在 Intune 中创建 VPN 配置文件以连接到 VPN 服务器

重要

2022 年 10 月 22 日,Microsoft Intune将终止对运行 Windows 8.1 的设备的支持。 在此日期之后,这些设备上的技术支持和自动更新将不可用。 有关详细信息,请转到计划更改:终止对Windows 8.1的支持

如果当前使用 Windows 8.1,建议迁移到 Windows 10/11 设备。 Microsoft Intune具有管理 Windows 10/11 客户端设备的内置安全性和设备功能。 有关详细信息,请转到终止对 Windows 7 的支持和Windows 8.1

虚拟专用网络 (VPN) 可让用户安全远程访问你的组织网络。 设备使用 VPN 连接配置文件以启动与 VPN 服务器的连接。 Microsoft Intune 中的“VPN 配置文件”将 VPN 设置分配到你组织中的用户和设备。 使用这些设置,用户能够轻松安全连接到你的组织网络。

此功能适用于:

  • Android 设备管理员

  • Android Enterprise 个人拥有的工作配置文件设备

  • iOS/iPadOS

  • macOS

  • Windows 10

  • Windows 11

    重要

    对于 Windows 11 设备,Windows 11 客户端与 Windows VPNv2 CSP 之间存在问题。 当设备同时处理对设备的 VPN 配置文件的多个更改时,具有一个或多个 Intune VPN 配置文件的设备将失去其 VPN 连接。 当设备第二次签入 Intune 时,它会处理 VPN 配置文件更改,并恢复连接。

    以下更改可能导致 VPN 功能丢失:

    • 对以前由 Windows 11 设备处理的 VPN 配置文件的更改。 此操作将删除原始配置文件,并应用更新的配置文件。
    • 两个新的 VPN 配置文件同时应用于设备。
    • 在分配新 VPN 配置文件的同时删除活动 VPN 配置文件。

    此问题在以下情况下不适用:

    • Windows 11 设备未分配现有 VPN 配置文件,并且会收到一个 Intune VPN 配置文件。
    • 分配了 VPN 配置文件的 Windows 11 设备,并分配了另一个 VPN 配置文件,而没有其他配置文件更改。
    • Windows 10设备升级到 Windows 11,如果没有对该设备的 VPN 配置文件进行更改。 升级到 Windows 11 后,对设备 VPN 配置文件或添加新 VPN 配置文件的任何更改都将触发此问题。

    在 Windows 更新解决此问题的 Windows 11 客户端之前,此问题和警告仍然存在。

  • Windows 8.1 及更高版本

例如,你想要使用所需的设置配置所有 iOS/iPadOS 设备以连接到组织网络上的文件共享。 创建包含这些设置的 VPN 配置文件。 将此配置文件分配到拥有 iOS/iPadOS 设备的所有用户。 用户可在可用网络列表中看到 VPN 连接,并可轻松连接。

本文列出了可以使用的 VPN 应用,演示了如何创建 VPN 配置文件,并提供了有关保护 VPN 配置文件的指南。 创建 VPN 配置文件之前,必须先部署 VPN 应用。 如果需要使用 Microsoft Intune 部署应用的相关帮助,请参阅什么是 Microsoft Intune 中的应用管理?

准备工作

  • Windows 10/11 企业多会话远程桌面支持设备隧道的 VPN 配置文件。

  • 如果对 VPN 配置文件使用基于证书的身份验证,请将 VPN 配置文件、证书配置文件和受信任的根配置文件部署到同一组。 此步骤可确保每台设备都能识别证书颁发机构的合法性。 有关详细信息,请参阅如何使用 Microsoft Intune 配置证书

  • iOS/iPadOS 和 macOS 的用户注册仅支持每应用 VPN

  • 可以使用 Intune 自定义配置策略为以下平台创建 VPN 配置文件:

    • Android 4 及更高版本
    • 运行 Windows 8.1 和更高版本的已注册设备
    • 运行 Windows 10/11 的已注册设备
    • Windows Holographic for Business

VPN 连接类型

重要

在你能够使用已分配到设备的 VPN 配置文件之前,必须安装适用于该配置文件的 VPN 应用。 为了帮助你使用 Intune 分配应用,请参阅将应用添加到 Microsoft Intune

可以使用以下连接类型创建 VPN 配置文件:

  • 自动

    • windows 10/11
  • Check Point Capsule VPN

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件:使用应用配置策略
    • iOS/iPadOS
    • macOS
    • Windows 10/11
    • Windows 8.1
  • Cisco AnyConnect

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件
    • iOS/iPadOS
    • macOS
    • windows 10/11
  • Cisco (IPSec)

    • iOS/iPadOS
  • Citrix SSO

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备:使用应用配置策略
    • Android Enterprise 完全托管和公司拥有的工作配置文件:使用应用配置策略
    • iOS/iPadOS
    • Windows 10/11
  • 自定义 VPN

    • iOS/iPadOS
    • macOS

    要使用 URI 设置创建自定义 VPN 配置文件,请参阅创建具有自定义设置的配置文件

  • F5 Access

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件
    • iOS/iPadOS
    • macOS
    • Windows 10/11
    • Windows 8.1
  • IKEv2

