Konfigurowanie aplikacji Microsoft Tunnel dla usługi Intune

Aplikacja Microsoft Tunnel Gateway jest instalowana w kontenerze na serwerze systemu Linux działającym lokalnie lub w chmurze. W zależności od środowiska i infrastruktury mogą być potrzebne inne konfiguracje i oprogramowanie, takie jak Azure ExpressRoute.

Przed rozpoczęciem instalacji należy wykonać następujące zadania:

Po przygotowaniu wymagań wstępnych wróć do tego artykułu, aby rozpocząć instalację i konfigurację tunelu.

Tworzenie konfiguracji serwera

Użycie konfiguracji serwera umożliwia jednokrotne utworzenie konfiguracji i korzystanie z niej przez wiele serwerów. Konfiguracja obejmuje zakresy adresów IP, serwery DNS i reguły dzielonego tunelowania. Później przypiszesz konfigurację serwera do lokacji, która automatycznie zastosuje tę konfigurację serwera do każdego serwera dołączającego do tej lokacji.

Aby utworzyć konfigurację serwera

  1. Logowanie do centrum >administracyjnego usługi Microsoft IntuneAdministrowanie> dzierżawąMicrosoft Tunnel Gateway> Wybierz kartę >Konfiguracje serweraUtwórz nowy.

  2. Na karcie Podstawy wprowadź nazwę i opis(opcjonalnie), a następnie wybierz pozycję Dalej.

  3. Na karcie Ustawienia skonfiguruj następujące elementy:

    • Zakres adresów IP: adresy IP w tym zakresie są dzierżawione urządzeniom podczas ich łączenia się z bramą tunelu. Podany zakres adresów IP klienta tunelu nie może powodować konfliktu z zakresem sieci lokalnych.

      • Rozważ użycie zakresu 169.254.0.0/16 automatycznego prywatnego adresowania IP (APIPA, Automatic Private IP Addressing), ponieważ pozwala to uniknąć konfliktów z innymi sieciami firmowymi.
      • Jeśli zakres adresów IP klienta powoduje konflikt z miejscem docelowym, używa adresu sprzężenia zwrotnego i nie może komunikować się z siecią firmową.
      • Jeśli nie powoduje konfliktu z zakresami adresów IP sieci firmowej, możesz wybrać dowolny zakres adresów IP klienta, który ma być używany.
    • Port serwera: wprowadź port, na który serwer nasłuchuje połączeń.

    • Serwery DNS: te serwery są używane, gdy żądanie DNS pochodzi z urządzenia łączącego się z bramą tunelu.

    • Wyszukiwanie sufiksów DNS(opcjonalnie): ta domena jest udostępniana klientom jako domena domyślna podczas ich łączenia się z bramą tunelu.

    • Wyłącz połączenia UDP(opcjonalnie): jeśli ta opcja jest zaznaczona, klienci łączą się z serwerem VPN tylko przy użyciu połączeń TCP. Ponieważ autonomiczny klient tunelowania wymaga korzystania z protokołu UDP, zaznacz pole wyboru, aby wyłączyć połączenia UDP dopiero po skonfigurowaniu urządzeń do używania ochrony punktu końcowego w usłudze Microsoft Defender jako aplikacji klienta tunelu.

  4. Również na karcie Ustawienia skonfiguruj opcjonalne reguły dzielonego tunelowania.

    Adresy można uwzględnić lub wykluczyć. Dołączone adresy są kierowane do bramy tunelu. Wykluczone adresy nie są kierowane do bramy tunelu. Można na przykład skonfigurować regułę dołączania dla adresów 255.255.0.0 lub 192.168.0.0/16.

    Aby uwzględnić lub wykluczyć adresy, użyj następujących opcji:

    • Zakresy adresów IP do uwzględnienia
    • Zakresy adresów IP do wykluczenia

    Uwaga

    Nie używaj zakresu adresów IP, który określa 0.0.0.0 w którymkolwiek z adresów dołączania i wykluczania. Tunnel Gateway nie może kierować ruchu, gdy ten zakres jest używany. Jeśli w konfiguracji serwera jest używany firmowy system DNS, te adresy powinny zostać dodane w regułach uwzględniania dzielonego tunelowania.

  5. Na karcie Przeglądanie + tworzenie przejrzyj konfigurację, a następnie wybierz pozycję Utwórz , aby ją zapisać.

    Uwaga

    Domyślnie każda sesja VPN pozostaje aktywna tylko przez 3600 sekund (jedną godzinę) przed rozłączeniem (nowa sesja jest nawiązywana natychmiast, jeśli klient jest ustawiony na opcję Always On VPN).

    Można jednak zmodyfikować wartość limitu czasu sesji wraz z innymi ustawieniami konfiguracji serwera przy użyciu wywołań grafu (microsoftTunnelConfiguration) Aby uzyskać więcej informacji, zobacz Zmienianie limitu czasu sesji VPN serwerów tunelu w dalszej części tego artykułu.

Tworzenie witryny

Lokacje są logicznymi grupami serwerów, które hostują aplikację Microsoft Tunnel. Do każdej tworzonej witryny użytkownik przypisuje konfigurację serwera. Konfiguracja ta jest stosowana do każdego serwera, który dołącza do witryny.

Aby utworzyć konfigurację witryny

  1. Sign in to Microsoft Intune admin center>Administrowanie> dzierżawąMicrosoft Tunnel Gateway>wybierzkartę>Lokacje Utwórz.

  2. W okienku Tworzenie witryny określ następujące właściwości:

    • Nazwa: Wprowadź nazwę tej witryny.

    • Opis: opcjonalnie można określić przyjazny opis witryny.

    • Publiczny adres IP lub nazwa FQDN: Określ publiczny adres IP lub nazwę FQDN, która jest punktem połączenia dla urządzeń korzystających z tunelu. Ten adres IP lub nazwa FQDN może identyfikować pojedynczy serwer lub serwer równoważenia obciążenia. Adres IP lub nazwa FQDN muszą być rozpoznawane w publicznym DNS, a rozpoznany adres IP musi być publicznie rutowalny.

    • Konfiguracja serwera: Aby wybrać konfigurację serwera do powiązania z tą witryną, użyj listy rozwijanej.

    • Adres URL do sprawdzania dostępu do sieci wewnętrznej: określ adres URL HTTP lub HTTPS dla lokalizacji w sieci wewnętrznej. Co pięć minut każdy serwer przypisany do tej witryny próbuje uzyskać dostęp do adresu URL, aby potwierdzić, że może on uzyskać dostęp do Twojej sieci wewnętrznej. Serwery zgłaszają stan tego sprawdzenia jako Dostępność sieci wewnętrznej na karcie Sprawdzanie kondycji serwerów.

    • Automatycznie uaktualnij serwery w tej lokacji: Jeśli tak, serwery są uaktualniane automatycznie, gdy uaktualnienie jest dostępne. Jeśli nie, uaktualnienie jest przeprowadzane ręcznie i administrator musi je zatwierdzić przed jego rozpoczęciem.

