A Microsoft Tunnel konfigurálása az Intune-hoz

A Microsoft Tunnel Gateway a helyszínen vagy a felhőben futó Linux-kiszolgálón lévő tárolóba települ. A környezettől és infrastruktúrától függően más konfigurációkra és szoftverekre, például az Azure ExpressRoute-ra is szükség lehet.

A telepítés megkezdése előtt végezze el az alábbi feladatokat:

Miután az előfeltételek készek, térjen vissza ehhez a cikkhez az alagút telepítésének és konfigurálásának megkezdéséhez.

Kiszolgálói konfiguráció létrehozása

Kiszolgálói konfiguráció használatával egyetlen alkalommal hozhat létre egy konfigurációt, és azt több kiszolgáló is használhatja. A konfiguráció IP-címtartományokat, DNS-kiszolgálókat és felosztási bújtatási szabályokat tartalmaz. Később hozzárendel egy kiszolgálókonfigurációt a helyhez, amely automatikusan alkalmazza ezt a kiszolgálókonfigurációt a helyhez csatlakozó összes kiszolgálóra.

Kiszolgálói konfiguráció létrehozása

  1. Bejelentkezés a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway>Válassza aKiszolgálókonfigurációklapot> Újlétrehozása lehetőséget.

  2. Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.

  3. A Beállítások lapon konfigurálja a következő elemeket:

    • IP-címtartomány: Az ebben a tartományban lévő IP-címeket a rendszer bérbe adja az eszközöknek, amikor azok csatlakoznak a Tunnel Gateway-hez. Az Alagút ügyfél megadott IP-címtartománya nem ütközhet egy helyszíni hálózati tartománnyal.

      • Fontolja meg a 169.254.0.0/16 APIPA-tartomány használatát, mivel ez a tartomány elkerüli az ütközéseket más vállalati hálózatokkal.
      • Ha az ügyfél IP-címtartománya ütközik a célállomással, akkor a visszacsatolási címet használja, és nem tud kommunikálni a vállalati hálózattal.
      • Ha az nem ütközik a vállalati hálózat IP-címtartományával, bármelyik ügyfél IP-címtartományát kiválaszthatja.
    • Kiszolgálóport: Adja meg azt a portot, amelyet a kiszolgáló figyel a kapcsolatokhoz.

    • DNS-kiszolgálók: Ezeket a kiszolgálókat akkor használja, amikor DNS-kérés érkezik a Tunnel Gateway-hez csatlakozó eszközről.

    • DNS-utótagkeresés(nem kötelező): Ez a tartomány alapértelmezett tartományként jelenik meg az ügyfeleknek, amikor csatlakoznak a Tunnel Gateway-hez.

    • UDP-kapcsolatok letiltása(nem kötelező): Ha be van jelölve, az ügyfelek csak TCP-kapcsolaton keresztül csatlakoznak a VPN-kiszolgálóhoz. Mivel az önálló alagútügyfél UDP használatát igényli, jelölje be a jelölőnégyzetet, hogy csak azután tiltsa le az UDP-kapcsolatokat, hogy konfigurálta az eszközöket a Végponthoz készült Microsoft Defender alagút ügyfélalkalmazásként való használatára.

  4. A Beállítások lapon konfigurálhatja a felosztási bújtatási szabályokat is, amelyek nem kötelezők.

    Felvehet vagy kizárhat címeket. A belefoglalt címeket a rendszer átirányítja a Tunnel Gatewayhez. A kizárt címek nem lesznek átirányítva a Tunnel Gatewayhez. Konfigurálhat például egy belefoglalási szabályt a 255.255.0.0 vagy a 192.168.0.0/16 számára.

    A következő beállításokkal vehet fel vagy zárhat ki címeket:

    • Felvenni kívánt IP-tartományok
    • A kizárandó IP-tartományok

    Megjegyzés:

    Ne használjon 0.0.0.0 értéket megadó IP-tartományt egyik címben sem. Az Tunnel Gateway nem tudja átirányítani a forgalmat, ha ezt a tartományt használja. Ha a kiszolgálói konfiguráció vállalati DNS-t használ, az ilyen címeket fel kell venni a felosztott bújtatásra vonatkozó szabályok közé.

  5. Az Áttekintés + létrehozás lapon tekintse át a konfigurációt, majd válassza a Létrehozás lehetőséget a mentéshez.

    Megjegyzés:

    Alapértelmezés szerint minden VPN-munkamenet mindössze 3600 másodpercig (egy óráig) marad aktív, mielőtt bontja a kapcsolatot (a rendszer azonnal új munkamenetet hoz létre, ha az ügyfél a folyamatosan működő VPN használatára van beállítva).

    Azonban a munkamenet időtúllépési értékét más kiszolgálókonfigurációs beállításokkal együtt módosíthatja gráfhívások használatával (microsoftTunnelConfiguration) További információ: Az alagútkiszolgálók VPN-munkamenetének időkorlátjának módosítása a cikk későbbi részében.

Webhely létrehozása

A helyek a Microsoft Tunnelt működtető kiszolgálók logikai csoportjai. Minden létrehozott webhelyhez hozzá kell rendelnie egy kiszolgálói konfigurációt. Ezt a konfigurációt alkalmazza a rendszer a helyhez csatlakozó összes kiszolgálóra.

Webhelykonfiguráció létrehozása

  1. Bejelentkezés a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway>Válassza aWebhelyeklapot>Létrehozás.

  2. A Webhely létrehozása ablaktáblában adja meg a következő tulajdonságokat:

    • Név: Adja meg a webhely nevét.

    • Leírás: Tetszés szerint megadhat egy felhasználóbarát leírást a webhelyhez.

    • Nyilvános IP-cím vagy teljes tartománynév: Adjon meg egy nyilvános IP-címet vagy teljes tartománynevet, amely az alagutat használó eszközök csatlakozási pontja. Ez az IP-cím vagy teljes tartománynév azonosítani tudja az egyes kiszolgálókat vagy a terheléselosztási kiszolgálókat. Az IP-címnek vagy teljes tartománynévnek feloldhatónak kell lennie a nyilvános DNS-ben, és a feloldott IP-címnek nyilvánosan átirányíthatónak kell lennie.

    • Kiszolgálókonfiguráció: A webhelyhez társítani kívánt kiszolgálókonfiguráció kiválasztásához használja a legördülő listát.

    • A belső hálózati hozzáférés ellenőrzésének URL-címe: Adjon meg egy HTTP- vagy HTTPS-címet a belső hálózati helyhez. A webhelyhez rendelt kiszolgálók ötpercenként megpróbálnak hozzáférni az URL-címhez, hogy megerősítsék, hozzáférnek a belső hálózathoz. A kiszolgálók a Belső hálózat elérhetősége állapotúként jelzik az ellenőrzés állapotát a kiszolgáló Állapot-ellenőrzés lapján.

