رفع خطای ارتباطی و یکپارچهسازی Kerio Control 9.5 با Active Directory در Windows Server از طریق ارتباط امن (LDAPS)
در زیرساختهای فناوری اطلاعات مدرن، بهویژه در محیطهای پویا و شرکتهای تولیدی و صنعتی که پایداری و امنیت شبکه از اهمیت حیاتی برخوردار است، یکپارچهسازی سرویسهای مختلف نقش کلیدی در مدیریت بهینه و یکپارچه ایفا میکند.
فایروال Kerio Control به عنوان دروازه اصلی کنترل ترافیک و تامین امنیت شبکه سازمان، زمانی به بالاترین سطح کارایی و هوشمندی خود میرسد که بتواند مستقیماً با سیستم مدیریت هویت مرکزی ارتباط برقرار کند. هدف اصلی از نگارش این گزارش، بررسی دقیق چالشهای ارتباطی به وجود آمده و ارائه یک راهکار فنی، استاندارد و پایدار برای اتصال موفقیتآمیز نرمافزار Kerio Control 9.5 به دایرکتوری سرویسِ مستقر روی Windows Server 2025 است.
اتصال این دو سیستم حیاتی به یکدیگر صرفاً رفع یک خطای سیستمی نیست، بلکه یک ارتقاء زیرساختی است که مزایای مدیریتی متعددی را به همراه دارد:
مدیریت و احراز هویت متمرکز (Centralized Authentication)
با این یکپارچهسازی، نیاز به تعریف مجدد و دستی کاربران در دیتابیس لوکال فایروال به طور کامل حذف میشود. پرسنل میتوانند با همان نام کاربری و رمز عبور سازمانی خود در اکتیو دایرکتوری، از خدمات شبکه و اینترنت استفاده کنند.
اعمال دقیق پالیسیهای دسترسی (Policy Enforcement):
مدیران شبکه قادر خواهند بود قوانین مربوط به تخصیص پهنای باند، محدودیتهای دسترسی به وبسایتها و فیلترینگ محتوا را مستقیماً بر اساس گروههای سازمانی و دپارتمانهای از پیشتعریفشده در دامین کنترلر اعمال کنند.
مانیتورینگ و گزارشگیری شفاف
با اتصال به دامین، تمامی لاگهای مصرف اینترنت و رویدادهای امنیتی به جای نمایش IP آدرسهای ناشناس، با نام دقیق کاربران و سیستمها ثبت میشوند که این امر سرعت عیبیابی و دقت مانیتورینگ متمرکز را به شکل چشمگیری افزایش میدهد.
فهرست مطالب
- شرح مسئله (Problem Statement)
- نتیجهگیریِ وضعیت فعلی
- ریشهیابی مشکل (Root Cause Analysis)
- مقایسه پروتکل LDAP و LDAPS
- نتیجهگیری و جمعبندی ریشهیابی
- راهکار پیشنهادی (Proposed Solution)
- معرفی سرویس Active Directory Certificate Services (AD CS)
- نقش AD CS در ایجاد مرکز صدور گواهی (CA) داخلی
- چرخه کار و نحوه تعامل راهکار (Workflow)
- مراحل اجرایی و پیادهسازی (Implementation Steps)
- نتیجهگیری و جمعبندی
شرح مسئله (Problem Statement)
تشریح خطا: عدم برقراری ارتباط بین Kerio Control و اکتیو دایرکتوری
تلاش شد تا فایروال Kerio Control (نسخه ۹.۵) به سرویس اکتیو دایرکتوریِ مستقر بر روی Windows Server 2025 متصل شود (Join to Domain). با وجود وارد کردن صحیح نام دامین و اطلاعات کاربری مدیر شبکه (Administrator)، عملیات اتصال با شکست مواجه شده و فایروال قادر به برقراری ارتباط با دامین کنترلر و دریافت لیست کاربران و گروهها نیست.

