Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A Microsoft Tunnel Gateway a helyszínen vagy a felhőben futó Linux-kiszolgálón lévő tárolóba települ. A környezettől és infrastruktúrától függően más konfigurációkra és szoftverekre, például az Azure ExpressRoute-ra is szükség lehet.
A telepítés megkezdése előtt végezze el az alábbi feladatokat:
- Tekintse át és konfigurálja a Microsoft Tunnel előfeltételeit.
- Futtassa a Microsoft Tunnel Readiness Tool eszközt annak ellenőrzéséhez, hogy a környezet készen áll-e az alagút használatára.
Miután az előfeltételek készek, térjen vissza ehhez a cikkhez az alagút telepítésének és konfigurálásának megkezdéséhez.
Kiszolgálói konfiguráció létrehozása
Kiszolgálói konfiguráció használatával egyetlen alkalommal hozhat létre egy konfigurációt, és azt több kiszolgáló is használhatja. A konfiguráció IP-címtartományokat, DNS-kiszolgálókat és felosztási bújtatási szabályokat tartalmaz. Később hozzárendel egy kiszolgálókonfigurációt a helyhez, amely automatikusan alkalmazza ezt a kiszolgálókonfigurációt a helyhez csatlakozó összes kiszolgálóra.
Kiszolgálói konfiguráció létrehozása
Bejelentkezés a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway>Válassza aKiszolgálókonfigurációklapot> Újlétrehozása lehetőséget.
Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.
A Beállítások lapon konfigurálja a következő elemeket:
IP-címtartomány: Az ebben a tartományban lévő IP-címeket a rendszer bérbe adja az eszközöknek, amikor azok csatlakoznak a Tunnel Gateway-hez. Az Alagút ügyfél megadott IP-címtartománya nem ütközhet egy helyszíni hálózati tartománnyal.
- Fontolja meg a 169.254.0.0/16 APIPA-tartomány használatát, mivel ez a tartomány elkerüli az ütközéseket más vállalati hálózatokkal.
- Ha az ügyfél IP-címtartománya ütközik a célállomással, akkor a visszacsatolási címet használja, és nem tud kommunikálni a vállalati hálózattal.
- Ha az nem ütközik a vállalati hálózat IP-címtartományával, bármelyik ügyfél IP-címtartományát kiválaszthatja.
Kiszolgálóport: Adja meg azt a portot, amelyet a kiszolgáló figyel a kapcsolatokhoz.
DNS-kiszolgálók: Ezeket a kiszolgálókat akkor használja, amikor DNS-kérés érkezik a Tunnel Gateway-hez csatlakozó eszközről.
DNS-utótagkeresés(nem kötelező): Ez a tartomány alapértelmezett tartományként jelenik meg az ügyfeleknek, amikor csatlakoznak a Tunnel Gateway-hez.
UDP-kapcsolatok letiltása(nem kötelező): Ha be van jelölve, az ügyfelek csak TCP-kapcsolaton keresztül csatlakoznak a VPN-kiszolgálóhoz. Mivel az önálló alagútügyfél UDP használatát igényli, jelölje be a jelölőnégyzetet, hogy csak azután tiltsa le az UDP-kapcsolatokat, hogy konfigurálta az eszközöket a Végponthoz készült Microsoft Defender alagút ügyfélalkalmazásként való használatára.
A Beállítások lapon konfigurálhatja a felosztási bújtatási szabályokat is, amelyek nem kötelezők.
Felvehet vagy kizárhat címeket. A belefoglalt címeket a rendszer átirányítja a Tunnel Gatewayhez. A kizárt címek nem lesznek átirányítva a Tunnel Gatewayhez. Konfigurálhat például egy belefoglalási szabályt a 255.255.0.0 vagy a 192.168.0.0/16 számára.
A következő beállításokkal vehet fel vagy zárhat ki címeket:
- Felvenni kívánt IP-tartományok
- A kizárandó IP-tartományok
Megjegyzés:
Ne használjon 0.0.0.0 értéket megadó IP-tartományt egyik címben sem. Az Tunnel Gateway nem tudja átirányítani a forgalmat, ha ezt a tartományt használja. Ha a kiszolgálói konfiguráció vállalati DNS-t használ, az ilyen címeket fel kell venni a felosztott bújtatásra vonatkozó szabályok közé.
Az Áttekintés + létrehozás lapon tekintse át a konfigurációt, majd válassza a Létrehozás lehetőséget a mentéshez.
Megjegyzés:
Alapértelmezés szerint minden VPN-munkamenet mindössze 3600 másodpercig (egy óráig) marad aktív, mielőtt bontja a kapcsolatot (a rendszer azonnal új munkamenetet hoz létre, ha az ügyfél a folyamatosan működő VPN használatára van beállítva).
Azonban a munkamenet időtúllépési értékét más kiszolgálókonfigurációs beállításokkal együtt módosíthatja gráfhívások használatával (microsoftTunnelConfiguration) További információ: Az alagútkiszolgálók VPN-munkamenetének időkorlátjának módosítása a cikk későbbi részében.
Webhely létrehozása
A helyek a Microsoft Tunnelt működtető kiszolgálók logikai csoportjai. Minden létrehozott webhelyhez hozzá kell rendelnie egy kiszolgálói konfigurációt. Ezt a konfigurációt alkalmazza a rendszer a helyhez csatlakozó összes kiszolgálóra.
Webhelykonfiguráció létrehozása
Bejelentkezés a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway>Válassza aWebhelyeklapot>Létrehozás.
A Webhely létrehozása ablaktáblában adja meg a következő tulajdonságokat:
Név: Adja meg a webhely nevét.
Leírás: Tetszés szerint megadhat egy felhasználóbarát leírást a webhelyhez.
Nyilvános IP-cím vagy teljes tartománynév: Adjon meg egy nyilvános IP-címet vagy teljes tartománynevet, amely az alagutat használó eszközök csatlakozási pontja. Ez az IP-cím vagy teljes tartománynév azonosítani tudja az egyes kiszolgálókat vagy a terheléselosztási kiszolgálókat. Az IP-címnek vagy teljes tartománynévnek feloldhatónak kell lennie a nyilvános DNS-ben, és a feloldott IP-címnek nyilvánosan átirányíthatónak kell lennie.
Kiszolgálókonfiguráció: A webhelyhez társítani kívánt kiszolgálókonfiguráció kiválasztásához használja a legördülő listát.
A belső hálózati hozzáférés ellenőrzésének URL-címe: Adjon meg egy HTTP- vagy HTTPS-címet a belső hálózati helyhez. A webhelyhez rendelt kiszolgálók ötpercenként megpróbálnak hozzáférni az URL-címhez, hogy megerősítsék, hozzáférnek a belső hálózathoz. A kiszolgálók a Belső hálózat elérhetősége állapotúként jelzik az ellenőrzés állapotát a kiszolgáló Állapot-ellenőrzés lapján.
