Customize Microsoft Tunnel for IntuneIntune

Microsoft Tunnel Gateway, şirket içinde veya bulutta çalışan Linux sunucusundaki bir kapsayıcıya yüklenir. Ortamınıza ve altyapınıza bağlı olarak, başka yapılandırmalar ve Azure ExpressRoute gibi yazılımlar gerekebilir.

Yüklemeye başlamadan önce aşağıdaki görevleri tamamladığınızdan emin olun:

Önkoşullarınız hazır olduktan sonra tüneli yüklemeye ve yapılandırmaya başlamak için bu makaleye geri dönün.

Sunucu yapılandırması oluşturma

Sunucu yapılandırmasının kullanılması, bir tek kez yapılandırma oluşturmanıza ve bu yapılandırmanın birden çok sunucu tarafından kullanılmasını sağlar. Yapılandırma, IP adresi aralıklarını, DNS sunucularını ve bölünmüş tünel kurallarını içerir. Daha sonra, bir Siteye bir Sunucu yapılandırması atarsınız ve bu yapılandırma, söz konusu sunucu yapılandırmasını bu Siteye katılan her sunucuya otomatik olarak uygular.

Sunucu yapılandırması oluşturmak için

  1. Sign in to Microsoft IntuneMicrosoft Intune yönetim merkezi>Kiracı yönetimi>Microsoft Tünel Ağ Geçidi Sunucu>yapılandırmalarısekmesini> seçinYeni oluştur'useçin.

  2. Temel Bilgiler sekmesinde bir Ad ve Açıklama(isteğe bağlı) girin ve İleri'yi seçin.

  3. Ayarlar sekmesinde aşağıdaki öğeleri yapılandırın:

    • IP adresi aralığı: Bu aralıktaki IP adresleri, Tunnel Gateway'e bağlandıklarında cihazlara kiralanır. Belirtilen Tünel İstemcisi IP adresi aralığı, bir şirket içi ağ aralığıyla çakışmamalıdır.

      • 169.254.0.0/16 Otomatik Özel IP Adresleme (APIPA) aralığını kullanmayı göz önünde bulundurun çünkü bu aralık diğer kurumsal ağlarla çakışmaları önler.
      • İstemci IP adresi aralığı hedefle çakışırsa, geri döngü adresini kullanır ve şirket ağıyla iletişim kuramaz.
      • Şirket ağınızın IP adresi aralıklarıyla çakışmaması koşuluyla, kullanmak istediğiniz herhangi bir istemci IP adresi aralığını seçebilirsiniz.
    • Sunucu bağlantı noktası: Sunucunun bağlantılar için dinlediği bağlantı noktasını girin.

    • DNS sunucuları: Bu sunucular, Tunnel Gateway'e bağlanan bir cihazdan DNS isteği geldiğinde kullanılır.

    • DNS soneki search(isteğe bağlı): Bu etki alanı, istemcilere Tunnel Gateway'e bağlandıklarında varsayılan etki alanı olarak sağlanır.

    • UDP Bağlantılarını Devre Dışı Bırak(isteğe bağlı): Seçildiğinde, istemciler VPN sunucusuna yalnızca TCP bağlantılarını kullanarak bağlanır. Tek başına tünel istemcisi UDP kullanımını gerektirdiğinden, UDP bağlantılarını yalnızca cihazlarınızı tünel istemci uygulaması olarak Uç Nokta için Microsoft Defender kullanacak şekilde yapılandırdıktan sonra devre dışı bırakmak için onay kutusunu seçin.

  4. Ayrıca Ayarlar sekmesinde, isteğe bağlı olan Bölünmüş tünel kurallarını yapılandırın.

    Adresleri ekleyebilir veya hariç tutabilirsiniz. Dahil edilen adresler Tünel Ağ Geçidi'ne yönlendirilir. Dışarıda bırakılan adresler Tünel Ağ Geçidi'ne yönlendirilmez. Örneğin, 255.255.0.0 veya 192.168.0.0/16 için bir dahil etme kuralı yapılandırabilirsiniz.

    Adresleri dahil etmek veya hariç tutmak için aşağıdaki seçenekleri kullanın:

    • Eklenecek IP aralıkları
    • Dışlanacak IP aralıkları

    Not

    Dahil edilen veya hariç tutulan adreslerin hiçbirinde 0.0.0.0 değerini belirten IP aralıkları kullanmayın. Bu aralık kullanıldığında Tünel Ağ Geçidi trafiği yönlendiremez. Sunucu yapılandırmanızda şirket DNS'si kullanılıyorsa, bu adresler bölünmüş tünel için kuralları ekleme bölümüne eklenmelidir.

  5. Gözden geçir + oluştur sekmesinde yapılandırmayı gözden geçirin ve ardından kaydetmek için Oluştur'u seçin.

    Not

    Varsayılan olarak, her VPN oturumu bağlantı kesilmeden önce yalnızca 3.600 saniye (bir saat) etkin kalır (istemcinin Her Zaman Açık VPN kullanmaya ayarlanması durumunda hemen yeni bir oturum oluşturulur).

    Ancak, grafik çağrılarını (microsoftTunnelConfiguration) kullanarak oturum zaman aşımı değerini diğer sunucu yapılandırma ayarlarıyla birlikte değiştirebilirsiniz. Daha fazla bilgi için, bu makalenin devamındaki Tünel Sunucuları VPN oturumu zaman aşımını değiştirme bölümüne bakın.

Site oluşturma

Siteler, Microsoft Tunnel'ı barındıran mantıksal sunucu gruplarıdır. Oluşturduğunuz her Siteye bir Sunucu yapılandırması atarsınız. Bu yapılandırma, Siteye katılan her sunucuya uygulanır.

Site yapılandırması oluşturmak için

  1. Sign in to Microsoft IntuneMicrosoft Intune yönetim merkezi>Kiracı yönetimi>Microsoft Tünel Ağ Geçidi>Sitelersekmesini>seçinOluştur.

  2. Site oluştur bölmesinde aşağıdaki özellikleri belirtin:

    • Ad: Bu Site için bir ad girin.

    • Açıklama: İsteğe bağlı olarak, Site için kolay bir açıklama belirtebilirsiniz.

    • Genel IP adresi veya FQDN: Tüneli kullanan cihazlar için bağlantı noktası olan bir genel IP adresi veya FQDN belirtin. Bu IP adresi veya FQDN, tek bir sunucuyu veya yük dengeleme sunucusunu tanımlayabilir. IP adresi veya FQDN genel DNS'de çözümlenebilir olmalıdır ve çözümlenen IP adresi genel olarak yönlendirilebilir olmalıdır.

    • Sunucu yapılandırması: Bu Siteyle ilişkilendirmek üzere bir sunucu yapılandırması seçmek için, açılan menüyü kullanın.