      Aby uzyskać więcej informacji, zobacz Uaktualnianie aplikacji Microsoft Tunnel.

    • Ogranicz uaktualnienia serwera do okna obsługi: Jeśli tak, uaktualnienia serwera dla tej witryny mogą rozpocząć się tylko między określoną godziną rozpoczęcia i godziną zakończenia. Godzina rozpoczęcia i zakończenia musi upłynąć co najmniej godzinę. Po ustawieniu wartości Nie nie ma okna obsługi, a uaktualnienia są uruchamiane tak szybko, jak to możliwe, w zależności od tego, jak skonfigurowano automatyczne uaktualnianie serwerów w tej lokacji .

      Po ustawieniu wartości Tak skonfiguruj następujące opcje:

      • Strefa czasowa — wybrana strefa czasowa określa, kiedy okno obsługi zaczyna się i kończy na wszystkich serwerach w lokacji, niezależnie od strefy czasowej poszczególnych serwerów.
      • Godzina rozpoczęcia — określ najwcześniejszą godzinę, o której może rozpocząć się cykl uaktualniania, na podstawie wybranej strefy czasowej.
      • Godzina zakończenia — określ najpóźniejszą godzinę, o której może się rozpocząć cykl uaktualniania, na podstawie wybranej strefy czasowej. Cykle uaktualniania, które rozpoczną się przed tym czasem, będą kontynuowane i mogą zakończyć się po tym czasie.

      Aby uzyskać więcej informacji, zobacz Uaktualnianie aplikacji Microsoft Tunnel.

  3. Wybierz pozycję Utwórz , aby zapisać witrynę.

Instalowanie aplikacji Microsoft Tunnel Gateway

Przed zainstalowaniem usługi Microsoft Tunnel Gateway na serwerze systemu Linux skonfiguruj dzierżawę z co najmniej jedną konfiguracją serwera, a następnie utwórz lokację. Później określisz lokację, do której serwer dołącza podczas instalowania tunelu na tym serwerze.

Mając konfigurację serwera i lokację, możesz następnie zainstalować bramę Microsoft Tunnel za pomocą poniższej procedury .

Jeśli jednak planujesz zainstalować bramę Microsoft Tunnel do kontenera Podman bez rootowania, zobacz Korzystanie z kontenera Podman bez rootowania przed rozpoczęciem instalacji. Połączona sekcja zawiera szczegółowe informacje o dodatkowych wymaganiach wstępnych i zmodyfikowanym wierszu polecenia dla skryptu instalacji. Po skonfigurowaniu dodatkowych wymagań wstępnych możesz wrócić do tego miejsca, aby kontynuować poniższą procedurę instalacji.

Użyj skryptu, aby zainstalować aplikację Microsoft Tunnel

  1. Pobierz skrypt instalacji aplikacji Microsoft Tunnel, używając jednej z następujących metod:

    • Pobierz narzędzie bezpośrednio przy użyciu przeglądarki internetowej. Przejdź do https://aka.ms/microsofttunneldownload , aby pobrać plik mstunnel-setup.

    • Zaloguj się do centrum >administracyjnego usługi Microsoft IntuneAdministrowanie> dzierżawąMicrosoft Tunnel Gateway, wybierz kartę Serwery, wybierz pozycję Utwórz, aby otworzyć okienko Tworzenie serwera, a następnie wybierz pozycję Pobierz skrypt.

      Przechwycenie ekranu umożliwiające pobranie skryptu instalacji

    • Użyj polecenia systemu Linux, aby pobrać oprogramowanie tunelu bezpośrednio. Na przykład na serwerze, na którym zainstalujesz tunel, możesz użyć wget lub curl , aby otworzyć link https://aka.ms/microsofttunneldownload.

      Na przykład, aby użyć wget i log details do mstunnel-setup podczas pobierania, uruchom polecenie wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload

  2. Aby rozpocząć instalację serwera, uruchom skrypt jako root. Na przykład możesz użyć następującego wiersza polecenia: sudo ./mstunnel-setup. Skrypt zawsze instaluje najnowszą wersję aplikacji Microsoft Tunnel.

    Ważna

    Jeśli instalujesz Tunnel w kontenerze Podman bez rootowania, użyj następującego zmodyfikowanego wiersza polecenia, aby uruchomić skrypt: mst_rootless_mode=1 ./mstunnel-setup

    Aby wyświetlić szczegółowe dane wyjściowe konsoli podczas procesu tunelowania i agenta instalacji:

    1. Uruchom export mst_log_verbose=1 przed uruchomieniem . /mstunnel-setup skryptu. Aby potwierdzić, że pełne rejestrowanie jest włączone, uruchom polecenie export.

    2. Po zakończeniu instalacji edytuj plik środowiska /etc/mstunnel/env.sh , aby dodać nowy wiersz: mst_log_verbose=1. Po dodaniu linii uruchom mst-cli server restart ponownie, aby zrestartować serwer.

    Ważna

    W przypadku chmury dla instytucji rządowych Stanów Zjednoczonych wiersz polecenia musi odwoływać się do środowiska chmury rządowej. Aby to zrobić, uruchom następujące polecenia, aby dodać intune_env=FXP do wiersza poleceń:

    1. Bieg sudo ./mstunnel-setup
    2. Bieg sudo intune_env=FXP ./mstunnel-setup

    Porada

    Jeśli instalacja i skrypt zostaną zatrzymane, można uruchomić je ponownie, uruchamiając ponownie wiersz polecenia. Instalacja będzie kontynuowana od miejsca, w którym została przerwana.

    Po uruchomieniu skryptu są pobierane obrazy kontenerów z obrazów kontenerów bramy Microsoft Tunnel z usługi Intune i tworzy niezbędne foldery i pliki na serwerze.

    Podczas instalacji skrypt wyświetla monit o wykonanie kilku zadań administracyjnych.

  3. Po wyświetleniu monitu przez skrypt zaakceptuj umowę licencyjną (EULA).

  4. Przejrzyj i skonfiguruj zmienne w poniższych plikach, aby obsługiwać swoje środowisko.

  5. Po wyświetleniu monitu skopiuj pełny łańcuch pliku certyfikatu TLS (Transport Layer Security) na serwer systemu Linux. Skrypt wyświetli poprawną lokalizację do użycia na serwerze systemu Linux.

    Certyfikat TLS zabezpiecza połączenie między urządzeniami korzystającymi z tunelu a punktem końcowym bramy tunelu. Certyfikat musi mieć adres IP lub nazwę FQDN serwera bramy tunelu w swojej sieci SAN.

    Klucz prywatny pozostanie dostępny na komputerze, na którym zostało utworzone żądanie podpisania certyfikatu dla certyfikatu TLS. Ten plik musi zostać wyeksportowany z nazwą site.key.