Error While connecting domain: Connect error
کریو کنترل در این مرحله خطای ارتباطی صادر میکند که نشاندهنده مسدود شدن مسیر تبادل اطلاعات هویتی بین دو سرور است.
اقدامات اولیه انجام شده (Troubleshooting): برای اطمینان از اینکه مشکل ریشه در پیکربندیهای اولیه شبکه ندارد، پیشنیازهای اساسی ارتباطی به دقت مورد بررسی و آزمایش قرار گرفتند. این اقدامات شامل موارد زیر بود:
تایید همگامسازی زمان (Time Sync):
از آنجا که پروتکلهای احراز هویت در شبکههای دامین (مانند پروتکل Kerberos) به شدت به یکسان بودن زمان وابستهاند، بررسی و تایید شد که تاریخ، ساعت و Time Zone در فایروال کریو کنترل دقیقاً با Windows Server 2025 همگام و تنظیم شده است.
صحت تنظیمات DNS:
بررسی شد که کریو کنترل به عنوان کلاینت، از IP دامین کنترلر به عنوان DNS سرور اصلی خود استفاده میکند. همچنین عملیات Name Resolution به درستی انجام شده و کریو میتواند نام دامین را به IP آدرسِ سرور ترجمه کند.


ارتباط پایهای در لایه شبکه بین فایروال و دامین کنترلر تست شد. پینگ شبکه بدون هیچگونه قطعی (Packet Loss) برقرار بود که نشان میدهد هیچ مانع فیزیکی یا روتر میانی باعث قطعی ارتباط نشده است.
نتیجهگیریِ وضعیت فعلی:
با وجود صحت تمامی پارامترهای پایه شبکه (زمان، DNS و پینگ)، قطعی ارتباط همچنان پابرجاست. این وضعیت اثبات میکند که مشکل از زیرساخت ارتباطی نیست، بلکه ریشه در محدودیتهای امنیتی لایه اپلیکیشن و پروتکلهای ارتباطی (تبادل اطلاعات میان Kerio و Windows Server 2025) دارد.
ریشهیابی مشکل (Root Cause Analysis):
پس از اطمینان از صحت کارکرد لایههای پایه شبکه (Network Layer) و سرویسهای زیرساختی DNS و Time Sync، مشخص شد که منشاء اصلی بروز این خطا، تغییر سیاستهای امنیتی مایکروسافت در سیستمعاملهای جدید سرور است. ریشهیابی این مشکل شامل ابعاد فنی زیر است:
ارتقاء سطح امنیت در Windows Server 2025
مایکروسافت در Windows Server 2025 بهصورت پیشفرض استانداردها و الزامات امنیتی سختگیرانهتری را نسبت به نسخههای قدیمیتر (مانند Windows Server 2012 R2 یا ۲۰۱۶) اعمال کرده است. هدف اصلی این تغییرات، بالا بردن سطح دفاعی دامین کنترلر در برابر حملات سایبری از جمله شنود شبکه (Eavesdropping) و حملات مرد میانجی (Man-in-the-Middle) است.
الزام به مسدودسازی ارتباطات رمزنگارینشده (Clear-Text)
در نسخههای جدید ویندوز سرور، مکانیزمهای LDAP Signing و LDAP Channel Binding بهصورت پیشفرض یا اجباری فعال شدهاند. این مکانیزمها اجازه انتقال نام کاربری و رمز عبور را بهصورت متنی و ناامن (Plain-text/Clear-text) در بستر شبکه نمیدهند.
اگر یک کلاینت یا فایروال (مانند Kerio Control) سعی کند اطلاعات احراز هویت را بدون لایه رمزنگاری ارسال کند، دامین کنترلر بهطور خودکار درخواست ارتباطی آن را رد (Reject) میکند.
مقایسه پروتکل LDAP و LDAPS
کلید حل این چالش، درک تفاوت فنی میان دو روش ارتباطی با اکتیو دایرکتوری است:
پروتکل LDAP پورت ۳۸۹ – ناامن
در این حالت، دادهها بدون هیچگونه رمزنگاری تبادل میشوند. با توجه به سیاستهای جدید Windows Server 2025، استفاده از این پورت برای احراز هویت و دریافت اطلاعات دایرکتوری مسدود یا ناامن تلقی شده و منجر به بروز خطا در کریو کنترل میشود.
پروتکل LDAPS یا LDAP over SSL پورت ۶۳۶ – امن
در این روش، تمامی ارتباطات و درخواستهای احراز هویت درون یک تونل رمزنگاریشده بر پایه SSL/TLS قرار میگیرند. این پروتکل امنیت دادهها را تضمین کرده و مورد تایید و الزام ویندوز سرور ۲۰۲۵ است.