Kiszolgálók automatikus frissítése ezen a webhelyen: Ha igen, a kiszolgálók automatikusan frissítik a frissítést, amikor van elérhető frissítés. Ha nem, akkor manuálisan történik a frissítés, és egy rendszergazdának jóvá kell hagynia azt, mielőtt megkezdhetné azt.
További információ: Microsoft Tunnel frissítése.
A kiszolgálófrissítések korlátozása a karbantartási időtartamra: Ha igen, a webhely kiszolgálófrissítései csak a megadott kezdési és befejezési időpont között kezdődhetnek el. A kezdő és a befejező időpont között legalább egy órának kell eltelnie. Ha a Nem érték van megadva, akkor nincs karbantartási időkeret, és a frissítések a lehető leghamarabb elkezdődnek, attól függően, hogy miként van konfigurálva az Automatikus frissítés szolgáltatást használó kiszolgálók ezen a helyen .
Ha az érték Igen értékre van állítva, konfigurálja a következő beállításokat:
- Időzóna – A kiválasztott időzóna határozza meg a karbantartási időszak kezdetét és végét a webhely összes kiszolgálóján, függetlenül az egyes kiszolgálók időzónájától.
- Kezdés időpontja – Adja meg a frissítési ciklus kezdődésének legkorábbi időpontját a kiválasztott időzóna alapján.
- Befejezési idő – Adja meg, hogy a frissítési ciklus mikor kezdődhet legkésőbb, a kiválasztott időzóna alapján. A korábban elkezdődő frissítési ciklusok tovább futnak, és ez idő elteltével fejeződhetnek be.
További információ: Microsoft Tunnel frissítése.
A webhely mentéséhez válassza a Létrehozás lehetőséget.
A Microsoft Tunnel Gateway telepítése
Mielőtt telepítené a Microsoft Tunnel Gateway szolgáltatást egy Linux Server rendszerű kiszolgálóra, konfigurálja a bérlőt legalább egy kiszolgálókonfigurációval, majd hozzon létre egy webhelyet. Később meg kell adnia azt a helyet, amelyhez a kiszolgáló csatlakozik, amikor Ön telepíti az alagutat az adott kiszolgálón.
Kiszolgálói konfiguráció és hely megadása után az alábbi eljárást követve telepítheti a Microsoft Tunnel Gateway átjárót.
Ha azonban azt tervezi, hogy a Microsoft Tunnel Gateway egy gyökértelen Podman-tárolóba telepíti, tekintse meg a Gyökér nélküli Podman-tároló használata című cikket a telepítés megkezdése előtt. A csatolt szakasz részletezi a további előfeltétel-követelményeket és a telepítési szkript módosított parancssorát. A további előfeltételek konfigurálása után visszatérhet ide, és folytathatja az alábbi telepítési eljárást.
A Microsoft Tunnel telepítése a szkript használatával
Töltse le a Microsoft Tunnel telepítési parancsfájlját az alábbi módszerek egyikével:
Töltse le az eszközt közvetlenül egy webböngészőn keresztül. Menjen a https://aka.ms/microsofttunneldownloadmstunnel-setup fájl letöltéséhez.
Jelentkezzen be a Microsoft Intune Felügyeleti központba>Bérlői felügyelet>Microsoft Tunnel Gateway, válassza a Kiszolgálók lapot, válassza a Létrehozás lehetőséget a Kiszolgáló létrehozása panel megnyitásához, majd válassza a Szkript letöltése lehetőséget.
Egy Linux paranccsal közvetlenül töltse le az alagútszoftvert. Például azon a kiszolgálón, amelyre az alagutat telepíteni szeretné, a wget vagy a curl használatával megnyithatja a hivatkozást https://aka.ms/microsofttunneldownload.
Ha például a wget és a napló részleteit szeretné használni az mstunnel-setup telepítéshez a letöltés során, futtassa a parancsot
wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload
A kiszolgálói telepítés elindításához futtassa a parancsfájlt root fájlként. Használhatja például a következő parancssort:
sudo ./mstunnel-setup. A parancsfájl mindig a Microsoft Tunnel legújabb verzióját telepíti.Fontos
Ha gyökértelen Podman-tárolóba telepíti az alagutat, a szkript elindításához használja a következő módosított parancssort:
mst_rootless_mode=1 ./mstunnel-setupA konzol részletes kimenetének megtekintése az alagút és a telepítési ügynök regisztrációs folyamata során:
A ./mstunnel-setup parancsfájl futtatása előtt futtassa
export mst_log_verbose=1. Ha meg szeretne győződni arról, hogy engedélyezve van-e a részletes naplózás, futtassa a parancsotexport.A telepítés befejezése után szerkessze az /etc/mstunnel/env.sh környezeti fájlt egy új sor hozzáadásához:
mst_log_verbose=1. A sor hozzáadása után futtassonmst-cli server restartújra a kiszolgálót.
Fontos
Az Egyesült Államok kormányzati felhője esetében a parancssornak a kormányzati felhőkörnyezetre kell hivatkoznia. Ehhez futtassa a következő parancsokat a intune_env=FXP hozzáadásához a parancssorba:
- Futtatás
sudo ./mstunnel-setup - Futtatás
sudo intune_env=FXP ./mstunnel-setup
Tipp
Ha leállítja a telepítést és a parancsfájlt, a parancssor újbóli futtatásával újraindíthatja azt. A telepítés onnan folytatódik, ahol abbahagyta.
A szkript elindításakor letölti a tárolólemezképeket a Microsoft Tunnel Gateway tárolólemezképekről az Intune szolgáltatásból, és létrehozza a szükséges mappákat és fájlokat a kiszolgálón.
A telepítés során a parancsfájl számos rendszergazdai művelet végrehajtását kéri.
Amikor a parancsfájl kéri, fogadja el a licencszerződést (EULA).
A környezet támogatásához tekintse át és konfigurálja az alábbi fájlokban található változókat.
- Környezeti fájl: /etc/mstunnel/env.sh. Ezekről a változókról további információt a Microsoft Tunnel referencia Környezeti változók című témakörében talál.
Amikor a rendszer kéri, másolja a Transport Layer Security (TLS) tanúsítványfájl teljes láncát a Linux-kiszolgálóra. A parancsprogram megjeleníti a megfelelő helyet a Linux-kiszolgálón.
A TLS-tanúsítvány biztosítja az alagutat használó eszközök és az alagútátjáró végpontja közötti kapcsolatot. A tanúsítvány SAN-jában szerepelnie kell az alagútátjáró-kiszolgáló IP-címének vagy teljes tartománynevének.