    Zainstaluj certyfikat TLS i klucz prywatny. Skorzystaj z następujących wskazówek dostosowanych do używanego formatu pliku:

    • Pliki PFX:

      • Nazwa pliku certyfikatu musi być site.pfx. Skopiuj plik certyfikatu do pliku /etc/mstunnel/private/site.pfx.
    • PEM:

      • Pełny łańcuch (główny, pośredni, encja końcowa) musi znajdować się w jednym pliku o nazwie site.crt. Jeśli korzystasz z certyfikatu wystawionego przez publicznego dostawcę, takiego jak Digicert, masz możliwość pobrania całego łańcucha jako pojedynczego pliku pem.

      • Nazwa pliku certyfikatu musi mieć postać *site.crt. Skopiuj certyfikat pełnego łańcucha do pliku /etc/mstunnel/certs/site.crt. Przykład: cp [full path to cert] /etc/mstunnel/certs/site.crt

        Alternatywnie utwórz link do pełnego łańcucha certyfikatu w /etc/mstunnel/certs/site.crt. Przykład: ln -s [full path to cert] /etc/mstunnel/certs/site.crt

      • Skopiuj plik klucza prywatnego do folderu /etc/mstunnel/private/site.key. Przykład: cp [full path to key] /etc/mstunnel/private/site.key

        Alternatywnie utwórz link do pliku klucza prywatnego w /etc/mstunnel/private/site.key. Na przykład: ln -s [full path to key file] /etc/mstunnel/private/site.key Ten klucz nie powinien być szyfrowany przy użyciu hasła. Nazwa pliku klucza prywatnego musi być site.key.

  6. Po zainstalowaniu przez instalatora certyfikatu i utworzeniu usług bramy tunelu zostanie wyświetlony monit o zalogowanie się i uwierzytelnienie w usłudze Intune. Do konta użytkownika muszą być przypisane uprawnienia równoważne uprawnieniom administratora usługi Intune. Konto używane do ukończenia uwierzytelniania musi mieć licencję usługi Intune. Poświadczenia tego konta nie są zapisywane i są używane tylko do początkowego logowania do usługi Microsoft Entra ID. Po pomyślnym uwierzytelnieniu identyfikatory aplikacji platformy Azure/klucze tajne są używane do uwierzytelniania między bramą tunelu a usługą Microsoft Entra.

    To uwierzytelnianie rejestruje bramę tunelu w usłudze Microsoft Intune i dzierżawie usługi Intune.

    1. Otwórz przeglądarkę https://Microsoft.com/devicelogin internetową i wprowadź kod urządzenia dostarczony przez skrypt instalacji, a następnie zaloguj się przy użyciu poświadczeń administratora usługi Intune.

    2. Gdy usługa Microsoft Tunnel Gateway zarejestruje się w usłudze Intune, skrypt pobiera informacje o witrynach i konfiguracjach serwera z usługi Intune. Następnie skrypt poprosi o wprowadzenie identyfikatora GUID witryny tunelu, do której ten serwer ma dołączyć. Skrypt przedstawia listę dostępnych witryn.

    3. Po wybraniu lokacji instalator pobiera konfigurację serwera dla tej lokacji z usługi Intune i stosuje ją do nowego serwera, aby ukończyć instalację aplikacji Microsoft Tunnel.

  7. Po zakończeniu skryptu instalacji możesz przejść w centrum administracyjnym usługi Microsoft Intune do karty Microsoft Tunnel Gateway, aby wyświetlić ogólny stan tunelu. Możesz również otworzyć kartę Stan kondycji , aby potwierdzić, że serwer jest w trybie online.

  8. Jeśli używasz systemu Red Hat Enterprise Linux (RHEL) 8.4 lub nowszego, pamiętaj, aby ponownie uruchomić serwer bramy tunelu, wchodząc mst-cli server restart przed próbą połączenia klientów z nim.

Skonfiguruj Podmana, aby używał serwera proxy do pobierania aktualizacji obrazu

Po zainstalowaniu serwera Tunnel Gateway można skonfigurować Podmana do używania serwera proxy do pobierania (ściągania) zaktualizowanych obrazów dla Podmana. Ta konfiguracja jest ważna dla umożliwienia przyszłych uaktualnień:

  1. Na serwerze tunelu użyj wiersza polecenia, aby uruchomić następujące polecenie w celu otwarcia edytora pliku zastępowania dla usługi Microsoft Tunnel:

    systemctl edit --force mstunnel_monitor

  2. Dodaj do pliku następujące trzy wiersze. Zastąp każde wystąpienie adresu nazwą wyróżniającą lub adresem serwera proxy, a następnie zapisz plik. Na przykład, jeśli adres serwera proxy jest 10.10.10.1 dostępny w porcie 3128, pierwszy wiersz po [Service] może wyglądać jako Environment="http_proxy=http//10.10.10.1:3128" , a następny wiersz jako Environment="https_proxy=http//10.10.10.1:3128"

    [Service]
    Environment="http_proxy=address"
    Environment="https_proxy=address"
    
  3. Następnie uruchom następujące polecenie w wierszu polecenia:

    systemctl restart mstunnel_monitor

  4. Na koniec uruchom następujące polecenie w wierszu polecenia, aby potwierdzić, że konfiguracja zakończyła się pomyślnie:

    systemctl show mstunnel_monitor | grep http_proxy

    Jeśli konfiguracja zakończy się pomyślnie, wyniki będą przypominać następujące informacje:

    Environment="http_proxy=address:port"
    Environment="https_proxy=address:port"
    

Aktualizowanie serwera proxy używanego przez serwer tunelu

Aby zmienić konfigurację serwera proxy używaną przez hosta systemu Linux serwera tunelu, wykonaj poniższą procedurę:

  1. Na serwerze tunelu edytuj plik /etc/mstunnel/env.sh i określ nowy serwer proxy.

  2. Uruchom mst-cli install.

    To polecenie odbudowuje kontenery przy użyciu szczegółów nowego serwera proxy. W trakcie tego procesu zostanie wyświetlony monit o zweryfikowanie zawartości pliku /etc/mstunnel/env.sh i upewnienie się, że certyfikat jest zainstalowany. Certyfikat powinien już istnieć z poprzedniej konfiguracji serwera proxy.

    Aby potwierdzić oba i zakończyć konfigurację, wprowadź "tak".

Dodawanie zaufanych certyfikatów głównych do kontenerów tunelu

Zaufane certyfikaty główne należy dodać do kontenerów tunelu w następujących przypadkach:

  • Ruch wychodzący na serwerze wymaga inspekcji serwera proxy SSL.
  • Punkty końcowe, do których uzyskują dostęp kontenery tunelu, nie są zwolnione z inspekcji serwerów proxy.

