Prerequisites for the Microsoft Tunnel in IntuneIntune

Microsoft Intune için Microsoft Tunnel VPN ağ geçidini yükleyebilmeniz için önkoşulları gözden geçirin ve yapılandırın. Önkoşullar, Tunnel sunucu yazılımını barındırmak için kapsayıcıları çalıştıran bir Linux sunucusunun kullanımını içerir. Ayrıca, ağınızı, güvenlik duvarlarınızı ve ara sunucularınızı Microsoft Tunnel iletişimini destekleyecek şekilde yapılandırmayı planlayın.

Yüksek düzeyde, Microsoft Tüneli şunları gerektirir:

  • Bir AzureAzure subscription.

  • A Microsoft Intune Plan 1Microsoft Intune Plan 1 subscription.

    Not

    Bu önkoşul Microsoft Tunnel içindir ve Microsoft Intune ötesinde ek lisans gerektiren Microsoft Intune gelişmiş bir özellik olan Mobil Uygulama Yönetimi için Microsoft Tunnel'ı içermez.

  • Microsoft Tunnel kurulumunu tamamlamak için Tunnel Gateway'i kaydederken kullanacağınız hesap Microsoft IntuneMicrosoft Intune ve sizin IntuneIntune kiracısına Microsoft Entra IDMicrosoft Entra ID IntuneIntune Administrator rolü atanmalı ve bir IntuneIntune lisansı atanmalıdır.

  • A LinuxLinux sunucu that running containers. Sunucu şirket içinde veya bulutta olabilir ve aşağıdaki kapsayıcı türlerinden birini destekler:

    • Podman for Red Hat Enterprise LinuxLinux (RHEL). TLinuxLinux sunucu gereksinimleri.
    • Diğer tüm Linux dağıtımları için Docker.
  • Cihazlardan Tünel Ağ Geçidi sunucusuna bağlantıların güvenliğini sağlamak için Linux sunucusu için bir Aktarım Katmanı Güvenliği (TLS) sertifikası.

  • Android veya iOS/iPadOS çalıştıran cihazlar.

Önkoşulları yapılandırdıktan sonra, başarılı bir yükleme için ortamınızın iyi yapılandırıldığını doğrulamanıza yardımcı olması için hazırlık aracını çalıştırmanızı öneririz.

Aşağıdaki bölümlerde Microsoft Tunnel'ın önkoşulları ayrıntılı olarak açıklanır ve hazırlık aracının kullanımı hakkında yönergeler sağlanır.

Not

Tünel ve Küresel Güvenli Erişim (GSA) aynı cihazda aynı anda kullanılamaz.

Kamu bulut desteği

Microsoft Tunnel aşağıdaki bağımsız bulut ortamlarında desteklenir:

  • ABD Kamu Topluluk Bulutu (GCC) Yüksek

Microsoft Tunnel, 21Vianet tarafından işletilen Microsoft Azure'da desteklenmez.

Daha fazla bilgi için US Government GCC hizmet açıklaması için Microsoft Intune bakın.

LinuxLinux server

Microsoft Tunnel Gateway'in yükleneceği Linux tabanlı bir sanal makine veya fiziksel sunucu kurun.

Not

Yalnızca aşağıdaki tabloda listelenen işletim sistemleri ve kapsayıcı sürümleri desteklenir. Listelenmeyen sürümler desteklenmez. Ancak test ve destek doğrulanabilirliği doğrulandıktan sonra yeni sürümler bu listeye eklenir. İşletim sistemini güvenlik güncelleştirmeleriyle de güncel tutun.

  • Desteklenen Linux dağıtımları - Aşağıdaki tabloda, Tunnel sunucusu için hangi Linux sürümlerinin desteklendiği ve bunlara gereken kapsayıcı ayrıntılı olarak gösterilir:

    Dağıtım sürümü Kapsayıcı gereksinimleri Dikkat edilecek noktalar
    Kırmızı Şapka (RHEL) 8.9 Podman 4.4.1 Destek, Kasım 2025'te sona eriyor. RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 8.10 Podman 4.9.4-rhel (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.3 Podman 4.6.1. (varsayılan) Destek, Kasım 2025'te sona eriyor. RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.4 Podman 4.9.4-rhel (varsayılan) Destek, Kasım 2025'te sona eriyor. RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.5 Podman 5.2.2 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.6 Podman 5.4.0 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.7 Podman 5.8.2 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 9.8 Podman 5.8.2+ (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 10.0 Podman 5.4.0 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 10.1 Podman 5.8.2 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Kırmızı Şapka (RHEL) 10.2 Podman 5.8.2 (varsayılan) RHEL'in bu sürümü, ip_tables modülünü otomatik olarak Linux çekirdeğine yüklemez. Bu sürümü kullandığınızda, Tunnel yüklenmeden önce ip_tables el ile yüklemeyi planlayın.

    Podman v3 ve önceki sürümler tarafından oluşturulan kapsayıcılar Podman v4.2 ve sonraki sürümlerde kullanılamaz. Kapsayıcıları yükseltiyor ve değiştiriyorsanız yeni kapsayıcılar oluşturmayı ve Microsoft Tunnel'ı kaldırıp yeniden yüklemeyi planlayın.
    Ubuntu 24.04 Docker CE
    Ubuntu 26.04 Docker CE

    Önemli

    Nisan 2023'te Ubuntu, Ubuntu 18.04 desteğini sona erdirecek. Ubuntu desteğinin sona ermesiyle birlikte Intune, Microsoft Tunnel ile kullanım için Ubuntu 18.04 desteğini de sonlandıracak. Daha fazla bilgi için bkz. https://wiki.ubuntu.com/Releases.

  • Linux sunucusunu boyutlandırma: Beklenen kullanımınızı karşılamak için aşağıdaki kılavuzu kullanın:

    # Cihazlar # CPU'lar Bellek GB # Sunucular # Siteler Disk Alanı GB
    1,000 4 4 1 1 30
    2,000 4 4 1 1 30
    5,000 8 8 2 1 30
    10,000 8 8 3 1 30
    20,000 8 8 4 1 30
    40,000 8 8 8 1 30

    Destek doğrusal olarak ölçeklenir. Her Microsoft Tüneli 64.000'e kadar eşzamanlı bağlantıyı desteklese de, tek tek cihazlar birden çok bağlantı açabilir.