    • iOS/iPadOS
    • Windows 10/11
  • L2TP

    • windows 10/11
  • Microsoft Tunnel

    • Android Enterprise 个人拥有的工作配置文件设备。
    • Android Enterprise 完全托管和公司拥有的工作配置文件。

    重要

    自 2021 年 6 月 14 日起,Android 已弃用独立隧道应用和独立客户端连接类型,并将于 2021 年 10 月 26 日后不再支持。

  • Microsoft Tunnel

    • iOS/iPadOS
  • Microsoft Tunnel (独立客户端)(预览版)

    • iOS/iPadOS

    重要

    更改计划。 2022 年 4 月 29 日,Microsoft Tunnel 连接类型和 Microsoft Defender for Endpoint 作为隧道客户端应用正式发布。 通过此正式发布,将弃用且不再支持 Microsoft Tunnel (独立客户端) (预览版) 连接类型和独立隧道客户端应用。

    • 2022 年 7 月 29 日,独立隧道客户端应用将不再可供下载。 只有 Microsoft Defender for Endpoint 的正式版本才可用作隧道客户端应用。
    • 2022 年 8 月 1 日,Microsoft Tunnel (独立客户端)(预览版) 连接类型将停止连接到 Microsoft Tunnel。

    若要避免 Microsoft Tunnel 服务中断,请计划将已弃用的隧道客户端应用和连接类型的使用迁移到现已正式发布的隧道客户端应用和连接类型。

  • NetMotion 移动性

    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件
    • iOS/iPadOS
    • macOS
  • Palo Alto Networks GlobalProtect

    • Android Enterprise 个人拥有的工作配置文件设备:使用应用配置策略
    • Android Enterprise 完全托管和公司拥有的工作配置文件:使用应用配置策略
    • iOS/iPadOS
    • Windows 10/11
  • PPTP

    • windows 10/11
  • 脉冲安全

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件
    • iOS/iPadOS
    • Windows 10/11
    • Windows 8.1
  • SonicWALL 移动连接

    • Android 设备管理员
    • Android Enterprise 个人拥有的工作配置文件设备
    • Android Enterprise 完全托管和公司拥有的工作配置文件
    • iOS/iPadOS
    • macOS
    • Windows 10/11
    • Windows 8.1
  • Zscaler

    • Android Enterprise 个人拥有的工作配置文件设备:使用应用配置策略
    • Android Enterprise 完全托管和公司拥有的工作配置文件:使用应用配置策略
    • iOS/iPadOS

创建配置文件

  1. 登录到 Microsoft 终结点管理器管理中心

  2. 选择“设备”>“配置文件”>“创建配置文件”。

  3. 输入以下属性:

    • 平台:选择设备平台。 选项包括:
      • Android 设备管理员
      • Android Enterprise>完全托管、专用和公司拥有的工作配置文件
      • “Android Enterprise”>“个人拥有的工作配置文件”
      • iOS/iPadOS
      • macOS
      • Windows 10 及更高版本
      • Windows 8.1 及更高版本
    • 配置文件:选择“VPN”。 或者,选择“模板”>“VPN”
  4. 选择“创建”。

  5. 在“基本信息”中,输入以下属性:

    • 名称:输入配置文件的描述性名称。 为配置文件命名,以便稍后可以轻松识别它们。 例如,配置文件名称最好是“整个公司的 VPN 配置文件”。
    • 说明:输入配置文件的说明。 此设置是可选的,但建议进行。
  6. 选择 下一步

  7. 在“配置设置”中,根据所选择的平台,可配置的设置有所不同。 选择平台,进行详细设置:

  8. 选择 下一步

  9. 在“作用域标记”(可选)中,分配一个标记以将配置文件筛选到特定 IT 组(如 US-NC IT TeamJohnGlenn_ITDepartment。 有关范围标记的详细信息,请参阅将 RBAC 和范围标记用于分布式 IT

    选择 下一步

  10. 在“分配”中,选择将接收配置文件的用户或组。 有关分配配置文件的详细信息,请参阅分配用户和设备配置文件

    选择 下一步

  11. “查看并创建”中查看设置。 选择“创建”时,将保存所做的更改并分配配置文件。 此策略也会显示在配置文件列表中。

保护 VPN 配置文件

VPN 配置文件可以使用来自不同制造商的多种不同的连接类型和协议。 这些连接通常通过以下方法进行保护。

证书

创建 VPN 配置文件时,选择之前已在 Intune 中创建的 SCEP 或 PKCS 证书配置文件。 此配置文件称为身份证书。 用于对你创建的受信任的身份证书配置文件(或根证书)进行身份验证,以允许用户的设备进行连接。 受信任的证书会分配到对 VPN 连接(通常是 VPN 服务器)进行身份验证的计算机。

如果对 VPN 配置文件使用基于证书的身份验证,请将 VPN 配置文件、证书配置文件和受信任的根配置文件部署到同一组。 此分配可确保每台设备都能识别证书颁发机构的合法性。

有关如何在 Intune 中创建和使用证书配置文件的详细信息,请参阅如何使用 Microsoft Intune 配置证书

注意

VPN 身份验证不支持使用“PKCS 导入的证书”配置文件添加的证书。 VPN 身份验证支持使用“PKCS 证书”配置文件添加的证书。

用户名和密码

用户通过提供用户名和密码或派生凭据向 VPN 服务器进行身份验证。

后续步骤