    • Dahili ağ erişim kontrolü için URL: Dahili ağınızdaki bir konum için bir HTTP veya HTTPS URL'si belirtin. Her beş dakikada bir, bu siteye atanan her sunucu iç ağınıza erişebildiğini doğrulamak için URL'ye erişmeye çalışır. Sunucular bu denetimin durumunu sunucuların Sistem durumu denetimi sekmesinde İç ağ erişilebilirliği olarak bildirir.

    • Bu sitedeki sunucuları otomatik olarak yükselt: Evet ise, bir yükseltme mevcut olduğunda sunucular otomatik olarak yükseltilir. Hayır ise, yükseltme el ile yapılır ve başlamadan önce yükseltmenin yönetici tarafından onaylanması gerekir.

      Daha fazla bilgi için bkz: Microsoft Tunnel'ı Yükseltme.

    • Sunucu yükseltmelerini bakım penceresiyle sınırla: Evet ise, bu site için sunucu yükseltmeleri yalnızca belirtilen başlangıç saati ile bitiş saati arasında başlayabilir. Başlangıç saatiyle bitiş saati arasında en az bir saat olmalıdır. Hayır olarak ayarlandığında, bakım penceresi yoktur ve Bu sitedeki sunucuları otomatik olarak yükselt'in nasıl yapılandırıldığına bağlı olarak yükseltmeler mümkün olan en kısa sürede başlar.

      Evet olarak ayarlandığında, aşağıdaki seçenekleri yapılandırın:

      • Saat dilimi – Seçtiğiniz saat dilimi, tek tek sunucuların saat diliminden bağımsız olarak, bakım penceresinin sitedeki tüm sunucularda ne zaman başlayıp biteceğini belirler.
      • Başlangıç saati – Seçtiğiniz saat dilimine göre yükseltme döngüsünün başlayabileceği en erken zamanı belirtin.
      • Bitiş saati - Seçtiğiniz saat dilimine göre yükseltme döngüsünün başlayabileceği en geç saati belirtin. Bu tarihten önce başlayan yükseltme döngüleri çalışmaya devam eder ve bu tarihten sonra tamamlanabilir.

      Daha fazla bilgi için bkz: Microsoft Tunnel'ı Yükseltme.

  3. Siteyi kaydetmek için Oluştur'u seçin.

Microsoft Tunnel Gateway'i yükleme

Microsoft Tunnel Gateway'i bir LinuxLinux sunucusuna kurmadan önce, kiracınızı en az bir Sunucu yapılandırması ile yapılandırın ve ardından bir Site oluşturun. Daha sonra, bir sunucuya tünel yüklerken sunucunun katılacağı Siteyi belirteceksiniz.

Bir sunucu yapılandırması ve bir siteyle, Microsoft Tunnel Gateway'i yüklemek için aşağıdaki yordamı kullanabilirsiniz.

Ancak Microsoft Tunnel Gateway'i köksüz bir Podman kapsayıcısına yüklemeyi planlıyorsanız yüklemeye başlamadan önce Köksüz Podman kapsayıcısı kullanma bölümüne bakın. Bağlantılı bölümde, ek önkoşul gereksinimleri ve yükleme komut dosyası için değiştirilmiş bir komut satırı ayrıntılarıyla gösterilir. Ek önkoşullar yapılandırıldıktan sonra, aşağıdaki yükleme yordamına devam etmek için buraya dönebilirsiniz.

Microsoft Tunnel'ı yüklemek için betiği kullanma

  1. Aşağıdaki yöntemlerden birini kullanarak Microsoft Tunnel yükleme betiğini indirin:

    • Web tarayıcısı kullanarak aracı doğrudan indirin. https://aka.ms/microsofttunneldownload mstunnel-setup dosyasını indirmek için gidin.

    • Oturum açmak için Microsoft IntuneMicrosoft Intune yönetim merkezi>Kiracı yönetimi>Microsoft Tunnel Gateway'deSunucular sekmesini, Sunucu oluştur bölmesini açmak için Oluştur'u ve ardından Betiği indir'i seçin.

      Yükleme komut dosyasını indirmek için ekran görüntüsü

    • Tünel yazılımını doğrudan indirmek için bir LinuxLinux komutunu kullanın. Örneğin, tüneli kuracağınız sunucuda bağlantıyı https://aka.ms/microsofttunneldownloadaçmak için wget veya curl kullanabilirsiniz.

      Örneğin, indirme sırasında mstunnel-setup için wget ve log details kullanmak için şunu çalıştırın:wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload

  2. Sunucu yüklemesini başlatmak için betiği root olarak çalıştırın. Örneğin, aşağıdaki komut satırını kullanabilirsiniz: sudo ./mstunnel-setup. Betik her zaman Microsoft Tunnel'ın en son sürümünü yükler.

    Önemli

    Tunnel'ı köksüz bir Podman kapsayıcısına yüklüyorsanız, betiği başlatmak için aşağıdaki değiştirilmiş komut satırını kullanın: mst_rootless_mode=1 ./mstunnel-setup

    Tünel ve yükleme aracısı kayıt işlemi sırasında ayrıntılı konsol çıktısını görmek için:

    1. ./mstunnel-setup betiğini çalıştırmadan önce çalıştırınexport mst_log_verbose=1. Ayrıntılı günlüğün etkinleştirildiğini onaylamak için komutunu çalıştırın export.

    2. Kurulum tamamlandıktan sonra, yeni bir satır eklemek için /etc/mstunnel/env.sh ortam dosyasını düzenleyin: mst_log_verbose=1. Satırı ekledikten sonra, sunucuyu yeniden başlatmak için çalıştırın mst-cli server restart .

    Önemli

    ABD kamu bulutu için komut satırı, devlete ait bulut ortamını referans almalıdır. Bunu yapmak için, komut satırına intune_env=FXP eklemek için aşağıdaki komutları çalıştırın:

    1. Çalıştır sudo ./mstunnel-setup
    2. Çalıştır sudo intune_env=FXP ./mstunnel-setup

    İpucu

    Yüklemeyi ve betiği durdurursanız, komut satırını yeniden çalıştırarak yeniden başlatabilirsiniz. Yükleme kaldığınız yerden devam eder.

    Betiği başlattığınızda, Microsoft Tunnel Gateway kapsayıcı görüntülerini Intune hizmetinden kapsayıcı görüntüleri indirir ve sunucuda gerekli klasörleri ve dosyaları oluşturur.

    Kurulum sırasında, betikte birkaç yönetici görevini tamamlamanız istenir.

  3. Komut dosyası tarafından istendiğinde, lisans sözleşmesini (EULA) kabul edin.

  4. Ortamınızı desteklemek için aşağıdaki dosyalardaki değişkenleri gözden geçirin ve yapılandırın.

    • Ortam dosyası: /etc/mstunnel/env.sh. Bu değişkenler hakkında daha fazla bilgi için Microsoft Tunnel makalesi başvurusundaki Ortam değişkenlerine bakın.
  5. İstendiğinde, Aktarım Katmanı Güvenliği (TLS) sertifika dosyanızın tam zincirini LinuxLinux sunucusuna kopyalayın. Betik, Linux sunucusunda kullanılacak doğru konumu görüntüler.