  • CPU: 64-bit AMD/Intel işlemci.

  • Docker CE veya Podman'i yükleyin: Tunnel sunucunuz için kullandığınız Linux sürümüne bağlı olarak, sunucuya aşağıdakilerden birini yükleyin:

    • Docker sürüm 19.03 CE veya üzeri.
    • Podman sürüm 3.0 veya 4.0, RHEL sürümüne bağlı olarak.

    Microsoft Tunnel, kapsayıcılar için destek sağlamak üzere Linux sunucusunda Docker veya Podman gerektirir. Kapsayıcılar tutarlı bir yürütme ortamı, sistem durumu izleme, proaktif düzeltme ve temiz bir yükseltme deneyimi sağlar.

    Docker veya Podman'i yükleme ve yapılandırma hakkında bilgi için bkz:

    • Docker Engine'i CentOS veya Red Hat Enterprise Linux 7'ye yükleyin.

      Not

      Yukarıdaki bağlantı sizi CentOS indirme ve kurulum talimatlarına yönlendirir. RHEL 7.4 için de aynı yönergeleri kullanın. RHEL 7.4'e varsayılan olarak yüklenen sürüm Microsoft Tunnel Gateway'i desteklemek için çok eskidir.

    • Docker Engine'i Ubuntu'ya yükleyin.

    • Podman'i Red Hat Enterprise Linux 8.4 ve sonraki sürümlere yükleyin (RHEL8'e gidin).

      RHEL'in bu sürümleri Docker'ı desteklemez. Bunun yerine, bu sürümler Podman kullanır ve podman "container-tools" adlı bir modülün parçasıdır. Bu bağlamda modül, bir bileşeni temsil eden ve genellikle birlikte yüklenen bir dizi RPM paketidir. Tipik bir modül, bir uygulamaya sahip paketleri, uygulamaya özgü bağımlılık kitaplıklarına sahip paketleri, uygulama için belgelere sahip paketleri ve yardımcı yardımcı programlara sahip paketleri içerir. Daha fazla bilgi için Red Hat belgelerindeki modüllere giriş bölümüne bakın.

      Not

      Köksüz Podman: Microsoft Tunnel, köksüz Podman kapsayıcısının kullanımını destekler.

      Köksüz Podman kullanımı, bu makalede ayrıntılı olarak açıklananlara ek önkoşullar ve Tunnel yükleme betiğini başlattığınızda değiştirilmiş bir komut satırının kullanılmasını gerektirir. Ek önkoşullar ve yükleme komut satırı hakkında bilgi için, TIntuneIntune için Microsoft Tunnel'ı yapılandırma makalesindeki Köksüz bir Podman kapsayıcısı kullanma bölümüne bakın.

  • Aktarım Katmanı Güvenliği (TLS) sertifikası: Linux sunucusu, cihazlar ve Tünel Ağ Geçidi sunucusu arasındaki bağlantının güvenliğini sağlamak için güvenilir bir TLS sertifikası gerektirir. Tünel Ağ Geçidi'nin yüklenmesi sırasında, sunucuya TLS sertifikasını ve tam güvenilir sertifika zincirini eklersiniz.

    • Tünel Ağ Geçidi uç noktasının güvenliğini sağlamak için kullandığınız TLS sertifikasının Konu Diğer Adı (SAN), Tünel Ağ Geçidi sunucusunun IP adresi veya FQDN'si ile eşleşmelidir.

    • iOS cihazlarında, genel TLS sertifikalarının Kök CA'dan verilmesi ve en fazla 398 gün sona erme tarihine sahip olması gerekir. Kullanıcı tarafından eklenen veya yönetici tarafından eklenen Kök CA'lar tarafından verilen sertifikaların son kullanma tarihi en fazla iki yıl (730 gün) olabilir. Bu TLS sertifikası gereksinimleri hakkında daha fazla bilgi için support.apple.com'te güvenilen sertifikalarda yaklaşan sınırlar hakkında bölümüne bakın.

    • Android cihazlar için, Kök CA'dan verilen genel TLS sertifikalarının en fazla sona erme tarihinin 398 gün olmasını öneririz.

    • Joker karakter desteği sınırlıdır. Örneğin, *.contoso.com desteklenirken devam*.com desteklenmez.

    • Tunnel Gateway sunucusunun kurulumu sırasında, tüm güvenilir sertifika zincirini LinuxLinux sunucunuza kopyalamanız gerekir. Yükleme komut dosyası, sertifika dosyalarını kopyaladığınız konumu sağlar ve bunu yapmanızı ister.

    • Genel olarak güvenilmeyen bir TLS sertifikası kullanırsanız, bir IntuneIntune Güvenilen sertifika profili kullanarak tüm güven zincirini cihazlara göndermeniz gerekir.

    • TLS sertifikası PEM veya pfx biçiminde olabilir.

    • TLS sertifikası sistem durumu denetimini desteklemek için TLS sertifikası tarafından tanımlanan Çevrimiçi Sertifika Durumu Protokolü (OCSP) veya sertifika iptal listesi (CRL) adresine sunucudan erişilebildiğinden emin olun.

    • Tünel istemcileri sertifikasını 2048 bit veya daha büyük bir anahtarla yapılandırın. Dağıtımınızın çeşitli SSL/TLS kitaplık çözümleri tarafından gelecekteki ve gelişen SSL/TLS gereksinimlerini desteklemeye devam etmesine yardımcı olmak için daha büyük anahtarlar öneririz.

      İpucu

      Altyapınızın ve sertifikalarınızın desteklendiğinden ve bu kitaplık için son değişikliklerle uyumlu kaldığından emin olmak için seçtiğiniz SSL/TLS kitaplığının gereksinimlerini düzenli olarak gözden geçirin ve gelişen çözümlerinizle güncel kalmak için gerektiğinde Tunnel istemci sertifikalarını yeniden gönderin.

