Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Po zainstalowaniu aplikacji Microsoft Tunnel możesz wyświetlić konfigurację serwera i kondycję serwera w centrum administracyjnym usługi Microsoft Intune.
Używanie interfejsu użytkownika centrum administracyjnego
Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Administracja> dzierżawąStan kondycjibramy> Microsoft Tunnel.
Następnie wybierz serwer, a następnie otwórz kartę Sprawdzanie kondycji , aby wyświetlić metryki stanu kondycji serwerów. Domyślnie każda metryka używa wstępnie zdefiniowanych wartości progowych, które określają stan. Dostosowywanie tych progów jest obsługiwane przez następujące metryki:
- Użycie procesora
- Użycie pamięci
- Użycie miejsca na dysku
- Opóźnienie
Domyślne wartości metryk kondycji serwera:
Ostatnie zaewidencjonowanie — kiedy serwer bramy tunelu był ostatnio zaewidencjonowany w usłudze Intune.
- W dobrej kondycji — ostatnie zameldowanie odbyło się w ciągu ostatnich pięciu minut.
- W złej kondycji — ostatnie zameldowanie odbyło się ponad pięć minut temu.
Bieżące połączenia — liczba unikatowych połączeń, które były aktywne podczas ostatniego zaewidencjonowania serwera.
- Prawidłowa — było 4,990 lub mniej połączeń
- W złej kondycji — było ponad 4,990 aktywnych połączeń
Przepływność — megabity bitów na sekundę ruchu przechodzącego przez kartę sieciową bramy tunelu podczas ostatniego zaewidencjonowania serwera.
Użycie procesora — średnie użycie procesora CPU przez serwer bramy tunelu co pięć minut.
- Zdrowy — 95% lub mniej
- Ostrzeżenie — od 96% do 99%
- Zła kondycja — 100% użycia
Rdzenie procesora — liczba rdzeni procesora dostępnych na tym serwerze.
- W dobrej kondycji — 4 lub więcej rdzeni
- Ostrzeżenie — 1, 2 lub 3 rdzenie
- Zła kondycja -0 rdzeni
Użycie pamięci — średnie użycie pamięci przez serwer bramy tunelu co 5 minut.
- Zdrowy — 95% lub mniej
- Ostrzeżenie — od 96% do 99%
- Zła kondycja — 100% użycia
Użycie miejsca na dysku — ilość miejsca na dysku używanego przez serwer bramy tunelu.
- Prawidłowa — powyżej 5 GB
- Ostrzeżenie — 3–5 GB
- W złej kondycji — poniżej 3 GB
Opóźnienie — średni czas potrzebny na nadejście pakietów IP i wyjście z interfejsu sieciowego.
- Prawidłowa — mniej niż 10 milisekund
- Ostrzeżenie — od 10 milisekund do 20 milisekund
- W złej kondycji — ponad 20 milisekund
Certyfikat agenta zarządzania — certyfikat agenta zarządzania jest używany przez bramę tunelu do uwierzytelniania w usłudze Intune, dlatego ważne jest, aby odnowić go przed jego wygaśnięciem. Powinien jednak odnowić się automatycznie.
- W dobrej kondycji — wygaśnięcie certyfikatu nastąpi za ponad 30 dni.
- Ostrzeżenie — wygaśnięcie certyfikatu nastąpi za mniej niż 30 dni.
- W złej kondycji — certyfikat wygasł.
Certyfikat TLS — liczba dni do wygaśnięcia certyfikatu TLS (Transport Layer Security), który zabezpiecza ruch między klientami a serwerem bramy tunelu.
- Zdrowy — ponad 30 dni
- Ostrzeżenie — 30 dni lub mniej
- W złej kondycji — certyfikat wygasł
Odwołanie certyfikatu TLS — brama tunelu próbuje sprawdzić stan odwołania certyfikatu TLS (Transport Layer Security) przy użyciu protokołu OCSP (Online Certificate Status Protocol) lub adresu listy odwołania certyfikatów (CRL) zdefiniowanego przez certyfikat TLS. To sprawdzenie wymaga, aby serwer miał dostęp do punktu końcowego OCSP lub adresu listy CRL zdefiniowanego w certyfikacie.
