Tworzenie profilów sieci VPN w celu nawiązania połączenia z serwerami sieci VPN w usłudze Intune

Wirtualne sieci prywatne (VPN) zapewniają użytkownikom bezpieczny dostęp zdalny do sieci Twojej organizacji. Urządzenia używają profilu połączenia VPN do nawiązywania połączenia z serwerem sieci VPN. Profile sieci VPN w usłudze Microsoft Intune służą do przypisywania ustawień sieci VPN do użytkowników i urządzeń w organizacji. Użyj tych ustawień, aby użytkownicy mogli łatwo i bezpiecznie łączyć się z siecią organizacji.

Ta funkcja ma zastosowanie do:

  • Administratora urządzenia z systemem Android
  • Urządzenia prywatne z rozwiązaniem Android Enterprise z profilem służbowym
  • iOS/iPadOS
  • macOS
  • System Windows

Na przykład chcesz skonfigurować wszystkie urządzenia z systemem iOS/iPadOS z wymaganymi ustawieniami w celu nawiązania połączenia z udziałem plików w sieci organizacji. Należy utworzyć profil sieci VPN zawierający te ustawienia. Ten profil przypisuje się wszystkim użytkownikom, którzy mają urządzenia z systemem iOS/iPadOS. Użytkownicy widzą połączenie VPN na liście dostępnych sieci i mogą nawiązać połączenie przy minimalnym wysiłku.

W tym artykule wymieniono aplikacje sieci VPN, których można używać, pokazano, jak utworzyć profil sieci VPN, a także zawarto wskazówki dotyczące zabezpieczania profilów sieci VPN. Przed utworzeniem profilu sieci VPN należy wdrożyć aplikację sieci VPN. Jeśli potrzebujesz pomocy dotyczącej wdrażania aplikacji przy użyciu usługi Microsoft Intune, przejdź do sekcji Co to jest zarządzanie aplikacjami w usłudze Microsoft Intune?.

Przed rozpoczęciem

Ważna

Zarządzanie administratorem urządzeń z systemem Android (DA) jest przestarzałe i nie jest już dostępne dla urządzeń z dostępem do usług Google Mobile Services (GMS). Jeśli obecnie korzystasz z zarządzania DA, zalecamy przełączenie się na inną opcję zarządzania systemem Android. Dokumentacja pomocy technicznej i pomocy pozostaje dostępna dla niektórych urządzeń z systemem Android 15 i starszych bez GMS. Aby uzyskać więcej informacji, zobacz Zakończenie wsparcia dla administratora urządzenia Android na urządzeniach GMS.

Krok 1 — Wdróż aplikację sieci VPN

Aby można było używać profilów sieci VPN przypisanych do urządzenia, należy zainstalować aplikację sieci VPN. Ta aplikacja VPN łączy się z serwerem VPN.

Dostępne są różne aplikacje VPN. Na urządzeniach użytkowników wdrażasz aplikację VPN, z której korzysta Twoja organizacja. Po wdrożeniu aplikacji sieci VPN należy utworzyć i wdrożyć profil konfiguracji urządzenia sieci VPN, który konfiguruje ustawienia serwera sieci VPN, w tym nazwę serwera sieci VPN (lub nazwę FQDN) i metodę uwierzytelniania.

Niektóre platformy i aplikacje sieci VPN wymagają zasad konfiguracji aplikacji w celu wstępnego skonfigurowania aplikacji sieci VPN zamiast profilu konfiguracji urządzenia sieci VPN. W tej sekcji wymieniono także platformy i aplikacje sieci VPN, które muszą korzystać z zasad konfiguracji aplikacji.

Aby uzyskać pomoc w przypisywaniu aplikacji przy użyciu usługi Intune, przejdź do tematu Dodawanie aplikacji do usługi Microsoft Intune.

