Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
После установки Microsoft Tunnel вы можете просмотреть конфигурацию и состояние сервера в Центре администрирования Microsoft Intune.
Использование пользовательского интерфейса Центра администрирования
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Администрирование> клиента"Состояние работоспособностишлюза Microsoft Tunnel>.
Далее выберите сервер, а затем откройте вкладку «Проверка работоспособности», чтобы просмотреть метрики состояния работоспособности этого сервера. По умолчанию каждая метрика использует стандартные пороговые значения, которые определяют состояние. Следующие метрики поддерживают настройку этих порогов:
- Использование процессора
- Использование памяти
- Использование дискового пространства
- Задержка
Значения по умолчанию для метрик работоспособности сервера:
Последняя синхронизация — время последнего обращения сервера шлюза Tunnel к Intune.
- Работоспособно — означает, что последняя синхронизация выполнялась не более пяти минут назад.
- Нездоров - Последняя проверка была более пяти минут назад.
Текущие соединения — количество уникальных подключений, которые были активны в момент последней синхронизации сервера.
- Работоспособно — было не более 4990 подключений.
- Неработоспособно — было более 4990 подключений.
Пропускная способность — скорость передачи трафика (мегабит в секунду) через сетевой интерфейс шлюза Tunnel при последней синхронизации сервера.
Использование ЦП — средняя нагрузка на ЦП сервера шлюза Tunnel с разбивкой по пять минут.
- Работоспособно — не более 95 %.
- Предупреждение — от 96 % до 99 %.
- Неработоспособно — нагрузка 100 %.
Ядра ЦП — количество ядер ЦП, доступных на этом сервере.
- Работоспособно — 4 или более ядер
- Предупреждение — 1, 2 или 3 ядра
- Неработоспособные ядра -0
Использование памяти — средний объем потребления памяти сервером шлюза Tunnel с разбивкой по пять минут.
- Работоспособно — не более 95 %.
- Предупреждение — от 96 % до 99 %.
- Неработоспособно — нагрузка 100 %.
Использование дискового пространства — объем дискового пространства, используемый сервером шлюза туннелей.
- Работает — более 5 ГБ
- Предупреждение — 3–5 ГБ
- Неработоспособно — до 3 ГБ
Задержка — среднее количество времени, которое требуется на поступление, обработку и отправку IP-пакетов в сетевом интерфейсе.
- Работоспособно — не более 10 миллисекунд.
- Предупреждение — от 10 до 20 миллисекунд.
- Неработоспособно — более 20 миллисекунд.
Сертификат агента управления — сертификат агента управления используется шлюзом Tunnel для проверки подлинности в Intune, поэтому важно обновить его до истечения срока действия. Однако он должен автоматически обновиться.
- Работоспособно — до истечения срока действия сертификата осталось более 30 дней.
- Внимание ! До истечения срока действия сертификата осталось менее 30 дней.
- Неработоспособно — срок действия сертификата истек.
Сертификат TLS — количество дней до истечения срока действия сертификата TLS, защищающего трафик между клиентами и сервером шлюза Tunnel.
- Работоспособно — более 30 дней.
- Предупреждение — 30 дней или менее.
- Неработоспособно — срок действия сертификата истек.
Отзыв сертификата TLS — шлюз туннелей пытается проверка статус отзыва сертификата TLS с помощью протокола Online Certificate Status Protocol (OCSP) или адреса списка отзыва сертификатов (CRL), определенного сертификатом TLS. Для этой проверки требуется, чтобы сервер имел доступ к конечной точке OCSP или адресу CRL, определенным в сертификате.
- Работоспособен — сертификат TLS не отозван.
- Предупреждение. Проверка невозможна, если сертификат TLS отозван. Убедитесь, что конечные точки, определенные в сертификате, доступны с туннельного сервера.
- Неработоспособно — сертификат TLS отозван.
Планируется замена отозванного сертификата TLS.