    • Kiszolgálók automatikus frissítése ezen a webhelyen: Ha igen, a kiszolgálók automatikusan frissítik a frissítést, amikor van elérhető frissítés. Ha nem, akkor manuálisan történik a frissítés, és egy rendszergazdának jóvá kell hagynia azt, mielőtt megkezdhetné azt.

      További információ: Microsoft Tunnel frissítése.

    • A kiszolgálófrissítések korlátozása a karbantartási időtartamra: Ha igen, a webhely kiszolgálófrissítései csak a megadott kezdési és befejezési időpont között kezdődhetnek el. A kezdő és a befejező időpont között legalább egy órának kell eltelnie. Ha a Nem érték van megadva, akkor nincs karbantartási időkeret, és a frissítések a lehető leghamarabb elkezdődnek, attól függően, hogy miként van konfigurálva az Automatikus frissítés szolgáltatást használó kiszolgálók ezen a helyen .

      Ha az érték Igen értékre van állítva, konfigurálja a következő beállításokat:

      • Időzóna – A kiválasztott időzóna határozza meg a karbantartási időszak kezdetét és végét a webhely összes kiszolgálóján, függetlenül az egyes kiszolgálók időzónájától.
      • Kezdés időpontja – Adja meg a frissítési ciklus kezdődésének legkorábbi időpontját a kiválasztott időzóna alapján.
      • Befejezési idő – Adja meg, hogy a frissítési ciklus mikor kezdődhet legkésőbb, a kiválasztott időzóna alapján. A korábban elkezdődő frissítési ciklusok tovább futnak, és ez idő elteltével fejeződhetnek be.

      További információ: Microsoft Tunnel frissítése.

  3. A webhely mentéséhez válassza a Létrehozás lehetőséget.

A Microsoft Tunnel Gateway telepítése

Mielőtt telepítené a Microsoft Tunnel Gateway szolgáltatást egy Linux Server rendszerű kiszolgálóra, konfigurálja a bérlőt legalább egy kiszolgálókonfigurációval, majd hozzon létre egy webhelyet. Később meg kell adnia azt a helyet, amelyhez a kiszolgáló csatlakozik, amikor Ön telepíti az alagutat az adott kiszolgálón.

Kiszolgálói konfiguráció és hely megadása után az alábbi eljárást követve telepítheti a Microsoft Tunnel Gateway átjárót.

Ha azonban azt tervezi, hogy a Microsoft Tunnel Gateway egy gyökértelen Podman-tárolóba telepíti, tekintse meg a Gyökér nélküli Podman-tároló használata című cikket a telepítés megkezdése előtt. A csatolt szakasz részletezi a további előfeltétel-követelményeket és a telepítési szkript módosított parancssorát. A további előfeltételek konfigurálása után visszatérhet ide, és folytathatja az alábbi telepítési eljárást.

A Microsoft Tunnel telepítése a szkript használatával

  1. Töltse le a Microsoft Tunnel telepítési parancsfájlját az alábbi módszerek egyikével:

    • Töltse le az eszközt közvetlenül egy webböngészőn keresztül. Menjen a https://aka.ms/microsofttunneldownloadmstunnel-setup fájl letöltéséhez.

    • Jelentkezzen be a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway, válassza a Kiszolgálók lapot, válassza a Létrehozás lehetőséget a Kiszolgáló létrehozása panel megnyitásához, majd válassza a Szkript letöltése lehetőséget.

      Képernyőkép a telepítési szkript letöltéséről

    • Egy Linux paranccsal közvetlenül töltse le az alagútszoftvert. Például azon a kiszolgálón, amelyre az alagutat telepíteni szeretné, a wget vagy a curl használatával megnyithatja a hivatkozást https://aka.ms/microsofttunneldownload.

      Ha például a wget és a napló részleteit szeretné használni az mstunnel-setup telepítéshez a letöltés során, futtassa a parancsot wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload

  2. A kiszolgálói telepítés elindításához futtassa a parancsfájlt root fájlként. Használhatja például a következő parancssort: sudo ./mstunnel-setup. A parancsfájl mindig a Microsoft Tunnel legújabb verzióját telepíti.

    Fontos

    Ha gyökértelen Podman-tárolóba telepíti az alagutat, a szkript elindításához használja a következő módosított parancssort: mst_rootless_mode=1 ./mstunnel-setup

    A konzol részletes kimenetének megtekintése az alagút és a telepítési ügynök regisztrációs folyamata során:

    1. A ./mstunnel-setup parancsfájl futtatása előtt futtassaexport mst_log_verbose=1. Ha meg szeretne győződni arról, hogy engedélyezve van-e a részletes naplózás, futtassa a parancsot export.

    2. A telepítés befejezése után szerkessze az /etc/mstunnel/env.sh környezeti fájlt egy új sor hozzáadásához: mst_log_verbose=1. A sor hozzáadása után futtasson mst-cli server restart újra a kiszolgálót.

    Fontos

    Az Egyesült Államok kormányzati felhője esetében a parancssornak a kormányzati felhőkörnyezetre kell hivatkoznia. Ehhez futtassa a következő parancsokat a intune_env=FXP hozzáadásához a parancssorba:

    1. Futtatás sudo ./mstunnel-setup
    2. Futtatás sudo intune_env=FXP ./mstunnel-setup

    Tipp

    Ha leállítja a telepítést és a parancsfájlt, a parancssor újbóli futtatásával újraindíthatja azt. A telepítés onnan folytatódik, ahol abbahagyta.

    A szkript elindításakor letölti a tárolólemezképeket a Microsoft Tunnel Gateway tárolólemezképekről az Intune szolgáltatásból, és létrehozza a szükséges mappákat és fájlokat a kiszolgálón.

    A telepítés során a parancsfájl számos rendszergazdai művelet végrehajtását kéri.

  3. Amikor a parancsfájl kéri, fogadja el a licencszerződést (EULA).

  4. A környezet támogatásához tekintse át és konfigurálja az alábbi fájlokban található változókat.

    • Környezeti fájl: /etc/mstunnel/env.sh. Ezekről a változókról további információt a Microsoft Tunnel referencia Környezeti változók című témakörében talál.
  5. Amikor a rendszer kéri, másolja a Transport Layer Security (TLS) tanúsítványfájl teljes láncát a Linux-kiszolgálóra. A parancsprogram megjeleníti a megfelelő helyet a Linux-kiszolgálón.

    A TLS-tanúsítvány biztosítja az alagutat használó eszközök és az alagútátjáró végpontja közötti kapcsolatot. A tanúsítvány SAN-jában szerepelnie kell az alagútátjáró-kiszolgáló IP-címének vagy teljes tartománynevének.

