Microsoft Tunnel for Microsoft IntuneMicrosoft Intune

Microsoft Tunnel, Linux'te bir kapsayıcıda çalışan ve modern kimlik doğrulaması ve Koşullu Erişim kullanarak iOS/iPadOS ve Android Enterprise cihazlarından şirket içi kaynaklara erişim sağlayan Microsoft Intune için bir VPN ağ geçidi çözümüdür.

Bu makalede temel Microsoft Tüneli, nasıl çalıştığı ve mimarisi tanıtılır.

Microsoft Tüneli'ni dağıtmaya hazırsanız, Microsoft Tüneli için Önkoşullar bölümüne ve ardından Microsoft Tüneli'ni Yapılandırma bölümüne bakın.

Microsoft Tunnel'ı dağıttıktan sonra Mobil Uygulama Yönetimi için Microsoft Tunnel'ı (MAM için Tunnel) eklemeyi tercih edebilirsiniz. MAM için Tünel, Microsoft Tunnel VPN ağ geçidini Android veya iOS çalıştıran ve Microsoft IntuneMicrosoft Intune ile kaydedilmemiş cihazları destekleyecek şekilde genişletir. Tunnel for MAM bir Microsoft IntuneMicrosoft Intune ötesinde ek lisans gerektiren Microsoft Intune gelişmiş yeteneğidir.

Not

Microsoft Tunnel, Federal Bilgi İşleme Standardı (FIPS) uyumlu algoritmalar kullanmaz.

İpucu

Microsoft İndirme Merkezi'nden Microsoft Tunnel Dağıtım Kılavuzu v3'ü indirin.

Microsoft Tunnel'a Genel Bakış

Microsoft Tunnel Gateway, bir LinuxLinux sunucusunda çalışan bir kapsayıcıya yüklenir. Linux sunucusu, şirket içi ortamınızdaki fiziksel bir kutu veya şirket içinde ya da bulutta çalışan bir sanal makine olabilir. Tunnel'ı yapılandırmak için, Microsoft Tunnel istemci uygulaması olarak bir Microsoft Defender dağıtır ve iOS ve Android cihazlarınıza VPN profilleri Intune. İstemci uygulaması ve VPN profili, cihazların şirket kaynaklarına bağlanmak için tüneli kullanmasını sağlar. Tünel bulutta barındırıldığında, şirket içi ağınızı buluta genişletmek için Azure ExpressRoute gibi bir çözüm kullanmanız gerekir.

Özellikler

Tünel için VPN profillerinin özellikleri şunları içerir:

  • VPN bağlantısı için son kullanıcılarınızın görebildiği kolay bir ad.

  • VPN istemcisinin bağlandığı site.

  • VPN profilinin hangi uygulamalar için kullanıldığını ve her zaman açık olup olmadığını tanımlayan uygulama başına VPN yapılandırmaları. Her zaman açık olduğunda, VPN otomatik olarak bağlanır ve yalnızca tanımladığınız uygulamalar için kullanılır. Herhangi bir uygulama tanımlanmamışsa, her zaman açık bağlantı cihazdan gelen tüm ağ trafiği için tünel erişimi sağlar.

  • Uygulama başına VPN'leri destekleyecek şekilde yapılandırılmış Microsoft Defender ve TunnelOnly modunun True olarak ayarlandığı iOS cihazlarında, Tunnel'ın kullanılabilmesi için kullanıcıların cihazlarında Microsoft Defender açmak veya oturum açmak için oturum açmaları gerekmez. Bunun yerine, kullanıcı cihazdaki Şirket Portalı veya erişim için geçerli bir belirteci olan çok faktörlü kimlik doğrulaması kullanan başka bir uygulamada oturum açtığında, Uygulamaya göre tünel VPN'i otomatik olarak kullanılır. TunnelOnly modu iOS/iPadOS için desteklenir ve Defender işlevselliğini devre dışı bırakarak yalnızca Tünel özelliklerini bırakır.

  • Kullanıcı VPN'yi başlattığında ve Bağlan'ı seçtiğinde tünele el ile bağlantılar.