A titkos kulcs elérhető marad azon a gépen, amelyen a TLS-tanúsítvány tanúsítvány-aláírási kérelmét hozza létre. Ezt a fájlt site.key névvel kell exportálni.
Telepítse a TLS-tanúsítványt és a titkos kulcsot. Kövesse az Ön fájlformátumának megfelelő útmutatást:
PFX:
- A tanúsítvány fájlnevének webhely.pfx kell legyen. Másolja a tanúsítványfájlt az /etc/mstunnel/private/site.pfx fájlba.
PEM:
A teljes láncnak (gyökér, köztes, végentitás) egyetlen, site.crt nevű fájlban kell lennie. Ha nyilvános szolgáltató (például a Digicert) által kibocsátott tanúsítványt használ, lehetősége van a teljes láncot egyetlen .pem fájlként letölteni.
A tanúsítvány fájlnevének *site.crt-nek kell lennie. Másolja a teljes lánctanúsítványt az /etc/mstunnel/certs/site.crt fájlba. Például:
cp [full path to cert] /etc/mstunnel/certs/site.crtMásik lehetőségként hozzon létre egy hivatkozást a teljes lánctanúsítványra az /etc/mstunnel/certs/site.crt fájlban. Például:
ln -s [full path to cert] /etc/mstunnel/certs/site.crtMásolja a titkoskulcs-fájlt az /etc/mstunnel/private/site.key mappába. Például:
cp [full path to key] /etc/mstunnel/private/site.keyMásik lehetőségként hozzon létre egy hivatkozást a titkoskulcs-fájlra az /etc/mstunnel/private/site.key mappában. Például:
ln -s [full path to key file] /etc/mstunnel/private/site.keyEzt a kulcsot nem szabad jelszóval titkosítani. A titkos kulcs fájlnevét site.key kell megadni.
Miután a telepítő telepítette a tanúsítványt és létrehozta a Tunnel Gateway szolgáltatásokat, a rendszer kéri, hogy jelentkezzen be, és hitelesítse magát az Intune-nal. A felhasználói fiókhoz az Intune-rendszergazdáéval megegyező engedélyekkel kell rendelkeznie. A hitelesítés végrehajtásához használt fióknak Intune-licenccel kell rendelkeznie. A fiók hitelesítő adatait a rendszer nem menti, és csak a Microsoft Entra ID-ba való kezdeti bejelentkezéshez használja. A sikeres hitelesítés után a rendszer az Azure-alkalmazásazonosítókat/titkos kulcsokat használja az alagútátjáró és a Microsoft Entra közötti hitelesítéshez.
Ez a hitelesítés regisztrálja az alagútátjárót a Microsoft Intune-nal és az Intune-bérlővel.
Nyisson meg egy webböngészőthttps://Microsoft.com/devicelogin, és írja be a telepítési szkript által megadott eszközkódot, majd jelentkezzen be az Intune-rendszergazdai hitelesítő adataival.
Miután Microsoft Tunnel Gateway regisztrált az Intune-ban, a szkript információkat kap a webhelyekről és kiszolgálókonfigurációkról az Intune-tól. A parancsfájl ezután kéri, hogy adja meg annak az alagútnak a GUID azonosítóját, amelyhez a kiszolgálót csatlakoztatni szeretné. A parancsfájl megjeleníti az elérhető webhelyek listáját.
Miután kiválasztott egy helyet, a telepítő lekéri a hely kiszolgálókonfigurációját az Intune-ból, és alkalmazza azt az új kiszolgálóra a Microsoft Tunnel telepítésének befejezéséhez.
A telepítési parancsfájl befejezése után a Microsoft Intune Felügyeleti központban a Microsoft Alagút átjárója lapra léphet az alagút magas szintű állapotának megtekintéséhez. Az Állapot lapot is megnyitva ellenőrizheti, hogy a kiszolgáló online állapotú-e.
Ha Red Hat Enterprise Linux (RHEL) 8.4-es vagy újabb verziót használ, mindenképpen indítsa újra a Tunnel Gateway-kiszolgálót. Mielőtt megpróbál ügyfeleket csatlakoztatni hozzá, mindenképpen indítsa újra a Tunnel Gateway-kiszolgálót
mst-cli server restart.
A Podman konfigurálása a proxy használatára a lemezképfrissítések letöltéséhez
A Tunnel Gateway-kiszolgáló telepítése után konfigurálhatja a Podmant úgy, hogy a proxyt használja a Podman frissített lemezképeinek letöltéséhez (lekéréséhez). Ez a konfiguráció a későbbi verziófrissítések engedélyezése miatt fontos:
Az alagútkiszolgálón egy parancssor használatával futtassa a következő parancsot a Microsoft Tunnel szolgáltatás felülbírálási fájljának szerkesztőjének megnyitásához:
systemctl edit --force mstunnel_monitorAdja hozzá a következő három sort a fájlhoz. Cserélje le a cím egyes előfordulásait a proxy DN-értékére vagy címére, majd mentse a fájlt. Ha például a proxyja címe elérhető
10.10.10.1és elérhető a porton3128, a [Service] utáni első sor így jelenhet megEnvironment="http_proxy=http//10.10.10.1:3128", a következő sor pedig ígyEnvironment="https_proxy=http//10.10.10.1:3128"[Service] Environment="http_proxy=address" Environment="https_proxy=address"Ezután futtassa a következő parancsot a parancssorból:
systemctl restart mstunnel_monitorVégül futtassa a következő parancsot a parancssorból a konfigurálás sikerességének megerősítéséhez:
systemctl show mstunnel_monitor | grep http_proxyHa a konfigurálás sikeres, az eredmény a következőhöz hasonló:
Environment="http_proxy=address:port" Environment="https_proxy=address:port"
Az alagútkiszolgáló által használt proxykiszolgáló frissítése
Az alagútkiszolgáló Linux állomása által használt proxykiszolgáló-konfiguráció módosításához kövesse az alábbi eljárást:
Az alagútkiszolgálón szerkessze az /etc/mstunnel/env.sh parancsot, és adja meg az új proxykiszolgálót.
Futtassa a következőt:
mst-cli install.Ez a parancs újraépíti a tárolókat az új proxykiszolgáló adataival. A folyamat során ellenőriznie kell az /etc/mstunnel/env.sh könyvtár tartalmát, és meg kell győződnie arról, hogy a tanúsítvány telepítve van. A tanúsítványnak már megvan a proxykiszolgáló korábbi konfigurációjából.
Mindkettő megerősítéséhez és a konfiguráció befejezéséhez írja be az Igen értéket.
Megbízható főtanúsítványok hozzáadása az alagúttárolókhoz
A megbízható főtanúsítványokat akkor kell hozzáadni az alagúttárolókhoz, ha:
- A kimenő kiszolgáló forgalma SSL-proxyvizsgálatot igényel.