- W dobrej kondycji — certyfikat TLS nie jest odwoływany.
- Ostrzeżenie — nie można sprawdzić, czy certyfikat TLS został odwołany. Upewnij się, że z serwera tunelu można uzyskać dostęp do punktów końcowych zdefiniowanych w certyfikacie.
- W złej kondycji — certyfikat TLS został odwołany.
Planowanie zamiany odwołanego certyfikatu TLS.
Aby dowiedzieć się więcej o protokole OCSP (Online Certificate Status Protocol), zobacz Protokół stanu certyfikatów online w witrynie wikipedia.org.
Dostępność sieci wewnętrznej — stan ostatniego sprawdzenia wewnętrznego adresu URL. Adres URL konfiguruje się w ramach konfiguracji witryny tunelu.
- W dobrej kondycji — serwer może uzyskać dostęp do adresu URL określonego we właściwościach witryny.
- W złej kondycji — serwer nie może uzyskać dostępu do adresu URL określonego we właściwościach witryny.
- Nieznany — ten stan jest wyświetlany, jeśli adres URL nie został ustawiony we właściwościach witryny. Ten stan nie ma wpływu na ogólny stan witryny.
Możliwość uaktualnienia — możliwość skontaktowania się przez serwer z repozytorium kontenerów firmy Microsoft, co pozwala bramie tunelu na uaktualnienie, gdy wersje staną się dostępne.
- W dobrej kondycji — serwer nie skontaktował się z repozytorium kontenerów firmy Microsoft w ciągu ostatnich 5 minut.
- W złej kondycji — serwer nie skontaktował się z repozytorium kontenerów firmy Microsoft przez więcej niż 5 minut.
Wersja serwera — stan oprogramowania serwera bramy tunelowej w odniesieniu do najnowszej wersji.
- W dobrej kondycji — aktualne oprogramowanie do najnowszej wersji
- Ostrzeżenie — jedna wersja za nią
- Zła kondycja — co najmniej dwie wersje są za i nie są obsługiwane
Gdy wersja serwera nie jest w dobrej kondycji, zaplanuj zainstalowanie uaktualnień aplikacji Microsoft Tunnel.
Kontener serwera — określa, czy kontener obsługujący serwer aplikacji Microsoft Tunnel jest uruchomiony.
- W dobrej kondycji — stan kontenera serwera jest w dobrej kondycji.
- W złej kondycji — stan kontenera serwera jest w złej kondycji.
Konfiguracja serwera — określa, czy konfiguracja serwera została pomyślnie zastosowana do serwera tunelu z ustawień lokacji usługi Microsoft Intune.
- W dobrej kondycji — konfiguracja serwera została pomyślnie zastosowana.
- W złej kondycji — nie można zastosować konfiguracji serwera.
Dzienniki serwera — określa, czy dzienniki zostały przekazane na serwer w ciągu ostatnich 60 minut.
- W dobrej kondycji — dzienniki serwera zostały przekazane w ciągu ostatnich 60 minut.
- W złej kondycji — dzienniki serwera nie zostały przekazane w ciągu ostatnich 60 minut.
Zarządzanie progami stanu kondycji
Możesz dostosować następujące metryki stanu kondycji aplikacji Microsoft Tunnel, aby zmienić progi używane przez każdą z nich do raportowania ich stanu. Dostosowania dotyczą całej dzierżawy i mają zastosowanie do wszystkich serwerów tuneli. Metryki kontroli kondycji, które można dostosowywać, obejmują:
- Użycie procesora
- Użycie pamięci
- Użycie miejsca na dysku
- Opóźnienie
Aby zmodyfikować wartość progową metryki:
Zaloguj się do centrum administracyjnego usługi Microsoft Intune i przejdź do pozycji Administracja> dzierżawąStan kondycjibramy> Microsoft Tunnel.