Typy połączeń VPN

Profile sieci VPN można tworzyć za pomocą następujących typów połączeń sieci VPN:

Typ połączenia VPN Obsługiwane platformy
Automatycznie - Okna
Check Point Capsule VPN - Android DA
- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- iOS/iPadOS
- System MacOS
- Okna

Użyj zasad konfiguracji aplikacji na:

- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
Cisco AnyConnect - Android DA
- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
- System MacOS
- Okna

Cisco (IPSec) - iOS/iPadOS
Logowanie jednokrotne Citrix - Android DA
- iOS/iPadOS
- Okna

Użyj zasad konfiguracji aplikacji na:

- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzane profile służbowe Android Enterprise i należące do firmy
Niestandardowa sieć VPN - iOS/iPadOS
- System MacOS

Utwórz niestandardowe profile sieci VPN przy użyciu ustawień URI w sekcji Tworzenie profilu z ustawieniami niestandardowymi.
F5 Access - Android DA
- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
- System MacOS
- Okna
IKEv2 - iOS/iPadOS
- Okna
L2TP - Okna
Microsoft Tunnel - Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
NetMotion Mobility - Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
- System MacOS
Palo Alto Networks GlobalProtect - iOS/iPadOS
- Okna

Użyj zasad konfiguracji aplikacji na:

- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzane profile służbowe Android Enterprise i należące do firmy
PPTP - Okna
Pulse Secure - Android DA
- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
- Okna
SonicWall Mobile Connect - Android DA
- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzany profil służbowy należący do firmy Android Enterprise
- iOS/iPadOS
- System MacOS
- Okna
Skaler - iOS/iPadOS

Użyj zasad konfiguracji aplikacji na:

- Urządzenia osobiste z systemem Android Enterprise z profilem służbowym
- W pełni zarządzane profile służbowe Android Enterprise i należące do firmy

Krok 2. Utwórz profil

Po przypisaniu aplikacji sieci VPN do urządzenia w następnym kroku są tworzone zasady konfiguracji urządzenia, które konfigurują połączenie sieci VPN. Jeśli typ połączenia aplikacji VPN używa zasad konfiguracji aplikacji do konfigurowania aplikacji, pomiń ten krok.

  1. Zaloguj się do centrum administracyjnego usługi Microsoft Intune.

  2. Wybierz kolejno pozycje Urządzenia>Zarządzanie urządzeniami>Konfiguracja>Utwórz>Nowe zasady.

  3. Wprowadź następujące właściwości:

    • Platforma: wybierz platformę urządzeń. Dostępne opcje:
      • Administrator urządzenia z systemem Android
      • Android Enterprise>W pełni zarządzany, dedykowany i Corporate-Owned profil służbowy
      • Android Enterprise>Profil służbowy należący do użytkownika
      • iOS/iPadOS
      • macOS
      • Windows 10 lub nowszy
      • System Windows 8.1 lub nowszy
    • Typ profilu: wybierz VPN. Możesz też wybrać pozycję Szablony>VPN.
  4. Wybierz pozycję Utwórz.

  5. W obszarze Podstawy wprowadź następujące właściwości:

    • Nazwa: wprowadź opisową nazwę profilu. Nadaj nazwę profilom, aby można było je później łatwo rozpoznać. Dobra nazwa profilu to na przykład profil VPN dla całej firmy.
    • Opis: wprowadź opis profilu. To ustawienie jest opcjonalne, ale zalecane.
  6. Wybierz pozycję Dalej.

  7. Ustawienia, które można skonfigurować w obszarze Ustawienia konfiguracji, różnią się w zależności od wybranej platformy. Wybierz platformę, aby uzyskać szczegółowe ustawienia:

  8. Wybierz pozycję Dalej.

  9. W obszarze Tagi zakresu (opcjonalnie) przypisz tag, aby filtrować profil do określonych grup IT, takich jak US-NC IT Team lub JohnGlenn_ITDepartment. Aby uzyskać więcej informacji na temat tagów zakresu, przejdź do tematu Używanie kontroli dostępu opartej na rolach i tagów zakresu dla rozproszonej infrastruktury IT.

    Wybierz pozycję Dalej.

  10. W obszarze Przypisania wybierz użytkowników lub grupy, które otrzymają Twój profil. Aby uzyskać więcej informacji na temat przypisywania profilów, przejdź do tematu Przypisywanie profilów użytkowników i urządzeń.

    Wybierz pozycję Dalej.

  11. W obszarze Przeglądanie + tworzenie przejrzyj ustawienia. Po wybraniu pozycji Utwórz zmiany zostaną zapisane, a profil przypisany. Zasady są również wyświetlane na liście profilów.