    A titkos kulcs elérhető marad azon a gépen, amelyen a TLS-tanúsítvány tanúsítvány-aláírási kérelmét hozza létre. Ezt a fájlt site.key névvel kell exportálni.

    Telepítse a TLS-tanúsítványt és a titkos kulcsot. Kövesse az Ön fájlformátumának megfelelő útmutatást:

    • PFX:

      • A tanúsítvány fájlnevének webhely.pfx kell legyen. Másolja a tanúsítványfájlt az /etc/mstunnel/private/site.pfx fájlba.
    • PEM:

      • A teljes láncnak (gyökér, köztes, végentitás) egyetlen, site.crt nevű fájlban kell lennie. Ha nyilvános szolgáltató (például a Digicert) által kibocsátott tanúsítványt használ, lehetősége van a teljes láncot egyetlen .pem fájlként letölteni.

      • A tanúsítvány fájlnevének *site.crt-nek kell lennie. Másolja a teljes lánctanúsítványt az /etc/mstunnel/certs/site.crt fájlba. Például: cp [full path to cert] /etc/mstunnel/certs/site.crt

        Másik lehetőségként hozzon létre egy hivatkozást a teljes lánctanúsítványra az /etc/mstunnel/certs/site.crt fájlban. Például: ln -s [full path to cert] /etc/mstunnel/certs/site.crt

      • Másolja a titkoskulcs-fájlt az /etc/mstunnel/private/site.key mappába. Például: cp [full path to key] /etc/mstunnel/private/site.key

        Másik lehetőségként hozzon létre egy hivatkozást a titkoskulcs-fájlra az /etc/mstunnel/private/site.key mappában. Például: ln -s [full path to key file] /etc/mstunnel/private/site.key Ezt a kulcsot nem szabad jelszóval titkosítani. A titkos kulcs fájlnevét site.key kell megadni.

  6. Miután a telepítő telepítette a tanúsítványt és létrehozta a Tunnel Gateway szolgáltatásokat, a rendszer kéri, hogy jelentkezzen be, és hitelesítse magát az Intune-nal. A felhasználói fiókhoz az Intune-rendszergazdáéval megegyező engedélyekkel kell rendelkeznie. A hitelesítés végrehajtásához használt fióknak Intune-licenccel kell rendelkeznie. A fiók hitelesítő adatait a rendszer nem menti, és csak a Microsoft Entra ID-ba való kezdeti bejelentkezéshez használja. A sikeres hitelesítés után a rendszer az Azure-alkalmazásazonosítókat/titkos kulcsokat használja az alagútátjáró és a Microsoft Entra közötti hitelesítéshez.

    Ez a hitelesítés regisztrálja az alagútátjárót a Microsoft Intune-nal és az Intune-bérlővel.

    1. Nyisson meg egy webböngészőthttps://Microsoft.com/devicelogin, és írja be a telepítési szkript által megadott eszközkódot, majd jelentkezzen be az Intune-rendszergazdai hitelesítő adataival.

    2. Miután Microsoft Tunnel Gateway regisztrált az Intune-ban, a szkript információkat kap a webhelyekről és kiszolgálókonfigurációkról az Intune-tól. A parancsfájl ezután kéri, hogy adja meg annak az alagútnak a GUID azonosítóját, amelyhez a kiszolgálót csatlakoztatni szeretné. A parancsfájl megjeleníti az elérhető webhelyek listáját.

    3. Miután kiválasztott egy helyet, a telepítő lekéri a hely kiszolgálókonfigurációját az Intune-ból, és alkalmazza azt az új kiszolgálóra a Microsoft Tunnel telepítésének befejezéséhez.

  7. A telepítési parancsfájl befejezése után a Microsoft Intune Felügyeleti központban a Microsoft Alagút átjárója lapra léphet az alagút magas szintű állapotának megtekintéséhez. Az Állapot lapot is megnyitva ellenőrizheti, hogy a kiszolgáló online állapotú-e.

  8. Ha Red Hat Enterprise Linux (RHEL) 8.4-es vagy újabb verziót használ, mindenképpen indítsa újra a Tunnel Gateway-kiszolgálót. Mielőtt megpróbál ügyfeleket csatlakoztatni hozzá, mindenképpen indítsa újra a Tunnel Gateway-kiszolgálótmst-cli server restart.

A Podman konfigurálása a proxy használatára a lemezképfrissítések letöltéséhez

A Tunnel Gateway-kiszolgáló telepítése után konfigurálhatja a Podmant úgy, hogy a proxyt használja a Podman frissített lemezképeinek letöltéséhez (lekéréséhez). Ez a konfiguráció a későbbi verziófrissítések engedélyezése miatt fontos:

  1. Az alagútkiszolgálón egy parancssor használatával futtassa a következő parancsot a Microsoft Tunnel szolgáltatás felülbírálási fájljának szerkesztőjének megnyitásához:

    systemctl edit --force mstunnel_monitor

  2. Adja hozzá a következő három sort a fájlhoz. Cserélje le a cím egyes előfordulásait a proxy DN-értékére vagy címére, majd mentse a fájlt. Ha például a proxyja címe elérhető 10.10.10.1 és elérhető a porton 3128, a [Service] utáni első sor így jelenhet meg Environment="http_proxy=http//10.10.10.1:3128" , a következő sor pedig így Environment="https_proxy=http//10.10.10.1:3128"

    [Service]
    Environment="http_proxy=address"
    Environment="https_proxy=address"
    
  3. Ezután futtassa a következő parancsot a parancssorból:

    systemctl restart mstunnel_monitor

  4. Végül futtassa a következő parancsot a parancssorból a konfigurálás sikerességének megerősítéséhez:

    systemctl show mstunnel_monitor | grep http_proxy

    Ha a konfigurálás sikeres, az eredmény a következőhöz hasonló:

    Environment="http_proxy=address:port"
    Environment="https_proxy=address:port"
    

Az alagútkiszolgáló által használt proxykiszolgáló frissítése

Az alagútkiszolgáló Linux állomása által használt proxykiszolgáló-konfiguráció módosításához kövesse az alábbi eljárást:

  1. Az alagútkiszolgálón szerkessze az /etc/mstunnel/env.sh parancsot, és adja meg az új proxykiszolgálót.

  2. Futtassa a következőt: mst-cli install.

    Ez a parancs újraépíti a tárolókat az új proxykiszolgáló adataival. A folyamat során ellenőriznie kell az /etc/mstunnel/env.sh könyvtár tartalmát, és meg kell győződnie arról, hogy a tanúsítvány telepítve van. A tanúsítványnak már megvan a proxykiszolgáló korábbi konfigurációjából.