Kroki:

  1. Skopiuj zaufane certyfikaty główne z rozszerzeniem crt do /etc/mstunnel/ca-trust
  2. Ponowne uruchamianie kontenerów tunelu przy użyciu poleceń "mst-cli server restart" i "mst-cli agent restart"

Zmienianie limitu czasu sesji VPN serwerów tunelu

Możesz użyć programu Microsoft Graph Beta i programu PowerShell, aby zmienić limit czasu sesji VPN serwera tunelu. Domyślnie sesja VPN serwera tunelu będzie trwała przez godzinę. Krótszy limit czasu sesji można ustawić za pomocą komputera z systemem Windows i programu PowerShell, aby zmienić limit czasu sesji.

Domyślnie sesja sieci VPN serwera tunelu trwa godzinę. Za pomocą programu Microsoft Graph Beta i programu PowerShell możesz ustawić krótszy limit czasu sesji, na przykład 5 lub 10 minut.

Wymagania wstępne

Zainstaluj moduł programu Microsoft Graph Beta PowerShell o nazwie Microsoft.Graph.Beta na komputerze z systemem Windows. Aby uzyskać więcej informacji na temat tego wymagania wstępnego, zobacz Instalowanie zestawu SDK programu Microsoft Graph PowerShell w dokumentacji programu PowerShell.

Polecenia programu PowerShell umożliwiające zmianę limitu czasu sesji sieci VPN

Na komputerze z systemem Windows, na którym zaimportowano moduł Graph, użyj konta administratora, aby uruchomić następujące polecenia programu PowerShell.

W poniższych poleceniach programu PowerShell zamień zmienne, które są podobne do <id>, na wartość zamierzoną ujętą w cudzysłowy podwójne. Jeśli na przykład identyfikator z kroku 2 jest równy 12345-abcde-67890-fghij, wiersz polecenia dla kroku 3 będzie wyglądać następująco: Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List

  1. Nawiąż połączenie z usługą Graph przy użyciu konta z uprawnieniami administratora:

       Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
    
  2. Wyświetl listę konfiguracji tunelu, a następnie skopiuj identyfikator konfiguracji, którą chcesz zmienić:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration
    
  3. Pobierz szczegóły konfiguracji (pole AdvancedSettings powinno być puste):

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    
  4. Utwórz nowe ustawienie z żądaną wartością:

    $setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair;  $setting.Name = "session-timeout";  $setting.Value = <integer-in-seconds>
    
  5. Zaktualizuj ustawienia zaawansowane konfiguracji:

    Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)
    
  6. Sprawdź, czy ustawienia zaawansowane zostały zaktualizowane:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    

Wszystkie serwery powinny otrzymać nową konfigurację w ciągu pięciu minut od zmiany. Aby sprawdzić ustawienia na serwerze, sprawdź /etc/mstunnel/ocserv.conf , czy jest zaktualizowana wartość.

Wdrażanie aplikacji klienckiej Microsoft Tunnel

Aby można było korzystać z aplikacji Microsoft Tunnel, urządzenia muszą mieć dostęp do aplikacji klienckiej Microsoft Tunnel. Aplikacja Microsoft Tunnel używa usługi Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikacji klienckiej tunelu:

Aby uzyskać więcej informacji na temat wdrażania aplikacji przy użyciu usługi Intune, zobacz Dodawanie aplikacji do usługi Microsoft Intune.

Tworzenie profilu VPN

Po zainstalowaniu aplikacji Microsoft Tunnel i zainstalowaniu przez urządzenia ochrony punktu końcowego w usłudze Microsoft Defender można wdrożyć profile VPN, aby skierować urządzenia do korzystania z tunelu. Aby to zrobić, utwórz profile sieci VPN z typem połączenia Microsoft Tunnel:

  • Android: platforma Android obsługuje routing ruchu przez sieć VPN dla aplikacji i reguły dzielonego tunelowania niezależnie lub w tym samym czasie.

  • iOS/iPadOS Platforma iOS obsługuje routing ruchu przez sieć VPN dla aplikacji lub przez reguły dzielonego tunelowania, ale nie obie jednocześnie. Jeśli włączysz dla aplikacji VPN dla systemu iOS, reguły dzielonego tunelowania są ignorowane.

Android

  1. Logowanie do centrum >administracyjnego usługi Microsoft IntuneUrządzenia >Zarządzanie urządzeniami> Konfiguracja > na karcie Zasady wybierz pozycję Utwórz.

  2. W polu Platforma wybierz pozycję Android Enterprise. W polu Profil wybierz pozycję VPN dla profilu służbowego należącego do firmy lub profilu służbowego należącego do użytkownika, a następnie wybierz pozycję Utwórz.

    Uwaga

    Aplikacja Microsoft Tunnel nie obsługuje dedykowanych urządzeń z systemem Android Enterprise .

  3. Na karcie Podstawy wprowadź nazwę i opis(opcjonalnie), a następnie wybierz pozycję Dalej.

  4. W polu Typ połączenia wybierz Microsoft Tunnel, a następnie skonfiguruj następujące szczegóły:

    • Podstawowa sieć VPN:

      • W polu Nazwa połączenia określ nazwę, która ma być wyświetlana użytkownikom.
      • W przypadku lokacji aplikacji Microsoft Tunnel wybierz lokację tunelu używaną przez ten profil sieci VPN.
    • VPN dla aplikacji:

      • Aplikacje przypisane w profilu sieci VPN dla poszczególnych aplikacji wysyłają ruch aplikacji do tunelu.
      • Na Androidzie uruchomienie aplikacji nie powoduje uruchomienia sieci VPN dla poszczególnych aplikacji. Jeśli jednak sieć VPN ma ustawioną opcję Zawsze włączona sieć VPN, sieć VPN jest już podłączona, a ruch aplikacji korzysta z aktywnej sieci VPN. Jeśli sieć VPN nie jest ustawiona jako zawsze włączona, użytkownik musi ręcznie uruchomić VPN, zanim będzie można go użyć.
      • Jeśli używasz aplikacji Ochrona punktu końcowego w usłudze Defender do łączenia się z aplikacją Tunnel, masz włączoną ochronę sieci Web i korzystasz z sieci VPN dla aplikacji, ochrona sieci Web ma zastosowanie tylko do aplikacji na liście sieci VPN dla aplikacji. W tym scenariuszu na urządzeniach z profilem służbowym zalecamy dodanie wszystkich przeglądarek internetowych w profilu służbowym do listy sieci VPN dla aplikacji, aby zapewnić ochronę całego ruchu internetowego profilu służbowego.
      • Aby włączyć sieć VPN dla poszczególnych aplikacji, wybierz pozycję Dodaj, a następnie przejdź do niestandardowych lub publicznych aplikacji, które zostały zaimportowane do usługi Intune.
    • Zawsze włączona sieć VPN:

      • W przypadku zawsze włączonej sieci VPN wybierz pozycję Włącz , aby ustawić klienta sieci VPN w celu automatycznego łączenia się z siecią VPN i ponownego łączenia się z nią. Zawsze włączone połączenia VPN pozostają połączone. Jeśli opcja Sieć VPN dla aplikacji jest ustawiona na Włącz, tunel przechodzi tylko ruch z wybranych aplikacji.
    • Tryb ścisłego tunelowania(tylko Android):