- Az alagúttárolók által elért végpontok nem mentesülnek a proxyvizsgálat alól.
Lépések:
- Másolja a .crt kiterjesztésű megbízható főtanúsítványokat a következőre:
/etc/mstunnel/ca-trust - Alagúttárolók újraindítása az "mst-cli kiszolgáló újraindítása" és az "mst-cli ügynök újraindítása" használatával
Az alagútkiszolgálók VPN-munkamenetének időkorlátjának módosítása
A Microsoft Graph Beta és a PowerShell használatával módosíthatja a Tunnel Server VPN-munkamenet időkorlátját. Alapértelmezés szerint a Tunnel Server VPN-munkamenet egy órán át tart. Beállíthat egy rövidebb munkamenet-időkorlátot egy Windows-gép és a PowerShell használatával a munkamenet időkorlátjának módosításához.
Alapértelmezés szerint a Tunnel Server VPN-munkamenet egy órán át tart. A Microsoft Graph bétaverziójával és a PowerShell-lel beállíthat egy rövidebb, például öt vagy 10 perces munkamenet-időkorlátot.
Előfeltételek
Telepítse a Microsoft.Graph.Beta nevű Microsoft Graph Beta PowerShell-modult egy windowsos gépre. További információ erről az előfeltételről: A Microsoft Graph PowerShell SDK telepítése a PowerShell dokumentációjában.
PowerShell-parancsok a VPN-munkamenet időkorlátjának módosításához
Azon a Windows-számítógépen, amelyre a Graph-modult importálta, egy rendszergazdai fiókkal futtassa a következő PowerShell-parancsokat.
A következő PowerShell-parancsokban cserélje le a változókat, amelyek a következőhöz <id>hasonlóan néznek ki: : a kívánt értékkel, dupla idézőjelek között. Ha például a 2. lépés azonosítója12345-abcde-67890-fghij, a 3. lépés parancssora így jelenik meg Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List
Csatlakozás a Graphhoz rendszergazdai engedélyekkel rendelkező fiókkal:
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"Sorolja fel az alagútkonfigurációkat, majd másolja ki a módosítani kívánt konfiguráció azonosítóját:
Get-MgBetaDeviceManagementMicrosoftTunnelConfigurationSzerezze be a konfiguráció részleteit (az AdvancedSettings mezőnek üresnek kell lennie):
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-ListHozza létre az új beállítást a kívánt értékkel:
$setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair; $setting.Name = "session-timeout"; $setting.Value = <integer-in-seconds>Frissítse a konfiguráció AdvancedSettings beállításait:
Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)Ellenőrizze, hogy az AdvancedSettings frissítve van-e:
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
Az összes kiszolgálónak meg kell kapnia az új konfigurációt a módosítást követő öt percen belül. Ha ellenőrizni szeretné a beállításokat egy kiszolgálón, ellenőrizze /etc/mstunnel/ocserv.conf , hogy megjelenik-e a frissített érték.
A Microsoft Tunnel ügyfélalkalmazás üzembe helyezése
A Microsoft Alagút használatához az eszközöknek hozzáférésre van szükségük egy Microsoft Tunnel ügyfélalkalmazáshoz. A Microsoft Tunnel a Végponthoz készült Microsoft Defender szolgáltatást használja alagút ügyfélalkalmazásként:
Android: Töltse le a Végponthoz készült Microsoft Defender Microsoft Defendert Microsoft Tunnel ügyfélalkalmazásként való használatra a Google Play áruházból. Lásd: Android áruházbeli alkalmazások hozzáadása a Microsoft Intune-hoz.
Ha a Végponthoz készült Microsoft Defender alagút ügyfélalkalmazásként és mobil veszélyforrások elleni védelmi (MTD) alkalmazásként használja, fontos konfigurációs útmutatásért tekintse meg a Végponthoz készült Microsoft Defender MTD-hez és Microsoft Tunnel ügyfélalkalmazásként való használatát.
iOS/iPadOS: Töltse le a Végponthoz készült Microsoft Defender Microsoft Defendert Microsoft Tunnel ügyfélalkalmazásként való használatra az Apple App Store-ból. Lásd: iOS áruházbeli alkalmazások hozzáadása a Microsoft Intune-hoz.
Az alkalmazások Intune-nal való üzembe helyezésével kapcsolatos további információkért lásd: Alkalmazások hozzáadása a Microsoft Intune-hoz.
VPN-profil létrehozása
Miután a Microsoft Tunnel telepítve van, és az eszközök telepítik a Végponthoz készült Microsoft Defender, VPN-profilokat helyezhet üzembe, hogy az eszközöket az alagút használatára irányítsa. Ehhez hozzon létre Microsoft Tunnel típusú VPN-profilokat:
Android: Az Android platform támogatja a forgalom alkalmazásonkénti VPN-en keresztüli útválasztását és az osztott alagútozási szabályokat egymástól függetlenül vagy egyszerre.
iOS/iPadOS Az iOS-platform támogatja a forgalom irányítását akár alkalmazásonkénti VPN-en, akár osztott alagútozási szabályokkal, de nem mindkettőt egyszerre. Ha iOS-hez engedélyezi az alkalmazásonkénti VPN-t, a rendszer figyelmen kívül hagyja a felosztási bújtatási szabályokat.
Android
Bejelentkezés a Microsoft Intune Felügyeleti központba>Eszközök>kezelése Konfiguráció>> A Házirendek lapon válassza a Létrehozás lehetőséget.
A Platform beállításhoz válassza az Android Enterprise lehetőséget. A Profil beállításnál válassza a VPN lehetőséget a vállalati tulajdonú munkahelyi profilhoz vagy a személyes tulajdonú munkahelyi profilhoz, majd válassza a Létrehozás lehetőséget.
Megjegyzés:
A Microsoft Tunnel nem támogatja az Android Enterprise dedikált eszközeit.
Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.
A Kapcsolat típusa listában válassza a Microsoft Aliút lehetőséget, majd konfigurálja a következő adatokat:
Alap VPN:
- A Kapcsolat neve mezőben adja meg a felhasználók számára megjelenítendő nevet.
- A Microsoft Tunnel Site beállításhoz válassza ki azt az alagúthelyet, amelyet ez a VPN-profil használ.
Alkalmazásonkénti VPN:
- Az alkalmazásonkénti VPN-profilhoz rendelt alkalmazások alkalmazásforgalmat küldenek az alagútba.
- Android rendszeren egy alkalmazás elindítása nem indítja el az alkalmazásonkénti VPN-t. Ha azonban a VPN-en a folyamatosan működő VPNEngedélyezés értékre van állítva, a VPN már csatlakozik, és az alkalmazásforgalom az aktív VPN-t használja. Ha a VPN nem mindig be van kapcsolva, a felhasználónak manuálisan kell elindítania a VPN-t a használat előtt.