  • TLS sürümü: Varsayılan olarak, Microsoft Tunnel istemcileri ve sunucuları arasındaki bağlantılar TLS 1.3'ü kullanır. TLS 1.3 kullanılamadığında, bağlantı TLS 1.2'yi kullanmak için geri dönebilir.

Varsayılan köprü ağı

Hem Podman hem de Docker kapsayıcıları, trafiği Linux ana bilgisayar üzerinden iletmek için bir köprü ağı kullanır. Kapsayıcılar köprü ağı bir şirket ağıyla çakıştığında, Tunnel Gateway trafiği bu kurumsal ağa başarıyla yönlendiremez.

Varsayılan köprü ağları şunlardır:

  • Docker: 172.17.0.0/16
  • Podman: 10.88.0.0/16

Çakışmaları önlemek için hem Podman'ı hem de Docker'ı belirttiğiniz bir köprü ağını kullanacak şekilde yeniden yapılandırabilirsiniz.

Önemli

Köprü ağ yapılandırmasını değiştirebilmeniz için önce Tunnel Gateway sunucusunun yüklenmesi gerekir.

Docker tarafından kullanılan varsayılan köprü ağını değiştirin

Docker, yeni bir varsayılan köprü IP adresi yapılandırmak için /etc/docker/daemon.json dosyasını kullanır. Dosyada, köprü IP adresinin, bir IP adresini ilişkili alt ağ maskesi ve yönlendirme ön ekiyle birlikte temsil etmenin kompakt bir yolu olan CIDR (Sınıfsız etki alanları arası yönlendirme) gösteriminde belirtilmesi gerekir.

Önemli

Aşağıdaki adımlarda kullanılan IP adresi bir örnektir. Kullandığınız IP adresinin şirket ağınızla çakışmadığından emin olun.

  1. MS Tunnel Gateway kapsayıcısını durdurmak için aşağıdaki komutu kullanın: sudo mst-cli server stop ; sudo mst-cli agent stop

  2. Ardından, mevcut Docker köprü cihazını kaldırmak için aşağıdaki komutu çalıştırın: sudo ip link del docker0

  3. Sunucunuzda /etc/docker/daemon.json dosyası varsa, dosyayı değiştirmek için vi veya nano gibi bir dosya düzenleyicisi kullanın. Dosya düzenleyiciyi root veya sudo izinleriyle çalıştırın:

    • "bip": girişi bir IP adresiyle mevcut olduğunda, CIDR gösteriminde yeni bir IP adresi ekleyerek değiştirin.
    • "bip": girişi mevcut olmadığında, hem "bip": değerini hem de CIDR gösteriminde yeni IP adresini eklemeniz gerekir.

    Aşağıdaki örnek, güncelleştirilmiş bir "bip" ile bir daemon.json dosyasının yapısını gösterir: değiştirilmiş bir "192.168.128.1/24" IP adresi kullanan giriş.

    daemon.json örneği:

    {
    "bip": "192.168.128.1/24"
    }
    
  4. / etc/docker/daemon.json dosyası sunucunuzda yoksa, dosyayı oluşturmak ve kullanmak istediğiniz köprü IP'sini tanımlamak için aşağıdaki örneğe benzer bir komut çalıştırın.

    Örnek: sudo echo '{ "bip":"192.168.128.1/24" }' > /etc/docker/daemon.json

  5. MS Tunnel Gateway kapsayıcısını başlatmak için aşağıdaki komutu kullanın: sudo mst-cli agent start ; sudo mst-cli server start

Daha fazla bilgi için Docker belgelerindeki Köprü ağlarını kullanma bölümüne bakın.

Podman tarafından kullanılan varsayılan köprü ağını değiştirin

Podman, yeni bir varsayılan köprü IP adresi yapılandırmak için /etc/cni/net.d dosyasını 87-podman-bridge.conflist olarak kullanır.

  1. MS Tunnel Gateway kapsayıcısını durdurmak için aşağıdaki komutu kullanın: sudo mst-cli server stop ; sudo mst-cli agent stop

  2. Ardından, mevcut Podman köprü cihazını kaldırmak için aşağıdaki komutu çalıştırın: sudo ip link del cni-podman0

  3. Kök izinlerini ve vi veya nano gibi bir dosya düzenleyicisini kullanarak, Podman varsayılan değerlerini istediğiniz alt ağ ve ağ geçidi adresleriyle değiştirerek "subnet:" ve "gateway:" için varsayılanları güncellemek üzere /etc/cni/net.d'yi 87-podman-bridge.conflist olarak değiştirin. Alt adresi CIDR gösteriminde belirtilmelidir.

    Podman varsayılanları şunlardır:

    • Alt ağ: 10.88.0.0/16
    • Ağ Geçidi: 10.88.0.1
  4. MS Tunnel Gateway kapsayıcılarını yeniden başlatmak için aşağıdaki komutu kullanın: sudo mst-cli agent start ; sudo mst-cli server start

Daha fazla bilgi için Red Hat belgelerinde Podman ile kapsayıcı ağını yapılandırma bölümüne bakın.

LinuxLinux sistem denetimi

Linux sistem denetimi, Microsoft Tunnel'ı barındıran bir Linux sunucusundaki güvenlikle ilgili bilgilerin veya güvenlik ihlallerinin belirlenmesine yardımcı olabilir. LinuxLinux sistem denetimi Microsoft Tunnel için önerilir, ancak gerekli değildir. Sistem denetimini kullanmak için, bir LinuxLinux sunucusunda denetlenen paketin şuraya /etc/audit/auditd.confyüklenmiş olması gerekir: .

mst-readiness aracını her çalıştırdığınızda, araç denetlenenin eksik olduğunu belirten bir uyarı görüntüleyebilir. Tünele özgü dizinlerin denetlenmesini etkinleştirmek için mstunnel-setup çalıştırmadan önce denetlenen paketi yüklediğinizden emin olun.