    TLS sertifikası, tüneli kullanan cihazlar ile Tünel Ağ Geçidi uç noktası arasındaki bağlantının güvenliğini sağlar. Sertifika, SAN'ında Tünel Ağ Geçidi sunucusunun IP adresine veya FQDN'sine sahip olmalıdır.

    Özel anahtar, TLS sertifikası için sertifika imzalama isteğini oluşturduğunuz makinede kullanılabilir durumda kalır. Bu dosya, site.key adıyla dışarı aktarılmalıdır.

    TLS sertifikasını ve özel anahtarı yükleyin. Dosya biçiminizle eşleşen aşağıdaki kılavuzu kullanın:

    • PFX:

      • Sertifika dosyasının adı site.pfx olmalıdır. Sertifika dosyasını /etc/mstunnel/private/site.pfx konumuna kopyalayın.
    • PEM:

      • Tam zincir (kök, ara, son-varlık) site.crt adlı tek bir dosyada olmalıdır. Digicert gibi genel bir sağlayıcı tarafından verilen bir sertifika kullanıyorsanız, tüm zinciri tek bir .pem dosyası olarak indirme seçeneğiniz vardır.

      • Sertifika dosyası adı *site.crt olmalıdır. Tam zincir sertifikasını /etc/mstunnel/certs/site.crt dosyasına kopyalayın. Örneğin: cp [full path to cert] /etc/mstunnel/certs/site.crt

        Alternatif olarak, /etc/mstunnel/certs/site.crt dosyasında tam zincir sertifikasına bir bağlantı oluşturun. Örneğin: ln -s [full path to cert] /etc/mstunnel/certs/site.crt

      • Özel anahtar dosyasını /etc/mstunnel/private/site.key dizinine kopyalayın. Örneğin: cp [full path to key] /etc/mstunnel/private/site.key

        Alternatif olarak, /etc/mstunnel/private/site.key dizinindeki özel anahtar dosyasına bir bağlantı oluşturun. Örneğin: ln -s [full path to key file] /etc/mstunnel/private/site.key Bu anahtar bir parolayla şifrelenmemelidir. Özel anahtar dosya adı site.key olmalıdır.

  6. Kurulum sertifikayı yükleyip Tünel Ağ Geçidi hizmetlerini oluşturduktan sonra oturum açmanız ve Intune ile kimlik doğrulaması yapmanız istenir. Kullanıcı hesabına Intune Yöneticisi'ne eşdeğer izinler atanmalıdır. Kimlik doğrulamasını tamamlamak için kullandığınız hesabın Intune lisansı olmalıdır. Bu hesabın kimlik bilgileri kaydedilmez ve yalnızca Microsoft Entra IDMicrosoft Entra ID'de ilk oturum açma için kullanılır. Kimlik doğrulaması başarılı olduktan sonra, Tunnel Gateway ile Microsoft Entra arasında kimlik doğrulaması için Azure uygulama kimlikleri/gizli anahtarlar kullanılır.

    Bu kimlik doğrulaması, Tunnel Gateway'i Microsoft IntuneMicrosoft Intune ve IntuneIntune kiracınızla kaydeder.

    1. Web tarayıcısını https://Microsoft.com/devicelogin açın ve yükleme betiği tarafından sağlanan cihaz kodunu girin, ardından Intune yöneticisi kimlik bilgilerinizle oturum açın.

    2. Microsoft Tunnel Gateway, IntuneIntune öğesine kaydolduktan sonra, betik, IntuneIntune'dan Siteleriniz ve Sunucu yapılandırmalarınız hakkında bilgi alır. Ardından komut dosyası sizden bu sunucunun katılmasını istediğiniz tünel sitesinin GUID'sini girmenizi ister. Bu betik, kullanılabilir sitelerinizin listesini sunar.

    3. Siz bir Site seçtikten sonra, kurulum o Sitenin Sunucu yapılandırmasını IntuneIntune'dan alır ve Microsoft Tunnel yüklemesini tamamlamak için yeni sunucunuza uygular.

  7. Yükleme betiği tamamlandıktan sonra, tünelin üst düzey durumunu görüntülemek için Microsoft IntuneMicrosoft Intune yönetim merkezinde Microsoft Tunnel Gateway sekmesine gidebilirsiniz. Sunucunun çevrimiçi olduğunu onaylamak için Sistem durumu sekmesini de açabilirsiniz.

  8. Red Hat Enterprise LinuxLinux (RHEL) 8.4 veya üzerini kullanıyorsanız, istemcileri bağlamayı denemeden önce girerek Tunnel Gateway sunucusunu mst-cli server restart yeniden başlattığınızdan emin olun.

Podman'i görüntü güncelleştirmelerini indirmek için ara sunucu kullanacak şekilde yapılandırın

Tunnel Gateway sunucusunu kurduktan sonra, Podman'i Podman için güncelleştirilmiş görüntüleri indirmek (çekmek) üzere proxy'yi kullanacak şekilde yapılandırabilirsiniz. Bu yapılandırma, gelecekteki yükseltmeleri etkinleştirmek için önemlidir:

  1. Tünel sunucusunda, Microsoft Tunnel hizmetinin geçersiz kılma dosyası için düzenleyiciyi açmak üzere aşağıdaki komutu çalıştırmak üzere bir komut istemi kullanın:

    systemctl edit --force mstunnel_monitor

  2. Aşağıdaki üç satırı dosyaya ekleyin. Her adres örneğini proxy DN'niz veya adresinizle değiştirin ve dosyayı kaydedin. Örneğin, proxy'nizin adresi ve 10.10.10.1 bağlantı noktasında 3128kullanılabilir durumdaysa, [Hizmet]'ten sonraki ilk satır olarak Environment="http_proxy=http//10.10.10.1:3128" ve sonraki satır Environment="https_proxy=http//10.10.10.1:3128"

    [Service]
    Environment="http_proxy=address"
    Environment="https_proxy=address"
    
  3. Ardından, komut isteminde aşağıdaki komutu çalıştırın:

    systemctl restart mstunnel_monitor

  4. Son olarak, yapılandırmanın başarılı olduğunu onaylamak için komut isteminde aşağıdaki komutu çalıştırın:

    systemctl show mstunnel_monitor | grep http_proxy

    Yapılandırma başarılı olursa, sonuçlar aşağıdaki bilgilere benzer:

    Environment="http_proxy=address:port"
    Environment="https_proxy=address:port"
    

Tünel sunucusu tarafından kullanılan ara sunucuyu güncelleştirme

Tünel sunucunun Linux ana bilgisayarı tarafından kullanılmakta olan ara sunucu yapılandırmasını değiştirmek için, aşağıdaki yordamı kullanın:

  1. Tünel sunucusunda /etc/mstunnel/env.sh dosyasını düzenleyin ve yeni proxy sunucusunu belirtin.

  2. Çalıştır mst-cli install.

