Configurar Autenticación de Active Directory

Active Directory es la aplicación de Microsoft® basada en Windows de una estructura de directorio LDAP. El Active Directory le permite expandir el concepto de jerarquía usado en el DNS hacia un nivel organizativo. Mantiene la información y la configuración de una organización en una base de datos central y de fácil acceso. Puede usar un servidor de autenticación de Active Directory para permitirles a sus usuarios autenticarse en su Firebox con sus credenciales de red actuales. Debe configurar tanto su Firebox como el Active Directory Server para que la autenticación del Active Directory funcione correctamente.

Cuando se configura activar autenticación en Active Directory, se pueden especificar uno o más dominios de Active Directory para que los usuarios seleccionen cuando hagan la autenticación. Puede agregar un número ilimitado de dominios.

Para cada dominio, se pueden agregar hasta dos servidores de Active Directory: un servidor principal y un servidor de respaldo. Si el Firebox no puede conectarse al servidor de autenticación principal después de tres intentos, el segundo servidor se usa para completar las solicitudes de autenticación. Cuando agregue un servidor Active Directory, podrá seleccionar si especificar la dirección IP o el nombre DNS de cada servidor.

Si usted configura más de un dominio de Active Directory y utiliza el Inicio de Sesión Único (SSO), los usuarios deben instalar el SSO Client para poder seleccionar uno de los dominios disponibles de Active Directory y hacer la autenticación, o debe usar el Event Log Monitor o el Exchange Monitor. Para más información, consulte Cómo Funciona el SSO de Active Directory y Instalar el SSO Client de Active Directory de WatchGuard.

Si los usuarios hacen la autenticación con el método de Autenticación en Active Directory, sus nombres completos (DN) y contraseñas tienen hash, pero no están cifrados. Para utilizar activar autenticación en Active Directory y cifrar las credenciales de los usuarios, puede seleccionar la opción LDAPS (Protocolo de Acceso Liviano al Directorio sobre SSL). Cuando usa el LDAPS, el tráfico entre el cliente LDAPS en su Firebox y su Active Directory Server está asegurado por un túnel SSL. Cuando se habilita esta opción, también se puede elegir si habilitar el cliente LDAPS para validar el certificado del servidor Active Directory. Si prefiere utilizar LDAPS y especifica el nombre de DNS para su servidor, asegúrese de que la base de búsqueda que especifique incluya el nombre de DNS de su servidor.

El Active Directory server puede estar ubicado en cualquier interfaz Firebox. También es posible configurar su dispositivo para usar un servidor Active Directory disponible a través de un túnel VPN. Para obtener más información, consulte Autenticación de Active Directory a través de un Túnel BOVPN.

La autenticación PhoneFactor es un sistema de autenticación de factores múltiples que usa llamadas telefónicas para determinar la identidad de los usuarios. Debido a que utiliza más de un método fuera de banda (llamadas telefónicas, mensajes de texto, y notificaciones push) y un código de acceso OATH, PhoneFactor provee opciones flexibles para los usuarios y una plataforma única de factores múltiples para administrar.

Si utiliza la autenticación de PhoneFactor con su servidor Active Directory, puede configurar el valor de tiempo de espera en la configuración del servidor de autenticación de Active Directory para especificar cuándo ocurre la autenticación fuera de banda de PhoneFactor. Para la autenticación PhoneFactor, debe establecer un valor de tiempo de espera de más de 10 segundos.

Antes de empezar, asegúrese de que sus usuarios puedan autenticarse con éxito en el servidor Active Directory. Puede agregar, editar o borrar los dominios del Active Directory y los servidores establecidos en su configuración de Firebox.

Agregar un Dominio y Servidor de Autenticación en Active Directory

En Fireware v12.3 o superior, puede usar un asistente para configurar un nuevo servidor Active Directory. El asistente configura automáticamente la configuración del servidor principal y de la base de búsqueda en función del nombre de dominio que especifique.

También puede omitir el asistente y configurar el servidor manualmente.

En Fireware v12.2.1 o inferior, debe configurar manualmente los ajustes del servidor Active Directory. Para obtener instrucciones de configuración para Fireware v12.2.1 o inferior, consulte Configurar la Autenticación del Active Directory en Fireware v12.2.1 o inferior en la Base de Consulta de WatchGuard.

Sobre la Configuración Opcional del Active Directory

El Fireware puede obtener información adicional del servidor del directorio (LDAP o Active Directory) cuando lee la lista de atributos en la respuesta de búsqueda del servidor. Eso permite usar el servidor del directorio para asignar parámetros adicionales a las sesiones de usuarios autenticados, tal como los tiempos de espera y asignaciones de dirección de Mobile VPN with IPSec. Como los datos provienen de atributos de LDAP asociados a objetos de usuarios individuales, usted no está limitado a las configuraciones globales especificadas en el archivo de configuración del dispositivo. Se puede determinar esos parámetros para cada usuario individual.

Para más información, consulte Usar las Configuraciones Opcionales de Active Directory o de LDAP.

Probar la Conexión con el Servidor

Para asegurarse de que su Firebox pueda conectarse a su servidor Active Directory y autenticar exitosamente a sus usuarios, desde Fireware Web UI puede probar la conexión a su servidor de autenticación. También puede usar esta función para determinar si un usuario específico se autenticó y para obtener información del grupo de autenticación de ese usuario.

Puede probar la conexión a su servidor de autenticación con uno de estos métodos:

  • Vaya a la página de Servidores de autenticación para su servidor
  • Navegue directamente a la página Conexión de Servidor en Fireware Web UI
  • Conéctese al Portal de Autenticación en el puerto 4100

Para navegar hasta la página de Conexión con el Servidor desde la página de Servidores de Autenticación:

  1. Haga clic en Probar Conexión para LDAP y Active Directory.
    Aparece la página de Conexión con el servidor.
  2. Siga las instrucciones en el tema Conexión de Servidor para probar la conexión a su servidor.

Para ver las instrucciones sobre cómo navegar directamente a la página Conexión del Servidor en Fireware Web UI, consulte Conexión de Servidor.

Para conectarse al Portal de Autenticación para verificar que la autenticación está funcionando, vaya a https://[Dirección IP de Firebox]:4100.

Editar un Dominio de Active Directory ya Existente

Cuando edite la configuración para un dominio Active Directory, puede cambiar detalles del dominio, excepto los nombres de dominio de los servidores Active Directory configurados en el dominio. Para cambiar el nombre de un dominio, debe quitar el servidor con el nombre incorrecto y agregar uno nuevo.

Eliminar un Dominio de Active Directory

Para eliminar un dominio Active Directory desde la página Servidores de Autenticación del Fireware Web UI:

  1. En la lista de Servidor, seleccione Active Directory.
    Aparece la página Active Directory.
  2. Lista Dominios de Active Directory, seleccione el dominio que se eliminará.
  3. Haga clic en Eliminar.
    Aparece un mensaje de confirmación.
  4. Haga clic en .
    El servidor se elimina de la lista.

Para eliminar un dominio de Active Directory desde el cuadro de diálogo Servidores de Autenticación del Policy Manager:

  1. Lista Dominios de Active Directory, seleccione el dominio que se eliminará.
  2. Haga clic en Eliminar.
    Aparece un mensaje de confirmación.
  3. Haga clic en .
    El servidor se elimina de la lista.

Ver También

Acerca de los Servidores de Autenticación de terceros

Alterar el Puerto Predeterminado de Active Directory Server