Denetimin nasıl uygulanacağına ilişkin ayrıntılar, kullandığınız Linux platformuna bağlıdır:

  • Red Hat: Versions of Red Had Enterprise LinuxLinux 7 ve daha sonra varsayılan olarak denetlenen paketi yükleyin. Öte yandan, paket yüklü değilse, Linux sunucuda aşağıdaki komut satırını kullanarak paketi yükleyebilirsiniz:sudo dnf install audit audispd-plugins

    Tipik olarak, denetlenen paket her REHL sürümünün varsayılan deposundan edinilebilir.

    RHEL'de sistem denetimini kullanma hakkında daha fazla bilgi için Red Hat Blogu'nda Linux sistem denetimini auditd ile yapılandırma bölümüne bakın.

  • Ubuntu: Ubuntu ile sistem denetimini kullanmak için denetlenen paketi manuel olarak yüklemeniz gerekir. Bunu yapmak için, LinuxLinux sunucusunda aşağıdaki komut satırını kullanın:sudo apt install auditd audispd-plugins

    Tipik olarak, denetlenen paket her Ubuntu sürümünün varsayılan deposundan edinilebilir.

    Ubuntu'da sistem denetimini kullanma hakkında daha fazla bilgi için, orijinal olarak kubefront.com'da yayınlanan dev.to web sitesinde bulunan bir makale olan Ubuntu'da Denetlenmiş Nasıl Kurulur ve Kurulur makalesine bakın.

  • IPv4 için paket iletmeyi etkinleştir: Tünel sunucu yazılımını barındıran her Linux sunucusunda IPv4 için IP iletme etkinleştirilmiş olmalıdır. IP iletme durumunu kontrol etmek için, sunucuda root veya sudo olarak aşağıdaki genel komutlardan birini çalıştırın. Her iki komut da devre dışı bırakılmış için 0 ve etkin için 1 değeri döndürür:

    • sysctl net.ipv4.ip_forward
    • cat /proc/sys/net/ipv4/ip_forward

    Etkinleştirilmemişse, sunucuda root veya sudo olarak aşağıdaki genel komutlardan birini çalıştırarak IP iletmeyi geçici olarak etkinleştirebilirsiniz. Bu komutlar, sunucu yeniden başlatılıncaya kadar IP iletme yapılandırmasını değiştirebilir. Yeniden başlatmanın ardından sunucu IP iletme davranışını önceki durumuna döndürür. Her iki komut için, iletmeyi etkinleştirmek üzere 1 değerini kullanın . 0 değeri, iletmeyi devre dışı bırakır. Aşağıdaki komut örneklerinde, iletmeyi etkinleştirmek için 1 değeri kullanılır:

    • sysctl -w net.ipv4.ip_forward=1
    • echo 1 > /proc/sys/net/ipv4/ip_forward

    IP iletmeyi kalıcı hale getirmek için, her Linux sunucusunda /etc/sysctl.conf dosyasını düzenleyin ve paket iletmeyi etkinleştirmek için #net.ipv4.ip_forward=1'den baştaki hashtag'i (#) kaldırın. Düzenlemenizden sonra, girdi aşağıdaki gibi görünmelidir:

    # Uncomment the next line to enable packet forwarding for IPv4
    net.ipv4.ip_forward=1
    

    Bu değişikliğin etkili olması için sunucuyu yeniden başlatmanız veya sysctl -pçalıştırmanız gerekir.

    Beklenen girdi sysctl.conf dosyasında bulunmuyorsa, IP iletmeyi etkinleştirmek için kullandığınız dağıtımın belgelerine bakın. Tipik olarak, IP iletmeyi kalıcı olarak etkinleştirmek için dosyanın sonundaki eksik satırı eklemek için sysctl.conf dosyasını düzenleyebilirsiniz.

  • Sunucu başına birden çok NIC yapılandırma(İsteğe bağlı): Performansı artırmak için Linux sunucu başına iki Ağ Arabirimi denetleyicisi (NIC) kullanılmasını öneririz, ancak ikisinin kullanılması isteğe bağlıdır.

    • NIC 1 - Bu NIC, yönetilen cihazlarınızdan gelen trafiği işler ve genel IP adresi olan genel bir ağda olmalıdır.  Bu IP adresi, Site yapılandırmasında yapılandırdığınız adrestir. Bu adres tek bir sunucuyu veya yük dengeleyiciyi temsil edebilir.

    • NIC 2 - Bu NIC, şirket içi kaynaklarınıza gelen trafiği işler ve ağ segmentasyonu olmadan özel iç ağınızda olmalıdır.

  • Bulut tabanlı Linux VM'lerin şirket içi ağınıza erişebildiğinden emin olun: Linux bulutta VM olarak çalıştırıyorsanız, sunucunun şirket içi ağınıza erişebildiğinden emin olun. Örneğin, Azure'daki bir VM için erişim sağlamak üzere Azure ExpressRoute veya benzeri bir şey kullanabilirsiniz. AzureAzure Server'ı şirket içi bir VM'de çalıştırdığınızda ExpressRoute gerekli değildir.

  • Yük dengeleyiciler(İsteğe bağlı): Yük dengeleyici eklemeyi seçerseniz, yapılandırma ayrıntıları için satıcılarınızın belgelerine bakın. Intune'e ve Microsoft Tüneli'ne özgü ağ trafiğini ve güvenlik duvarı bağlantı noktalarını dikkate alın.

    Tünel sunucusu, GET isteklerine statik bir sayfayla yanıt verir. Yanıt, yük dengeleyiciler tarafından Tunnel sunucusunun canlılığını denetlemenin bir yolu olarak bir araştırma olarak kullanılır. Yanıt statiktir ve hassas bilgiler içermez.

  • Uygulama başına VPN ve Üst düzey etki alanı desteği - Yerel üst düzey etki alanlarının dahili kullanımı ile uygulama başına VPN kullanımı Microsoft Tunnel tarafından desteklenmez.

Güvenlik Duvarı

Varsayılan olarak, Microsoft Tüneli ve sunucu aşağıdaki bağlantı noktalarını kullanır:

Gelen bağlantı noktaları:

  • TCP 443 – Microsoft Tunnel için gereklidir.
  • UDP 443 – Microsoft Tunnel için gereklidir.
  • TCP 22 – İsteğe bağlı. Linux sunucusuna SSH/SCP için kullanılır.