  • Belirli FQDN'ler veya IP adresleri için koşullar karşılandığında VPN kullanımına izin veren isteğe bağlı VPN kuralları. (iOS/iPadOS)

  • Proxy desteği. (iOS/iPadOS, Android 11+)

  • VPN bağlantısı kesildiğinde tüm ağ trafiğini engelleyen ve hiçbir verinin tüneli atlamamasını sağlayan Katı Tünel Modu. Kayıtlı Android cihazlar için, Her Zaman Açık VPN etkinleştirildiğinde Katı Tünel Modu kullanılabilir. Daha fazla bilgi için bkz: Microsoft Tunnel'ı Yapılandırma. MAM Tüneli kullanan kayıtlı olmayan cihazlar için Katı Tünel Modu, Microsoft Edge uygulama yapılandırma ilkesi aracılığıyla yapılandırılır. Daha fazla bilgi için MAM için Microsoft Tunnel bakın. (Android)

  • Android kök algılama. Microsoft Defender istemcisi, cihazın kök erişim izni olduğunu belirlerse cihazın Microsoft Tunnel'a erişimini otomatik olarak engeller.

    Bir cihaz kök erişim izni verilmiş olarak tanımlandığında, istemci hemen cihazın risk kategorisini Yüksek olarak işaretler, etkin Tünel bağlantılarını bırakır ve cihazın uyumlu olduğu belirlenene kadar erişimi engellemeye devam eder. Cihaz kullanıcısı, Defender istemcisinden bu durum hakkında bir bildirim alır.

    Bu özellik, Kök Erişim Izni Verilmiş cihazların ayarlarını yönetmek, Bütünlük Kararını Oynatmak ve Cihazın Cihaz Tehdit Düzeyinde veya altında olmasını Gerektirmek için Android için Intune uyumluluk ilkelerinin kullanılmasının yerini almaz. Anahtarları yönetmek için Intune uyumluluk ilkelerini kullanma Android için ayarlar, Android Kurumsal kişisel olarak sahip olunan ve tam olarak yönetilen cihazlar için Microsoft Sıfır Güven güvenlik modelini destekler.

Kuruluma Genel Bakış

Microsoft IntuneMicrosoft Intune yönetim merkezi aracılığıyla şunları yapacaksınız:

  • Linux sunucularında çalıştırdığınız Microsoft Tunnel yükleme betiğini indirin.
  • Microsoft Tunnel Gateway'in IP adresleri, DNS sunucuları ve bağlantı noktaları gibi yönlerini yapılandırın.
  • Tüneli kullanmaya yönlendirmek için cihazları VPN profillerine dağıtın.
  • Cihazlarınıza Microsoft Defender (Tünel istemci uygulaması) dağıtın.

Defender uygulaması, iOS/iPadOS ve Android Kurumsal cihazlar aracılığıyla:

  • Tünelde kimlik doğrulaması yapmak için Microsoft Entra IDMicrosoft Entra ID kullanın.
  • Tünelde kimlik doğrulaması yapmak için Active Directory Federasyon Hizmetleri (AD FS) (AD FS) kullanın.
  • Koşullu Erişim ilkelerinize göre değerlendirilir. Cihaz uyumlu değilse, VPN sunucunuza veya şirket içi ağınıza erişemez.

Microsoft Tunnel'ı desteklemek için birden çok Linux sunucusu yükleyebilir ve sunucuları Siteler olarak adlandırılan mantıksal gruplar halinde birleştirebilirsiniz. Her sunucu tek bir Siteye katılabilir. Bir Siteyi yapılandırdığınızda, cihazların tünele erişirken kullanmaları için bir bağlantı noktası tanımlarsınız. Siteler, sizin tanımladığınız ve Siteye atadığınız bir Sunucu yapılandırması gerektirir. Sunucu yapılandırması, o Siteye eklediğiniz her sunucuya uygulanır ve daha fazla sunucunun yapılandırmasını basitleştirir.

Cihazları tüneli kullanacak şekilde yönlendirmek için, Microsoft Tunnel için bir VPN ilkesi oluşturur ve dağıtırsınız. Bu ilke, bağlantı türü olarak Microsoft Tunnel kullanan bir cihaz yapılandırma VPN profilidir.

Sunucu yapılandırmaları şunları içerir:

  • IP adresi aralığı – Bir Microsoft Tüneli'ne bağlanan cihazlara atanan IP adresleri.
  • DNS sunucuları – DNS sunucusu aygıtları sunucuya bağlanırken kullanmalıdır.
  • DNS soneki araması.
  • Bölünmüş tünel oluşturma kuralları – Dahil etme ve hariç tutma rotaları arasında paylaşılan 500'e kadar kural. Örneğin, 300 dahil etme kuralı oluşturursanız, 200'e kadar hariç tutma kuralınız olabilir.
  • Bağlantı Noktası – Microsoft Tunnel Gateway'in dinlediği bağlantı noktası.