نتیجهگیری و جمعبندی ریشهیابی
علت اصلی خطای عدم اتصال Kerio Control 9.5 به اکتیو دایرکتوری، عدم وجود ارتباط رمزنگاریشده بر پایه پروتکل LDAPS (پورت ۶۳۶) است.
برای فعالسازی این پروتکل روی دامین کنترلر و تایید هویت امن توسط کریو کنترل، وجود یک گواهی امنیتی معتبر (SSL Certificate) روی ویندوز سرور الزامی است؛ گواهیای که باید توسط یک مرکز صدور گواهی (CA) داخلی ایجاد شده و به عنوان یک مرجع قابل اعتماد (Trusted Root CA) به فایروال کریو کنترل معرفی شود.
راهکار پیشنهادی (Proposed Solution)
با توجه به مشخص شدن علت اصلی مشکل (الزام Windows Server 2025 به ارتباط رمزنگاریشده LDAPS)، راهکار استاندارد و اساسی، تجهیز دامین کنترلر به یک گواهی امنیتی معتبر (SSL Certificate) جهت فعالسازی پورت ۶۳۶ است.
برای تحقق این هدف در بستر شبکه داخلی، سرویس AD CS به عنوان راهکار اصلی پیشنهاد میشود.
معرفی سرویس Active Directory Certificate Services (AD CS)
سرویس AD CS یکی از رولهای بومی (Native) و قدرتمند سیستمعامل ویندوز سرور است که زیرساخت کلید عمومی (PKI – Public Key Infrastructure) را در محیط اکتیو دایرکتوری فراهم میکند.
این سرویس به سازمانها اجازه میدهد بدون نیاز به خرید گواهیهای گرانقیمت از شرکتهای خارجی (External CAs)، گواهیهای دیجیتال مورد نیاز خود را برای رمزنگاری ارتباطات، امضای دیجیتال و احراز هویت سرویسها مدیریت و صادر کنند.
نقش AD CS در ایجاد مرکز صدور گواهی (CA) داخلی
با نصب و پیکربندی اولیه این سرویس، ویندوز سرور نقش یک Enterprise Root CA (مرکز صدور گواهی ریشه) را به دست میآورد. عملکرد این مرکز در شبکه به شرح زیر است:
احراز هویت سرویسهای داخلی: سرور به صورت خودکار یک گواهی SSL معتبر برای خود صادر کرده و سرویس LDAPS (پورت ۶۳۶) را روی دامین کنترلر فعال میسازد.
مرجع اعتماد مرکزی: این مرکز صدور گواهی به عنوان یک مرجع مورد اعتماد (Trusted Authority) در سراسر دامین شناخته میشود و امکان تبادل گواهی با سایر تجهیزات شبکه (مانند فایروال کریو کنترل) را فراهم میکند.
چرخه کار و نحوه تعامل راهکار (Workflow)
ارتباط امن بین Kerio Control و اکتیو دایرکتوری بر اساس این راهکار، طبق چرخه ۳ مرحلهای زیر برقرار میشود:
۱. صدور گواهی توسط سرور
با راهاندازی AD CS روی ویندوز سرور ۲۰۲۵، گواهی SSL صادر شده و سرویس LDAPS روی پورت ۶۳۶ آماده پاسخگویی میشود.
۲. معرفی گواهی به Kerio Control
فایل گواهی عمومی (Public Certificate) مرکز صدور گواهی سرور استخراج (Export) شده و در بخش گواهیهای مورد اعتماد (Trusted Certificates) فایروال کریو وارد میشود.
۳. ارتباط امن و تایید هویت متقابل
کریو کنترل هنگام درخواست اتصال به اکتیو دایرکتوری، از پروتکل LDAPS و پورت ۶۳۶ استفاده میکند. از آنجا که گواهی سرور قبلاً در کریو ثبت شده، تایید هویت (Trust) انجام شده و ارتباط رمزنگاریشده و کاملاً امن برقرار میگردد.
مراحل اجرایی و پیادهسازی (Implementation Steps)
در این بخش، مراحل عملیاتی برای پیادهسازی راهکار پیشنهادی به صورت گامبهگام و در چهار مرحله اصلی شرح داده شده است. هدف این مراحل، آمادهسازی سرور برای ارائه سرویس امن و شناساندن این بستر امن به فایروال کریو است.
مرحله اول: نصب و پیکربندی رول AD CS روی Windows Server 2025
در این مرحله، سرور به یک مرکز صدور گواهی داخلی (Enterprise Root CA) تبدیل میشود. وارد محیط Server Manager در ویندوز سرور شده و روی Add roles and features کلیک کنید.