Giden bağlantı noktaları:

  • TCP 443 – Required to access IntuneIntune services. Görüntüleri çekmek için Docker veya Podman tarafından gereklidir.

Tünel için Sunucu yapılandırması oluştururken, varsayılan bağlantı noktası olan 443'ten farklı bir bağlantı noktası belirtebilirsiniz. Farklı bir bağlantı noktası belirtirseniz, güvenlik duvarlarını yapılandırmanızı destekleyecek şekilde yapılandırın.

Diğer gereksinimler:

Güvenlik belirteci hizmetine ve günlükler için Azure depolama alanına erişmek için aşağıdaki FQDN'lere erişim sağlayın:

Vekil

Microsoft Tunnel ile bir ara sunucu kullanabilirsiniz.

Not

Android LOB uygulamalarınızın hem MDM hem de MAM için doğrudan ara sunucuyu veya Ara Sunucu Otomatik Yapılandırmasını (PAC) desteklediğinden emin olun.

Not

Bilinen Sorun: Kişisel veya kurumsal hesaplarını kullanarak Edge'de oturum açmaya çalışan kullanıcılar, Ara Sunucu Otomatik Yapılandırması (PAC) yapılandırıldığında sorunlarla karşılaşabilir. Bu senaryoda, oturum açma işlemi başarısız olabilir ve kullanıcının iç kaynaklara erişmesi engellenebilir.

Geçici Çözümler: Bu sorunu gidermek için, Microsoft Tunnel bir seçenek olarak bölünmüş tünel sunar. Bölünmüş tünelleme, kullanıcıların yalnızca proxy gerektiren yolları dahil etmesine olanak tanırken, oturum açma sunucularını ve kimlik doğrulama yollarını Tünel üzerinden yönlendirmekten hariç tutar. Bu geçici çözüm, oturum açma işleminin PAC yapılandırmasından etkilenmemesini sağlayarak kullanıcının iç kaynaklara erişmesine ve İnternet'te gezinmesine olanak tanır.

Doğrudan proxy, kurumsal hesapları kullanarak Edge'de çalışmak için oturum açmak için bölünmüş tünelleme içermeyen bir seçenektir. Bu, Microsoft Tunnel'ı PAC URL'si yerine doğrudan ara sunucu kullanacak şekilde yapılandırmayı içerir.

Edge'de kullanıcının oturum açması gerekmiyorsa, normal göz atma ve iç kaynaklara erişim için PAC desteklenir.

Aşağıdaki hususlar, LinuxLinux sunucusunu ve ortamınızı başarı için yapılandırmanıza yardımcı olabilir:

Docker için giden ara sunucu yapılandırma

  • Dahili bir proxy kullanıyorsanız, ortam değişkenlerini kullanarak proxy sunucunuzu kullanmak için LinuxLinux ana bilgisayarını yapılandırmanız gerekebilir. Değişkenleri kullanmak için, LinuxLinux sunucusundaki /etc/environment dosyasını düzenleyin ve her satırdaki adresi proxy IP adresinizin adresiyle değiştirerek aşağıdaki satırları ekleyin:port:

    http_proxy=address
    https_proxy=address

  • Kimliği doğrulanmış proxy'ler desteklenmez.

  • Proxy kesme ve inceleme gerçekleştiremez çünkü LinuxLinux sunucusu, IntuneIntune'a bağlanırken TLS karşılıklı kimlik doğrulaması kullanır.

  • Docker'ı görüntüleri çekmek için ara sunucu kullanacak şekilde yapılandırın. Bunu yapmak için, LinuxLinux sunucusundaki /etc/systemd/system/docker.service.d/http-proxy.conf dosyasını düzenleyin ve aşağıdaki satırları ekleyin:

    [Service]
    Environment="HTTP_PROXY=http://your.proxy:8080/"
    Environment="HTTPS_PROXY=https://your.proxy:8080/"
    Environment="NO_PROXY=127.0.0.1,localhost"
    

    Not

    Microsoft Tunnel Microsoft EntraMicrosoft Entra uygulama proxy'si veya benzer proxy çözümlerini desteklemez.

Podman için giden ara sunucusunu yapılandırma

Aşağıdaki ayrıntılar, Podman kullanırken dahili bir proxy yapılandırmanıza yardımcı olabilir:

  • Kimliği doğrulanmış proxy'ler desteklenmez.

  • Proxy kesme ve inceleme gerçekleştiremez çünkü LinuxLinux sunucusu, IntuneIntune'a bağlanırken TLS karşılıklı kimlik doğrulaması kullanır.

  • Podman, /etc/profile.d/http_proxy.sh adresinde saklanan HTTP Proxy bilgilerini okur. Bu dosya sunucunuzda yoksa, oluşturun. Aşağıdaki iki satırı eklemek için http_proxy.sh düzenleyin. Aşağıdaki satırlarda, 10.10.10.1:3128 örnek bir address:port girişidir. Bu satırları eklediğinizde, 10.10.10.1:3128 değerini proxy IP adresinizin değerleriyle değiştirin :bağlantı noktası:

    export HTTP_PROXY=http://10.10.10.1:3128
    export HTTPS_PROXY=http://10.10.10.1:3128

    Red Hat Müşteri Portalı'na erişiminiz varsa, bu çözümle ilişkili bilgi bankasıbilgi bankası makalesini görüntüleyebilirsiniz. Bkz. Podman için HTTP Proxy değişkenlerini ayarlama - Red Hat Müşteri Portalı.

  • mstunnel-setup komutunu çalıştırarak Microsoft Tunnel Gateway'i yüklemeden önce bu iki satırı http_proxy.sh eklediğinizde, betik /etc/mstunnel/env.sh'de Tunnel Gateway proxy ortam değişkenlerini otomatik olarak yapılandırır.

    Microsoft Tunnel Gateway kurulumu tamamlandıktan sonra bir ara sunucu yapılandırmak için aşağıdaki eylemleri yapın:

    1. /etc/profile.d/http_proxy.sh dosyasını değiştirin veya oluşturun ve önceki madde işaretindeki iki satırı ekleyin.