    Bu komut, kapsayıcıları yeni ara sunucu ayrıntılarıyla yeniden oluşturur. Bu işlem sırasında /etc/mstunnel/env.sh içeriğini doğrulamanız ve sertifikanın yüklendiğinden emin olmanız istenir. Sertifika, önceki ara sunucu yapılandırmasında zaten mevcut olmalıdır.

    Her ikisini de onaylamak ve yapılandırmayı tamamlamak için evet girin.

Tünel kapsayıcılarına güvenilen kök sertifika ekleme

Güvenilir kök sertifikalar aşağıdaki durumlarda Tünel kapsayıcılarına eklenmelidir:

  • Giden sunucu trafiği SSL proxy incelemesi gerektirir.
  • Tünel kapsayıcıları tarafından erişilen uç noktalar ara sunucu incelemesinden muaf değildir.

Adımlar:

  1. .crt uzantılı güvenilen kök sertifikaları /etc/mstunnel/ca-trust
  2. "mst-cli server restart" ve "mst-cli agent restart" kullanarak tünel kapsayıcılarını yeniden başlatın

Tünel Sunucuları VPN oturumu zaman aşımını değiştirme

Tunnel Server VPN oturumu zaman aşımını değiştirmek için Microsoft Graph Beta ve PowerShell'i kullanabilirsiniz. Varsayılan olarak, Tunnel Server VPN oturumu bir saat boyunca devam eder. Oturum zaman aşımını değiştirmek için bir Windows makinesi ve PowerShell kullanarak daha kısa bir oturum zaman aşımı ayarlayabilirsiniz.

Varsayılan olarak, Tunnel Server VPN oturumu bir saat boyunca devam eder. Beş veya 10 dakika gibi daha kısa bir oturum zaman aşımı ayarlamak için Microsoft Graph Beta ve PowerShell'i kullanabilirsiniz.

Önkoşullar

Microsoft.Graph.Beta adlı Microsoft Graph Beta PowerShell modülünü bir Windows makinesine yükleyin. Bu önkoşul hakkında daha fazla bilgi için PowerShell belgelerinde Microsoft Graph PowerShell SDK'sını yükleme bölümüne bakın.

VPN oturumu zaman aşımını değiştirmek için PowerShell komutları

Graph modülünü içeri aktardığınız Windows makinesinde aşağıdaki PowerShell komutlarını çalıştırmak için bir yönetici hesabı kullanın.

Aşağıdaki PowerShell komutlarında, 'ye <id>benzeyen değişkenleri çift tırnak içinde hedeflenen değerle değiştirin. Örneğin, 2. adımdaki kimlik12345-abcde-67890-fghij'e eşitse, 3. adımın komut satırı şöyle görünür Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List

  1. Yönetici izinlerine sahip bir hesap kullanarak Graph'a bağlanma:

       Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"
    
  2. Tünel yapılandırmalarını listeleyin ve ardından değiştirmek istediğiniz yapılandırmanın kimliğini kopyalayın:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration
    
  3. Yapılandırmanın ayrıntılarını alın ( AdvancedSettings alanı boş olmalıdır):

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    
  4. İstediğiniz değerle yeni ayarı oluşturun:

    $setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair;  $setting.Name = "session-timeout";  $setting.Value = <integer-in-seconds>
    
  5. Yapılandırmanın Gelişmiş Ayarlarını güncelleştirin:

    Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)
    
  6. AdvancedSettings'in güncelleştirildiğini doğrulayın:

    Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
    

Tüm sunucular, değişiklikten sonraki beş dakika içinde yeni yapılandırmayı almalıdır. Sunucudaki ayarı doğrulamak için güncelleştirilmiş değeri inceleyin /etc/mstunnel/ocserv.conf .

Microsoft Tunnel istemci uygulamasını dağıtma

Microsoft Tunnel'ı kullanmak için cihazların bir Microsoft Tunnel istemci uygulamasına erişmesi gerekir. Microsoft Tunnel uses Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender as the Tunnel client app:

Intune ile uygulama dağıtımı hakkında daha fazla bilgi için bkz. Microsoft Intune'a uygulama ekleme.

Bir VPN profili oluşturma

Microsoft Tunnel yüklendikten ve cihazlar yüklendikten sonra Uç Nokta için Microsoft Defender Uç Nokta için Microsoft Defender, cihazları tüneli kullanacak şekilde yönlendirmek için VPN profillerini dağıtabilirsiniz. Bunu yapmak için, Microsoft Tünel bağlantı türüne sahip VPN profilleri oluşturun:

  • Android: Android platformu, trafiğin uygulama başına bir VPN üzerinden yönlendirilmesini ve tünel kurallarını bağımsız olarak veya aynı anda bölmeyi destekler.

  • iOS/iPadOS iOS platformu, uygulama başına VPN veya bölünmüş tünel kurallarıyla trafiği yönlendirmeyi destekler, ancak ikisini aynı anda desteklemez. iOS için uygulama başına VPN'i etkinleştirirseniz, bölünmüş tünelleme kurallarınız yoksayılır.

Android

  1. Sign in to Microsoft IntuneMicrosoft Intune yönetim merkezi>Cihazlar>Cihazları yönet Yapılandırma>>İlkeler sekmesinde Oluştur'u seçin.

  2. Platform için Android Enterprise'ı seçin. Profil için, Şirkete Ait İş Profili veya Kişisel İş Profili için VPN'yi seçin ve ardından Oluştur'u seçin.

    Not

    Microsoft Tunnel, Android Enterprise'a ayrılmış cihazları desteklemez.

  3. Temel Bilgiler sekmesinde bir Ad ve Açıklama(isteğe bağlı) girin ve İleri'yi seçin.

  4. Bağlantı türü olarak Microsoft Tünel'i seçin ve aşağıdaki ayrıntıları yapılandırın:

    • Temel VPN:

      • Bağlantı adı olarak, kullanıcılara görüntülenecek bir ad belirtin.
      • Microsoft Tünel Sitesi için bu VPN profilinin kullandığı Tünel sitesini seçin.
    • Uygulama başına VPN:

      • Uygulama başına VPN profilinde atanan uygulamalar, uygulama trafiğini tünele gönderir.
      • Android'de, bir uygulama başlatmak, uygulama başına VPN'i başlatmaz. Ancak, VPN'de Her Zaman Açık VPN ayarı Etkinleştir olarak ayarlandıysa, VPN zaten bağlıdır ve uygulama trafiği etkin VPN'i kullanır. VPN Her zaman açık olarak ayarlanmamışsa, kullanıcının VPN'i kullanmadan önce el ile başlatması gerekir.
      • Tunnel'a bağlanmak için Uç Nokta için Defender uygulamasını kullanıyorsanız, web korumasını etkinleştirdiyseniz ve uygulama başına VPN kullanıyorsanız, web koruması yalnızca uygulama başına VPN listesindeki uygulamalar için geçerlidir. İş profiline sahip cihazlarda, bu senaryoda tüm iş profili web trafiğinin korunduğundan emin olmak için iş profilindeki tüm web tarayıcılarını uygulama başına VPN listesine eklemenizi öneririz.
      • Uygulama başına VPN'i etkinleştirmek için Ekle'yi seçin ve ardından Intune'a aktarılan özel veya genel uygulamalara göz atın.
    • Her zaman açık VPN:

      • Her Zaman Açık VPN için, VPN istemcisini VPN'e otomatik olarak bağlanacak ve yeniden bağlanacak şekilde ayarlamak için Etkinleştir'i seçin. Her zaman açık VPN bağlantıları bağlı kalır. Uygulama Başına VPNEtkinleştir olarak ayarlanırsa, yalnızca seçtiğiniz uygulamalardan gelen trafik tünelden geçer.
    • Katı Tünel Modu(yalnızca Android):

      • Bu ayar, bağlantı türü Microsoft Tunnel olduğunda ve Her Zaman Açık VPN Etkinleştir olarak ayarlandığında kullanılabilir. Etkinleştirildiğinde, tüm ağ trafiği VPN tünelinden geçirilir. VPN bağlantısı kullanılamıyorsa veya kesilirse, VPN yeniden bağlanana kadar cihazdaki tüm ağ trafiği engellenir ve uygulamaların tünelin dışında genel internete erişmesi engellenir.
      • Uygulama hariç tutma listesi — Katı Tünel Modu etkinleştirildiğinde, VPN tünelini atlayan uygulamaları belirtebilirsiniz. Dışlama listesindeki uygulamalar, VPN bağlantı durumundan bağımsız olarak doğrudan ağa bağlanır. VPN kullanılamadığında listede olmayan uygulamalar engellenir.
      • Katı Tünel Modu, Android Yönetim API'si (API) aracılığıyla kaydedilmiş cihazlar gerektirir. Eski EMM API iş profili aracılığıyla kaydedilen cihazlar, API'ye taşınana kadar Katı Tünel Modu'nu desteklemez.

      Aşağıdaki platformlar Katı Tünel Modu'nu destekler:

      • Android Enterprise şirkete ait tam olarak yönetilen
      • Android Enterprise şirkete ait iş profili
      • Android Enterprise kişisel iş profili
    • Vekil:

      • Ortamınız için ara sunucu ayrıntılarını yapılandırın.

        Not

        Ara sunucu yapılandırmaları, sürüm 10'dan önceki Android sürümlerinde desteklenmez. Daha fazla bilgi için, bu Android geliştirici belgelerinde VpnService.Builder bölümüne bakın.

    VPN ayarları hakkında daha fazla bilgi için, VPN'yi yapılandırmak için Android Kurumsal cihaz ayarlarına bakın

    Önemli

    Bir Microsoft Tunnel istemci uygulaması ve bir MTD uygulaması olarak Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender kullanan Android Kurumsal cihazlarda, ayrı bir uygulama yapılandırma profili kullanmak yerine Endpointiçin Microsoft Defender için Microsoft Defender'ı yapılandırmak için özel ayarlar kullanmanız gerekir. Web koruması da dahil olmak üzere herhangi bir Uç Nokta için Defender işlevi kullanmayı düşünmüyorsanız, VPN profilinde özel ayarları kullanın ve defender geçiş ayarını 0 olarak ayarlayın.

  5. Ödevler sekmesinde, bu profili alacak grupları yapılandırın.

  6. Gözden geçir + oluştur sekmesinde yapılandırmayı gözden geçirin ve ardından kaydetmek için Oluştur'u seçin.

iOS

  1. Sign in to Microsoft IntuneMicrosoft Intune yönetim merkezi>Cihazlar>Cihazları yönet Yapılandırma>>Oluştur.

  2. Platform için iOS/iPadOS'u seçin, ardından Profil için VPN'yi ve ardından Oluştur'u seçin.

  3. Temel Bilgiler sekmesinde bir Ad ve Açıklama(isteğe bağlı) girin ve İleri'yi seçin.

  4. Bağlantı türü için Microsoft Tünel'i seçin ve ardından aşağıdaki öğeleri yapılandırın:

    • Temel VPN:

      • Bağlantı adı olarak, kullanıcılara görüntülenecek bir ad belirtin.
      • Microsoft Tünel Sitesi için Site seçin'e tıklayın ve ardından bu VPN profilinin kullandığı tünel sitesini seçin.

      Not

      iOS cihazlarında hem Microsoft Tunnel VPN bağlantısını hem de Defender Web Protection'ı birleşik modda kullanırken, 'Uykuda Bağlantıyı Kes' ayarını etkili bir şekilde etkinleştirmek için 'İsteğe Bağlı' kurallarını yapılandırmak çok önemlidir. Bunun yapılmaması, VPN açıkken iOS cihazı uyku moduna girdiğinde hem Tunnel VPN hem de Defender VPN'in bağlantısının kesilmesine neden olur.

      Ancak, Tek Sign-On (SSO) uygulamalarının erişim belirteçlerini nasıl aldığı ile Tunnel VPN isteğe bağlı kurallarının nasıl çalıştığı arasındaki çakışma nedeniyle, SSO kullanılırken 'Uykuda Deisconnect' kullanılırken tüm etki alanlarına bağlanmak için isteğe bağlı bir kural ayarlama desteklenmez.

      Genel olarak, uygulamaların gerektiğinde VPN bağlantıları başlatmasına izin verdiği ve 'Uykuda Bağlantıyı Kes' ayarının amaçlandığı gibi çalışmasını sağladığı için uygulama başına VPN'ler için İsteğe Bağlı kuralların yapılandırılması önerilir.

    • Uygulama başına VPN: Uygulama başına VPN'i etkinleştirmek için Etkinleştir'i seçin. iOS uygulama başına VPN'ler için ekstra yapılandırma adımları gereklidir. Uygulama başına VPN yapılandırıldığında, iOS bölünmüş tünelleme kurallarınızı yok sayar.

      Daha fazla bilgi için iOS /iPadOS için Uygulama Başına VPN'e bakın.

    • İsteğe Bağlı VPN Kuralları: Belirli FQDN'ler veya IP adresleri için koşullar karşılandığında VPN kullanımına izin veren isteğe bağlı kurallar tanımlayın.

      Daha fazla bilgi için Otomatik VPN ayarları bölümüne bakın.

    • Proxy: Ortamınız için proxy sunucusu ayrıntılarını yapılandırın.