Wybierz pozycję Konfiguruj progi.
Na stronie Skonfigurowane progi ustaw nowe progi dla każdej kategorii kontroli kondycji, którą chcesz dostosować.
- Wartości progowe mają zastosowanie do wszystkich serwerów we wszystkich lokacjach.
- Wybierz pozycję Przywróć domyślne , aby przywrócić wartości domyślne wszystkich progów.
Wybierz Zapisz.
W okienku Stan kondycji wybierz pozycję Odśwież , aby zaktualizować stan wszystkich serwerów na podstawie dostosowanych wartości progowych.
Po zmodyfikowaniu progów wartości na karcie Sprawdzanie kondycji serwerów są automatycznie aktualizowane w celu odzwierciedlenia jej stanu na podstawie bieżących progów.
Trendy stanu kondycji dla serwerów tunelu
Wyświetlanie trendów stanu kondycji Metryki kondycji usługi Microsoft Tunnel Gateway w formie wykresu. Dane na wykresach są obliczane średnio w trzygodzinnym przedziale i dlatego mogą być opóźnione nawet o trzy godziny.
Wykresy trendów stanu kondycji są dostępne dla następujących metryk:
- Połączenia
- Użycie procesora
- Użycie miejsca na dysku
- Użycie pamięci
- Średnie opóźnienie
- Przepustowość
Aby wyświetlić wykresy trendów:
Zaloguj się do Centrum administracyjnego usługi Microsoft Intune.
Przejdź do administracji> dzierżawyStan> kondycjibramy Microsoft Tunnel Wybierz>serwer, a następnie wybierz pozycję Trendy
Użyj listy rozwijanej Metryka , aby wybrać wykres metryki, który chcesz wyświetlić.
Use mst-cli command-line tool
Użyj narzędzia wiersza polecenia mst-cli, aby uzyskać informacje o serwerze Microsoft Tunnel. Ten plik jest dodawany do serwera systemu Linux podczas instalacji aplikacji Microsoft Tunnel. Narzędzie znajduje się pod adresem: /usr/sbin/mst-cli.
Aby uzyskać więcej informacji i przykłady wiersza polecenia, zobacz polecenie narzędzia wiersza polecenia mst-cli dla aplikacji Microsoft Tunnel.
Wyświetlanie dzienników aplikacji Microsoft Tunnel
Aplikacja Microsoft Tunnel rejestruje informacje w dziennikach serwera systemu Linux w formacie dziennika systemowego. Aby wyświetlić wpisy dziennika, użyj journalctl -t polecenia, po którym następuje co najmniej jeden tag specyficzny dla wpisów aplikacji Microsoft Tunnel:
mstunnel-agent: Wyświetl dzienniki agenta.
mstunnel_monitor: Wyświetlanie dzienników zadań monitorowania.
ocserv - Wyświetla logi serwera.
ocserv-access - Wyświetla dzienniki dostępu.
Rejestrowanie dostępu jest domyślnie wyłączone. Włączenie dzienników dostępu może zmniejszyć wydajność, w zależności od liczby aktywnych połączeń i wzorców użytkowania na serwerze. Rejestrowanie połączeń DNS zwiększa szczegółowość dzienników, przez co mogą stać się hałaśliwe.
Dzienniki programu Access mają następujący format:
<Server timestamp><Server Name><ProcessID on Server><userId><deviceId><protocol><src IP and port><dst IP and port><bytes sent><bytes received><connection time in seconds>Na przykład:- Feb 25 16:37:56 MSTunnelTest-VM ocserv-access[9528]: ACCESS_LOG,41150dc4-238x-4dwv-9q89-55e987f30c32,f5132455-ef2dd-225a-a693-afbbqed482dce,tcp,169.254.54.149:49462,10.88.0.5:80,112,60,10
Ważna
W ocserv-access wartość deviceId identyfikuje unikalne wystąpienie instalacji usługi Microsoft Defender uruchomione na urządzeniu i nie identyfikuje ani identyfikatora urządzenia usługi Intune, ani identyfikatora urządzenia usługi Microsoft Entra. Jeśli usługa Defender zostanie odinstalowana, a następnie ponownie zainstalowana na urządzeniu, zostanie wygenerowane nowe wystąpienie dla identyfikatora DeviceId*.