    2. /etc/mstunnel/env.sh dosyasını düzenleyin ve dosyanın sonuna aşağıdaki iki satırı ekleyin. Önceki satırlarda olduğu gibi, 10.10.10.1:3128 örnek address:port değerini proxy IP address:port değerleriyle değiştirin:

      HTTP_PROXY=http://10.10.10.1:3128
      HTTPS_PROXY=http://10.10.10.1:3128

    3. Tünel Ağ Geçidi sunucusunu yeniden başlatın: Çalıştır mst-cli server restart

    RHEL'in SELinux kullandığını unutmayın. http_port_t için bir SELinux bağlantı noktasında çalışmayan bir proxy ek yapılandırma gerektirebileceğinden, http için SELinux tarafından yönetilen bağlantı noktalarının kullanımını kontrol edin. Yapılandırmaları görüntülemek için aşağıdaki komutu çalıştırın: sudo semanage port -l | grep "http_port_t"

    Bağlantı noktası denetimi komutunun sonuçlarının örneği. Bu örnekte, proxy 3128'i kullanır ve listelenmez:

    Bağlantı noktası denetimi sonuçlarını görüntüleyen ekran görüntüsü.

    • Proxy'niz http_port_t için SELinux bağlantı noktalarından birinde çalışıyorsa, Tunnel Gateway yükleme işlemine devam edebilirsiniz.

    • Proxy'niz önceki örnekte olduğu gibi http_port_t için bir SELinux bağlantı noktasında çalışmıyorsa, ek yapılandırmalar yapmanız gerekir.

      Ara sunucu bağlantı noktanız http_port_t için listelenmiyorsa, ara sunucu bağlantı noktasının başka bir hizmet tarafından kullanılıp kullanılmadığını denetleyin. Önce proxy'nizin kullandığı bağlantı noktasını kontrol etmek için ve daha sonra gerekirse değiştirmek için semanage komutunu kullanın. Proxy'nizin kullandığı bağlantı noktasını denetlemek için şunu çalıştırın: sudo semanage port -l | grep "your proxy port"

      Bağlantı noktasını kullanabilecek bir hizmeti denetleme sonuçlarına örnek:

      Hizmet denetiminin sonuçlarını görüntüleyen ekran görüntüsü.

      • Örnekte, beklediğimiz bağlantı noktası (3128), bir OSS proxy hizmeti olan kalamar tarafından kullanılıyor. Squid proxy SELinux politikaları, birçok yaygın dağıtımın bir parçasıdır. Kalamar 3128 numaralı bağlantı noktasını (örnek bağlantı noktamız) kullandığından, http_port_t bağlantı noktalarını değiştirmeli ve Tunnel tarafından kullanılan proxy için SELinux aracılığıyla izin verilecek 3128 numaralı bağlantı noktasını eklemeliyiz. Bağlantı noktası kullanımını değiştirmek için aşağıdaki komutu çalıştırın: sudo semanage port -m -t http_port_t -p tcp "your proxy port"

        Bağlantı noktasını değiştirme komutu örneği:

        Bağlantı noktası değiştirme komutunun bir örneğini gösteren ekran görüntüsü.

        Bağlantı noktasını değiştirme komutunu çalıştırdıktan sonra, bağlantı noktasının başka bir hizmet tarafından kullanılıp kullanılmadığını denetlemek için aşağıdaki komutu çalıştırın: sudo semanage port -l | grep "your proxy port"

        Bağlantı noktasını değiştirdikten sonra bağlantı noktasını denetleme komutunun örneği:

        Değişiklikten sonra bağlantı noktasını denetlemenin ekran görüntüsü.

        Bu örnekte, 3128 numaralı bağlantı noktası artık hem http_port-t hem de squid_port_t ile ilişkilendirilmiştir. Bu sonucun alınması bekleniyor. sudo semanage port -l | grep "your_proxy_port" komutunu çalıştırırken proxy bağlantı noktanız listelenmiyorsa, bağlantı noktasını yeniden değiştirmek için komutu çalıştırın, ancak -a ile semanage komutundaki -m:sudo semanage port -a -t http_port_t -p tcp "your proxy port"

Podman'i görüntü güncelleştirmelerini indirmek için ara sunucu kullanacak şekilde yapılandırın

Podman'i, Podman için güncelleştirilmiş görüntüleri indirmek (çekmek) için proxy'yi kullanacak şekilde yapılandırabilirsiniz. Bu yapılandırma gelecekteki yükseltmeler için önemlidir. Tunnel Gateway yüklendikten sonra yapılandırılması gerektiğinden, burada bahsediyoruz, ancak Tunnel Gateway sunucusunu yükledikten sonra tamamlanacak bir görev olarak Microsoft Tunnel'ı Yapılandır makalesindeki görüntü güncellemelerini indirmek için ara sunucuyu kullanmak üzere Podman'i yapılandırmak için yapılandırma kılavuzunu ekledik.

Platform

Cihazların Microsoft Tunnel ile desteklenmeleri için Intune kaydedilmeleri gerekir. Yalnızca aşağıdaki cihaz platformları desteklenir:

  • iOS/iPadOS

  • Android Enterprise:

    • Tam Olarak Yönetilir
    • Corporate-Owned İş Profili
    • Personally-Owned İş profili

    Not

    Android Enterprise'a ayrılmış cihazlar Microsoft Tunnel tarafından desteklenmez.

    Önemli

    Microsoft Tunnel'da Android 10 desteği 31 Mart 2026'da sona erdi. Android 10 çalıştıran cihazların Microsoft Tunnel'ı kullanmaya devam edebilmeleri için Android 11 veya sonraki bir sürüme yükseltilmeleri gerekir.

Tüm platformlar aşağıdaki işlevleri destekler:

  • Microsoft EntraMicrosoft Entra authentication to the Tunnel using username and password.
  • Kullanıcı adı ve parola kullanarak Tünel'e Active Directory Federasyon Hizmetleri (AD FS) (AD FS) kimlik doğrulaması.
  • Uygulama başına destek.
  • Kullanıcının VPN'i başlattığı ve Bağlan'ı seçtiği bir Tünel uygulaması aracılığıyla el ile tam cihaz tüneli.
  • Bölünmüş tünelleme. Ancak, iOS'ta VPN profiliniz her uygulama için VPN kullandığında bölünmüş tünelleme kuralları göz ardı edilir.