Not

iOS cihazlarında hem Microsoft Tunnel VPN bağlantısını hem de Defender Web Protection'ı birleşik modda kullanırken, 'Uykuda Bağlantıyı Kes' ayarını etkili bir şekilde etkinleştirmek için 'İsteğe Bağlı' kuralları yapılandırmak çok önemlidir. Tunnel VPN profilini yapılandırırken isteğe bağlı kuralı yapılandırmak için:

  1. Yapılandırma ayarı sayfasında İsteğe Bağlı VPN Kuralları bölümünü genişletin.
  2. İsteğe Bağlı kurallar için, Satır Ekle bölmesini açmak için Ekle'yi seçin.
  3. Satır Ekle bölmesinde, VPN'ye bağlanmak için aşağıdakileri yapmak istiyorum'u ayarlayın ve ardından kısıtlamak istiyorum için Tüm etki alanları gibi bir kısıtlama seçin.
  4. İsteğe bağlı olarak, Ancak yalnızca bu URL araştırması başarılı olursa alanına bir URL ekleyebilirsiniz.
  5. Kaydet'i seçin.

İsteğe bağlı kuralı yapılandırdığınız Satır Ekle bölmesinin ekran görüntüsü.

Android Enterprise için ara sunucu dışlama listesi kullanma

Ortamınızda tek bir doğrudan ara sunucu kullandığınızda, Android Enterprise için Microsoft Tunnel VPN profillerinizde bir ara sunucu dışlama listesi kullanabilirsiniz. Proxy dışlama listeleri, Microsoft Tunnel ve Microsoft Tunnel for MAMMAM için Microsoft Tunnel için desteklenir.

Önemli

Proxy dışlama listesi, yalnızca tek bir proxy doğrudan proxy sunucusu kullandığınızda desteklenir. Birden çok ara sunucunun kullanıldığı ortamlarda desteklenmezler.

VPN profilindeki ara sunucu dışlama listesi, profili alan ve kullanan cihazlar için doğrudan ara sunucu yapılandırmanızın dışında tutulacak belirli etki alanlarının girişini destekler.

Dışlama listesi girişleri için desteklenen biçimler şunlardır:

  • Tam alt alan adı eşleşmesine sahip tam URL'ler. Örneğin, sub.contoso.com
  • URL'lerin başında joker karakter. Örneğin, tam URL örneğini kullanarak, desteği contso.com tüm alt etki alanlarını içerecek şekilde genişletmek için baştaki alt etki alanı adını (alt) bir yıldız işaretiyle değiştirebiliriz: *.contoso.com
  • IPv4 ve IPv6 adresleri

Desteklenmeyen biçimler şunlardır:

  • İç joker karakterler. Örneğin: con*oso.com, contos*.com, ve contoso.*

Proxy dışlama listesini yapılandırma

Android Enterprise platformu için bir Microsoft Tunnel VPN Profili düzenlerken veya oluştururken dışlama listesini yapılandırabilirsiniz.

Yapılandırma ayarları sayfasındayken, Bağlantı türünü Microsoft Tunnel olarak ayarladıktan sonra:

  1. Proxy'yi genişletin ve ardından Proxy dışlama listesi için Proxy dışlamalarını yönet'i seçin.

  2. Ara sunucu dışlama listesi bölmesinde:

    • Metin giriş kutusunda, tek bir URL veya IP adresi belirtin. Her girdi eklediğinizde, daha fazla girdi için yeni bir metin girdi kutusu sağlanır.
    • CSV dosya biçimindeki bir listeyi içe aktarabileceğiniz Proxy dışlamalarını içeri aktar bölmesini açmak için İçeri Aktar'ı seçin.
    • Geçerli dışlama listesini bu profilden CSV dosya biçiminde dışa aktarmak için Dışa Aktar'ı seçin.
  3. Ara sunucu dışlama listesi yapılandırmanızı kaydetmek için Tamam'ı seçin ve VPN profilini düzenlemeye devam edin.

    Screen shot of the proxy exclusion list pane in the IntuneIntune admin center.

Tiçin özel ayarları kullan Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender

IntuneIntune destekleri Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender hem MTD uygulaması hem de Android Kurumsal cihazlarda Microsoft Tunnel istemci uygulaması olarak. Uç Nokta için Defender'ı hem Microsoft Tunnel istemci uygulaması hem de MTD uygulaması olarak kullanıyorsanız, yapılandırmalarınızı basitleştirmek için Microsoft Tunnel için VPN profilinizde özel ayarlar kullanabilirsiniz. VPN profilinde özel ayarların kullanılması, ayrı bir uygulama yapılandırma profili kullanma ihtiyacının yerini alır.

Her iki amaç için de Uç Nokta için Defender'ı kullanan Android Kurumsal kişisel iş profili olarak kayıtlı cihazlarda, uygulama yapılandırma profili yerine özel ayarlar kullanmanız gerekir. Bu cihazlarda, Uç Nokta için Defender uygulama yapılandırma profili Microsoft Tunnel ile çakışır ve cihazın Microsoft Tunnel'a bağlanmasını engelleyebilir.

Microsoft Tunnel için Uç Nokta için Microsoft Defender kullanıyor ancak MTD kullanmıyorsanız, Uç Nokta için Microsoft Defender Tunnel İstemcisi olarak yapılandırmak için uygulama tüneli yapılandırma profilini kullanmaya devam edersiniz.

Tiçin uygulama yapılandırma desteği ekleme Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender to a VPN profile for Microsoft Tunnel

Ayrı bir uygulama yapılandırma profili yerine Uç Nokta için Microsoft Defender yapılandırmak üzere VPN profilindeki özel ayarları yapılandırmak için aşağıdaki bilgileri kullanın. Kullanılabilir ayarlar platforma göre değişir.

Android Kurumsal cihazlar için:

Yapılandırma anahtarı Value type Yapılandırma değeri Açıklama
VPN (VPN) Tamsayı Seçenekler:
1 - Etkinleştir (varsayılan)
0 - Devre dışı bırak
Tizin vermek için Etkinleştir olarak ayarlayın Uç Nokta için Uç Nokta için Microsoft DefenderÜç Nokta için Microsoft Defender kimlik avı koruması özelliği yerel bir VPN kullanmak.
Kimlik avını önleme Tamsayı Seçenekler:
1 - Etkinleştir (varsayılan)
0 - Devre dışı bırak
Açmak için Etkinleştir olarak ayarlayın Uç Nokta için Microsoft Defender Uç Nokta için Microsoft Defender kimlik avı koruması. Devre dışı bırakıldığında, kimlik avı koruması özelliği kapatılır.
defans oyuncusu geçiş tuşu Tamsayı Seçenekler:
1 - Etkinleştir (varsayılan)
0 - Devre dışı bırak
Kullanmak için Etkinleştir olarak ayarla Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender. Devre dışı bırakıldığında, hiçbir Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender işlevselliği kullanılabilir.

Tiçin VPN profilinde özel ayarları yapılandırma Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender

iOS/iPad cihazları için:

Yapılandırma anahtarı Değerler Açıklama
Yalnızca Tünel True – Tüm Uç Nokta için Defender işlevleri devre dışı bırakılır. Uygulamayı yalnızca Tünel özellikleri için kullanıyorsanız bu ayar kullanılmalıdır.