    Mindkettő megerősítéséhez és a konfiguráció befejezéséhez írja be az Igen értéket.

Megbízható főtanúsítványok hozzáadása az alagúttárolókhoz

A megbízható főtanúsítványokat akkor kell hozzáadni az alagúttárolókhoz, ha:

  • A kimenő kiszolgáló forgalma SSL-proxyvizsgálatot igényel.
  • Az alagúttárolók által elért végpontok nem mentesülnek a proxyvizsgálat alól.

Lépések:

  1. Másolja a .crt kiterjesztésű megbízható főtanúsítványokat a következőre: /etc/mstunnel/ca-trust
  2. Alagúttárolók újraindítása az "mst-cli kiszolgáló újraindítása" és az "mst-cli ügynök újraindítása" használatával

Az alagútkiszolgálók VPN-munkamenetének időkorlátjának módosítása

A Microsoft Graph Beta és a PowerShell használatával módosíthatja a Tunnel Server VPN-munkamenet időkorlátját. Alapértelmezés szerint a Tunnel Server VPN-munkamenet egy órán át tart. Beállíthat egy rövidebb munkamenet-időkorlátot egy Windows-gép és a PowerShell használatával a munkamenet időkorlátjának módosításához.

Alapértelmezés szerint a Tunnel Server VPN-munkamenet egy órán át tart. A Microsoft Graph bétaverziójával és a PowerShell-lel beállíthat egy rövidebb, például öt vagy 10 perces munkamenet-időkorlátot.

Előfeltételek

Telepítse a Microsoft.Graph.Beta nevű Microsoft Graph Beta PowerShell-modult egy windowsos gépre. További információ erről az előfeltételről: A Microsoft Graph PowerShell SDK telepítése a PowerShell dokumentációjában.

PowerShell-parancsok a VPN-munkamenet időkorlátjának módosításához

Azon a Windows-számítógépen, amelyre a Graph-modult importálta, egy rendszergazdai fiókkal futtassa a következő PowerShell-parancsokat.

A következő PowerShell-parancsokban cserélje le a változókat, amelyek a következőhöz <id>hasonlóan néznek ki: : a kívánt értékkel, dupla idézőjelek között. Ha például a 2. lépés azonosítója12345-abcde-67890-fghij, a 3. lépés parancssora így jelenik meg Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List

  1. Csatlakozás a Graphhoz rendszergazdai engedélyekkel rendelkező fiókkal:

       Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
    
  2. Sorolja fel az alagútkonfigurációkat, majd másolja ki a módosítani kívánt konfiguráció azonosítóját:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration
    
  3. Szerezze be a konfiguráció részleteit (az AdvancedSettings mezőnek üresnek kell lennie):

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    
  4. Hozza létre az új beállítást a kívánt értékkel:

    $setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair;  $setting.Name = "session-timeout";  $setting.Value = <integer-in-seconds>
    
  5. Frissítse a konfiguráció AdvancedSettings beállításait:

    Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)
    
  6. Ellenőrizze, hogy az AdvancedSettings frissítve van-e:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    

Az összes kiszolgálónak meg kell kapnia az új konfigurációt a módosítást követő öt percen belül. Ha ellenőrizni szeretné a beállításokat egy kiszolgálón, ellenőrizze /etc/mstunnel/ocserv.conf , hogy megjelenik-e a frissített érték.

A Microsoft Tunnel ügyfélalkalmazás üzembe helyezése

A Microsoft Alagút használatához az eszközöknek hozzáférésre van szükségük egy Microsoft Tunnel ügyfélalkalmazáshoz. A Microsoft Tunnel a Végponthoz készült Microsoft Defender szolgáltatást használja alagút ügyfélalkalmazásként:

Az alkalmazások Intune-nal való üzembe helyezésével kapcsolatos további információkért lásd: Alkalmazások hozzáadása a Microsoft Intune-hoz.

VPN-profil létrehozása

Miután a Microsoft Tunnel telepítve van, és az eszközök telepítik a Végponthoz készült Microsoft Defender, VPN-profilokat helyezhet üzembe, hogy az eszközöket az alagút használatára irányítsa. Ehhez hozzon létre Microsoft Tunnel típusú VPN-profilokat:

  • Android: Az Android platform támogatja a forgalom alkalmazásonkénti VPN-en keresztüli útválasztását és az osztott alagútozási szabályokat egymástól függetlenül vagy egyszerre.

  • iOS/iPadOS Az iOS-platform támogatja a forgalom irányítását akár alkalmazásonkénti VPN-en, akár osztott alagútozási szabályokkal, de nem mindkettőt egyszerre. Ha iOS-hez engedélyezi az alkalmazásonkénti VPN-t, a rendszer figyelmen kívül hagyja a felosztási bújtatási szabályokat.

Android

  1. Bejelentkezés a Microsoft Intune Felügyeleti központba>Eszközök>kezelése Konfiguráció>> A Házirendek lapon válassza a Létrehozás lehetőséget.

  2. A Platform beállításhoz válassza az Android Enterprise lehetőséget. A Profil beállításnál válassza a VPN lehetőséget a vállalati tulajdonú munkahelyi profilhoz vagy a személyes tulajdonú munkahelyi profilhoz, majd válassza a Létrehozás lehetőséget.

    Megjegyzés:

    A Microsoft Tunnel nem támogatja az Android Enterprise dedikált eszközeit.

  3. Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.

  4. A Kapcsolat típusa listában válassza a Microsoft Aliút lehetőséget, majd konfigurálja a következő adatokat:

    • Alap VPN:

      • A Kapcsolat neve mezőben adja meg a felhasználók számára megjelenítendő nevet.
      • A Microsoft Tunnel Site beállításhoz válassza ki azt az alagúthelyet, amelyet ez a VPN-profil használ.
    • Alkalmazásonkénti VPN:

      • Az alkalmazásonkénti VPN-profilhoz rendelt alkalmazások alkalmazásforgalmat küldenek az alagútba.
      • Android rendszeren egy alkalmazás elindítása nem indítja el az alkalmazásonkénti VPN-t. Ha azonban a VPN-en a folyamatosan működő VPNEngedélyezés értékre van állítva, a VPN már csatlakozik, és az alkalmazásforgalom az aktív VPN-t használja. Ha a VPN nem mindig be van kapcsolva, a felhasználónak manuálisan kell elindítania a VPN-t a használat előtt.
      • Ha a Defender for Endpoint alkalmazással csatlakozik az alagúthoz, engedélyezve van a webes védelem, és alkalmazásonkénti VPN-t használ, a webes védelem csak az alkalmazásonkénti VPN-listában szereplő alkalmazásokra vonatkozik. Ebben a forgatókönyvben azt javasoljuk, hogy a munkahelyi profil összes webböngészőjét adja hozzá az alkalmazásonkénti VPN-listához, hogy biztosítsa a munkahelyi profil webes forgalmának védelmét.
      • Az alkalmazásonkénti VPN engedélyezéséhez válassza a Hozzáadás lehetőséget, majd tallózással keresse meg az Intune-ba importált egyéni vagy nyilvános alkalmazásokat.
    • Folyamatosan működő VPN:

      • A Folyamatosan működő VPN esetében válassza az Engedélyezés lehetőséget, hogy a VPN-ügyfél automatikusan csatlakozzon, majd újracsatlakozzon a VPN-hez. A folyamatosan működő VPN-kapcsolatok kapcsolatban maradnak. Ha az alkalmazásonkénti VPNEngedélyezés értékre van állítva, akkor csak a kiválasztott alkalmazások forgalma halad át az alagúton.
    • Szigorú alagút mód(csak Android):

      • Ez a beállítás akkor érhető el, ha a kapcsolat típusa Microsoft Tunnel, és a folyamatosan működő VPNEngedélyezés értékre van állítva. Ha engedélyezve van, az összes hálózati forgalom a VPN-alagúton keresztül történik. Ha a VPN-kapcsolat nem érhető el vagy megszakad, az eszköz összes hálózati forgalmát letiltja, amíg a VPN újra nem csatlakozik, megakadályozva, hogy az alkalmazások hozzáférjenek a nyilvános internethez az alagúton kívül.
      • Alkalmazáskizárási lista – Ha a szigorú alagútmód engedélyezve van, megadhat olyan alkalmazásokat, amelyek megkerülik a VPN-alagutat. A kizárási listán szereplő alkalmazások közvetlenül csatlakoznak a hálózathoz, függetlenül a VPN-kapcsolat állapotától. A listán nem szereplő alkalmazások le lesznek tiltva, ha a VPN nem érhető el.
      • A szigorú alagútmódhoz az Android Management API-n (AM API) keresztül regisztrált eszközök szükségesek. Az örökölt EMM API munkahelyi profilon keresztül regisztrált eszközök nem támogatják a szigorú alagútmódot, amíg AM API-ra nem migrálják őket.

      A következő platformok támogatják a szigorú alagútmódot:

      • Az Android Enterprise vállalati tulajdonú, teljes körűen felügyelt
      • Android Enterprise vállalati tulajdonú munkahelyi profil
      • Személyes tulajdonú munkahelyi profil az Android Enterprise rendszerben
    • Proxy:

      • Konfigurálja a proxykiszolgáló adatait a környezethez.

        Megjegyzés:

        A proxykiszolgáló-konfigurációk nem támogatottak az Android 10-es verziónál korábbi verzióival. További információ: VpnService.Builder az Android-fejlesztő dokumentációjában.

    A VPN-beállításokról további információt az Android Enterprise eszközbeállításai a VPN konfigurálásához című témakörben talál

    Fontos

    Az Android Végponthoz készült Microsoft Defender Microsoft Defendert Microsoft Tunnel ügyfélalkalmazásként és MTD-alkalmazásként használó Android Enterprise-eszközök esetében egyéni beállításokat kell használnia a Végponthoz készült Microsoft Defender konfigurálásához egy külön alkalmazáskonfigurációs profil használata helyett. Ha nem szándékozik használni a Defender for Endpoint funkcióit, beleértve a webes védelmet is, használjon egyéni beállításokat a VPN-profilban, és állítsa a defendertoggle beállítást 0 értékre.

  5. A Hozzárendelések lapon konfigurálja azokat a csoportokat, amelyek megkapják ezt a profilt.

  6. Az Áttekintés + létrehozás lapon tekintse át a konfigurációt, majd válassza a Létrehozás lehetőséget a mentéshez.

iOS

  1. Bejelentkezés a Microsoft Intune Felügyeleti központba>Eszközök>kezelése Eszközkonfiguráció>>Létrehozás.

  2. A Platform beállításnál válassza az iOS/iPadOS, majd a Profil beállításnál a VPN, majd a Létrehozás lehetőséget.

  3. Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.

  4. A Kapcsolat típusa listában válassza a Microsoft Alagút lehetőséget, majd konfigurálja a következő elemeket:

    • Alap VPN:

      • A Kapcsolat neve mezőben adja meg a felhasználók számára megjelenítendő nevet.
      • Microsoft Tunnel Site (Microsoft Tunnel Site) esetén kattintson a Select a Site (Webhely kiválasztása ) lehetőségre, majd válassza ki azt az alagúthelyet, amelyet ez a VPN-profil használ.

      Megjegyzés:

      Ha a Microsoft Tunnel VPN-kapcsolatot és a Defender webvédelmet is kombinált módban használja iOS-eszközökön, elengedhetetlen az "Igény szerinti" szabályok konfigurálása a "Leválasztás alvó állapotban" beállítás hatékony aktiválásához. Ennek elmulasztása esetén a Tunnel VPN és a Defender VPN kapcsolata is megszakad, amikor az iOS-eszköz alvó módba lép, miközben a VPN be van kapcsolva.

      Mivel azonban a Single Sign-On (SSO) alkalmazások hozzáférési jogkivonatok beszerzése és a Tunnel VPN igény szerinti szabályainak működése közötti ütközés miatt nem támogatott egy igény szerinti szabály beállítása az összes tartományhoz való csatlakozáshoz, ha a "Deisconnect alvó állapotban" funkciót is használja.

      Általánosságban elmondható, hogy javasoljuk az alkalmazásonkénti VPN-ekhez az igény szerinti szabályok konfigurálását, mivel így az alkalmazások szükség szerint kezdeményezhetnek VPN-kapcsolatokat, és így a "Kapcsolat bontása alvó állapotban" beállítás megfelelően működik.

    • Alkalmazásonkénti VPN: Az alkalmazásonkénti VPN engedélyezéséhez válassza az Engedélyezés lehetőséget. Az iOS alkalmazásonkénti VPN-ekhez további konfigurációs lépésekre van szükség. Az alkalmazásonkénti VPN konfigurálásakor az iOS figyelmen kívül hagyja a felosztási bújtatási szabályokat.

      További információ: Alkalmazásonkénti VPN iOS/iPadOS rendszerhez.

    • Igény szerinti VPN-szabályok: Olyan igény szerinti szabályokat határozhat meg, amelyek engedélyezik a VPN használatát, ha bizonyos FQDN-ek vagy IP-címek feltételei teljesülnek.

      További információ: Automatikus VPN-beállítások.

    • Proxy: Konfigurálja a proxykiszolgáló részleteit a környezethez.