Proxy desteği aşağıdaki platformlarla sınırlıdır:

  • Android 11 ve üstü
  • iOS/iPadOS

İzinler

Microsoft Tunnel'ı yönetmek için kullanıcıların IntuneIntune'daki Microsoft Tunnel Gateway izinleri grubunda yer alan izinlere sahip olması gerekir. Varsayılan olarak, IntuneIntune Administrators ve Microsoft EntraMicrosoft Entra administrators bu izinlere sahiptir. Bunları, Intune kiracınız için oluşturduğunuz özel rollere de ekleyebilirsiniz.

Rolü yapılandırırken, İzinler sayfasında Microsoft Tunnel Gateway'i genişletin ve ardından vermek istediğiniz izinleri seçin.

Screen shot of the tunnel gateway permissions in the Microsoft IntuneMicrosoft Intune admin center.

Microsoft Tunnel Gateway izin grubu aşağıdaki izinleri verir:

  • Oluşturma - Microsoft Tunnel ağ geçidi sunucularını ve sitelerini yapılandırın. Sunucu yapılandırmaları IP adresi aralıkları, DNS sunucuları, bağlantı noktaları ve ayrık tünel kurallarının ayarlarını içerir. Siteler, Microsoft Tunnel'ı destekleyen birden çok sunucudan oluşan mantıksal gruplandırmalardır.

  • Güncelleştir (değiştir) - Microsoft Tunnel Ağ Geçidi sunucu yapılandırmalarını ve sitelerini güncelleştirin. Sunucu yapılandırmaları IP adresi aralıkları, DNS sunucuları, bağlantı noktaları ve ayrık tünel kurallarının ayarlarını içerir. Siteler, Microsoft Tunnel'ı destekleyen birden çok sunucudan oluşan mantıksal gruplandırmalardır.

  • Delete - Microsoft Tunnel Gateway sunucu yapılandırmalarını ve sitelerini silin. Sunucu yapılandırmaları IP adresi aralıkları, DNS sunucuları, bağlantı noktaları ve ayrık tünel kurallarının ayarlarını içerir. Siteler, Microsoft Tunnel'ı destekleyen birden çok sunucudan oluşan mantıksal gruplandırmalardır.

  • Okuma - Microsoft Tunnel Gateway sunucu yapılandırmalarını ve sitelerini görüntüleyin. Sunucu yapılandırmaları IP adresi aralıkları, DNS sunucuları, bağlantı noktaları ve ayrık tünel kurallarının ayarlarını içerir. Siteler, Microsoft Tunnel'ı destekleyen birden çok sunucudan oluşan mantıksal gruplandırmalardır.

Hazırlık aracını çalıştırma

Bir sunucu yüklemesi başlatmadan önce, mst-readiness aracının en son sürümünü indirmenizi ve çalıştırmanızı öneririz. Araç, Linux sunucunuzda çalışan ve aşağıdaki eylemleri gerçekleştiren bir komut bağladır:

  • Microsoft Tunnel'ı yüklemek için kullandığınız Microsoft EntraMicrosoft Entra hesabının, kaydı tamamlamak için gerekli rollere sahip olduğunu doğrular.

  • Ağ yapılandırmanızın Microsoft Tunnel'ın gerekli Microsoft uç noktalarına erişmesine izin verdiğini onaylar.

  • Linux sunucusunda ip_tables modülünün bulunup bulunmadığını denetler. Bu denetim, RHEL 8.5 desteğinin eklendiği 11 Şubat 2022'de komut dosyasına eklendi. RHEL 8.5 sonraki sürümlerde varsayılan olarak ip_tables modülünü yüklemeyin. Linux sunucusu yüklendikten sonra kayboldularsa, ip_tables modülünü el ile yüklemeniz gerekir.

Önemli

Hazırlık aracı, gelen bağlantı noktalarını doğrulamaz; bu yaygın bir yanlış yapılandırmadır. Hazırlık aracı çalıştırıldıktan sonra, güvenlik duvarı önkoşullarını gözden geçirin ve güvenlik duvarlarınızın gelen trafiği geçirdiğini el ile doğrulayın.

mst-readiness aracının bir komut satırı JSON işlemcisi olan jq'ya bağımlılığı vardır. Hazırlık aracını çalıştırmadan önce jq'nın yüklü olduğundan emin olun. jq'nun nasıl edinileceği ve kurulacağı hakkında bilgi için, kullandığınız LinuxLinux sürümünün belgelerine bakın.

Hazırlık aracını kullanmak için:

  1. Aşağıdaki yöntemlerden birini kullanarak hazırlık aracının en son sürümünü edinin:

    • Web tarayıcısı kullanarak aracı doğrudan indirin. mst-readiness adlı dosyayı indirmek için https://aka.ms/microsofttunnelready gidin.

    • Sign in to Microsoft IntuneMicrosoft Intune yönetim merkezi>Kiracı yönetimi>Microsoft Tunnel Gateway'deSunucular sekmesini, Sunucu oluştur bölmesini açmak için Oluştur'u ve ardından Hazırlık aracını indir'i seçin.

    • Hazırlık aracını doğrudan almak için bir LinuxLinux komutunu kullanın. Örneğin, wget veya curl tuşlarını kullanarak bağlantıyı https://aka.ms/microsofttunnelreadyaçabilirsiniz.

      Örneğin, indirme sırasında mst-readiness için wget ve log details kullanmak üzere şunu çalıştırınwget --output-document=mst-readiness https://aka.ms/microsofttunnelready

    Komut dosyası, yüklemeyi planladığınız sunucuyla aynı ağda bulunan herhangi bir Linux sunucudan çalıştırılabilir ve bu da ağ yöneticilerinin ağ sorunlarını bağımsız olarak gidermek için komut dosyasını kullanmasına olanak tanır.