Дополнительные сведения о протоколе Online Certificate Status Protocol (OCSP) см. в разделе Online Certificate Status Protocol at wikipedia.org.
Доступность внутренней сети — состояние по результатам последней проверки внутреннего URL-адреса. URL-адрес настраивается в рамках конфигурации сайта Tunnel.
- Работоспособно — сервер может получить доступ к URL-адресу, указанному в свойствах сайта.
- Неработоспособно — сервер не может получить доступ к URL-адресу, указанному в свойствах сайта.
- Неизвестно — это состояние отображается, если URL-адрес не задан в свойствах сайта. Это состояние не влияет на общее состояние сайта.
Обновляемость — возможность сервера связываться с репозиторием контейнеров Майкрософт, что позволяет шлюзу Tunnel выполнять обновление при появлении доступных версий.
- Работоспособно — сервер не связывался с репозиторием контейнеров Майкрософт в течение последних 5 минут.
- Неработоспособно — сервер не связывался с репозиторием контейнеров Майкрософт в течение более 5 минут.
Версия сервера — состояние программного обеспечения сервера шлюза Tunnel относительно самой последней версии.
- Работоспособно — используется самая последняя версия программного обеспечения.
- Предупреждение — используется предыдущая версия.
- Неработоспособно — используется позапрошлая версия и еще более ранняя, которые не поддерживаются.
Если версия серверанеработоспособна, запланируйте установку обновлений для Microsoft Tunnel.
Контейнер сервера — определяет, выполняется ли контейнер, в котором размещен сервер Microsoft Tunnel.
- Healthy — состояние контейнера сервера — работоспособно.
- Неработоспособно — состояние контейнера сервера неработоспособно.
Конфигурация сервера — определяет, успешно ли применена конфигурация сервера к туннельному серверу в параметрах сайта Microsoft Intune.
- Работает — конфигурация сервера применена успешно.
- Неработоспособно — не удалось применить конфигурацию сервера.
Журналы сервера — определяют, были ли журналы отправлены на сервер в течение последних 60 минут.
- Работоспособно — журналы сервера отправлены в течение последних 60 минут.
- Неработоспособно — журналы сервера не отправлялись в течение последних 60 минут.
Управление пороговыми значениями состояния работоспособности
Можно настроить следующие метрики состояния работоспособности Microsoft Tunnel, чтобы изменить пороговые значения, которые будут использоваться для сообщения о состоянии. Настройки применяются ко всем клиентам и всем серверам Tunnel. Ниже перечислены метрики проверки работоспособности, которые можно настроить.
- Использование процессора
- Использование памяти
- Использование дискового пространства
- Задержка
Порядок изменения порогового значения метрики:
Войдите в Центр администрирования Microsoft Intune и перейдите в раздел "Администрирование> клиентов"Состояние работоспособностишлюза Microsoft Tunnel>.
Выберите Настроить пороговые значения.
На странице «Настроенные пороговые значения» установите новые пороговые значения для каждой категории проверки работоспособности, которую необходимо настроить.
- Пороговые значения применяются ко всем серверам на всех сайтах.
- Выберите Вернуть значения по умолчанию, чтобы восстановить все пороговые значения по умолчанию.
Нажмите Сохранить.
В области "Состояние работоспособности" нажмите Обновить, чтобы обновить сведения о состоянии всех серверов на основе настроенных пороговых значений.
После изменения пороговых значений данные на вкладкеПроверка работоспособности автоматически обновляются в соответствии с текущими пороговыми значениями.
Тренды состояния работоспособности серверов Tunnel
Просмотреть тренды состояния работоспособности для метрик работоспособности шлюзов Microsoft Tunnel можно в виде диаграммы. Данные для диаграмм усредняются за каждые три часа, поэтому их можно задержать до трех часов.
