Tutorial: Habilitación del reenvío de tráfico de acceso a Internet

El perfil de reenvío de tráfico de Acceso a Internet de Microsoft Entra enruta el tráfico de internet a través del cliente de Acceso Seguro Global (GSA). Habilitar este perfil de reenvío de tráfico permite a los trabajadores conectarse a Internet de forma controlada y segura. Acceso a Internet permite a las organizaciones detectar y supervisar todos los sitios de Internet a los que acceden los usuarios. Como administrador, puede controlar el acceso a estos sitios de Internet a través de varias directivas, como directivas de filtrado de contenido web, directivas de examen de archivos, etc.

En este tutorial aprenderá a:

  • Habilite el perfil de reenvío de tráfico de acceso a Internet.
  • Asigne usuarios y grupos al perfil.
  • Instale el cliente GSA en una máquina Windows.
  • Compruebe que el perfil de reenvío de tráfico está configurado.

Conceptos clave

Los perfiles de reenvío de tráfico son el mecanismo que indica al cliente de GSA qué tráfico debe capturar y enrutar a través de Microsoft Security Service Edge (SSE). Hay tres perfiles:

Perfil Tipo de tráfico propósito
Tráfico de Microsoft servicios de Microsoft 365 Enrutamiento optimizado para Microsoft 365 y restricciones de tenant
Acceso privado Recursos corporativos internos Confianza cero reemplazo de la red privada virtual
Acceso a Internet Todo el resto del tráfico de Internet Inspección del filtrado web, la protección contra amenazas y la seguridad de la capa de transporte (TLS)

Al habilitar el perfil de acceso a Internet, el cliente de GSA intercepta las solicitudes salientes de Internet y las tuneliza al proxy SSE de Microsoft antes de llegar a su destino.

Paso 1: Habilitar el perfil de reenvío de tráfico de acceso a Internet

  1. Inicie sesión en el Centro de administración Microsoft Entra como administrador de acceso seguro global.
  2. Vaya a Global Secure Access>Conexión>Reenvío de tráfico.
  3. Habilite el perfil de acceso a Internet activando la casilla.

Nota:

Al habilitar el perfil de reenvío de acceso a Internet, también debe habilitar el perfil de reenvío de tráfico de Microsoft para un enrutamiento óptimo del tráfico de Microsoft. Para tunelizar el tráfico de Microsoft, seleccione el alternador del perfil de tráfico de Microsoft en la misma página. El tráfico de Microsoft nunca se enruta a través del túnel de acceso a Internet, por lo que también puede dejar el cuadro de tráfico de Microsoft desactivado si lo desea.

Paso 2: Asignar usuarios y grupos

El perfil de acceso a Internet debe asignarse a los usuarios antes de que surta efecto. Puede asignarlo a todos los usuarios o limitarlo a usuarios y grupos específicos para una implementación por fases o pruebas de prueba de concepto.

  1. En la página Reenvío de tráfico , busque la sección Perfil de acceso a Internet .
  2. En Asignaciones de usuarios y grupos, seleccione Ver.
  3. En Asignado, seleccione 0 usuarios, 0 grupos asignados.
  4. Seleccione Agregar usuario o grupo.
  5. Busque y seleccione los usuarios o grupos que desea incluir.
  6. Seleccione Asignar.

El tráfico de Internet ahora se reenvía desde dispositivos cliente al proxy SSE de Microsoft para los usuarios que tienen instalado el cliente GSA y se asignan al perfil de reenvío de tráfico.

Captura de pantalla que muestra la página de asignación de perfiles de reenvío de tráfico de Acceso a Internet.

Con el perfil de tráfico de Acceso a Internet habilitado y asignado a los usuarios, el cliente GSA comienza a interceptar el tráfico web enlazado a Internet. En lugar de enviar tráfico directamente a su destino, el cliente de GSA reenvía el tráfico al servicio GSA en el que se aplican los perfiles de seguridad. Solo si se permite el tráfico, el servicio GSA reenvía el tráfico a su destino previsto.

Paso 3: Instalar el cliente GSA

  1. Descargue el cliente GSA para Windows 11 de uno de los vínculos siguientes. También puede usar el script de PowerShell de ejemplo.

    • Para las máquinas Windows 11 estándar, use https://aka.ms/GlobalSecureAccess-Windows.
    • En el caso de las máquinas de Windows 11 basadas en Arm, use https://aka.ms/GlobalSecureAccess-WindowsOnArm.
  2. Seleccione el archivo descargado y complete el asistente para instalar el cliente GSA.

  3. Una vez completada la instalación, compruebe que el icono de cliente de GSA aparece en la bandeja del sistema de Windows.

    Captura de pantalla que muestra el icono del cliente de GSA en la bandeja del sistema de Windows.

Paso 4: Comprobar los resultados

  1. Haga clic con el botón derecho en el icono de GSA en la bandeja del sistema de Windows y seleccione Advanced Diagnostics.

  2. Seleccione Perfil de reenvío.

  3. Compruebe que las reglas de acceso a Internet están presentes.

    Captura de pantalla que muestra la comprobación del perfil de tráfico en el cliente GSA.

  4. Opcionalmente, revise los resultados de la pestaña Comprobación de estado .

El cliente de GSA comprueba automáticamente las actualizaciones del perfil de reenvío de tráfico cada cinco minutos. Puede ver la fecha y hora de la última comprobación junto al campo Reenvío del perfil activado por última vez en la pestaña Perfil de reenvío . Si no ve los resultados que desea, espere cinco minutos y, a continuación, seleccione Actualizar.

Nota:

Si expande el conjunto de reglas para Acceso a Internet, puede ver una larga lista de reglas, la mayoría de las cuales son bypass reglas. Estas reglas de derivación se aplican principalmente a destinos de tráfico de Microsoft. Garantizan que el tráfico de Microsoft no esté canalizado por el túnel de acceso a Internet. En su lugar, este tráfico debe dirigirse a través de un túnel utilizando el perfil de tráfico de Microsoft, que está especialmente optimizado para el tráfico de Microsoft. Al final de las reglas de Internet, verá 0.0.0.0-255.255.255.255 apuntando a TCP 80 y 443. Esta regla general tuneliza el resto del tráfico dirigido a Internet que no se omite explícitamente.

Lo que ha aprendido

En este ejercicio, ha realizado las siguientes tareas:

  • Habilitado el perfil de reenvío de tráfico de acceso a Internet: Ha aprendido que este perfil activa la capacidad del cliente GSA para encaminar el tráfico dirigido a Internet hacia el SSE de Microsoft.
  • Flujo de tráfico entendido: Ha aprendido que el tráfico de Internet fluye ahora desde el dispositivo de usuario, al cliente GSA, al proxy SSE de Microsoft y, por último, al destino de Internet.
  • Ámbito de la implementación: Ha aprendido que mediante la asignación de usuarios y grupos específicos, puede implementar una estrategia de implementación por fases.

Con el perfil de reenvío de tráfico habilitado, ahora tiene una base para aplicar directivas de seguridad (filtrado web, inspección de TLS e inteligencia sobre amenazas) al tráfico de Internet. Sin este paso, el tráfico omite el servicio de GSA y no se puede aplicar ninguna directiva.

Paso siguiente