- Ha a Defender for Endpoint alkalmazással csatlakozik az alagúthoz, engedélyezve van a webes védelem, és alkalmazásonkénti VPN-t használ, a webes védelem csak az alkalmazásonkénti VPN-listában szereplő alkalmazásokra vonatkozik. Ebben a forgatókönyvben azt javasoljuk, hogy a munkahelyi profil összes webböngészőjét adja hozzá az alkalmazásonkénti VPN-listához, hogy biztosítsa a munkahelyi profil webes forgalmának védelmét.
- Az alkalmazásonkénti VPN engedélyezéséhez válassza a Hozzáadás lehetőséget, majd tallózással keresse meg az Intune-ba importált egyéni vagy nyilvános alkalmazásokat.
Folyamatosan működő VPN:
- A Folyamatosan működő VPN esetében válassza az Engedélyezés lehetőséget, hogy a VPN-ügyfél automatikusan csatlakozzon, majd újracsatlakozzon a VPN-hez. A folyamatosan működő VPN-kapcsolatok kapcsolatban maradnak. Ha az alkalmazásonkénti VPNEngedélyezés értékre van állítva, akkor csak a kiválasztott alkalmazások forgalma halad át az alagúton.
Szigorú alagút mód(csak Android):
- Ez a beállítás akkor érhető el, ha a kapcsolat típusa Microsoft Tunnel, és a folyamatosan működő VPNEngedélyezés értékre van állítva. Ha engedélyezve van, az összes hálózati forgalom a VPN-alagúton keresztül történik. Ha a VPN-kapcsolat nem érhető el vagy megszakad, az eszköz összes hálózati forgalmát letiltja, amíg a VPN újra nem csatlakozik, megakadályozva, hogy az alkalmazások hozzáférjenek a nyilvános internethez az alagúton kívül.
- Alkalmazáskizárási lista – Ha a szigorú alagútmód engedélyezve van, megadhat olyan alkalmazásokat, amelyek megkerülik a VPN-alagutat. A kizárási listán szereplő alkalmazások közvetlenül csatlakoznak a hálózathoz, függetlenül a VPN-kapcsolat állapotától. A listán nem szereplő alkalmazások le lesznek tiltva, ha a VPN nem érhető el.
- A szigorú alagútmódhoz az Android Management API-n (AM API) keresztül regisztrált eszközök szükségesek. Az örökölt EMM API munkahelyi profilon keresztül regisztrált eszközök nem támogatják a szigorú alagútmódot, amíg AM API-ra nem migrálják őket.
A következő platformok támogatják a szigorú alagútmódot:
- Az Android Enterprise vállalati tulajdonú, teljes körűen felügyelt
- Android Enterprise vállalati tulajdonú munkahelyi profil
- Személyes tulajdonú munkahelyi profil az Android Enterprise rendszerben
Proxy:
Konfigurálja a proxykiszolgáló adatait a környezethez.
Megjegyzés:
A proxykiszolgáló-konfigurációk nem támogatottak az Android 10-es verziónál korábbi verzióival. További információ: VpnService.Builder az Android-fejlesztő dokumentációjában.
A VPN-beállításokról további információt az Android Enterprise eszközbeállításai a VPN konfigurálásához című témakörben talál
Fontos
Az Android Végponthoz készült Microsoft Defender Microsoft Defendert Microsoft Tunnel ügyfélalkalmazásként és MTD-alkalmazásként használó Android Enterprise-eszközök esetében egyéni beállításokat kell használnia a Végponthoz készült Microsoft Defender konfigurálásához egy külön alkalmazáskonfigurációs profil használata helyett. Ha nem szándékozik használni a Defender for Endpoint funkcióit, beleértve a webes védelmet is, használjon egyéni beállításokat a VPN-profilban, és állítsa a defendertoggle beállítást 0 értékre.
A Hozzárendelések lapon konfigurálja azokat a csoportokat, amelyek megkapják ezt a profilt.
Az Áttekintés + létrehozás lapon tekintse át a konfigurációt, majd válassza a Létrehozás lehetőséget a mentéshez.
iOS
Bejelentkezés a Microsoft Intune Felügyeleti központba>Eszközök>kezelése Eszközkonfiguráció>>Létrehozás.
A Platform beállításnál válassza az iOS/iPadOS, majd a Profil beállításnál a VPN, majd a Létrehozás lehetőséget.
Az Alapvető adatok lapon adja meg a Név és a Leírásmezőt (nem kötelező), majd válassza a Tovább gombot.
A Kapcsolat típusa listában válassza a Microsoft Alagút lehetőséget, majd konfigurálja a következő elemeket:
Alap VPN:
- A Kapcsolat neve mezőben adja meg a felhasználók számára megjelenítendő nevet.
- Microsoft Tunnel Site (Microsoft Tunnel Site) esetén kattintson a Select a Site (Webhely kiválasztása ) lehetőségre, majd válassza ki azt az alagúthelyet, amelyet ez a VPN-profil használ.
Megjegyzés:
Ha a Microsoft Tunnel VPN-kapcsolatot és a Defender webvédelmet is kombinált módban használja iOS-eszközökön, elengedhetetlen az "Igény szerinti" szabályok konfigurálása a "Leválasztás alvó állapotban" beállítás hatékony aktiválásához. Ennek elmulasztása esetén a Tunnel VPN és a Defender VPN kapcsolata is megszakad, amikor az iOS-eszköz alvó módba lép, miközben a VPN be van kapcsolva.
Mivel azonban a Single Sign-On (SSO) alkalmazások hozzáférési jogkivonatok beszerzése és a Tunnel VPN igény szerinti szabályainak működése közötti ütközés miatt nem támogatott egy igény szerinti szabály beállítása az összes tartományhoz való csatlakozáshoz, ha a "Deisconnect alvó állapotban" funkciót is használja.
Általánosságban elmondható, hogy javasoljuk az alkalmazásonkénti VPN-ekhez az igény szerinti szabályok konfigurálását, mivel így az alkalmazások szükség szerint kezdeményezhetnek VPN-kapcsolatokat, és így a "Kapcsolat bontása alvó állapotban" beállítás megfelelően működik.
Alkalmazásonkénti VPN: Az alkalmazásonkénti VPN engedélyezéséhez válassza az Engedélyezés lehetőséget. Az iOS alkalmazásonkénti VPN-ekhez további konfigurációs lépésekre van szükség. Az alkalmazásonkénti VPN konfigurálásakor az iOS figyelmen kívül hagyja a felosztási bújtatási szabályokat.
További információ: Alkalmazásonkénti VPN iOS/iPadOS rendszerhez.
Igény szerinti VPN-szabályok: Olyan igény szerinti szabályokat határozhat meg, amelyek engedélyezik a VPN használatát, ha bizonyos FQDN-ek vagy IP-címek feltételei teljesülnek.
