miércoles, 3 de mayo de 2017

Autentificación Usuarios Active Directory - ZyWALL USG

ESCENARIO


Supongamos que tenemos un Dominio.local y en su Active Directory nos encontramos estos objetos.

- Unidad Organizativa USUARIOS y dentro de ella tenemos departamentos como :  DIRECCIÓN, ADMINISTRACIÓN, INFORMÁTICA, etc,, como se puede observar en la imagen de abajo.

- Dentro de la Unidad Organizativa DIRECCIÓN, nos encontramos los usuarios que pertenecen al equipo directivo Dirección_01 y Dirección_02 y que ambos pertenecen a un Grupo_Dirección


- También es importante saber donde tenemos a nuestro usuario Administrador de dominio, pues se usara para autentificar el Zyxel con el Active Directory del servidor en nuestro caso esta en : 

1     Servidor de autentifiación de AD :

  • Seleccionamos: CONFIGURACION --> Objeto --> Servidor AAA
  • Seleccionamos la pestaña --> Directorio Activo
  •  Añadimos servidor :

o   Nombre : ad ( por ejemplo )
o   Direccion del servidor : Direccion IP de nuestro servidor de Active Directory
o   Puerto : 389 por defecto el LDAP es el 389
o   En el apartado Autentificador del Servidor
o   Vincular DN : CN=Administrador,OU=Users,DC=Dominio,DC=local
o   Contraseña : password del administrador de dominio
o   En el apartado de configuración de inicio de sesión
o   Atributos nombre de inicio de sesión : sAMAccountName
o   Atributos de afilacion de grupo : memberOf 


2     Creación grupo de Active Directory :

  •  Seleccionamos: CONFIGURACION --> Objeto --> Usuario/Grupo
  •  Seleccionamos la pestaña --> Usuario
  •  Añadimos usuario :

o   Nombre : Introducimos un nombre
o   Tipo de usuario : EXT-GROUP-USER
o   Identificacion de grupo : CN=Grupo_Direccion,OU=USUARIOS,OU=DIRECCION,DC=Dominio,DC=local
o   Servidor AAA asociado : ad ( el que hemos creado en el punto anterior )

-          En esta ventana podemos realizar pruebas de usuario.

martes, 2 de mayo de 2017

Configuracion PPPOE - ZyWall USG


1.- Configuración de un perfil ISP

-          Seleccionamos : CONFIGURACION à OBJETO à CUENTA ISP
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   Nombre del Perfil  : FFTH_Movistar
o   Protocolo : PPPOE
o   Tipo de Autentificación : CHAP
o   Usuario : adslppp@telefonicanetpa
o   Contraseña : adslppp
o   Nombre del Servicio : FTTH_Movistar
o   Compresión : OFF 

2.- Configurar VLAN sobre puerto Wan

-          Seleccionamos : CONFIGURACION à RED à INTERFAZ à VLAN
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Tipo de Interfez : External
o   Nombre interfaz : vlan6
o   Zona : WAN
o   Puerto Base : puerto sobre donde queremos hacer el trunk
o   Identificador VLAN : 6
o   OBTENER DIRECCION IP : Automáticamente    



3.- Añadimos interfaz PPPOE

 -          Seleccionamos : CONFIGURACION à RED à INTERFAZ à PPP
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Nombre Interfaz : VLAN6_PPP
o   Interfaz base : VLAN6
o   Zona : WAN
o   Conectividad : FORZADA
o   Configuración ISP : FTTH_Movistar (creado antes)
o   OBTENER DIRECCION IP AUTOMATICAMENTE 

4.- Configuración puerto Ethernet

 -         Seleccionamos : CONFIGURACION à RED à INTERFAZ
-          Seleccionamos : EDITAR sobre el puerto donde tenemos la ONT
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Tipo de interfez : External
o   Nombre Interfaz : FIBRA01
o   Zona : WAN
o   OBTENER DIRECCION IP AUTOMATICAMENTE

5.- Estado conexion 


6.- Configuración NAT sobre PPPOE

-          Seleccionamos : CONFIGURACION à RED à NAT
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS REGLA
o   Nombre de la regla : RDP
o   Clasificacion : Servidor Virtual
o   Interfaz de entrada : VLAN6_PPP
o   IP Original : Any
o   Ip Mapeada : User Defined
o   IP : 213.25.20.20 ( pej IP Publica Estatica )
o   Port 3389
o   HABILITAR NAT LOOPBACK ( para evitar problemas de acceso desde el interior)




jueves, 23 de marzo de 2017

VPN Site-to-Site - ZyWALL USG

1.- Introducción

1.1.- Escenario

Este manual explica como se configura una conexión VPN Site-to-Site entre dos ZyWALL.
En este ejemplo hemos usado dos ZyWALL USG 1100.



Para realizar esta conexión deberemos configurar los siguientes aspectos en ambos ZyWALL :
-          Direcciones de subnet de la red remota
-          VPN Gateway : dirección IP estática remota
-          Conexión VPN

1.2.- NAT en los routers

Debemos asegurarnos que nuestros routers realizan NAT de los siguientes puertos al ZyWALL.
UDP 500 y UDP 4500

2.- Configuración Zyxel USG 1100 -> Site A

2.1.- Direcciones

-          Vamos a Configuracion à Objecto à Direcciones/Geo IP.
-          Creamos un objeto del tipo Direccion SUBNET que pertenezca al Site B
-          SUBNET : 192.168.1.0 / 24

2.2.- Puerta de enlace VPN 

-          Vamos a Configuración à VPN à IPSec VPN à Puerta de enlace de VPN
-          Le damos a añadir :
-          Rellenamos los campos :
o   Nombre de la puerta de enlace : SITEB_Gateway
o   Interfaz por donde se realizara la conexión VPN : FIBRA01
o   Dirección estática del enlace asociado : Dirección WAN Site B
o   Y la clave pre compartida, la misma para los dos sitios.


2.3.- Conexión de VPN

-          Vamos a Configuración à VPN à IPSec VPN à Conexión VPN
-          Le damos a añadir :
-          Rellenamos los siguientes campos :
o   Nombre de la conexión : SITEB_Conexion
o   Seleccionamos à Sitio a Sitio
o   Puerta de enlace de VPN à SITEB_Gateway
o   Política local à 10.10.1.0 / 24
o   Política remota à 192.168.1.0 /24


3.- Configuración Zyxel USG 1100 -> Site B

3.1.- Direcciones

-          Vamos a Configuracion à Objecto à Direcciones/Geo IP.
-          Creamos un objeto del tipo Direccion SUBNET que pertenezca al Site A
-          SUBNET : 10.10.1.0 / 24

3.2.- Puerta de enlace VPN 

-          Vamos a Configuración à VPN à IPSec VPN à Puerta de enlace de VPN
-          Le damos a añadir :
-          Rellenamos los campos :
o   Nombre de la puerta de enlace : SITEA_Gateway
o   Interfaz por donde se realizara la conexión VPN : FIBRA01
o   Dirección estática del enlace asociado : Dirección WAN Site A
o   Y la clave pre compartida, la misma para los dos sitios.


3.3.- Conexion VPN

-          Vamos a Configuración à VPN à IPSec VPN à Conexión VPN
-          Le damos a añadir :
-          Rellenamos los siguientes campos :
o   Nombre de la conexión : SITEA_Conexion
o   Seleccionamos à Sitio a Sitio
o   Puerta de enlace de VPN à SITEA_Gateway
o   Política local à 192.168.1.0 / 24
o   Política remota à 10.10.1.0 /24