      • To ustawienie jest dostępne, gdy typ połączenia to Microsoft Tunnel i zawsze włączona sieć VPN jest ustawiona na wartość Włącz. Gdy ta opcja jest włączona, cały ruch sieciowy jest wymuszany przez tunel VPN. Jeśli połączenie sieci VPN jest niedostępne lub zostanie przerwane, cały ruch sieciowy na urządzeniu zostanie zablokowany do czasu ponownego nawiązania połączenia przez sieć VPN, uniemożliwiając aplikacjom dostęp do publicznego Internetu poza tunelem.
      • Lista wykluczeń aplikacji — gdy włączony jest tryb ścisłego tunelowania, możesz określić aplikacje, które omijają tunel VPN. Aplikacje na liście wykluczeń łączą się bezpośrednio z siecią niezależnie od stanu połączenia VPN. Aplikacje, których nie ma na liście, są blokowane, gdy sieć VPN jest niedostępna.
      • Tryb ścisłego tunelowania wymaga urządzeń zarejestrowanych za pomocą interfejsu Android Management API (AM API). Urządzenia zarejestrowane za pomocą starszego profilu służbowego interfejsu API EMM nie obsługują trybu ścisłego tunelowania, dopóki nie zostaną zmigrowane do interfejsu API AM.

      Tryb tunelowania ścisłego są obsługiwany przez następujące platformy:

      • W pełni zarządzane urządzenie z systemem Android Enterprise należące do firmy
      • Profil służbowy należący do firmy w systemie Android Enterprise
      • Profil służbowy należący do użytkownika systemu Android Enterprise
    • Serwer proxy:

      • Skonfiguruj szczegóły serwera proxy dla swojego środowiska.

        Uwaga

        Konfiguracje serwera proxy nie są obsługiwane w wersjach systemu Android starszych niż wersja 10. Aby uzyskać więcej informacji, zobacz VpnService.Builder w dokumentacji dla deweloperów Android.

    Aby uzyskać więcej informacji na temat ustawień sieci VPN, zobacz Ustawienia urządzenia z systemem Android Enterprise w celu skonfigurowania sieci VPN

    Ważna

    W przypadku urządzeń z systemem Android Enterprise, które używają usługi Ochrona punktu końcowego w usłudze Microsoft Defender jako aplikacji klienckiej Microsoft Tunnel i jako aplikacji MTD, należy użyć ustawień niestandardowych, aby skonfigurować usługę Ochrona punktu końcowego w usłudze Microsoft Defender zamiast używać oddzielnego profilu konfiguracji aplikacji. Jeśli nie zamierzasz używać żadnych funkcji usługi Defender for Endpoint, w tym ochrony sieci Web, użyj ustawień niestandardowych w profilu sieci VPN i ustaw ustawienie przełącznika defender na 0.

  5. Na karcie Zadania skonfiguruj grupy, które otrzymają ten profil.

  6. Na karcie Przeglądanie + tworzenie przejrzyj konfigurację, a następnie wybierz pozycję Utwórz , aby ją zapisać.

iOS

  1. Logowanie docentrum >administracyjnego usługi Microsoft IntuneUrządzenia >Zarządzanie urządzeniami> Konfiguracja >Tworzenie.

  2. W polu Platforma wybierz pozycję iOS/iPadOS, a następnie w polu Profil wybierz pozycję VPN, a następnie pozycję Utwórz.

  3. Na karcie Podstawy wprowadź nazwę i opis(opcjonalnie), a następnie wybierz pozycję Dalej.

  4. W polu Typ połączenia wybierz Microsoft Tunnel , a następnie skonfiguruj następujące elementy:

    • Podstawowa sieć VPN:

      • W polu Nazwa połączenia określ nazwę, która ma być wyświetlana użytkownikom.
      • W przypadku lokacji Microsoft Tunnel kliknij pozycję Wybierz lokację , a następnie wybierz lokację tunelu używaną przez ten profil sieci VPN.

      Uwaga

      Podczas korzystania zarówno z połączenia sieci VPN Microsoft Tunnel, jak i usługi Defender Web Protection w trybie połączonym na urządzeniach z systemem iOS kluczowe jest skonfigurowanie reguł "Na żądanie", aby skutecznie aktywować ustawienie "Rozłącz w trybie uśpienia". W przeciwnym razie zarówno Tunnel VPN, jak i Defender VPN zostaną rozłączone, gdy urządzenie z systemem iOS przejdzie w tryb uśpienia, gdy sieć VPN jest włączona.

      Jednak ze względu na konflikt między sposobem, w jaki aplikacje pojedynczego Sign-On (SSO) uzyskują tokeny dostępu, a sposobem działania reguł Tunnel VPN on-demand, skonfigurowanie reguły na żądanie, aby łączyć się ze wszystkimi domenami, gdy używane jest również "Deisconnect on Sleep", nie jest obsługiwane podczas korzystania z logowania jednokrotnego.

      Ogólnie rzecz biorąc, zalecane jest skonfigurowanie reguł Na żądanie dla sieci VPN dla poszczególnych aplikacji, ponieważ umożliwia to aplikacjom inicjowanie połączeń VPN w razie potrzeby i zapewnia, że ustawienie "Rozłącz w stanie uśpienia" działa zgodnie z oczekiwaniami.

    • Sieć VPN dla aplikacji: aby włączyć sieć VPN dla aplikacji, wybierz pozycję Włącz. W przypadku sieci VPN dla aplikacji na iOS wymagane są dodatkowe kroki konfiguracyjne. Po skonfigurowaniu sieci VPN dla poszczególnych aplikacji system iOS ignoruje reguły dzielonego tunelowania.

      Aby uzyskać więcej informacji, zobacz Sieć VPN dla aplikacji dla systemu iOS/iPadOS.

    • Reguły sieci VPN na żądanie: Zdefiniuj reguły na żądanie, które umożliwiają korzystanie z sieci VPN, gdy są spełnione warunki dla określonych nazw FQDN lub adresów IP.

      Aby uzyskać więcej informacji, zobacz Automatyczne ustawienia VPN.

    • Serwer proxy: Skonfiguruj szczegóły serwera proxy dla środowiska.

Uwaga

Podczas korzystania zarówno z połączenia sieci VPN Microsoft Tunnel, jak i usługi Defender Web Protection w trybie połączonym na urządzeniach z systemem iOS bardzo ważne jest skonfigurowanie reguł "Na żądanie", aby skutecznie aktywować ustawienie "Rozłącz w trybie uśpienia". Aby skonfigurować regułę na żądanie podczas konfigurowania profilu sieci VPN tunelu:

  1. Na stronie Ustawienia konfiguracji rozwiń sekcję Reguły sieci VPN na żądanie .
  2. W przypadku reguł na żądanie wybierz pozycję Dodaj , aby otworzyć okienko Dodawanie wiersza .
  3. W okienku Add Row (Dodaj wiersz ) ustaw opcję I want to do the following to Connect VPN, (Połącz, VPN), a następnie pozycję Chcę ograniczyć wybierz ograniczenie, na przykład All domains (Wszystkie domeny).
  4. Opcjonalnie można dodać adres URL do pola Ale tylko wtedy, gdy ta sonda adresu URL zakończy się pomyślnie .
  5. Wybierz Zapisz.