  2. Ağ ve Linux yapılandırmanızı doğrulamak için, betiği aşağıdaki komutlarla çalıştırın. Bu komutlar betiğin çalıştırma izinlerini ayarlar, Tünel'in doğru uç noktalara bağlanabildiğini doğrular ve ardından Tünel'in kullandığı yardımcı programların olup olmadığını denetler:

    • sudo ./mst-readiness

    • sudo ./mst-readiness network - Bu komut aşağıdaki eylemleri çalıştırır ve ardından her ikisi için de başarı veya hata bildirir:

      • Tünelin kullanacağı her Microsoft uç noktasına bağlanmaya çalışır.
      • Güvenlik duvarınızda gerekli bağlantı noktalarının açık olup olmadığını denetler.
    • sudo ./mst-readiness utils - Bu komut, Docker veya Podman gibi Tunnel tarafından kullanılan yardımcı programların ve ip_tables kullanılabilir olduğunu doğrular.

  3. Microsoft Tunnel'ı yüklemek için kullanacağınız hesabın kaydı tamamlamak için gerekli rollere ve izinlere sahip olduğunu doğrulamak için, betiği aşağıdaki komut satırıyla çalıştırın: ./mst-readiness account

    Betik, web tarayıcısı olan farklı bir makine kullanmanızı ister. Bu makineyi Microsoft Entra ID ve Intune doğrulamak için kullanırsınız. Araç başarı veya hata bildirir.

Bu araç hakkında daha fazla bilgi için Microsoft Tunnel makalesine başvuru makalesinde mst-cli başvurusuna bakın.

TLinuxLinux sistem denetimi için auditd'i manuel olarak yükleyin

Hazırlık aracı, Linux sistem denetimi için denetlenen paketin varlığını denetler. Denetlenen isteğe bağlı olduğundan ve gerekli olmadığından, hazırlık betiği bu paket algılanmadığında bir uyarı döndürür.

Auditd , RHEL 7 ve sonraki sürümler tarafından varsayılan olarak yüklenir, ancak Ubuntu dağıtımları tarafından varsayılan olarak yüklenmeyebilir. Orada olmadığında, Linux sunucuya el ile yükleyebilirsiniz.

Tunnel sunucusunu kurmadan önce bunun elle nasıl yükleneceği hakkında bilgi için, bu makalenin önceki kısımlarındaki Linux sistem denetimine bakın.

Microsoft Tunnel'ı yükledikten sonra auditd'i yüklemek için bkz: Yükleme LinuxLinux system auditing after install the Tunnel server in Configure Micrfosoft Tunnel.

El ile yükleme ip_tables

Çoğu Linux dağıtımı ip_tables modülünü otomatik olarak yüklerken, bazı dağıtımlar yüklemeyebilir. Örneğin, RHEL 8.5 varsayılan olarak ip_tables yüklemez.

Bu modülün varlığını kontrol etmek için, LinuxLinux sunucusunda mst-readiness aracının en son sürümünü çalıştırın. ip_tables denetimi, 11 Şubat 2022'de hazırlık araçları betiğine eklendi.

Modül yoksa, araç ip_tables modülü denetiminde durur. Bu senaryoda, modülü el ile yüklemek için aşağıdaki komutları çalıştırabilirsiniz.

ip_tables modülünü el ile yükleme

Sudo bağlamında, LinuxLinux sunucunuzda aşağıdaki komutları çalıştırın:

  1. Sunucuda ip_tables varlığını doğrulama: lsmod |grep ip_tables

  2. ip_tables yoksa, modülü yeniden başlatmadan hemen çekirdeğe yüklemek için aşağıdakileri çalıştırın: /sbin/modprobe ip_tables

  3. Tabloların yüklendiğini onaylamak için doğrulamayı yeniden çalıştırın: lsmod |grep ip_tables

Önemli

Tünel sunucusu güncelleştirilirken, el ile yüklenen bir ip_tables modülü kalıcı olmayabilir. Bu, güncelleştirme tamamlandıktan sonra modülü yeniden yüklemenizi gerektirebilir. Sunucu güncelleştirmeniz tamamlandıktan sonra, ip_tables modülünün bulunup bulunmadığını görmek için sunucuyu gözden geçirin.

Tablolar yoksa, modülü yeniden yüklemek için önceki adımları ve modül yüklendikten sonra sunucuyu yeniden başlatmak için ek adımı kullanın.

Önyüklemede ip_tables yüklemek için Linux yapılandırma

Sudo bağlamında, önyükleme sırasında ip_tables çekirdeğe yükleyen bir yapılandırma dosyası oluşturmak için Linux sunucunuzda aşağıdaki komutu çalıştırın:echo ip_tables > /etc/modules-load.d/mstunnel_iptables.conf

Tun modülünü manuel olarak yükleyin

Microsoft Tunnel tun modülünü gerektirir, ancak bazı LinuxLinux dağıtımları varsayılan olarak tun modülünü yüklemez.

Sunucudaki tun modülünün varlığını doğrulamak için şunu çalıştırın:lsmod |grep tun

  1. tun yoksa, modülü yeniden başlatmadan hemen çekirdeğe yüklemek için aşağıdakileri çalıştırın:/sbin/modprobe tun

  2. Tu modülünün artık yüklendiğini doğrulamak için doğrulamayı yeniden çalıştırın:lsmod |grep tun

Önemli

Tünel sunucusu güncelleştirilirken, el ile yüklenen bir tun modülü kalıcı olmayabilir. Bu, güncelleştirme tamamlandıktan sonra modülü yeniden yüklemenizi gerektirebilir. Sunucu güncellemeniz tamamlandıktan sonra, tun modülünün varlığı için sunucuyu gözden geçirin.

Yoksa, modülü yeniden yüklemek için önceki adımları ve modül yüklendikten sonra sunucuyu yeniden başlatmak için ek adımı kullanın.

Configure LinuxLinux to load tun at boot

Sudo bağlamında, önyükleme süresi boyunca çekirdeğe tun yükleyen bir yapılandırma dosyası oluşturmak için LinuxLinux sunucunuzda aşağıdaki komutu çalıştırın:echo tun > /etc/modules-load.d/mstunnel_tun.conf

Sonraki adımlar

Microsoft Tunnel'ı yapılandırma