Диаграммы трендов состояния работоспособности доступны для следующих метрик:
- Connections
- Использование процессора
- Использование дискового пространства
- Использование памяти
- Средняя задержка
- Пропускная способность
Порядок просмотра диаграмм трендов
Войдите в Центр администрирования Microsoft Intune.
Выберите Администрирование клиента>Шлюз Microsoft Tunnel>Состояние работоспособности>выберите сервер, а затем выберите Тренды.
В раскрывающемся меню Метрика выберите требуемую диаграмму метрики.
Использование средства командной строки mst-cli
Используйте средство командной строки mst-cli, чтобы получить сведения о сервере Microsoft Tunnel. Этот файл добавляется на сервер Linux при установке Microsoft Tunnel. Это средство находится по адресу: /usr/sbin/mst-cli.
Дополнительные сведения и примеры командной строки см. в разделе Средство командной строки mst-cli для Microsoft Tunnel.
Просмотр журналов Microsoft Tunnel
Microsoft Tunnel регистрирует данные в журналах сервера Linux в формате syslog. Записи журнала можно просмотреть с помощью команды journalctl -t, сопровождаемой одним или несколькими тегами, которые относятся к записям Microsoft Tunnel:
mstunnel-agent — отображение журналов агента;
mstunnel_monitor — отображение журналов задач мониторинга.
ocserv — отображение журналов сервера.
ocserv-access — отображение журналов доступа.
По умолчанию ведение журнала доступа отключено. Активирование журналов доступа может снизить производительность в зависимости от количества активных подключений и шаблонов использования на сервере. Ведение журнала DNS-подключений увеличивает детализацию журналов, которые могут стать зашумленными.
Журналы доступа имеют следующий формат:
<Server timestamp><Server Name><ProcessID on Server><userId><deviceId><protocol><src IP and port><dst IP and port><bytes sent><bytes received><connection time in seconds>Например:- 25 февраля 16:37:56 MSTunnelTest-VM ocserv-access[9528]: ACCESS_LOG,41150dc4-238x-4dwv-9q89-55e987f30c32,f5132455-ef2dd-225a-a693-afbbqed482dce,tcp,169.254.54.149:49462,10.88.0.5:80,112,60,10
Важно!
В ocserv-access значение deviceId идентифицирует уникальный экземпляр установки Microsoft Defender, работающий на устройстве, и не идентифицирует идентификатор устройства Intune или идентификатор устройства Microsoft Entra. Если Defender удаляется, а затем повторно устанавливается на устройстве, создается новый экземпляр DeviceId*.
Чтобы включить ведение журнала доступа:
- Задать TRACE_SESSIONS=1 в /etc/mstunnel/env.sh
- Задать TRACE_SESSIONS=2, чтобы включить ведение журнала DNS-подключений
- Выполните
mst-cli server restart, чтобы перезапустить сервер.
Если журналы доступа слишком шумные, отключите ведение журнала DNS-подключений, задав TRACE_SESSIONS=1 и перезапустив сервер.
OCSERV_TELEMETRY — отображение сведений телеметрии для подключений к туннелю.
Журналы телеметрии используют следующий формат, при этом значения bytes_in, bytes_outи длительности используются только для операций отключения.
<operation><client_ip><server_ip><gateway_ip><assigned_ip><user_id><device_id><user_agent><bytes_in><bytes_out><duration>Например:- 20 октября 19:32:15 mstunnel ocserv[4806]: OCSERV_TELEMETRY,connect,31258,73.20.85.75,172.17.0.3,169.254.0.1,169.254.107.209,3780e1fc-3ac2-4268-a1fd-dd910ca8c13c, 5A683ECC-D909-4E5F-9C67-C0F595A4A70E,MobileAccess iOS 1.1.34040102
Важно!
В OCSERV_TELEMETRY значение deviceId идентифицирует уникальный экземпляр установки Microsoft Defender, выполняемый на устройстве, и не идентифицирует ни идентификатор Intune устройства, ни идентификатор Microsoft Entra устройства. Если Defender удаляется, а затем повторно устанавливается на устройстве, создается новый экземпляр DeviceId*.