Site yapılandırması şunları içerir:

  • Tüneli kullanan cihazlar için bağlantı noktası olan genel IP adresi veya FQDN. Bu adres tek bir sunucu için olabileceği gibi, yük dengeleme sunucusunun IP'si veya FQDN'si de olabilir.
  • Sitedeki her sunucuya uygulanan Sunucu yapılandırması.

Tünel yazılımını Linux sunucuya yüklediğiniz sırada bir Siteye sunucu atarsınız. Yükleme, yönetim merkezinden indirebileceğiniz bir betik kullanır. Betiği başlattıktan sonra, sunucunun katılacağı Siteyi belirtmeyi de içeren ortamınız için çalışmasını yapılandırmanız istenir.

Microsoft Tunnel'ı kullanmak için cihazların Microsoft DefenderMicrosoft Defender uygulamasını yüklemesi gerekir. İlgili uygulamayı iOS/iPadOS veya Android uygulama mağazalarından alır ve kullanıcılara dağıtırsınız.

Mimari

Microsoft Tunnel Gateway, LinuxLinux sunucularında çalışan kapsayıcılarda çalışır.

Microsoft Tunnel Gateway mimarisinin çizimi

Bileşenleri:

  • A – Microsoft IntuneMicrosoft Intune.
  • B- Microsoft Entra IDMicrosoft Entra ID.
  • C – LinuxLinux server with Podman or Docker CE (Hangi sürümlerin Podman veya Docker gerektirdiğiyle ilgili ayrıntılar için LinuxLinux sunucu gereksinimlerine bakın)
    • C.1 - Microsoft Tünel Ağ Geçidi.
    • C.2 – Yönetim Aracısı.
    • C.3 – Authentication plugin – Authorization plugin, Microsoft EntraMicrosoft Entra ile kimlik doğrulaması yapar.
  • D – Microsoft Tüneli'nin genel kullanıma yönelik IP'si veya FQDN'si, yük dengeleyiciyi temsil edebilir.
  • E – Mobil Cihaz Yönetimi (MDM) kayıtlı cihaz veya Mobil Uygulama Yönetimi için Tünel kullanan kayıtlı olmayan bir mobil cihaz.
  • F – Güvenlik Duvarı
  • G – Dahili Proxy Sunucusu (isteğe bağlı).
  • H – Kurumsal Ağ.
  • I – Genel internet.

Eylemler:

  • 1 - IntuneIntune yönetici Sunucu yapılandırmalarını ve Siteler'i yapılandırır, Sunucu yapılandırmaları Siteler'le ilişkilendirilir.
  • 2 - IntuneIntune yönetici Microsoft Tunnel Gateway'i yükler ve kimlik doğrulama eklentisi Microsoft EntraMicrosoft Entra ile Microsoft Tunnel Gateway'in kimliğini doğrular. Microsoft Tunnel Gateway sunucusu bir siteye atandı.
  • 3 - Yönetim Aracısı, sunucu yapılandırma ilkelerinizi almak ve telemetri günlüklerini Intune göndermek için Intune ile iletişim kurar.
  • 4 - IntuneIntune yönetici VPN profillerini ve Defender uygulamasını oluşturur ve cihazlara dağıtır.
  • 5 - Cihaz Microsoft EntraMicrosoft Entra için kimlik doğrulaması yapar. Koşullu Erişim ilkeleri değerlendirilir.
  • 6 - Bölünmüş tünel ile:
    • 6.a - Trafiğin bir kısmı doğrudan genel İnternet'e gidiyor.
    • 6.b - Trafiğin bir kısmı Tünel için genel kullanıma yönelik IP adresinize gider. VPN kanalı 443 numaralı bağlantı noktası üzerinden TCP, TLS, UDP ve DTLS kullanır. Bu trafik, gelen ve giden Güvenlik Duvarı bağlantı noktalarının açık olmasını gerektirir.
  • 7 - Tünel, trafiği iç proxy'nize (isteğe bağlı) ve/veya kurumsal ağınıza yönlendirir. BT Yöneticileri, Tunnel Gateway sunucusu iç arabiriminden gelen trafiğin başarılı bir şekilde iç şirket kaynağına (IP adresi aralıkları ve bağlantı noktaları) yönlendirilebildiğinden emin olmalıdır.