További információ: Automatikus VPN-beállítások.
Proxy: Konfigurálja a proxykiszolgáló részleteit a környezethez.
Megjegyzés:
Ha a Microsoft Tunnel VPN-kapcsolatot és a Defender webes védelmet is kombinált módban használja iOS-eszközökön, elengedhetetlen az "Igény szerinti" szabályok konfigurálása a "Kapcsolat bontása alvó állapotban" beállítás hatékony aktiválásához. Az igény szerinti szabály konfigurálása az alagút VPN-profil konfigurálásakor:
- A Konfiguráció beállításai lapon bontsa ki az Igény szerinti VPN-szabályok szakaszt.
- Igény szerinti szabályok esetén válassza a Hozzáadás lehetőséget a Sor hozzáadása panel megnyitásához.
- A Sor hozzáadása panelen állítsa be A következő szeretném tenni a VPN csatlakoztatásához beállítást, majd a Korlátozni szeretném beállításnál válasszon egy korlátozást, például Minden tartomány.
- Igény szerint hozzáadhat egy URL-címet a De csak akkor, ha ez az URL-mintavétel sikeres a mezőbe.
- Válassza a Mentés elemet.
Proxykivételi lista használata Android Enterprise-hoz
Ha egyetlen közvetlen proxykiszolgálót használ a környezetben, használhat proxykizárási listát a Microsoft Tunnel VPN-profilokban Android Enterprise-hoz. A proxykizárási listák támogatottak a Microsoft Tunnel és a Microsoft Tunnel mobilalkalmazás-kezeléshez.
Fontos
A proxykizárási lista csak akkor támogatott, ha egyetlen közvetlen proxykiszolgálót használ. Nem támogatottak olyan környezetekben, ahol több proxykiszolgáló van használatban.
A VPN-profil proxykizárási listája támogatja adott tartományok belépését, hogy kizárható legyen a közvetlen proxykonfigurációból a profilt fogadó és használó eszközök esetében.
A kizárási lista bejegyzéseinek támogatott formátumai a következők:
- Teljes URL-címek pontos altartománynevezéssel. Például:
sub.contoso.com - Vezető helyettesítő karakter az URL-ek között. A teljes URL-t példaként használva a vezető altartománynevet (sub) csillagra cserélve kiterjeszthetjük a támogatást a contso.com összes altartományára:
*.contoso.com - IPv4- és IPv6-címek
Nem támogatott formátumok:
- Belső helyettesítő karakterek. Például:
con*oso.com, éscontos*.comcontoso.*
A proxykizárási lista konfigurálása
A kizárási listát az Android Enterprise platformhoz készült Microsoft Tunnel VPN-profil szerkesztésekor vagy létrehozásakor konfigurálhatja.
Miután a Konfigurációs beállítások lapon megadta a kapcsolat típusát Microsoft Tunnel értékre:
Bontsa ki a Proxy csomópontot, majd a Proxykizárási lista listához válassza a Proxykivételek kezelése lehetőséget.
A Proxykizárási lista panelen:
- A szövegbeviteli mezőben adjon meg egyetlen URL-címet vagy IP-címet. Minden alkalommal, amikor felvesz egy bejegyzést, egy új szövegmező jelenik meg a további bejegyzések számára.
- Az Importálás gombot választva nyissa meg a Proxykivételek importálása ablaktáblát, ahol importálhat egy CSV-fájlformátumú listát.
- Válassza az Exportálás lehetőséget az aktuális kizárási lista exportálásához ebből a profilból, CSV fájlformátumban.
Válassza az OK gombot a proxykizárási lista konfigurációjának mentéséhez és a VPN-profil szerkesztésének folytatásához.
Egyéni beállítások használata a Végponthoz készült Microsoft Defender
Az Intune MTD-alkalmazásként és Android Enterprise-eszközökön Microsoft Tunnel ügyfélalkalmazásként is támogatja a Végponthoz készült Microsoft Defender. Ha a Végponthoz készült Defendert a Microsoft Tunnel ügyfélalkalmazáshoz és MTD-alkalmazásként is használja, a konfigurációk egyszerűsítéséhez egyéni beállításokat használhat a VPN-profilban a Microsoft Tunnelhez. A VPN-profilban egyéni beállítások használata felváltja egy külön alkalmazáskonfigurációs profil használatát.
Az Android Enterprise személyes tulajdonú munkahelyi profilkéntregisztrált eszközök esetében, amelyek mindkét célra a Végponthoz készült Defendert használják, alkalmazáskonfigurációs profil helyett egyéni beállításokat kell használnia. Ezeken az eszközökön a Végponthoz készült Defender alkalmazáskonfigurációs profilja ütközik a Microsoft Tunnelrel, és megakadályozhatja, hogy az eszköz csatlakozzon a Microsoft Tunnelhez.
Ha a Microsoft Végponthoz készült Microsoft Defender for Microsoft Tunnelt használja, de MTD-t nem, akkor továbbra is az alkalmazásalagút-konfigurációs profilt használja a Végponthoz készült Microsoft Defender alagútügyfélként való konfigurálásához.
Alkalmazáskonfigurációs támogatás hozzáadása a Végponthoz készült Microsoft Defender számára a Microsoft Tunnel VPN-profiljához
Az alábbi információk segítségével konfigurálhatja az egyéni beállításokat egy VPN-profilban, hogy a Végponthoz készült Microsoft Defender konfigurálható egy külön alkalmazáskonfigurációs profil helyett. Az elérhető beállítások platformonként változnak.
Android Enterprise eszközök esetén:
| Konfigurációs kulcs | Érték típusa | Konfigurációs érték | Leírás |
|---|---|---|---|
| VPN | Egész szám | Beállítások: 1 – Engedélyezés (alapértelmezett) 0 – Letiltás |
Állítsa be az Engedélyezés értékre, hogy a Végponthoz készült Microsoft Defender adathalászat elleni képesség használhassa a helyi VPN-t. |
| Adathalászat elleni védelem | Egész szám | Beállítások: 1 – Engedélyezés (alapértelmezett) 0 – Letiltás |
Állítsa Engedélyezés értékre a Végponthoz készült Microsoft Defender adathalászat elleni védelmének bekapcsolásához. Ha le van tiltva, az adathalászat elleni funkció ki van kapcsolva. |
| defendertoggle | Egész szám | Beállítások: 1 – Engedélyezés (alapértelmezett) 0 – Letiltás |
Állítsa be a Végponthoz készült Microsoft Defender használatának engedélyezésére beállítást. Ha le van tiltva, nem érhető el Végponthoz készült Microsoft Defender funkcionalitás. |
iOS/iPad eszközök esetén:
| Konfigurációs kulcs | Értékek | Leírás |
|---|---|---|
| TunnelOnly |
Igaz – A Végponthoz készült Defender minden funkciója le van tiltva. Ezt a beállítást akkor érdemes használni, ha az alkalmazást csak az Alagút funkciókhoz használja.