Примеры командной строки для journalctl:
- Чтобы просмотреть сведения только для туннельного сервера, выполните команду
journalctl -t ocserv. - Чтобы просмотреть журнал телеметрии, запустите команду
journalctl -t ocserv | grep TELEMETRY - Чтобы просмотреть все журналы, выполните команду
journalctl -t ocserv -t ocserv-access -t mstunnel-agent -t mstunnel_monitor. - Добавьте
-fв команду, чтобы отобразить активное и непрерывное представление файла журнала. Например, для мониторинга текущих процессов Microsoft Tunnel выполните командуjournalctl -t mstunnel_monitor -f.
Дополнительные параметры для journalctl:
-
journalctl -h— вывод справки по команде journalctl; -
man journalctl— вывод дополнительных сведений; -
man journalctl.conf— вывод сведений о конфигурации. Дополнительные сведения о команде journalctl см. в документации к используемой вами версии Linux.
Простая загрузка журналов диагностики для серверов Tunnel
В качестве диагностического средства можно одним щелчком мыши в Центре администрирования Intune, чтобы Intune включил, собрал и отправил подробные журналы с сервера шлюза туннелей непосредственно в Майкрософт. Эти подробные журналы затем будут доступны непосредственно корпорации Майкрософт при работе с корпорацией Майкрософт над выявлением или устранением проблем с сервером Tunnel.
Вы можете собирать и отправлять подробные журналы из события перед открытием обращения в службу поддержки или по запросу, если вы уже работаете с корпорацией Майкрософт над изучением работы серверов Tunnel.
Чтобы использовать эту возможность:
Откройте Центр администрирования Microsoft Intune, перейдите в раздел "Администрирование> клиента", шлюз Microsoft Tunnel>, выберите сервер>, а затем откройте вкладку "Журналы".
На вкладке "Журналы " найдите раздел "Отправка подробных журналов сервера" и выберите команду "Отправить журналы".
Когда вы выбираете «Отправить журналы для туннельного сервера», начинается следующий процесс:
- Сначала Intune фиксирует текущий набор журналов туннельного сервера и отправляет их непосредственно в корпорацию Майкрософт. Эти журналы собираются с использованием текущего уровня детализации журналов сервера. По умолчанию уровень детализации сервера равен нулю (0).
- Затем Intune включает уровень детализации 4 (четыре) для журналов сервера туннелей. Этот уровень детализации собирается в течение восьми часов.
- В течение восьми часов подробного сбора журналов следует воспроизвести исследуемую проблему или операцию, чтобы зафиксировать подробные сведения в журналах.
- Через восемь часов служба Intune собирает второй набор журналов сервера, включающий подробные сведения, и отправляет их в корпорацию Майкрософт. Во время отправки Intune также сбрасывает журналы туннельного сервера, чтобы использовать уровень детализации по умолчанию, равный нулю (0). Если ранее вы повысили уровень детализации сервера, после того как Intune сбросит уровень детализации до нуля, вы сможете восстановить настраиваемый уровень детализации.
Каждый набор журналов, которые собирает и передает Intune, идентифицируется как отдельный набор со следующими сведениями, отображаемыми в центре администрирования под кнопкой «Отправить журналы»:
- Время начала и окончания сбора журналов
- Когда была создана отправка
- Уровень детализации журнала
- Идентификатор инцидента, который можно использовать для идентификации определенного набора журналов
После обнаружения проблемы во время выполнения сбора подробных журналов вы можете предоставить идентификатор инцидента этого журнала корпорации Майкрософт для помощи в расследовании.
О сборе журналов
- Intune не останавливает и не перезапускает туннельный сервер, чтобы включить или отключить подробное ведение журнала.
- Восьмичасовой подробный период ведения журнала не может быть продлен или остановлен досрочно.