از لیست رولها، Active Directory Certificate Services را انتخاب کرده و فرآیند نصب را تا انتها پیش ببرید. پس از پایان نصب، روی آیکون پرچم (هشدار) در Server Manager کلیک کرده و گزینه Configure Active Directory Certificate Services را انتخاب کنید.

در پنجره پیکربندی: نوع را Enterprise CA (به دلیل یکپارچگی با دامین) انتخاب کنید.


نوع CA را روی حالت Root CA تنظیم کنید.

گزینه Create a new private key را برای تولید کلید خصوصی جدید انتخاب کنید تا سرویس روی پورت ۶۳۶ فعال و عملیاتی گردد.

مرحله دوم: استخراج (Export) گواهی امنیتی Root CA
اکنون باید گواهی عمومی صادر شده را برای معرفی به تجهیزات دیگر (کریو) خروجی بگیریم. کلیدهای Win + R را فشرده، دستور certlm.msc را تایپ و اجرا کنید تا کنسول مدیریت گواهیهای سیستم (Local Machine) باز شود.

به مسیر Personal > Certificates بروید و گواهی صادر شده با نام دامین کنترلر خود را بیابید.

روی فایل گواهی راستکلیک کرده و از منوی All Tasks گزینه Export را انتخاب کنید. در پنجره باز شده، حتماً گزینه No, do not export the private key را انتخاب کنید (فقط به گواهی عمومی نیاز داریم).

در مرحله انتخاب فرمت، الزاماً گزینه Base-64 encoded X.509 (.CER) را انتخاب کنید. فایل را در مسیر دلخواه ذخیره کنید (مثلاً cert.cer).

مرحله سوم: پیکربندی Kerio Control و وارد کردن (Import) فایل گواهی
در این مرحله، فایروال باید مرجع صدور گواهی (سرور ما) را به رسمیت بشناسد. با دسترسی ادمین وارد پنل تحت وب Kerio Control شوید. از منوی تنظیمات سمت چپ، به مسیر Definitions > SSL Certificates مراجعه کنید.
در پایین صفحه راست کلیک کرده و گزینه Import > Import Certificate of an Authority را بزنید.

فایل *.cer که در مرحله دوم ساخته بودید را آپلود کنید و سپس Apply کنید. اکنون کریو، ویندوز سرور ۲۰۲۵ شما را به عنوان یک منبع امن میشناسد.
مرحله چهارم: تنظیمات نهایی اتصال و نکات کلیدی
در آخرین گام، تنظیمات اتصال کریو به اکتیو دایرکتوری را با رعایت پروتکلهای امنیتی انجام میدهیم. در پنل کریو، به مسیر Domains and User Login > Directory Services بروید. دکمه Join Domain را کلیک کنید. نام دامین خود را به صورت کامل (مثلاً hamid.local) وارد نمایید.
فعالسازی ارتباط امن: تیک گزینه Use Secure connection را حتماً بزنید تا مسیر ارتباطی از پورت ۳۸۹ به پورت ۶۳۶ تغییر یابد.
نکته طلایی پیادهسازی: شما باید حتماً از نام کامل سرور (FQDN) استفاده کنید (مثلاً hamid.local). نام کاربری (Administrator) و رمز عبور را وارد کرده و فرآیند اتصال را تایید کنید.