Aby włączyć rejestrowanie dostępu:
- ustaw TRACE_SESSIONS=1 w /etc/mstunnel/env.sh
- ustaw TRACE_SESSIONS=2, aby uwzględnić rejestrowanie połączeń DNS
- Uruchom
mst-cli server restart, aby ponownie uruchomić serwer.
Jeśli dzienniki dostępu są zbyt hałaśliwe, możesz wyłączyć rejestrowanie połączeń DNS, ustawiając TRACE_SESSIONS=1 i ponownie uruchamiając serwer.
OCSERV_TELEMETRY — wyświetlanie szczegółów telemetrii połączeń z aplikacją Tunnel.
Dzienniki telemetryczne mają następujący format, a wartości bytes_in, bytes_out i czasu trwania są używane tylko w przypadku operacji rozłączania:
<operation><client_ip><server_ip><gateway_ip><assigned_ip><user_id><device_id><user_agent><bytes_in><bytes_out><duration>Na przykład:- 20 października 19:32:15 mstunnel ocserv[4806]: OCSERV_TELEMETRY,connect,31258,73.20.85.75,172.17.0.3,169.254.0.1,169.254.107.209,3780e1fc-3ac2-4268-a1fd-dd910ca8c13c, 5A683ECC-D909-4E5F-9C67-C0F595A4A70E,MobileAccess iOS 1.1.34040102
Ważna
W OCSERV_TELEMETRYwartość deviceId identyfikuje unikatowe wystąpienie instalacji Microsoft Defender uruchomionego na urządzeniu i nie identyfikuje ani identyfikatora urządzenia Intune, ani identyfikatora urządzenia Microsoft Entra. Jeśli usługa Defender zostanie odinstalowana, a następnie ponownie zainstalowana na urządzeniu, zostanie wygenerowane nowe wystąpienie dla identyfikatora DeviceId*.
Przykłady wiersza poleceń dla journalctl:
- Aby wyświetlić informacje tylko dla serwera tunelu, uruchom polecenie
journalctl -t ocserv. - Aby wyświetlić dziennik telemetryczny, uruchom polecenie
journalctl -t ocserv | grep TELEMETRY - Aby wyświetlić informacje dotyczące wszystkich opcji dziennika, możesz uruchomić program
journalctl -t ocserv -t ocserv-access -t mstunnel-agent -t mstunnel_monitor. - Dodaj
-fdo polecenia, aby wyświetlić aktywny i ciągły widok pliku dziennika. Aby na przykład aktywnie monitorować trwające procesy dla aplikacji Microsoft Tunnel, uruchom poleceniejournalctl -t mstunnel_monitor -f.
Więcej opcji journalctl:
-
journalctl -h– Wyświetl pomoc dotyczącą polecenia dla journalctl. -
man journalctl– Wyświetl dodatkowe informacje. -
man journalctl.confWyświetlanie informacji o konfiguracji Aby uzyskać więcej informacji o journalctl, zobacz dokumentację używanej wersji systemu Linux.
Łatwe przekazywanie dzienników diagnostycznych dla serwerów aplikacji Tunnel
Jako pomoc diagnostyczną możesz użyć jednego kliknięcia w centrum administracyjnym usługi Intune, aby usługa Intune włączała, zbierała i przesyłała pełne dzienniki z serwera bramy tunelowej bezpośrednio do firmy Microsoft. Te pełne dzienniki są następnie dostępne bezpośrednio dla firmy Microsoft podczas współpracy z firmą Microsoft w celu zidentyfikowania lub rozwiązania problemów z serwerem tunelu.