Zrzut ekranu przedstawiający okienko Dodaj wiersz, w którym konfigurujesz regułę na żądanie.

Korzystanie z listy wykluczeń serwera proxy dla systemu Android Enterprise

W przypadku korzystania z pojedynczego bezpośredniego serwera proxy w środowisku można użyć listy wykluczeń serwera proxy w profilach Microsoft Tunnel VPN dla systemu Android Enterprise. Listy wykluczeń serwerów proxy są obsługiwane dla usługi Microsoft Tunnel i aplikacji Microsoft Tunnel do MAM.

Ważna

Lista wykluczeń serwerów proxy jest obsługiwana tylko w przypadku korzystania z jednego bezpośredniego serwera proxy . Nie są one obsługiwane w środowiskach, w których jest używanych wiele serwerów proxy.

Lista wykluczeń serwerów proxy w profilu sieci VPN obsługuje wprowadzanie określonych domen, które mają zostać wykluczone z bezpośredniej konfiguracji serwera proxy w przypadku urządzeń odbierających profil i korzystających z niego.

Poniżej przedstawiono obsługiwane formaty wpisów na listach wykluczeń:

  • Pełne adresy URL z dokładnym dopasowaniem subdomeny. Na przykład sub.contoso.com
  • Początkowy symbol wieloznaczny w adresach URL. Na przykład, używając pełnego adresu URL, możemy zastąpić wiodącą nazwę poddomeny (sub) gwiazdką, aby rozszerzyć obsługę o wszystkie poddomeny contso.com: *.contoso.com
  • Adresy IPv4 i IPv6

Nieobsługiwane formaty obejmują:

  • Wewnętrzne symbole wieloznaczne. Na przykład: con*oso.com, contos*.com, oraz contoso.*

Konfigurowanie listy wykluczeń serwerów proxy

Listę wykluczeń można skonfigurować podczas edytowania lub tworzenia profilu VPN Microsoft Tunnel dla platformy Android Enterprise.

Na stronie Ustawienia konfiguracji po ustawieniu typu połączenia na Microsoft Tunnel:

  1. Rozwiń węzeł Serwer proxy, a następnie w obszarze Lista wykluczeń serwerów proxy wybierz pozycję Zarządzaj wykluczeniami serwerów proxy.

  2. W okienku listy wykluczeń serwerów proxy :

    • W polu wprowadzania tekstu określ pojedynczy adres URL lub adres IP. Za każdym razem, gdy dodasz wpis, zostanie udostępnione nowe pole wprowadzania tekstu dla kolejnych wpisów.
    • Wybierz pozycję Importuj , aby otworzyć okienko Importuj wykluczenia serwerów proxy , do którego można zaimportować listę w formacie pliku CSV.
    • Wybierz pozycję Eksportuj , aby wyeksportować bieżącą listę wykluczeń z tego profilu w formacie pliku CSV.
  3. Wybierz przycisk OK , aby zapisać konfigurację listy wykluczeń serwera proxy, i kontynuuj edytowanie profilu VPN.

    Zrzut ekranu okienka listy wykluczeń serwera proxy w centrum administracyjnym usługi Intune.

Używanie ustawień niestandardowych dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender

Usługa Intune obsługuje usługę Ochrona punktu końcowego w usłudze Microsoft Defender zarówno jako aplikacja MTD, jak i jako aplikacja kliencka Microsoft Tunnel na urządzeniach z systemem Android Enterprise. Jeśli używasz usługi Defender for Endpoint zarówno dla aplikacji klienckiej Microsoft Tunnel, jak i jako aplikacji MTD, możesz użyć niestandardowych ustawień w profilu sieci VPN dla aplikacji Microsoft Tunnel, aby uprościć konfiguracje. Zastosowanie ustawień niestandardowych w profilu sieci VPN zastępuje konieczność używania oddzielnego profilu konfiguracji aplikacji.

W przypadku urządzeń zarejestrowanych jako profil służbowy należący do użytkownika systemu Android Enterprise , które używają usługi Defender for Endpoint do obu celów, należy użyć ustawień niestandardowych zamiast profilu konfiguracji aplikacji. Na tych urządzeniach profil konfiguracji aplikacji dla usługi Defender for Endpoint powoduje konflikt z aplikacją Microsoft Tunnel i może uniemożliwić urządzeniu nawiązanie połączenia z aplikacją Microsoft Tunnel.

Jeśli używasz ochrony punktu końcowego w usłudze Microsoft Defender dla aplikacji Microsoft Tunnel, ale nie MTD, będziesz nadal używać profilu konfiguracji tunelu aplikacji do konfigurowania ochrony punktu końcowego w usłudze Microsoft Defender jako klienta tunelu.

Dodawanie obsługi konfiguracji aplikacji dla Ochrona punktu końcowego w usłudze Microsoft Defender do profilu VPN dla aplikacji Microsoft Tunnel

Skorzystaj z poniższych informacji, aby skonfigurować ustawienia niestandardowe w profilu sieci VPN w celu skonfigurowania Ochrona punktu końcowego w usłudze Microsoft Defender zamiast oddzielnego profilu konfiguracji aplikacji. Dostępne ustawienia różnią się w zależności od platformy.

W przypadku urządzeń z systemem Android Enterprise:

Klucz konfiguracji Typ wartości Wartość konfiguracji Opis
sieć VPN Liczba całkowita Opcje:
1 — Włącz (domyślnie)
0 — Wyłącz
Ustaw wartość Włącz, aby umożliwić funkcji ochrony przed wyłudzaniem informacji w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender, korzystanie z lokalnej sieci VPN.
ochrona przed wyłudzaniem informacji Liczba całkowita Opcje:
1 — Włącz (domyślnie)
0 — Wyłącz
Ustaw wartość Włącz, aby włączyć ochronę przed wyłudzaniem informacji w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender. Po wyłączeniu funkcja ochrony przed wyłudzaniem informacji jest wyłączona.
defendertoggle Liczba całkowita Opcje:
1 — Włącz (domyślnie)
0 — Wyłącz
Ustaw wartość Włącz, aby korzystać z ochrony punktu końcowego w usłudze Microsoft Defender. Po wyłączeniu nie jest dostępna żadna funkcja Ochrona punktu końcowego w usłudze Microsoft Defender.

Konfigurowanie niestandardowych ustawień w profilu sieci VPN dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender

W przypadku urządzeń z systemem iOS/iPad:

Klucz konfiguracji Wartości Opis
TunnelOnly (Tylko tunel) Prawda — wszystkie funkcje usługi Defender for Endpoint są wyłączone. To ustawienie powinno być używane, jeśli używasz aplikacji tylko do obsługi funkcji Tunnel.

