Tutorial: Aktivierung der Weiterleitung von Internetzugriffsverkehr

Der Microsoft Entra Internet Access Datenverkehrsweiterleitungsprofil leitet Internetdatenverkehr über den Global Secure Access (GSA)-Client weiter. Durch aktivieren dieses Datenverkehrsweiterleitungsprofil können Mitarbeiter eine kontrollierte und sichere Verbindung mit dem Internet herstellen. Mit Internetzugriff können Organisationen alle Internetwebsites ermitteln und überwachen, auf die Ihre Benutzer zugreifen. Als Administrator können Sie den Zugriff auf diese Internetwebsites über verschiedene Richtlinien wie Webinhaltsfilterrichtlinien, Dateiscanrichtlinien und vieles mehr steuern.

In diesem Tutorial erfahren Sie, wie:

  • Aktivieren Sie das Internet Access-Datenverkehrsweiterleitungsprofil.
  • Weisen Sie dem Profil Benutzer und Gruppen zu.
  • Installieren Sie den GSA-Client auf einem Windows Computer.
  • Überprüfen Sie, ob das Datenverkehrsweiterleitungsprofil konfiguriert ist.

Wichtige Konzepte

Datenverkehrsweiterleitungsprofile sind der Mechanismus, der dem GSA-Client angibt, welcher Datenverkehr über Microsoft Security Service Edge (SSE) erfasst und weitergeleitet werden soll. Es gibt drei Profile:

Profil Datenverkehrstyp Purpose
Microsoft-Datenverkehr Microsoft 365-Dienste Optimiertes Routing für Microsoft 365- und Mandanteneinschränkungen
Privater Zugriff Interne Unternehmensressourcen Zero Trust Ersatz für virtuelles privates Netzwerk
Internetzugriff Alle anderen Internetdatenverkehre Webfilterung, Bedrohungsschutz und TLS-Überprüfung (Transport Layer Security)

Wenn Sie das Internetzugriffsprofil aktivieren, fängt der GSA-Client ausgehende Internetanforderungen ab und tunnelt sie an den Microsoft SSE-Proxy, bevor er sein Ziel erreicht.

Schritt 1: Aktivieren des Datenverkehrsweiterleitungsprofils für Internetzugriff

  1. Melden Sie sich beim Microsoft Entra Admin Center als globaler Administrator für den sicheren Zugriff an.
  2. Navigieren Sie zu Global Secure Access>Connect>Traffic Forwarding.
  3. Aktivieren Sie das Internetzugriffsprofil , indem Sie das Kontrollkästchen aktivieren.

Hinweis

Wenn Sie das Internet Access-Weiterleitungsprofil aktivieren, sollten Sie auch Microsoft Datenverkehrsweiterleitungsprofil aktivieren, um optimales Routing von Microsoft Datenverkehr zu ermöglichen. Sie können Microsoft-Datenverkehr tunneln, indem Sie auf derselben Seite das Microsoft-Datenverkehrsprofil umschalten. Der Microsoft-Datenverkehr wird niemals über den Internetzugriffstunnel geleitet, sodass Sie das Kontrollkästchen für Microsoft-Datenverkehr optional deaktivieren können.

Schritt 2: Zuweisen von Benutzern und Gruppen

Das Internetzugriffsprofil muss Benutzern zugewiesen werden, bevor es wirksam wird. Sie können sie allen Benutzern zuweisen oder sie bestimmten Benutzern und Gruppen für ein phasenweises Rollout oder Machbarkeitstests zuweisen.

  1. Suchen Sie auf der Seite "Datenverkehrsweiterleitung " den Abschnitt "Internetzugriffsprofil" .
  2. Wählen Sie unter "Benutzer- und Gruppenzuweisungen" die Option "Ansicht" aus.
  3. Wählen Sie unter "Zugewiesen"0 Benutzer, 0 zugewiesene Gruppen aus.
  4. Wählen Sie "Benutzer/Gruppe hinzufügen" aus.
  5. Suchen Sie nach den Benutzern oder Gruppen und wählen Sie die aus, die Sie einbeziehen möchten.
  6. Wählen Sie „Zuweisen“ aus.

Der Internetdatenverkehr wird jetzt von Clientgeräten an den Microsoft SSE-Proxy für Benutzer weitergeleitet, die den GSA-Client installiert haben und dem Datenverkehrsweiterleitungsprofil zugewiesen sind.