Możesz zebrać i przekazać pełne dzienniki ze zdarzenia przed otwarciem zdarzenia pomocy technicznej lub na żądanie, jeśli już współpracujesz z firmą Microsoft w celu zbadania działania serwerów tunelu.
Aby użyć tej funkcji:
Otwórz centrum administracyjne usługi Microsoft Intune, przejdź do pozycji Administracja> dzierżawą, Microsoft Tunnel Gateway>, wybierz serwer>, a następnie wybierz kartę Dzienniki.
Na karcie Dzienniki znajdź sekcję Wyślij pełne dzienniki serwera i wybierz pozycję Wyślij dzienniki.
Po wybraniu pozycji Wyślij dzienniki dla serwera tunelu rozpoczyna się następujący proces:
- Najpierw usługa Intune przechwytuje bieżący zestaw dzienników serwera aplikacji Tunnel i przekazuje je bezpośrednio do firmy Microsoft. Te dzienniki są zbierane przy użyciu bieżącego poziomu szczegółowości dziennika serwera. Domyślnie poziom szczegółowości serwera to zero (0).
- Następnie usługa Intune włącza poziom szczegółowości cztery (4) dla dzienników serwera tunelu. Ten poziom szczegółowości jest zbierany przez osiem godzin.
- W ciągu ośmiu godzin gromadzenia pełnych dzienników badany problem lub operacja powinny zostać odtworzone w celu przechwycenia pełnych szczegółów w dziennikach.
- Po ośmiu godzinach usługa Intune zbiera drugi zestaw dzienników serwera zawierających szczegółowe informacje i przekazuje je firmie Microsoft. W momencie przekazywania usługa Intune resetuje również dzienniki serwera tunelu, aby użyć domyślnego poziomu szczegółowości równego zero (0). Jeśli poziom szczegółowości serwera został wcześniej podniesiony, po zresetowaniu poziomu szczegółowości usługi Intune do zera możesz przywrócić niestandardowy poziom szczegółowości.
Każdy zestaw dzienników, które usługa Intune zbiera i przekazuje, jest identyfikowany jako oddzielny zestaw z następującymi szczegółami wyświetlanymi w centrum administracyjnym poniżej przycisku Wyślij dzienniki:
- Godzina rozpoczęcia i zakończenia zbierania dzienników
- Kiedy przekazany plik został wygenerowany
- Poziom szczegółowości zestawu dziennika
- Stan gromadzenia dziennika (ukończone, zakończone niepowodzeniem, w toku)
Po odtworzeniu problemu w fazie gromadzenia pełnych informacji firma Microsoft może użyć zebranych dzienników do jego zbadania.
Informacje o zbieraniu dzienników
- Usługa Intune nie zatrzymuje ani nie uruchamia ponownie serwera tunelu w celu włączenia lub wyłączenia pełnego rejestrowania.
- Ośmiogodzinnego okresu pełnego rejestrowania nie można wcześniej wydłużyć ani zatrzymać.
- Możesz użyć procesu wysyłania dzienników tak często, jak to konieczne, aby zarejestrować problem z pełnym rejestrowaniem. Jednak większa szczegółowość dziennika powoduje dodatkowe obciążenie serwera tunelowania i nie jest zalecana jako zwykła konfiguracja.
- Po zakończeniu pełnego rejestrowania jest ustawiany domyślny poziom szczegółowości zero dla dzienników serwera tunelu, niezależnie od wcześniej ustawionych poziomów szczegółowości.
- W ramach tego procesu są zbierane następujące dzienniki:
- mstunnel-agent (dzienniki agenta)
- mstunnel_monitor (monitorowanie dzienników zadań)
- ocserv (dzienniki serwera)
Dzienniki ocserv-access nie są zbierane ani przekazywane.