False(default) — funkcja Defender for Endpoint jest włączona.
Określa, czy aplikacja usługi Defender jest ograniczona tylko do usługi Microsoft Tunnel, czy też aplikacja obsługuje również pełny zestaw możliwości usługi Defender for Endpoint.
Ochrona sieci Web True(default) — ochrona sieci Web jest włączona, a użytkownicy mogą zobaczyć kartę ochrony sieci Web w aplikacji usługi Defender for Endpoint.

False (Fałsz) — ochrona sieci Web jest wyłączona. W przypadku wdrożenia profilu tunelowej sieci VPN użytkownicy mogą zobaczyć tylko karty Pulpit nawigacyjny i Tunel w aplikacji Usługa Defender for Endpoint.
Określa, czy usługa Defender for Endpoint Web Protection (funkcja ochrony przed wyłudzaniem informacji) jest włączona dla aplikacji. Domyślnie ta funkcja jest włączona.
AutoOnboard Prawda — jeśli ochrona sieci Web jest włączona, aplikacja Ochrona punktu końcowego w usłudze Defender automatycznie otrzymuje uprawnienia do dodawania połączeń sieci VPN bez monitowania użytkownika. Wymagana jest reguła na żądanie "Połącz z siecią VPN". Aby uzyskać więcej informacji na temat reguł On-Demand, zobacz Automatyczne ustawienia VPN.

False(wartość domyślna) — jeśli ochrona sieci Web jest włączona, użytkownik jest monitowany o zezwolenie aplikacji usługi Defender for Endpoint na dodanie konfiguracji sieci VPN.
Określa, czy usługa Defender for Endpoint Web Protection jest włączona bez monitowania użytkownika o dodanie połączenia VPN (ponieważ funkcja ochrony sieci Web wymaga lokalnej sieci VPN). To ustawienie ma zastosowanie tylko wtedy, gdy funkcja WebProtection ma ustawioną wartość True.

Konfigurowanie trybu TunnelOnly zgodnie z wytycznymi Unii Europejskiej dotyczącymi przetwarzania danych

Do końca roku kalendarzowego 2022 wszystkie dane osobowe, w tym zawartość klienta (CC), EUII, EIPI i dane pomocy technicznej muszą być przechowywane i przetwarzane w Unii Europejskiej (UE) dla dzierżaw w UE.

Funkcja Microsoft Tunnel VPN w usłudze Defender for Endpoint jest zgodna z Granicą danych Unii Europejskiej (EUDB). Jednak chociaż składniki ochrony przed zagrożeniami w usłudze Defender for Endpoint związane z rejestrowaniem nie są jeszcze zgodne z bazą EUDB, usługa Defender for Endpoint jest częścią uzupełnienia dotyczącego ochrony danych (DPA) i jest zgodna z ogólnym rozporządzeniem o ochronie danych (RODO).

W międzyczasie klienci usługi Microsoft Tunnel z dzierżawami w UE mogą włączyć tryb TunnelOnly w aplikacji klienckiej usługi Defender for Endpoint. Aby to skonfigurować, wykonaj następujące czynności:

  1. Wykonaj kroki opisane w artykule Instalowanie i konfigurowanie rozwiązania Microsoft Tunnel VPN dla usługi Microsoft Intune | Microsoft Learn to create an app configuration policy, which disable Defender for Endpoint functionality.

  2. Utwórz klucz o nazwie TunnelOnly i ustaw jego wartość na True.

Po skonfigurowaniu trybu TunnelOnly wszystkie funkcje usługi Defender for Endpoint są wyłączone, podczas gdy funkcja tunelu pozostaje dostępna do użycia w aplikacji.

Konta gości i konta Microsoft (MSA), które nie są specyficzne dla dzierżawy organizacji, nie są obsługiwane w przypadku dostępu między dzierżawami przy użyciu sieci VPN Microsoft Tunnel. Oznacza to, że tego typu konta nie mogą być używane do bezpiecznego uzyskiwania dostępu do zasobów wewnętrznych za pośrednictwem sieci VPN. Ważne jest, aby pamiętać o tym ograniczeniu podczas konfigurowania bezpiecznego dostępu do zasobów wewnętrznych za pomocą usługi Microsoft Tunnel VPN.

Aby uzyskać więcej informacji na temat granicy danych w UE, zobacz Granica danych w UE dla chmury firmy Microsoft | Często zadawane pytania w blogu dotyczącym zabezpieczeń i zgodności firmy Microsoft.

Instalowanie inspekcji systemu systemu Linux po zainstalowaniu serwera Tunnel

Inspekcja systemu Linux może pomóc zidentyfikować informacje istotne z punktu widzenia zabezpieczeń lub naruszenia zabezpieczeń na serwerze systemu Linux, który hostuje aplikację Microsoft Tunnel. Inspekcja systemu Linux jest zalecana dla aplikacji Microsoft Tunnel, ale nie jest wymagana. Aby użyć inspekcji systemu, serwer z systemem Linux musi mieć zainstalowany opcjonalny pakiet auditd w /etc/audit/auditd.conf.

Jeśli serwer tunelowania w systemie Linux został już zainstalowany i brakuje elementu auditd, skorzystaj z informacji podanych w poniższej procedurze, aby go zainstalować. Aby uzyskać informacje o instalowaniu narzędzia auditd na serwerze systemu Linux przed zainstalowaniem aplikacji Microsoft Tunnel, zobacz Ręczne instalowanie narzędzia auditd na potrzeby inspekcji systemu systemu Linux w wymaganiach wstępnych aplikacji Microsoft Tunnel.

Instalowanie poddanych inspekcji na serwerze Tunnel

Jeśli program Microsoft Tunnel server jest już zainstalowany na serwerze systemu Linux, możesz użyć narzędzia wiersza polecenia mst-cli i wykonać następujące kroki, aby zainstalować narzędzie auditd.

Przed rozpoczęciem procedury instalacji użyj poniższego linku, aby pobrać plik mst.rules od firmy Microsoft: https://aka.ms/TunnelAuditdRules (Link umożliwia pobranie małego pliku tekstowego o nazwie mst.rules).

  1. Zainstaluj rejestrowaną bibliotekę i wtyczki. Uruchom następujące polecenie na serwerze systemu Linux:

    • Ubuntu: sudo apt install auditd audispd-plugins
    • RHEL: sudo dnf install audit audit-libs audispd-plugins(domyślnie system RHEL powinien mieć już zainstalowany filtr auditd).
  2. Skopiuj poddawane inspekcji reguły mst.rules tunelu na serwer systemu Linux:

    • Skopiuj plik mst.rules na serwer, a następnie uruchom następujące polecenie, aby przenieść je do odpowiedniego folderu: sudo cp /path/to/mst.rules /etc/audit/rules.d
  3. Aby załadować nowe reguły poddawane inspekcji, uruchom następujące polecenie: sudo augenrules --load

  4. Sprawdź, czy nowe reguły są stosowane. Uruchom polecenie "sudo auditctl -l"

Dzienniki są zapisywane w pliku /var/log/audit/audit.log. Możesz użyć tego sudo ausearch polecenia, aby przeszukać ten dziennik. Na przykład sudo ausearch -f TARGET_DIRECTORY.