False(varsayılan) - Uç Nokta için Defender işlevselliği etkinleştirilir.
Defender uygulamasının yalnızca Microsoft Tunnel ile sınırlı olup olmadığını veya uygulamanın Uç Nokta için Defender özelliklerinin tamamını destekleyip desteklemediğini belirler.
Web Koruması Doğru(varsayılan) – Web Koruması etkindir ve kullanıcılar Uç Nokta için Defender uygulamasında web koruması sekmesini görebilir.

False – Web Koruması devre dışı bırakıldı. Tünel VPN profili dağıtılırsa, kullanıcılar yalnızca Uç Nokta için Defender uygulamasındaki Pano ve Tünel sekmelerini görebilir.
Uç Nokta için Defender Web Koruması'nın (kimlik avı önleme işlevi) uygulama için etkinleştirilip etkinleştirilmediğini belirler. Varsayılan olarak, bu işlevsellik açıktır.
Otomatik Olarak Yerleşik Doğru – Web Koruması etkinleştirilirse, Uç Nokta için Defender uygulamasına kullanıcıya sormadan VPN bağlantıları ekleme izinleri otomatik olarak verilir. "VPN'e Bağlan" İsteğe Bağlı kuralı gereklidir. İsteğe Bağlı kurallar hakkında daha fazla bilgi için Otomatik VPN ayarları konusuna bakın.

False(varsayılan) – Web Protection etkinleştirilirse, kullanıcıdan Uç Nokta için Defender uygulamasının VPN yapılandırmaları eklemesine izin vermesi istenir.
Uç Nokta için Defender Web Koruması'nın kullanıcıdan VPN bağlantısı eklemesini istemeden etkinleştirilip etkinleştirilmediğini belirler (çünkü Web Koruması işlevselliği yerel bir VPN gerektirir). Bu ayar yalnızca WebProtectionTrue olarak ayarlanmışsa geçerlidir.

TunnelOnly modunu Avrupa Birliği Veri Sınırlarıyla uyumlu olacak şekilde yapılandırma

2022 takvim yılının sonuna kadar, müşteri İçeriği (CC), EUII, EUPI ve Destek Verileri dahil olmak üzere tüm kişisel veriler, AB kiracıları için Avrupa Birliği'nde (AB) depolanmalı ve işlenmelidir.

Uç Nokta için Defender'daki Microsoft Tünel VPN özelliği, Avrupa Birliği Veri Sınırı (EUDB) ile uyumludur. Ancak, günlüğe kaydetmeyle ilgili Uç Nokta için Defender tehdit koruması bileşenleri henüz EUDB uyumlu olmasa da, Uç Nokta için Defender Veri Koruma Eki'nin (DPA) bir parçasıdır ve Genel Veri Koruma Yönetmeliği (GDPR) ile uyumludur.

Bu arada, AB kiracıları olan Microsoft Tunnel müşterileri, Uç Nokta İstemcisi için Defender uygulamasında TunnelOnly modunu etkinleştirebilir. Bunu yapılandırmak için aşağıdaki adımları kullanın:

  1. Şurada bulunan adımları izleyin: Yükleme ve yapılandırma Microsoft Tunnel VPN çözümü: Microsoft IntuneMicrosoft Intune | Microsoft Learn, Uç Nokta için Defender işlevselliğini devre dışı bırakan bir uygulama yapılandırma ilkesi oluşturur.

  2. TunnelOnly adlı bir anahtar oluşturun ve değeri True olarak ayarlayın.

TunnelOnly modunu yapılandırarak, Tunnel işlevselliği uygulamada kullanılabilir durumdayken tüm Uç Nokta için Defender işlevleri devre dışı bırakılır.

Kuruluşunuzun kiracısına özgü olmayan konuk hesapları ve Microsoft Hesapları (MSA), Microsoft Tunnel VPN kullanarak kiracılar arası erişim için desteklenmez. Bu, bu tür hesapların VPN aracılığıyla dahili kaynaklara güvenli bir şekilde erişmek için kullanılamayacağı anlamına gelir. Microsoft Tunnel VPN kullanarak iç kaynaklara güvenli erişimi ayarlarken bu sınırlamayı göz önünde bulundurmak önemlidir.

AB Veri Sınırı hakkında daha fazla bilgi için bkz. Microsoft Bulut için AB Veri Sınırı | Microsoft güvenlik ve uyumluluk blogunda Sık Sorulan Sorular.

Tunnel sunucusunu kurduktan sonra Linux sistem denetimini yükleme

Linux sistem denetimi, Microsoft Tunnel'ı barındıran bir Linux sunucusundaki güvenlikle ilgili bilgilerin veya güvenlik ihlallerinin belirlenmesine yardımcı olabilir. LinuxLinux sistem denetimi Microsoft Tunnel için önerilir, ancak gerekli değildir. Sistem denetimini kullanmak için, bir LinuxLinux sunucusunun isteğe bağlı auditd paketinin 'a /etc/audit/auditd.confyüklenmiş olması gerekir.

Linux'e zaten bir Tunnel Server yüklediyseniz ve denetlenen bir şey yoksa, bunu yüklemek için aşağıdaki yordamda verilen bilgileri kullanın. Microsoft Tunnel'ı yüklemeden önce denetlenenleri Linux sunucuya yükleme hakkında bilgi için bkz. Microsoft Tunnel'da Linux sistem denetimi için denetlenenleri el ile yükleme önkoşulları.

Tunnel sunucusuna denetlenen yükleme

Microsoft Tunnel sunucusu zaten bir LinuxLinux sunucusuna yüklenmişse, denetlenenleri yüklemek için mst-cli komut satırı aracını ve aşağıdaki adımları kullanabilirsiniz.

Yükleme yordamına başlamadan önce mst.rules dosyasını Microsoft'tan indirmek için aşağıdaki bağlantıyı kullanın: https://aka.ms/TunnelAuditdRules. (Bağlantı, mst.rules adlı küçük bir metin dosyası indirir.)

  1. Denetlenen kitaplığı ve eklentileri yükleyin. Aşağıdaki komutu LinuxLinux sunucusunda çalıştırın:

    • Ubuntu: sudo apt install auditd audispd-plugins
    • RHEL: sudo dnf install audit audit-libs audispd-plugins(Varsayılan olarak, RHEL'de zaten denetlenmiş yüklü olmalıdır.)
  2. Tunnel mst.rules denetlenmiş kurallarını LinuxLinux sunucusuna kopyalayın:

    • mst.rules dosyasını sunucunuza kopyalayın ve ardından doğru klasöre taşımak için aşağıdaki komutu çalıştırın: sudo cp /path/to/mst.rules /etc/audit/rules.d
  3. Yeni denetlenen kuralları yüklemek için aşağıdaki komutu çalıştırın: sudo augenrules --load

  4. Yeni kuralların uygulandığını doğrulayın. 'sudo auditctl -l' komutunu çalıştırın

Günlükler /var/log/audit/audit.log. Bu günlükte arama yapmak için komutu kullanabilirsiniz sudo ausearch . Örneğin, sudo ausearch -f TARGET_DIRECTORY.