Znane problemy
Poniżej przedstawiono znane problemy dotyczące aplikacji Microsoft Tunnel.
Kondycja serwera
Klienci mogą pomyślnie korzystać z tunelu, gdy stan kondycji serwera jest wyświetlany jako offline
Problem: Na karcie Stan kondycji tunelu stan kondycji serwera jest raportowany jako offline, co oznacza, że serwer jest rozłączony, mimo że użytkownicy mogą uzyskać dostęp do serwera tunelu i połączyć się z zasobami organizacji.
Rozwiązanie: Aby rozwiązać ten problem, należy ponownie zainstalować aplikację Microsoft Tunnel, co spowoduje ponowne zarejestrowanie agenta serwera Tunnel w usłudze Intune. Aby zapobiec temu problemowi, zainstaluj aktualizacje agenta i serwera aplikacji Tunnel wkrótce po ich wydaniu. Użyj metryk kondycji serwera tunelu w centrum administracyjnym usługi Microsoft Intune, aby monitorować kondycję serwera.
W przypadku Podmana w dzienniku mstunnel_monitor jest wyświetlany komunikat "Błąd podczas sprawdzania"
Problem: Podman nie może zidentyfikować lub zobaczyć, czy aktywne kontenery są uruchomione i zgłasza "Błąd podczas sprawdzania" w dzienniku mstunnel_monitor serwera tunelu. Poniżej przedstawiono przykłady błędów:
Przedstawiciel:
Error executing Checkup Error details \tscript: 561 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-agent \t\t<> main /usr/sbin/mstunnel_monitor Message: NASerwer:
Error executing Checkup Error details \tscript: 649 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-server \t\t<> main /usr/sbin/mstunnel_monitor Message: NA
Rozwiązanie: Aby rozwiązać ten problem, ręcznie uruchom ponownie kontenery Podman. Wtedy Podman powinien być w stanie zidentyfikować kontenery. Jeśli problem będzie się powtarzał lub powróci, rozważ użycie crona do utworzenia zadania, które automatycznie ponownie uruchamia kontenery, gdy ten problem jest widoczny.
W przypadku Podmana są wyświetlane błędy System.DateTime w dzienniku mstunnel-agent
Problem: W przypadku korzystania z Podmana mstunnel-agent dziennik może zawierać błędy podobne do następujących wpisów:
Failed to parse version-info.json for version information.System.Text.Json.JsonException: The JSON value could not be converted to System.DateTime
Ten problem występuje z powodu różnic w formatowaniu dat między Podmanem a agentem tunelu. Te błędy nie oznaczają problemu krytycznego ani nie uniemożliwiają łączności. Począwszy od kontenerów wydanych po październiku 2022 r., problemy z formatowaniem powinny zostać rozwiązane.
Rozwiązanie: Aby rozwiązać te problemy, zaktualizuj kontener agenta (Podman lub Docker) do najnowszej wersji. W miarę odkrywania nowych źródeł tych błędów będziemy je naprawiać w kolejnych aktualizacjach wersji.
Łączność z aplikacją Tunnel
Urządzenia nie mogą połączyć się z serwerem tunelu
Problem: Urządzenia nie mogą nawiązać połączenia z serwerem, a plik dziennika ocserv serwera tunelu zawiera wpis podobny do następującego: main: tun.c:655: Can't open /dev/net/tun: Operation not permitted
Aby uzyskać wskazówki dotyczące wyświetlania dzienników aplikacji Tunnel, zobacz sekcję Wyświetlanie dzienników aplikacji Microsoft Tunnel w tym artykule.
Rozwiązanie: Uruchom ponownie serwer mst-cli server restart po ponownym uruchomieniu serwera systemu Linux.
Jeśli ten problem będzie się powtarzał, rozważ zautomatyzowanie polecenia ponownego uruchomienia przy użyciu narzędzia do planowania cron. Zobacz Jak używać crona na Linux w opensource.com.