Megjegyzés:

Ha a Microsoft Tunnel VPN-kapcsolatot és a Defender webes védelmet is kombinált módban használja iOS-eszközökön, elengedhetetlen az "Igény szerinti" szabályok konfigurálása a "Kapcsolat bontása alvó állapotban" beállítás hatékony aktiválásához. Az igény szerinti szabály konfigurálása az alagút VPN-profil konfigurálásakor:

  1. A Konfiguráció beállításai lapon bontsa ki az Igény szerinti VPN-szabályok szakaszt.
  2. Igény szerinti szabályok esetén válassza a Hozzáadás lehetőséget a Sor hozzáadása panel megnyitásához.
  3. A Sor hozzáadása panelen állítsa be A következő szeretném tenni a VPN csatlakoztatásához beállítást, majd a Korlátozni szeretném beállításnál válasszon egy korlátozást, például Minden tartomány.
  4. Igény szerint hozzáadhat egy URL-címet a De csak akkor, ha ez az URL-mintavétel sikeres a mezőbe.
  5. Válassza a Mentés elemet.

Képernyőkép a Sor hozzáadása ablaktábláról, ahol az igény szerinti szabályt konfigurálhatja

Proxykivételi lista használata Android Enterprise-hoz

Ha egyetlen közvetlen proxykiszolgálót használ a környezetben, használhat proxykizárási listát a Microsoft Tunnel VPN-profilokban Android Enterprise-hoz. A proxykizárási listák támogatottak a Microsoft Tunnel és a Microsoft Tunnel mobilalkalmazás-kezeléshez.

Fontos

A proxykizárási lista csak akkor támogatott, ha egyetlen közvetlen proxykiszolgálót használ. Nem támogatottak olyan környezetekben, ahol több proxykiszolgáló van használatban.

A VPN-profil proxykizárási listája támogatja adott tartományok belépését, hogy kizárható legyen a közvetlen proxykonfigurációból a profilt fogadó és használó eszközök esetében.

A kizárási lista bejegyzéseinek támogatott formátumai a következők:

  • Teljes URL-címek pontos altartománynevezéssel. Például: sub.contoso.com
  • Vezető helyettesítő karakter az URL-ek között. A teljes URL-t példaként használva a vezető altartománynevet (sub) csillagra cserélve kiterjeszthetjük a támogatást a contso.com összes altartományára: *.contoso.com
  • IPv4- és IPv6-címek

Nem támogatott formátumok:

  • Belső helyettesítő karakterek. Például: con*oso.com, és contos*.comcontoso.*

A proxykizárási lista konfigurálása

A kizárási listát az Android Enterprise platformhoz készült Microsoft Tunnel VPN-profil szerkesztésekor vagy létrehozásakor konfigurálhatja.

Miután a Konfigurációs beállítások lapon megadta a kapcsolat típusát Microsoft Tunnel értékre:

  1. Bontsa ki a Proxy csomópontot, majd a Proxykizárási lista listához válassza a Proxykivételek kezelése lehetőséget.

  2. A Proxykizárási lista panelen:

    • A szövegbeviteli mezőben adjon meg egyetlen URL-címet vagy IP-címet. Minden alkalommal, amikor felvesz egy bejegyzést, egy új szövegmező jelenik meg a további bejegyzések számára.
    • Az Importálás gombot választva nyissa meg a Proxykivételek importálása ablaktáblát, ahol importálhat egy CSV-fájlformátumú listát.
    • Válassza az Exportálás lehetőséget az aktuális kizárási lista exportálásához ebből a profilból, CSV fájlformátumban.
  3. Válassza az OK gombot a proxykizárási lista konfigurációjának mentéséhez és a VPN-profil szerkesztésének folytatásához.

    Képernyőkép az Intune Felügyeleti központ proxykizárási lista paneljéről.

Egyéni beállítások használata a Végponthoz készült Microsoft Defender

Az Intune MTD-alkalmazásként és Android Enterprise-eszközökön Microsoft Tunnel ügyfélalkalmazásként is támogatja a Végponthoz készült Microsoft Defender. Ha a Végponthoz készült Defendert a Microsoft Tunnel ügyfélalkalmazáshoz és MTD-alkalmazásként is használja, a konfigurációk egyszerűsítéséhez egyéni beállításokat használhat a VPN-profilban a Microsoft Tunnelhez. A VPN-profilban egyéni beállítások használata felváltja egy külön alkalmazáskonfigurációs profil használatát.

Az Android Enterprise személyes tulajdonú munkahelyi profilkéntregisztrált eszközök esetében, amelyek mindkét célra a Végponthoz készült Defendert használják, alkalmazáskonfigurációs profil helyett egyéni beállításokat kell használnia. Ezeken az eszközökön a Végponthoz készült Defender alkalmazáskonfigurációs profilja ütközik a Microsoft Tunnelrel, és megakadályozhatja, hogy az eszköz csatlakozzon a Microsoft Tunnelhez.

Ha a Microsoft Végponthoz készült Microsoft Defender for Microsoft Tunnelt használja, de MTD-t nem, akkor továbbra is az alkalmazásalagút-konfigurációs profilt használja a Végponthoz készült Microsoft Defender alagútügyfélként való konfigurálásához.

Alkalmazáskonfigurációs támogatás hozzáadása a Végponthoz készült Microsoft Defender számára a Microsoft Tunnel VPN-profiljához

Az alábbi információk segítségével konfigurálhatja az egyéni beállításokat egy VPN-profilban, hogy a Végponthoz készült Microsoft Defender konfigurálható egy külön alkalmazáskonfigurációs profil helyett. Az elérhető beállítások platformonként változnak.

Android Enterprise eszközök esetén:

Konfigurációs kulcs Érték típusa Konfigurációs érték Leírás
VPN Egész szám Beállítások:
1 – Engedélyezés (alapértelmezett)
0 – Letiltás
Állítsa be az Engedélyezés értékre, hogy a Végponthoz készült Microsoft Defender adathalászat elleni képesség használhassa a helyi VPN-t.
Adathalászat elleni védelem Egész szám Beállítások:
1 – Engedélyezés (alapértelmezett)
0 – Letiltás
Állítsa Engedélyezés értékre a Végponthoz készült Microsoft Defender adathalászat elleni védelmének bekapcsolásához. Ha le van tiltva, az adathalászat elleni funkció ki van kapcsolva.
defendertoggle Egész szám Beállítások:
1 – Engedélyezés (alapértelmezett)
0 – Letiltás
Állítsa be a Végponthoz készült Microsoft Defender használatának engedélyezésére beállítást. Ha le van tiltva, nem érhető el Végponthoz készült Microsoft Defender funkcionalitás.