Zabezpieczanie profilów sieci VPN

Profile sieci VPN mogą używać wielu różnych typów połączeń i protokołów różnych producentów. Te połączenia są zwykle zabezpieczone za pomocą następujących metod.

Certyfikaty

Podczas tworzenia profilu sieci VPN należy wybrać profil certyfikatu SCEP lub PKCS uprzednio utworzony w usłudze Intune. Ten profil jest nazywany certyfikatem tożsamości. Jest on używany do uwierzytelniania na podstawie profilu zaufanego certyfikatu (lub certyfikatu głównego) utworzonego w celu umożliwienia urządzeniu użytkownika nawiązywania połączenia. Zaufany certyfikat jest przypisywany do komputera uwierzytelniającego połączenie sieci VPN (zazwyczaj do serwera sieci VPN).

Jeśli używasz uwierzytelniania opartego na certyfikatach dla profilu sieci VPN, wdróż profil sieci VPN, profil certyfikatu i zaufany profil główny w tych samych grupach. To przypisanie zapewnia, że każde urządzenie rozpoznaje legalność urzędu certyfikacji.

Aby uzyskać więcej informacji na temat sposobu tworzenia i używania profilów certyfikatów w usłudze Intune, przejdź do tematu Jak skonfigurować certyfikaty w usłudze Microsoft Intune.

Uwaga

Certyfikaty dodane za pomocą profilu zaimportowanych certyfikatów PKCS nie są obsługiwane w przypadku uwierzytelniania VPN. Certyfikaty dodane za pomocą profilu certyfikatów PKCS są obsługiwane w przypadku uwierzytelniania sieci VPN.

Nazwa użytkownika i hasło

Użytkownik uwierzytelnia się na serwerze VPN, podając nazwę użytkownika i hasło lub poświadczenia pochodne.

Znany problem

Występuje problem między klientem systemu Windows 11 a dostawcą CSP Windows VPNv2.

Urządzenie z co najmniej jednym profilem sieci VPN usługi Intune traci łączność z siecią VPN, gdy urządzenie jednocześnie przetwarza wiele zmian profilów sieci VPN dla tego urządzenia. Gdy urządzenie zaewidencjonuje się w usłudze Intune po raz drugi, przetwarza zmiany profilu VPN i łączność zostaje przywrócona.

Następujące zmiany mogą spowodować utratę funkcjonalności VPN:

  • Zmieniasz lub aktualizujesz istniejący profil VPN, który był wcześniej przetwarzany przez urządzenie z systemem Windows 11. Ta czynność spowoduje usunięcie pierwotnego profilu i zastosowanie zaktualizowanego profilu.
  • W tym samym czasie do urządzenia są stosowane dwa nowe profile VPN.
  • Aktywny profil sieci VPN jest usuwany i jednocześnie jest przypisywany nowy profil sieci VPN.

Ten problem nie ma zastosowania, a łączność VPN pozostaje w następujących scenariuszach:

  • Urządzenie z systemem Windows 11 nie ma przypisanego istniejącego profilu sieci VPN i urządzenie otrzymuje jeden profil sieci VPN usługi Intune.

  • Urządzenia z systemem Windows 11 mają przypisany istniejący profil sieci VPN i mają przypisany inny profil sieci VPN bez zmian w innych profilach.

  • Urządzenie z systemem Windows 10 zostało uaktualnione do systemu Windows 11 i profile sieci VPN tego urządzenia nie ulegną zmianie. Po uaktualnieniu do systemu Windows 11 wszelkie zmiany profili VPN urządzeń lub dodanie nowych profilów sieci VPN spowodują wystąpienie problemu.

  • System Windows 11 wymaga, aby:

    Jeśli skonfigurujesz tylko jedno z ustawień skojarzenia zabezpieczeń IKE lub parametru skojarzenia zabezpieczeń podrzędnych , nastąpi utrata funkcjonalności sieci VPN.

Ważna

14 października 2025 r. system Windows 10 osiągnął koniec wsparcia technicznego i nie będzie otrzymywać aktualizacji dotyczących jakości i funkcji. System Windows 10 jest dozwoloną wersją w usłudze Intune. Urządzenia z tą wersją nadal mogą zarejestrować się w usłudze Intune i korzystać z kwalifikujących się funkcji, ale funkcjonalność nie będzie gwarantowana i może się różnić.