- Процесс "Отправить журналы" можно использовать так часто, как это необходимо, чтобы зафиксировать проблему с подробным ведением журнала. Однако повышенная детализация журнала создает дополнительную нагрузку на сервер туннелей и не рекомендуется использовать в качестве обычной конфигурации.
- После завершения подробного ведения журнала для журналов туннельного сервера устанавливается нулевой уровень детализации по умолчанию, независимо от ранее установленных уровней детализации.
- В ходе этого процесса производится сбор следующих журналов:
- mstunnel-agent (журналы агента)
- mstunnel_monitor (журналы задач мониторинга)
- ocserv (журналы сервера)
Журналы доступа ocserv не собираются и не загружаются.
Известные проблемы
Ниже приведены известные проблемы с Microsoft Tunnel.
Работоспособность сервера
Клиенты могут успешно использовать туннель, если работоспособность сервера находится в состоянии "Автономно"
Проблема. На вкладке "Состояние работоспособности туннеля" состояние работоспособности сервера отображается как автономное, что указывает на то, что он отключен, хотя пользователи могут связаться с сервером туннелей и подключиться к ресурсам организации.
Решение. Чтобы устранить эту проблему, необходимо переустановить Microsoft Tunnel, который повторно регистрирует агент сервера туннелей с помощью Intune. Чтобы предотвратить эту проблему, установите обновления для агента Tunnel и сервера вскоре после их выпуска. Используйте метрики работоспособности сервера Tunnel в Центре администрирования Microsoft Intune, чтобы отслеживать работоспособность сервера.
В Podman вы видите «Ошибка при выполнении проверки» в журнале mstunnel_monitor
Проблема: Podman не может определить или увидеть, как запущены активные контейнеры, и сообщает об ошибке "Error performing checkup" в журнале mstunnel_monitor сервера Tunnel. Ниже приведены примеры таких ошибок.
Агент:
Error executing Checkup Error details \tscript: 561 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-agent \t\t<> main /usr/sbin/mstunnel_monitor Message: NAСервер:
Error executing Checkup Error details \tscript: 649 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-server \t\t<> main /usr/sbin/mstunnel_monitor Message: NA
Решение: Чтобы решить эту проблему, вручную перезапустите контейнеры Podman. Затем Подман должен быть в состоянии идентифицировать контейнеры. Если проблема сохраняется или возвращается, рассмотрите возможность использования cron для создания задания, которое автоматически перезапускает контейнеры при обнаружении этой проблемы.
При использовании Podman в журнале mstunnel-agent отображаются ошибки System.DateTime
Проблема: При использовании Podman журнал mstunnel-agent может содержать ошибки, похожие на следующие записи:
Failed to parse version-info.json for version information.System.Text.Json.JsonException: The JSON value could not be converted to System.DateTime
Эта проблема возникает из-за разницы в форматировании дат в Podman и Tunnel Agent. Эти ошибки не указывают на неустранимую проблему и не препятствуют подключению. Начиная с контейнеров, выпущенных после октября 2022 г., проблемы с форматированием должны быть устранены.
Решение. Чтобы устранить эти проблемы, обновите контейнер агента (Podman или Docker) до последней версии. По мере обнаружения новых источников этих ошибок мы продолжим исправлять их в последующих обновлениях версии.
Подключение к туннелю
Устройства не могут подключиться к серверу Tunnel
Проблема: устройствам не удается подключиться к серверу, и в файле журнала ocserv туннельного сервера содержится запись, аналогичная следующей: main: tun.c:655: Can't open /dev/net/tun: Operation not permitted
Инструкции по просмотру журналов Tunnel см. в разделе Просмотр журналов Microsoft Tunnel в этой статье.
Решение: перезапустите сервер с помощью после mst-cli server restart перезагрузки сервера Linux.
Если эта проблема сохраняется, рассмотрите возможность автоматизации команды перезапуска с помощью служебной программы планирования cron. См. раздел Как использовать cron в Linux на сайте opensource.com.