Hamis(alapértelmezett) – A Végponthoz készült Defender funkció engedélyezve van. |
Meghatározza, hogy a Defender alkalmazás csak a Microsoft Tunnelre korlátozódik-e, vagy az alkalmazás a Végponthoz készült Defender képességeinek teljes készletét is támogatja. |
| Webes védelem |
Igaz(alapértelmezett) – A webes védelem engedélyezve van, és a felhasználók láthatják a webes védelem lapot a Végponthoz készült Defender alkalmazásban.
Hamis – a webes védelem le van tiltva. Ha telepítve van egy Tunnel VPN-profil, a felhasználók csak az Irányítópult és az Alagút lapokat láthatják a Végponthoz készült Defender alkalmazásban. |
Meghatározza, hogy a Defender for Endpoint webes védelem (adathalászat elleni funkció) engedélyezve van-e az alkalmazáshoz. Alapértelmezés szerint ez a funkció be van kapcsolva. |
| Automatikus előkészítés |
Igaz – Ha a webes védelem engedélyezve van, a Defender for Endpoint alkalmazás automatikusan engedélyt kap VPN-kapcsolatok hozzáadására a felhasználó kérése nélkül. Szükség van egy "VPN csatlakoztatása" igény szerinti szabályra. További információ az Igény szerinti szabályokról: Automatikus VPN-beállítások.
Hamis(alapértelmezett) – Ha a webes védelem engedélyezve van, a rendszer megkéri a felhasználót, hogy engedélyezze a Végponthoz készült Defender alkalmazás számára VPN-konfigurációk hozzáadását. |
Meghatározza, hogy a Defender for Endpoint webes védelem engedélyezve van-e anélkül, hogy a felhasználót VPN-kapcsolat hozzáadására kérné (mivel a webvédelmi funkcióhoz helyi VPN szükséges). Ez a beállítás csak akkor érvényes, ha a WebProtection értéke Igaz. |
A TunnelOnly üzemmód konfigurálása az Európai Unió adathatárának megfelelően
A 2022-es naptári év végére az összes személyes adatot, beleértve az ügyféltartalmakat (CC), az EUII-t, az EUPI-t és a támogatási adatokat, az EU-bérlők esetében az Európai Unióban (EU) kell tárolni és feldolgozni.
A Végponthoz készült Defender Microsoft Alagút VPN-funkciója megfelel az Európai Unió adathatára (EUDB) előírásainak. Bár a Végponthoz készült Defender veszélyforrások elleni védelem naplózáshoz kapcsolódó összetevői még nem EUDB-kompatibilisek, a Végponthoz készült Defender része az adatvédelmi kiegészítésnek (DPA), és megfelel az általános adatvédelmi rendeletnek (GDPR).
Addig is, az EU-bérlőkkel rendelkező Microsoft Tunnel-ügyfelek engedélyezhetik a TunnelOnly módot a Végponthoz készült Defender ügyfélalkalmazásban. Ennek konfigurálásához hajtsa végre a következő lépéseket:
Kövesse a Microsoft Tunnel VPN-megoldás telepítése és konfigurálása a Microsoft Intune-hoz | Microsoft Learn alkalmazáskonfigurációs szabályzat létrehozásához, amely letiltja a Végponthoz készült Defender funkciót.
Hozzon létre egy TunnelOnly nevű kulcsot, és állítsa Igaz értékre.
A TunnelOnly mód konfigurálásával a Végponthoz készült Defender összes funkciója le lesz tiltva, amíg az Alagút funkció elérhető marad az alkalmazásban való használatra.
A vendégfiókok és a nem a szervezet bérlőjére jellemző Microsoft-fiókok (MSA) nem támogatottak a Microsoft Tunnel VPN használatával történő bérlőközi hozzáféréshez. Ez azt jelenti, hogy az ilyen típusú fiókok nem használhatók a belső erőforrások biztonságos elérésére VPN-en keresztül. Fontos szem előtt tartani ezt a korlátozást, amikor biztonságos hozzáférést állít be a belső erőforrásokhoz a Microsoft Tunnel VPN használatával.
Az EU adathatárával kapcsolatos további információkért lásd : EU adathatár a Microsoft Cloud esetén | Gyakori kérdések a Microsoft biztonsági és megfelelőségi blogjában.
A Linux rendszernaplózás telepítése az alagútszerver telepítése után
A Linux rendszernaplózás segíthet azonosítani a biztonsággal kapcsolatos információkat vagy biztonsági szabálysértéseket a Microsoft Tunnelt üzemeltető Linux kiszolgálókon. A Linux rendszernaplózás ajánlott a Microsoft Tunnelhez, de nem kötelező. A rendszernaplózás használatához egy Linux-kiszolgálón telepíteni kell az opcionális auditd-csomagot/etc/audit/auditd.conf.
Ha már telepített egy alagútkiszolgálót a Linux rendszeren, és az auditd hiányzik, a telepítéshez használja az alábbi eljárásban leírt információkat. Az auditd Linux-kiszolgálóra való telepítésével kapcsolatos információkért a Microsoft Tunnel telepítése előtt lásd: Auditd manuális telepítése Linux rendszernaplózáshoz a Microsoft Tunnel előfeltételeiben.
Install auditd on a Tunnel server
Ha a Microsoft Tunnel Server már telepítve van egy Linux-kiszolgálón, használhatja az mst-cli parancssori eszközt, és az alábbi lépéseket követve telepítheti az auditd szolgáltatást.
A telepítési eljárás megkezdése előtt az alábbi hivatkozást használva töltse le az mst.rules fájlt a Microsoft webhelyéről: https://aka.ms/TunnelAuditdRules. (A hivatkozás letölt egy mst.rules nevű kisméretű szövegfájlt.)
Telepítse a naplózott kódtárat és beépülő modulokat. Futtassa a következő parancsot a Linux szerveren:
- Ubuntu:
sudo apt install auditd audispd-plugins - RHEL:
sudo dnf install audit audit-libs audispd-plugins(Alapértelmezés szerint az RHEL-nek már telepítve kellene lennie az auditd-nek.)
- Ubuntu:
Másolja át az Tunnel mst.rules auditd szabályait a Linux szerverre:
- Másolja az mst.rules fájlt a kiszolgálóra, majd az alábbi parancsot futtatva helyezze át őket a megfelelő mappába:
sudo cp /path/to/mst.rules /etc/audit/rules.d
- Másolja az mst.rules fájlt a kiszolgálóra, majd az alábbi parancsot futtatva helyezze át őket a megfelelő mappába:
Az új naplózott szabályok betöltéséhez futtassa a következő parancsot:
sudo augenrules --loadEllenőrizze, hogy a rendszer alkalmazta-e az új szabályokat. Futtassa a 'sudo auditctl -l' parancsot
A naplókat a rendszer a következőbe menti./var/log/audit/audit.log A sudo ausearch paranccsal kereshet a naplóban. Használja például a sudo ausearch -f TARGET_DIRECTORY címet.