نتیجهگیری و جمعبندی
در این گزارش، مشکل عدم برقراری ارتباط میان Kerio Control 9.5 و Active Directory در محیط Windows Server 2025 مورد بررسی قرار گرفت. در ابتدا، پارامترهای اصلی شبکه از جمله ارتباط IP، DNS و همگامسازی زمان بررسی شد و مشخص گردید که زیرساخت پایه شبکه در وضعیت مناسبی قرار دارد. بنابراین، علت مشکل را نمیتوان صرفاً در تنظیمات اولیه شبکه یا اطلاعات کاربری جستوجو کرد.
با ادامه بررسیها مشخص شد که عامل اصلی مشکل، الزامات امنیتی جدید در Windows Server 2025 و نیاز به برقراری ارتباط امن میان Kerio Control و Domain Controller است. در این شرایط، استفاده از ارتباط LDAP معمولی نمیتواند پاسخگوی الزامات امنیتی باشد و استفاده از LDAPS به عنوان روش امن ارتباط با Active Directory اهمیت پیدا میکند.
LDAPS با استفاده از رمزنگاری، امنیت اطلاعات تبادلی و فرآیند احراز هویت را افزایش میدهد. برای برطرف کردن این مشکل، راهکار اصلی استفاده از Active Directory Certificate Services (AD CS) و ایجاد یک زیرساخت گواهی داخلی پیشنهاد شد.
با استفاده از این سرویس، امکان ایجاد گواهی معتبر برای Domain Controller و ایجاد زنجیره اعتماد میان Windows Server و Kerio Control فراهم میشود. در نتیجه، Kerio Control میتواند هویت سرور Active Directory را تأیید کرده و ارتباط خود را از طریق پروتکل امن LDAPS برقرار کند.
پیادهسازی این راهکار علاوه بر برطرف کردن مشکل اتصال، مزایای دیگری نیز برای زیرساخت شبکه به همراه دارد. اتصال Kerio Control به Active Directory امکان مدیریت متمرکز کاربران، استفاده از حسابهای سازمانی، اعمال سیاستهای دسترسی بر اساس گروههای دامین و بهبود فرآیند مانیتورینگ و گزارشگیری را فراهم میکند.
در مجموع، نتیجه این بررسی نشان میدهد که رفع خطا نیازمند توجه همزمان به زیرساخت شبکه و الزامات امنیتی سرویسها است. در این پروژه، استفاده از LDAPS، گواهی دیجیتال معتبر و AD CS به عنوان راهکاری استاندارد برای ایجاد ارتباط امن میان Kerio Control 9.5 و Active Directory در Windows Server 2025 در نظر گرفته شد.
این راهکار ضمن رفع مشکل ارتباطی، باعث افزایش امنیت و بهبود مدیریت متمرکز کاربران و منابع شبکه خواهد شد. بنابراین میتوان نتیجه گرفت که این پروژه صرفاً یک اقدام برای رفع خطای اتصال نبوده، بلکه گامی در جهت افزایش امنیت، یکپارچهسازی سرویسها و بهبود مدیریت زیرساخت شبکه سازمان محسوب میشود.
📞 نیاز به مشاوره تخصصی دارید؟
اگر نیازی به مشاوره داشتید ، به صفحه ارتباط با ما در وبسایت چاوش پرداز مراجعه کنید. کارشناسان ما آمادهاند تا در کوتاهترین زمان، مناسبترین راهکار را به شما پیشنهاد دهند.