Egyéni beállítások konfigurálása a VPN-profilban a Végponthoz készült Microsoft Defender

iOS/iPad eszközök esetén:

Konfigurációs kulcs Értékek Leírás
TunnelOnly Igaz – A Végponthoz készült Defender minden funkciója le van tiltva. Ezt a beállítást akkor érdemes használni, ha az alkalmazást csak az Alagút funkciókhoz használja.

Hamis(alapértelmezett) – A Végponthoz készült Defender funkció engedélyezve van.
Meghatározza, hogy a Defender alkalmazás csak a Microsoft Tunnelre korlátozódik-e, vagy az alkalmazás a Végponthoz készült Defender képességeinek teljes készletét is támogatja.
Webes védelem Igaz(alapértelmezett) – A webes védelem engedélyezve van, és a felhasználók láthatják a webes védelem lapot a Végponthoz készült Defender alkalmazásban.

Hamis – a webes védelem le van tiltva. Ha telepítve van egy Tunnel VPN-profil, a felhasználók csak az Irányítópult és az Alagút lapokat láthatják a Végponthoz készült Defender alkalmazásban.
Meghatározza, hogy a Defender for Endpoint webes védelem (adathalászat elleni funkció) engedélyezve van-e az alkalmazáshoz. Alapértelmezés szerint ez a funkció be van kapcsolva.
Automatikus előkészítés Igaz – Ha a webes védelem engedélyezve van, a Defender for Endpoint alkalmazás automatikusan engedélyt kap VPN-kapcsolatok hozzáadására a felhasználó kérése nélkül. Szükség van egy "VPN csatlakoztatása" igény szerinti szabályra. További információ az Igény szerinti szabályokról: Automatikus VPN-beállítások.

Hamis(alapértelmezett) – Ha a webes védelem engedélyezve van, a rendszer megkéri a felhasználót, hogy engedélyezze a Végponthoz készült Defender alkalmazás számára VPN-konfigurációk hozzáadását.
Meghatározza, hogy a Defender for Endpoint webes védelem engedélyezve van-e anélkül, hogy a felhasználót VPN-kapcsolat hozzáadására kérné (mivel a webvédelmi funkcióhoz helyi VPN szükséges). Ez a beállítás csak akkor érvényes, ha a WebProtection értéke Igaz.

A TunnelOnly üzemmód konfigurálása az Európai Unió adathatárának megfelelően

A 2022-es naptári év végére az összes személyes adatot, beleértve az ügyféltartalmakat (CC), az EUII-t, az EUPI-t és a támogatási adatokat, az EU-bérlők esetében az Európai Unióban (EU) kell tárolni és feldolgozni.

A Végponthoz készült Defender Microsoft Alagút VPN-funkciója megfelel az Európai Unió adathatára (EUDB) előírásainak. Bár a Végponthoz készült Defender veszélyforrások elleni védelem naplózáshoz kapcsolódó összetevői még nem EUDB-kompatibilisek, a Végponthoz készült Defender része az adatvédelmi kiegészítésnek (DPA), és megfelel az általános adatvédelmi rendeletnek (GDPR).

Addig is, az EU-bérlőkkel rendelkező Microsoft Tunnel-ügyfelek engedélyezhetik a TunnelOnly módot a Végponthoz készült Defender ügyfélalkalmazásban. Ennek konfigurálásához hajtsa végre a következő lépéseket:

  1. Kövesse a Microsoft Tunnel VPN-megoldás telepítése és konfigurálása a Microsoft Intune-hoz | Microsoft Learn alkalmazáskonfigurációs szabályzat létrehozásához, amely letiltja a Végponthoz készült Defender funkciót.

  2. Hozzon létre egy TunnelOnly nevű kulcsot, és állítsa Igaz értékre.

A TunnelOnly mód konfigurálásával a Végponthoz készült Defender összes funkciója le lesz tiltva, amíg az Alagút funkció elérhető marad az alkalmazásban való használatra.

A vendégfiókok és a nem a szervezet bérlőjére jellemző Microsoft-fiókok (MSA) nem támogatottak a Microsoft Tunnel VPN használatával történő bérlőközi hozzáféréshez. Ez azt jelenti, hogy az ilyen típusú fiókok nem használhatók a belső erőforrások biztonságos elérésére VPN-en keresztül. Fontos szem előtt tartani ezt a korlátozást, amikor biztonságos hozzáférést állít be a belső erőforrásokhoz a Microsoft Tunnel VPN használatával.

Az EU adathatárával kapcsolatos további információkért lásd : EU adathatár a Microsoft Cloud esetén | Gyakori kérdések a Microsoft biztonsági és megfelelőségi blogjában.

A Linux rendszernaplózás telepítése az alagútszerver telepítése után

A Linux rendszernaplózás segíthet azonosítani a biztonsággal kapcsolatos információkat vagy biztonsági szabálysértéseket a Microsoft Tunnelt üzemeltető Linux kiszolgálókon. A Linux rendszernaplózás ajánlott a Microsoft Tunnelhez, de nem kötelező. A rendszernaplózás használatához egy Linux-kiszolgálón telepíteni kell az opcionális auditd-csomagot/etc/audit/auditd.conf.

Ha már telepített egy alagútkiszolgálót a Linux rendszeren, és az auditd hiányzik, a telepítéshez használja az alábbi eljárásban leírt információkat. Az auditd Linux-kiszolgálóra való telepítésével kapcsolatos információkért a Microsoft Tunnel telepítése előtt lásd: Auditd manuális telepítése Linux rendszernaplózáshoz a Microsoft Tunnel előfeltételeiben.

Install auditd on a Tunnel server

Ha a Microsoft Tunnel Server már telepítve van egy Linux-kiszolgálón, használhatja az mst-cli parancssori eszközt, és az alábbi lépéseket követve telepítheti az auditd szolgáltatást.

A telepítési eljárás megkezdése előtt az alábbi hivatkozást használva töltse le az mst.rules fájlt a Microsoft webhelyéről: https://aka.ms/TunnelAuditdRules. (A hivatkozás letölt egy mst.rules nevű kisméretű szövegfájlt.)

  1. Telepítse a naplózott kódtárat és beépülő modulokat. Futtassa a következő parancsot a Linux szerveren:

    • Ubuntu: sudo apt install auditd audispd-plugins
    • RHEL: sudo dnf install audit audit-libs audispd-plugins(Alapértelmezés szerint az RHEL-nek már telepítve kellene lennie az auditd-nek.)
  2. Másolja át az Tunnel mst.rules auditd szabályait a Linux szerverre:

    • Másolja az mst.rules fájlt a kiszolgálóra, majd az alábbi parancsot futtatva helyezze át őket a megfelelő mappába: sudo cp /path/to/mst.rules /etc/audit/rules.d
  3. Az új naplózott szabályok betöltéséhez futtassa a következő parancsot: sudo augenrules --load

  4. Ellenőrizze, hogy a rendszer alkalmazta-e az új szabályokat. Futtassa a 'sudo auditctl -l' parancsot

A naplókat a rendszer a következőbe menti./var/log/audit/audit.log A sudo ausearch paranccsal kereshet a naplóban. Használja például a sudo ausearch -f TARGET_DIRECTORY címet.