Microsoft Tunnel frissítése
Az Intune rendszeres időközönként frissítéseket ad ki a Microsoft Tunnel-kiszolgálóhoz. A támogatás fenntartásához az alagútkiszolgálóknak a legújabb kiadást kell futtatniuk, vagy legfeljebb egy verzióval lemaradva kell lenniük.
Alapértelmezés szerint, miután elérhetővé válik egy új frissítés, az Intune a lehető leghamarabb automatikusan elindítja az alagútkiszolgálók frissítését minden alagúthelyen. A frissítések kezelését megkönnyítheti a frissítési folyamatot kezelő beállítások konfigurálásával:
Engedélyezheti a kiszolgálók automatikus frissítését egy helyen, vagy rendszergazdai jóváhagyást igényelhet a frissítések megkezdése előtt.
Konfigurálhat egy karbantartási időkeretet, amely korlátozza, hogy mikor kezdődhetnek a frissítések egy webhelyen.
A Microsoft Tunnel frissítéseiről, beleértve az alagút állapotának megtekintését és a frissítési beállítások konfigurálását is, a Microsoft Tunnel frissítése című témakörben talál további információt.
A TLS-tanúsítvány frissítése a Linux-kiszolgálón
Az ./mst-cli parancssori eszközzel frissítheti a TLS-tanúsítványt a kiszolgálón:
PFX:
- Másolja a tanúsítványfájlt az /etc/mstunnel/private/site.pfx fájlba
- Futtassa a következőt:
mst-cli import_cert - Futtassa a következőt:
mst-cli server restart
PEM:
- Másolja az új tanúsítványt az /etc/mstunnel/certs/site.crt mappába
- Másolja a titkos kulcsot az /etc/mstunnel/private/site.key mappába
- Futtassa a következőt:
mst-cli import_cert - Futtassa a következőt:
mst-cli server restart
Megjegyzés:
Az "import-cert" parancs egy további, "delay" nevű paraméterrel. Ezzel a paraméterrel adhatja meg percekben azt a késést, amely után a rendszer felhasználja az importált tanúsítványt. Példa: mst-cli import_cert delay 10080
További információ az mst-cli szolgáltatásról a Microsoft Tunnel referencia.
Gyökér nélküli Podman-tároló használata
Ha a Red Hat Linux-ot Podman-tárolókkal használja a Microsoft Tunnel üzemeltetéséhez, a tárolót gyökér nélküli tárolóként konfigurálhatja.
A gyökértelen tároló használata segíthet csökkenteni a tároló escape-ből származó hatást, mivel a kiszolgálón az /etc/mstunnel mappában és alatt található összes fájl egy nem kiemelt jogosultsággal rendelkező felhasználói szolgáltatásfiók tulajdonában van. Az Alagutat futtató Linux kiszolgálón a fióknév nem változik a normál telepítéshez képest, de root felhasználói engedélyek nélkül jött létre.
A gyökér nélküli Podman tároló sikeres használatához a következőket kell tennie:
- Konfigurálja a következő szakaszban ismertetett további előfeltételeket.
- Módosítsa a parancsfájl parancssorát a Microsoft Tunnel telepítésének elindításakor.
Ha adottak az előfeltételek, a telepítési parancsfájllal először letöltheti a telepítő parancsfájlt, majd futtathatja a telepítést a módosított parancsprogram parancssorában.
A gyökér nélküli Podman-tárolók további előfeltételei
A gyökértelen Podman-tárolók használatához a környezetnek meg kell felelnie az alábbi előfeltételeknek, amelyek az alapértelmezett Microsoft Tunnel előfeltételeinfelül állnak:
Támogatott platform:
A Linux-kiszolgálónak a Red Hat (RHEL) 8.8-as vagy újabb verzióját kell futtatnia.
A tárolónak a Podman 4.6.1-es vagy újabb verzióját kell futtatnia. A gyökér nélküli tárolókat a Dock nem támogatja.
A gyökértelen tárolót a /home mappában kell telepíteni.
A /home mappában legalább 10 GB szabad területnek kell lennie.
Átviteli sebesség:
- A maximális átviteli sebesség nem haladhatja meg a 230 Mbps-ot
Hálózat:
A következő hálózati beállításokat kell megadni az /etc/sysctl.conf fájlban, amelyek nem érhetők el gyökér nélküli névtérben:
net.core.somaxconn=8192net.netfilter.nf_conntrack_acct=1net.netfilter.nf_conntrack_timestamp=1
Továbbá, ha a gyökér nélküli alagútátjárót egy 1024-esnél kisebb porthoz kötjük, akkor a következő beállítást is hozzá kell adnunk az /etc/sysctl.conf fájlhoz, és be kell állítanunk a használt porttal megegyező értékként:
net.ipv4.ip_unprivileged_port_start
A 443-as port megadásához például használja a következő bejegyzést: net.ipv4.ip_unprivileged_port_start=443
A sysctl.conf szerkesztése után újra kell indítanod a Linux szervert, mielőtt az új konfigurációk érvénybe lépnének.
A gyökér nélküli felhasználó kimenő proxyja:
A gyökértelen felhasználó kimenő proxyjának támogatásához írja be az /etc/profile.d/http_proxy.sh fájlt, és írja be a következő két sort. A következő sorokban a 10.10.10.1:3128 egy példa a address:port bejegyzésre. Amikor hozzáadja ezeket a sorokat, cserélje le a 10.10.10.1:3128 értéket a proxy IP-címének és portjának értékeire:
export http_proxy=http://10.10.10.1:3128export https_proxy=http://10.10.10.1:3128
A gyökértelen Podman-tárolók telepítési parancssorának módosítása
A Microsoft Tunnel gyökértelen Podman-tárolóba történő telepítéséhez az alábbi parancssor segítségével indítsa el a telepítési szkriptet. Ez a parancssor a mst_rootless_mode környezeti változóként állítja be, és az alapértelmezett telepítési parancssor használatát váltja fel a telepítési eljárás2. lépésében:
mst_rootless_mode=1 ./mstunnel-setup
A Microsoft Tunnel eltávolítása
A termék eltávolításához futtassa az mst-cli eltávolítást a Linux-kiszolgálóról gyökérként. Ez a művelet a kiszolgálót is eltávolítja az Intune felügyeleti központból.
Kapcsolódó tartalom
Feltételes hozzáférés használata a Microsoft TunnelMonitorral Microsoft Tunnel