Microsoft Tunnel'ı yükseltme

IntuneIntune, Microsoft Tunnel sunucusuna düzenli olarak güncelleştirmeler yayınlar. Destek almaya devam etmek için tünel sunucularının en son sürümü çalıştırması veya en fazla bir sürüm geride olması gerekir.

Varsayılan olarak, yeni bir yükseltme kullanılabilir olduğunda IntuneIntune, tünel sitelerinizin her birinde mümkün olan en kısa sürede tünel sunucularının yükseltmesini otomatik olarak başlatır. Yükseltmeleri yönetmenize yardımcı olması için, yükseltme işlemini yöneten seçenekleri yapılandırabilirsiniz:

  • Bir sitedeki sunucuların otomatik olarak yükseltilmesine izin verebilir veya yükseltmeler başlamadan önce yönetici onayı isteyebilirsiniz.

  • Bir sitedeki yükseltmelerin ne zaman başlayabileceğini sınırlayan bir bakım penceresi yapılandırabilirsiniz.

Tünel durumunu görüntüleme ve yükseltme seçeneklerini yapılandırma dahil olmak üzere Microsoft Tunnel yükseltmeleri hakkında daha fazla bilgi için bkz.

TLinuxLinux sunucusundaki TLS sertifikasını güncelleyin

Sunucudaki TLS sertifikasını güncelleştirmek için ./mst-cli komut satırı aracını kullanabilirsiniz:

PFX:

  1. Sertifika dosyasını /etc/mstunnel/private/site.pfx dizinine kopyalayın
  2. Çalıştır: mst-cli import_cert
  3. Çalıştır: mst-cli server restart

PEM:

  1. Yeni sertifikayı /etc/mstunnel/certs/site.crt dizinine kopyalayın
  2. Özel anahtarı /etc/mstunnel/private/site.key kopyalayın
  3. Çalıştır: mst-cli import_cert
  4. Çalıştır: mst-cli server restart

Not

"delay" adlı ek bir parametreyle "import-cert" komutu. Bu parametre, içeri aktarılan sertifika kullanılmadan önce yaşanacak gecikmeyi dakika cinsinden belirtmenize olanak tanır. Örnek: mst-cli import_cert gecikmesi 10080

mst-cli hakkında daha fazla bilgi için bkz. Microsoft Tunnel Başvurusu.

Köksüz bir Podman kapsayıcısı kullanın

Microsoft Tunnel'ınızı host etmek için Podman container'lar ile Red Hat LinuxLinux kullandığınızda container'ı rootless container olarak yapılandırabilirsiniz.

Köksüz bir kapsayıcının kullanılması, sunucudaki /etc/mstunnel klasörünün içindeki ve altındaki tüm dosyalar ayrıcalıklı olmayan bir kullanıcı hizmeti hesabına ait olduğundan, kapsayıcı kaçışından kaynaklanan etkiyi sınırlamaya yardımcı olabilir. Tunnel'ı çalıştıran Linux sunucusundaki hesap adı, standart bir kurulumdan farklı değildir, ancak kök kullanıcı izinleri olmadan oluşturulur.

Köksüz bir Podman kapsayıcısını başarıyla kullanmak için şunları yapmalısınız:

Önkoşullar yerine getirildikten sonra, yükleme betiği yordamını kullanarak önce yükleme betiğini indirebilir ve ardından değiştirilmiş betik komut satırını kullanarak yüklemeyi çalıştırabilirsiniz.

Köksüz Podman kapsayıcıları için ek önkoşullar

Köksüz bir Podman kapsayıcısının kullanılması, ortamınızın varsayılan Microsoft Tunnel önkoşullarınaek olarak aşağıdaki önkoşulları karşılamasını gerektirir:

Desteklenen platform:

  • Linux sunucusu Red Hat (RHEL) 8.8 veya üstünü çalıştırmalıdır.

  • Kapsayıcı, Podman 4.6.1 veya sonraki bir sürümü çalıştırmalıdır. Köksüz kapsayıcılar Docker ile desteklenmez.

  • Köksüz kapsayıcı /home klasörünün altına yüklenmelidir.

  • /home klasöründe en az 10 GB boş alan olmalıdır.

Aktarım hızı:

  • En yüksek aktarım hızı 230 Mb/sn'yi geçmemelidir

:

Köksüz bir ad alanında kullanılamayan aşağıdaki ağ ayarları /etc/sysctl.conf dosyasında ayarlanmalıdır:

  • net.core.somaxconn=8192
  • net.netfilter.nf_conntrack_acct=1
  • net.netfilter.nf_conntrack_timestamp=1

Ek olarak, rootless Tunnel Gateway'i 1024'ten daha küçük bir porta bağlarsanız, /etc/sysctl.conf dosyasına aşağıdaki ayarı da eklemeli ve kullandığınız porta eşit olarak ayarlamalısınız:

  • net.ipv4.ip_unprivileged_port_start

Örneğin, 443 numaralı bağlantı noktasını belirtmek için şu girdiyi kullanın: net.ipv4.ip_unprivileged_port_start=443

sysctl.conf dosyasını düzenledikten sonra, yeni yapılandırmalar yürürlüğe girmeden önce LinuxLinux sunucusunu yeniden başlatmanız gerekir.

Köksüz kullanıcı için giden proxy:

Köksüz kullanıcı için giden proxy'yi desteklemek için /etc/profile.d/http_proxy.sh dosyasını düzenleyin ve aşağıdaki iki satırı ekleyin. Aşağıdaki satırlarda, 10.10.10.1:3128 örnek bir address:port girişidir. Bu satırları eklediğinizde, 10.10.10.1:3128 değerini ara sunucu IP adresiniz ve bağlantı noktanızın değerleriyle değiştirin:

  • export http_proxy=http://10.10.10.1:3128
  • export https_proxy=http://10.10.10.1:3128

Köksüz Podman kapsayıcıları için değiştirilmiş yükleme komut satırı

Microsoft Tunnel'ı köksüz bir Podman kapsayıcısına yüklemek için yükleme betiğine başlamak için aşağıdaki komut satırını kullanın. Bu komut satırı mst_rootless_mode bir ortam değişkeni olarak ayarlar ve yükleme yordamının2. adımında varsayılan yükleme komut satırının kullanımının yerini alır:

  • mst_rootless_mode=1 ./mstunnel-setup

Microsoft Tüneli'ni kaldırma

Ürünü kaldırmak için LinuxLinux sunucusundan root olarak mst-cli uninstall komutunu çalıştırın. Bu, sunucuyu IntuneIntune yönetim merkezinden de kaldırır.

Microsoft Tünel İzleyicisi ile Koşullu Erişim KullanmaMicrosoft Tunnel