Microsoft Tunnel frissítése

Az Intune rendszeres időközönként frissítéseket ad ki a Microsoft Tunnel-kiszolgálóhoz. A támogatás fenntartásához az alagútkiszolgálóknak a legújabb kiadást kell futtatniuk, vagy legfeljebb egy verzióval lemaradva kell lenniük.

Alapértelmezés szerint, miután elérhetővé válik egy új frissítés, az Intune a lehető leghamarabb automatikusan elindítja az alagútkiszolgálók frissítését minden alagúthelyen. A frissítések kezelését megkönnyítheti a frissítési folyamatot kezelő beállítások konfigurálásával:

  • Engedélyezheti a kiszolgálók automatikus frissítését egy helyen, vagy rendszergazdai jóváhagyást igényelhet a frissítések megkezdése előtt.

  • Konfigurálhat egy karbantartási időkeretet, amely korlátozza, hogy mikor kezdődhetnek a frissítések egy webhelyen.

A Microsoft Tunnel frissítéseiről, beleértve az alagút állapotának megtekintését és a frissítési beállítások konfigurálását is, a Microsoft Tunnel frissítése című témakörben talál további információt.

A TLS-tanúsítvány frissítése a Linux-kiszolgálón

Az ./mst-cli parancssori eszközzel frissítheti a TLS-tanúsítványt a kiszolgálón:

PFX:

  1. Másolja a tanúsítványfájlt az /etc/mstunnel/private/site.pfx fájlba
  2. Futtassa a következőt: mst-cli import_cert
  3. Futtassa a következőt: mst-cli server restart

PEM:

  1. Másolja az új tanúsítványt az /etc/mstunnel/certs/site.crt mappába
  2. Másolja a titkos kulcsot az /etc/mstunnel/private/site.key mappába
  3. Futtassa a következőt: mst-cli import_cert
  4. Futtassa a következőt: mst-cli server restart

Megjegyzés:

Az "import-cert" parancs egy további, "delay" nevű paraméterrel. Ezzel a paraméterrel adhatja meg percekben azt a késést, amely után a rendszer felhasználja az importált tanúsítványt. Példa: mst-cli import_cert delay 10080

További információ az mst-cli szolgáltatásról a Microsoft Tunnel referencia.

Gyökér nélküli Podman-tároló használata

Ha a Red Hat Linux-ot Podman-tárolókkal használja a Microsoft Tunnel üzemeltetéséhez, a tárolót gyökér nélküli tárolóként konfigurálhatja.

A gyökértelen tároló használata segíthet csökkenteni a tároló escape-ből származó hatást, mivel a kiszolgálón az /etc/mstunnel mappában és alatt található összes fájl egy nem kiemelt jogosultsággal rendelkező felhasználói szolgáltatásfiók tulajdonában van. Az Alagutat futtató Linux kiszolgálón a fióknév nem változik a normál telepítéshez képest, de root felhasználói engedélyek nélkül jött létre.

A gyökér nélküli Podman tároló sikeres használatához a következőket kell tennie:

Ha adottak az előfeltételek, a telepítési parancsfájllal először letöltheti a telepítő parancsfájlt, majd futtathatja a telepítést a módosított parancsprogram parancssorában.

A gyökér nélküli Podman-tárolók további előfeltételei

A gyökértelen Podman-tárolók használatához a környezetnek meg kell felelnie az alábbi előfeltételeknek, amelyek az alapértelmezett Microsoft Tunnel előfeltételeinfelül állnak:

Támogatott platform:

  • A Linux-kiszolgálónak a Red Hat (RHEL) 8.8-as vagy újabb verzióját kell futtatnia.

  • A tárolónak a Podman 4.6.1-es vagy újabb verzióját kell futtatnia. A gyökér nélküli tárolókat a Dock nem támogatja.

  • A gyökértelen tárolót a /home mappában kell telepíteni.

  • A /home mappában legalább 10 GB szabad területnek kell lennie.

Átviteli sebesség:

  • A maximális átviteli sebesség nem haladhatja meg a 230 Mbps-ot

Hálózat:

A következő hálózati beállításokat kell megadni az /etc/sysctl.conf fájlban, amelyek nem érhetők el gyökér nélküli névtérben:

  • net.core.somaxconn=8192
  • net.netfilter.nf_conntrack_acct=1
  • net.netfilter.nf_conntrack_timestamp=1

Továbbá, ha a gyökér nélküli alagútátjárót egy 1024-esnél kisebb porthoz kötjük, akkor a következő beállítást is hozzá kell adnunk az /etc/sysctl.conf fájlhoz, és be kell állítanunk a használt porttal megegyező értékként:

  • net.ipv4.ip_unprivileged_port_start

A 443-as port megadásához például használja a következő bejegyzést: net.ipv4.ip_unprivileged_port_start=443

A sysctl.conf szerkesztése után újra kell indítanod a Linux szervert, mielőtt az új konfigurációk érvénybe lépnének.

A gyökér nélküli felhasználó kimenő proxyja:

A gyökértelen felhasználó kimenő proxyjának támogatásához írja be az /etc/profile.d/http_proxy.sh fájlt, és írja be a következő két sort. A következő sorokban a 10.10.10.1:3128 egy példa a address:port bejegyzésre. Amikor hozzáadja ezeket a sorokat, cserélje le a 10.10.10.1:3128 értéket a proxy IP-címének és portjának értékeire:

  • export http_proxy=http://10.10.10.1:3128
  • export https_proxy=http://10.10.10.1:3128

A gyökértelen Podman-tárolók telepítési parancssorának módosítása

A Microsoft Tunnel gyökértelen Podman-tárolóba történő telepítéséhez az alábbi parancssor segítségével indítsa el a telepítési szkriptet. Ez a parancssor a mst_rootless_mode környezeti változóként állítja be, és az alapértelmezett telepítési parancssor használatát váltja fel a telepítési eljárás2. lépésében:

  • mst_rootless_mode=1 ./mstunnel-setup

A Microsoft Tunnel eltávolítása

A termék eltávolításához futtassa az mst-cli eltávolítást a Linux-kiszolgálóról gyökérként. Ez a művelet a kiszolgálót is eltávolítja az Intune felügyeleti központból.

Feltételes hozzáférés használata a Microsoft TunnelMonitorral Microsoft Tunnel