Uaktualnianie aplikacji Microsoft Tunnel

Usługa Intune okresowo wydaje aktualizacje dla serwera aplikacji Microsoft Tunnel. Aby zachować pomoc techniczną, serwery tunelowania muszą korzystać z najnowszej wersji lub co najwyżej być opóźnione o jedną wersję.

Domyślnie, gdy jest dostępne nowe uaktualnienie, usługa Intune automatycznie rozpoczyna uaktualnianie serwerów tunelu tak szybko, jak to możliwe, w każdej lokacji tunelu. Aby ułatwić zarządzanie uaktualnieniami, możesz skonfigurować opcje zarządzania procesem uaktualniania:

  • Możesz zezwolić na automatyczne uaktualnianie serwerów w lokacji lub wymagać zatwierdzenia przez administratora przed rozpoczęciem uaktualniania.

  • Możesz skonfigurować okno obsługi, które ogranicza, kiedy można rozpocząć uaktualnienia w lokacji.

Aby uzyskać więcej informacji o uaktualnieniach aplikacji Microsoft Tunnel, w tym o sposobie wyświetlania stanu tunelu i konfigurowania opcji uaktualnienia, zobacz Uaktualnianie aplikacji Microsoft Tunnel.

Aktualizowanie certyfikatu TLS na serwerze systemu Linux

Aby zaktualizować certyfikat TLS na serwerze, możesz użyć narzędzia wiersza polecenia ./mst-cli :

Pliki PFX:

  1. Skopiuj plik certyfikatu do pliku /etc/mstunnel/private/site.pfx
  2. Uruchomienie: mst-cli import_cert
  3. Uruchomienie: mst-cli server restart

PEM:

  1. Skopiuj nowy certyfikat do folderu /etc/mstunnel/certs/site.crt
  2. Skopiuj klucz prywatny do /etc/mstunnel/private/site.key
  3. Uruchomienie: mst-cli import_cert
  4. Uruchomienie: mst-cli server restart

Uwaga

Polecenie "import-cert" z dodatkowym parametrem o nazwie "delay". Ten parametr umożliwia określenie opóźnienia w minutach przed użyciem zaimportowanego certyfikatu. Przykład: mst-cli import_cert opóźnienie 10080

Aby uzyskać więcej informacji na temat interfejsu mst-cli, zobacz Reference for Microsoft Tunnel.

Używanie kontenera Podman bez rootowania

Jeśli używasz systemu Red Hat Linux z kontenerami Podman do hostowania aplikacji Microsoft Tunnel, możesz skonfigurować kontener jako kontener bez rootowania.

Użycie kontenera bez rootowania może pomóc ograniczyć wpływ ucieczki kontenera, ponieważ wszystkie pliki w folderze /etc/mstunnel i poniżej niego na serwerze są własnością nieuprzywilejowanego konta usługi użytkownika. Nazwa konta na serwerze systemu Linux, na którym działa aplikacja Tunnel, pozostaje niezmieniona w standardowej instalacji, ale jest tworzona bez uprawnień użytkownika root.

Aby pomyślnie korzystać z kontenera Podman bez rootowania, musisz:

Jeśli są spełnione wymagania wstępne, można użyć procedury skryptu instalacyjnego , aby najpierw pobrać skrypt instalacyjny, a następnie uruchomić instalację przy użyciu wiersza polecenia zmodyfikowanego skryptu.

Dodatkowe wymagania wstępne dotyczące kontenerów Podman bez rootowania

Korzystanie z kontenera Podman bez rootowania wymaga, aby środowisko spełniało następujące wymagania wstępne, które są dodatkiem do domyślnych wymagań wstępnych aplikacji Microsoft Tunnel:

Obsługiwana platforma:

  • Na serwerze systemu Linux musi być uruchomiony system Red Hat (RHEL) 8.8 lub nowszy.

  • Na kontenerze musi być uruchomiona wersja Podman 4.6.1 lub nowsza. Kontenery bez rootowania nie są obsługiwane przez platformę Docker.

  • Kontener bez rootowania musi być zainstalowany w folderze /home .

  • W folderze /home musi być co najmniej 10 GB wolnego miejsca.

Przepustowość:

  • Szczytowa przepływność nie powinna przekraczać 230 Mb/s

Sieć:

Następujące ustawienia sieciowe, które nie są dostępne w przestrzeni nazw bez roota, muszą być skonfigurowane w pliku /etc/sysctl.conf:

  • net.core.somaxconn=8192
  • net.netfilter.nf_conntrack_acct=1
  • net.netfilter.nf_conntrack_timestamp=1

Ponadto, jeśli powiążesz bramę tunelu bez rootowania z portem, który jest mniejszy niż 1024, musisz również dodać następujące ustawienie w pliku /etc/sysctl.conf i ustawić je jako równe używanemu portowi:

  • net.ipv4.ip_unprivileged_port_start

Na przykład, aby określić port 443, użyj następującego wpisu: net.ipv4.ip_unprivileged_port_start=443

Po edycji pliku sysctl.conf należy ponownie uruchomić serwer systemu Linux, zanim nowe konfiguracje zaczną obowiązywać.

Serwer proxy ruchu wychodzącego dla użytkownika bez rootowania:

Aby obsługiwać serwer proxy ruchu wychodzącego dla użytkownika bez roota, edytuj plik /etc/profile.d/http_proxy.sh i dodaj dwa następujące wiersze. W poniższych wierszach 10.10.10.1:3128 to przykładowy adres:wpis portu . Po dodaniu tych wierszy zastąp 10.10.10.1:3128 wartościami adresu IP i portu serwera proxy:

  • export http_proxy=http://10.10.10.1:3128
  • export https_proxy=http://10.10.10.1:3128

Zmodyfikowano wiersz polecenia instalacji dla kontenerów Podman bez rootowania

Aby zainstalować aplikację Microsoft Tunnel w kontenerze Podman bez rootowania, użyj następującego wiersza polecenia, aby rozpocząć skrypt instalacji. Ten wiersz polecenia ustawia mst_rootless_mode jako zmienną środowiskową i zastępuje użycie domyślnego wiersza polecenia instalacji podczas kroku 2procedury instalacji:

  • mst_rootless_mode=1 ./mstunnel-setup

Odinstalowywanie aplikacji Microsoft Tunnel

Aby odinstalować produkt, uruchom polecenie mst-cli uninstall z serwera Linux jako root. Spowoduje to również usunięcie serwera z centrum administracyjnego usługi Intune.

Korzystanie z dostępu warunkowego z monitorem aplikacji Microsoft Tunnel Microsoft Tunnel