Not

  • Tünel ağ geçidi, istemciyle birlikte iki kanal sağlar. TCP ve TLS üzerinden bir denetim kanalı oluşturulur. Bu aynı zamanda bir yedek veri kanalı görevi görür. Ardından ana veri kanalı olarak hizmet veren DTLS'yi (Datagram TLS, UDP üzerinden TLS'nin bir uygulaması) kullanarak bir UDP kanalı oluşturmaya çalışır. UDP kanalı kurulamazsa veya geçici olarak kullanılamıyorsa, TCP/TLS üzerinden yedekleme kanalı kullanılır. Varsayılan olarak, hem TCP hem de UDP için 443 numaralı bağlantı noktası kullanılır, ancak bu, Intune Sunucu Yapılandırması - Sunucu bağlantı noktası ayarı aracılığıyla özelleştirilebilir. Varsayılan bağlantı noktasını (443) değiştiriyorsanız, gelen güvenlik duvarı kurallarınızın özel bağlantı noktasına ayarlandığından emin olun.

  • Atanan istemci IP adresleri (Tünel için Sunucu yapılandırmasındaIP adresi aralığı ayarı) ağdaki diğer aygıtlar tarafından görülemez. Microsoft Tunnel Gateway, bağlantı noktası adresi çevirisi (PAT) kullanır. PAT, Sunucu yapılandırmasındaki birden çok özel IP adresinin bağlantı noktaları kullanılarak tek bir IP'ye (çoka bir) eşlendiği bir tür ağ adresi çevirisidir (NAT). İstemci trafiği, LinuxLinux sunucu ana bilgisayarının kaynak IP adresine sahip olacaktır.

Kırın ve inceleyin:

Birçok kurumsal ağ, ara sunucular, güvenlik duvarları, SSL kesme ve incelemesi, derin paket incelemesi ve veri kaybı önleme sistemleri gibi teknolojileri kullanarak internet trafiği için ağ güvenliği sağlar. Bu teknolojiler, genel İnternet istekleri için önemli risk azaltma sağlar, ancak Microsoft Tunnel Gateway ve IntuneIntune hizmet uç noktalarına uygulandığında performansı, ölçeklenebilirliği ve son kullanıcı deneyiminin kalitesini önemli ölçüde azaltabilir.

Aşağıdaki bilgiler, kesme ve incelemenin nerede desteklenmediğini açıklar. Başvurular, önceki bölümde yer alan mimari diyagramınadır.

  • Kesme ve inceleme aşağıdaki alanlarda desteklenmez:

    • Tunnel Gateway, istemci bağlantıları için SSL kesme ve inceleme, TLS kesme ve inceleme veya derin paket incelemesini desteklemez.
    • Güvenlik duvarlarının, ara sunucuların, yük dengeleyicilerin veya Tünel Ağ Geçidi'ne giden istemci oturumlarını sonlandıran ve inceleyen herhangi bir teknolojinin kullanımı desteklenmez ve istemci bağlantılarının başarısız olmasına neden olur. (Mimari diyagramında F, D ve C'ye bakın).
    • Tunnel Gateway, İnternet erişimi için giden ara sunucu kullanıyorsa, ara sunucu kesme ve inceleme gerçekleştiremez. Bunun nedeni, Tunnel Gateway Management Agent'ın Intune'a bağlanırken TLS karşılıklı kimlik doğrulamasını kullanmasıdır (Mimari diyagramında 3'e bakın). Ara sunucuda kesme ve inceleme etkinleştirilirse, ara sunucuyu yöneten ağ yöneticilerinin Tünel Ağ Geçidi sunucusu IP adresini ve Tam Etki Alanı Adı'nı (FQDN) bu IntuneIntune uç noktalarına bir onay listesine eklemeleri gerekir.

Ek ayrıntılar:

  • Koşullu Erişim VPN istemcisinde yapılır ve Microsoft Tunnel Gateway bulut uygulamasını temel alır. Uyumlu olmayan cihazlar, Microsoft Entra IDMicrosoft Entra ID'den bir erişim belirteci almaz ve VPN sunucusuna erişemez. Microsoft Tunnel ile Koşullu Erişim kullanma hakkında daha fazla bilgi için bkz.

  • Yönetim Aracısı, AzureAzure uygulama kimliği/gizli anahtarlarını kullanan Microsoft Entra IDMicrosoft Entra ID'a karşı yetkilidir.