификации в Active Directory

Еще есть вопросы? Отправить запрос

Важное уведомление:
Уважаемый клиент, обратите внимание, что мы используем машинный перевод для предоставления статей на вашем языке. Не весь текст может быть переведен точно. Если у вас возникнут вопросы или неточности в переведенной версии, пожалуйста, ознакомьтесь с оригинальной статьей здесь:Оригинальная версия

Когда брандмауэр Zyxel использует Active Directory (AD) для аутентификации пользователей, он должен подключиться к серверу AD и правильно найти учетные записи пользователей.

Для этого подключения используются два важных параметра:

  • Search Base DN — определяет, где брандмауэр ищет учетные записи пользователей.
  • Bind DN Base — определяет, где в Active Directory находится учетная запись аутентификации.

В этой статье объясняется, как работают эти настройки, и приводятся два распространенных примера конфигурации:

  1. Учетная запись пользователя для аутентификации Active Directory находится в организационной единице (OU) «Users» по умолчанию.
  2. Учетная запись пользователя для аутентификации Active Directory не находится в организационной единице «Пользователи» по умолчанию. В этом случае необходимо настроить дополнительный параметр «Базовый Bind DN » в разделе «Расширенные настройки».

Сценарий 1 — Пользователь находится в организационной единице «Пользователи» по умолчанию

Если учетная запись пользователя для аутентификации Active Directory находится в организационной единице (OU) «Пользователи» по умолчанию, вам не нужно настраивать дополнительный параметр Bind DN Base.

В этом примере учетная запись привязки zyxel_test хранится в контейнере «Пользователи» по умолчанию в Active Directory.

Пример:

CN=zyxel_test,OU=IT,DC=example,DC=local
Компонент Описание
CN=zyxel_test Учетная запись службы LDAP
OU=IT OU, в котором хранится учетная запись
DC=example Домен Active Directory
DC=local Зона домена

На сервере Active Directory:

  1. Откройте:
    • «Пользователи и компьютеры Active Directory»
  2. Найдите учетную запись службы LDAP
  3. Откройте:
    • Свойства → Редактор атрибутов
  4. Найдите атрибут:
    • distinguishedName

Настройте сервер AAA на брандмауэре

После проверки учетной записи службы LDAP на сервере Active Directory настройте профиль сервера AAA на брандмауэре.

  1. Перейдите в:

    Пользователи и аутентификация > Аутентификация пользователей > Сервер AAA

  2. Нажмите «Добавить», чтобы создать новый профиль сервера AAA.
  3. Настройте следующие параметры:
Параметр Пример значения
Имя AD_Server
Адрес сервера 192.168.1.10
Порт 389
Использовать SSL Отключено
Ограничение времени поиска 5
Учитывать регистр в именах пользователей Включено
Доменное имя example.local
Имя пользователя zyxel_test
Пароль Пароль учетной записи службы LDAP
  1. Нажмите «Дополнительные настройки».
  2. Оставьте поле «Bind DN Base» пустым, так как учетная запись находится в контейнере «Users» по умолчанию.
  3. В разделе «Проверка конфигурации »:
    • Введите учетную запись доменного пользователя
    • Нажмите «Проверить»

Если конфигурация верна, брандмауэр отобразит:

Статус теста: OK

В разделе «Returned User Attributes» (Возвращенные атрибуты пользователя) отобразится информация о пользователе LDAP, полученная с сервера Active Directory.

 

Сценарий 2 — Пользователь не находится в организационной единице «Пользователи» по умолчанию

Если учетная запись пользователя для аутентификации Active Directory не находится в организационной единице (OU) «Пользователи» по умолчанию, необходимо настроить дополнительный параметр «База Bind DN ».

В данном примере учетная запись привязки zyxel_test хранится в организационном подразделении (OU) «IT» в Active Directory.

Пример:

CN=zyxel_test,OU=IT,DC=example,DC=local
Компонент Описание
CN=zyxel_test Учетная запись службы LDAP
OU=IT Организационная единица, в которой хранится учетная запись
DC=example Домен Active Directory
DC=local Зона домена

На сервере Active Directory

  1. Откройте:

    «Пользователи и компьютеры Active Directory»

  2. Найдите учетную запись службы LDAP.
  3. Откройте:

    Свойства → Редактор атрибутов

  4. Найдите атрибут:

    distinguishedName

  5. Убедитесь, что DN содержит требуемый путь OU.

Настройте сервер AAA на брандмауэре

После проверки отличительного имени (DN) на сервере Active Directory настройте профиль сервера AAA на брандмауэре.

  1. Перейдите в:

    Пользователи и аутентификация > Аутентификация пользователей > Сервер AAA

  2. Нажмите «Добавить», чтобы создать новый профиль сервера AAA.
  3. Настройте следующие параметры:
Параметр Пример значения
Имя AD_Server
Адрес сервера 192.168.1.10
Порт 389
Использовать SSL Отключено
Ограничение времени поиска 5
Доменное имя example.local
Имя пользователя zyxel_test
Пароль Пароль учетной записи службы LDAP

 

Поскольку учетная запись службы LDAP находится вне контейнера «Пользователи» по умолчанию, брандмауэр не может автоматически определить правильный путь поиска LDAP.

Во время проверки конфигурации брандмауэр может выдать следующую ошибку:

Статус теста: Неверный синтаксис DN

В этом случае необходимо вручную настроить параметр «Bind DN Base», указав правильный путь к организационному подразделению (OU).

 

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 0 из 0
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.