Screenshot der Seite

Wenn das Internetzugriffsverkehrsprofil aktiviert und Benutzern zugewiesen wurde, beginnt der GSA-Client damit, den Webdatenverkehr, der zum Internet geleitet wird, abzufangen. Anstatt Datenverkehr direkt an das Ziel zu senden, leitet der GSA-Client den Datenverkehr an den GSA-Dienst weiter, in dem Sicherheitsprofile erzwungen werden. Nur wenn der Datenverkehr zulässig ist, leitet der GSA-Dienst den Datenverkehr an sein beabsichtigtes Ziel weiter.

Schritt 3: Installieren des GSA-Clients

  1. Laden Sie den GSA-Client für Windows 11 aus einem der folgenden Links herunter. Sie können auch das PowerShell-Beispielskript verwenden.

    • Verwenden Sie https://aka.ms/GlobalSecureAccess-Windowsfür Windows 11-Standardcomputer .
    • Verwenden Sie für ARM-basierte Windows 11-Computer https://aka.ms/GlobalSecureAccess-WindowsOnArm.
  2. Wählen Sie die heruntergeladene Datei aus, und schließen Sie den Assistenten zur Installation des GSA-Clients ab.

  3. Überprüfen Sie nach Abschluss der Installation, ob das GSA-Clientsymbol im Windows Taskleiste angezeigt wird.

    Screenshot, das das GSA-Clientsymbol in der Windows-Taskleiste anzeigt.

Schritt 4: Überprüfen der Ergebnisse

  1. Klicken Sie im Windows Taskleiste mit der rechten Maustaste auf das GSA-Symbol, und wählen Sie Advanced Diagnostics aus.

  2. Wählen Sie Weiterleitungsprofil aus.

  3. Überprüfen Sie, ob die Internetzugriffsregeln vorhanden sind.

    Screenshot, der zeigt die Überprüfung des Verkehrsprofils im GSA-Client.

  4. Optional können Sie die Ergebnisse der Gesundheitsprüfung einsehen.

Der GSA-Client sucht automatisch jede fünf Minuten nach Aktualisierungen des Verkehrsweiterleitungsprofils. Sie können das Datum und die Uhrzeit der letzten Überprüfung neben dem Feld " Weiterleitungsprofil" auf der Registerkarte " Weiterleitungsprofil " anzeigen. Wenn die gewünschten Ergebnisse nicht angezeigt werden, warten Sie fünf Minuten, und wählen Sie dann "Aktualisieren" aus.

Hinweis

Wenn Sie den Regelsatz für Internet Access erweitern, wird eine lange Liste von Regeln angezeigt, von denen die meisten Regeln sind bypass . Diese Bypassregeln sind in erster Linie Ziele des Microsoft-Netzwerkverkehrs. Sie stellen sicher, dass Microsoft Datenverkehr nicht über den Internetzugriffstunnel tunnelt wird. Stattdessen muss dieser Datenverkehr über das Microsoft Verkehrsprofil getunnelt werden, das speziell für Microsoft Verkehr optimiert ist. Am Ende der Internetregeln sehen Sie, dass 0.0.0.0-255.255.255.255 auf TCP 80 und 443 zielt. Diese Catchall-Regel tunnelt den rest des internetgebundenen Datenverkehrs, der nicht explizit umgangen wird.

Was Sie gelernt haben

In dieser Übung haben Sie die folgenden Aufgaben ausgeführt:

  • Aktiviertes Internetzugriff-Datenverkehrsweiterleitungsprofil: Sie haben gelernt, dass dieses Profil die Fähigkeit des GSA-Clients zum Tunneln internetgebundenen Datenverkehrs zu Microsoft SSE aktiviert.
  • Verstanden: Datenverkehrsfluss: Sie haben gelernt, dass der Internetdatenverkehr jetzt vom Benutzergerät, zum GSA-Client, zum Microsoft SSE-Proxy und schließlich an das Internetziel fließt.
  • Einsatzbereich festgelegt: Sie haben gelernt, dass Sie durch das Zuweisen bestimmter Benutzer und Gruppen eine stufenweise Rollout-Strategie implementieren können.

Mit aktiviertem Datenverkehrsweiterleitungsprofil verfügen Sie jetzt über eine Grundlage für die Anwendung von Sicherheitsrichtlinien (Webfilterung, TLS-Inspektion und Bedrohungserkennung) auf Internetdatenverkehr. Ohne diesen Schritt umgeht der Datenverkehr den GSA-Dienst, und es können keine Richtlinien durchgesetzt werden.

Nächster Schritt