Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft Intune incluye muchas opciones de VPN que se pueden implementar en los dispositivos iOS/iPadOS y macOS. Esta configuración se usa para crear y configurar conexiones VPN a la red de su organización. En este artículo se describen estas opciones.
Algunas configuraciones solo están disponibles para algunos clientes VPN, como Cisco, F5 y más. Según la configuración que elija, no todos los valores de la lista siguiente se pueden configurar.
Requisitos previos
Requisitos de plataforma del dispositivo
Esta característica admite las siguientes plataformas:
- iOS/iPadOS
- macOS
Requisitos de roles
- Inicie sesión en el Centro de administración de Microsoft Intune con una cuenta que tenga el rol integrado Administrador de perfiles y directivas. Para obtener más información sobre los roles integrados, vaya a Control de acceso basado en roles para Microsoft Intune.
Requisitos de configuración de dispositivos
Antes de empezar
- Es posible que algunos servicios de Microsoft 365, como Outlook, no funcionen bien con VPN de terceros o asociados. Si usas una VPN de terceros o de socios, y experimentas un problema de latencia o rendimiento, elimina la VPN. Si al quitar la VPN se resuelve el comportamiento, podrás:
- Trabaje con la VPN de terceros o del socio para posibles resoluciones. Microsoft no proporciona soporte técnico para VPN de terceros o asociados.
- No uses una VPN con el tráfico de Outlook.
- Si necesita usar una VPN, use una VPN de túnel dividido. Y permitir que el tráfico de Outlook omita la VPN.
Si necesita que estos dispositivos accedan a los recursos locales mediante la autenticación moderna y el acceso condicional, puede usar Microsoft Tunnel, que admite el túnel dividido.
Esta configuración está disponible para todos los tipos de inscripción, excepto la inscripción del usuario. La inscripción de usuarios se limita a la VPN por aplicación. Para obtener más información sobre los tipos de inscripción, consulte Inscripción de iOS/iPadOS.
La configuración disponible depende del cliente VPN que elijas. Algunas configuraciones solo están disponibles para clientes VPN específicos.
- Esta configuración está disponible para todos los tipos de inscripción. Para obtener más información sobre los tipos de inscripción, vaya a Inscripción de macOS.
- Esta configuración utiliza la carga útil de VPN de Apple (abre el sitio web de Apple).
Tipo de conexión
Seleccione el tipo de conexión VPN de la siguiente lista de proveedores:
| Proveedor | |
|---|---|
| Check Point Capsule VPN | |
| Cisco Legacy AnyConnect | Se aplica a la versión 4.0.5x y versiones anteriores de la aplicación AnyConnect heredada de Cisco. |
| Cisco AnyConnect | Se aplica a la versión 4.0.7x y posteriores de la aplicación Cisco AnyConnect . |
| SonicWall Mobile Connect | |
| F5 Access Legacy | Se aplica a la versión 2.1 y versiones anteriores de la aplicación F5 Access. |
| F5 Access | Se aplica a la versión 3.0 y posteriores de la aplicación F5 Access. |
| Palo Alto Networks GlobalProtect (heredado) | Se aplica a la versión 4.1 y versiones anteriores de la aplicación GlobalProtect de Palo Alto Networks. |
| Palo Alto Networks GlobalProtect | Se aplica a la versión 5.0 y posteriores de la aplicación Palo Alto Networks GlobalProtect. |
| Pulse Secure | |
| Cisco (IPsec) | |
| Citrix VPN | |
| SSO de Citrix | |
| Zscaler | Para utilizar el acceso condicional o permitir que los usuarios omitan la pantalla de inicio de sesión de Zscaler, debe integrar Zscaler Private Access (ZPA) con su cuenta de Microsoft Entra. Para conocer los pasos detallados, consulte la documentación de Zscaler. |
| NetMotion Mobility | |
| IKEv2 | La configuración de IKEv2 (en este artículo) describe las propiedades. |
| Microsoft Tunnel | Se aplica a la aplicación de Microsoft Defender para punto de conexión que incluye la funcionalidad de cliente de Tunnel. |
| VPN personalizada |
Nota:
Cisco, Citrix, F5 y Palo Alto han anunciado que sus clientes heredados no funcionan en iOS 12 y versiones posteriores. Debe migrar a las nuevas aplicaciones lo antes posible. Para obtener más información, consulte el blog del equipo de soporte técnico de Microsoft Intune.
Configuración de VPN base
Nombre de la conexión: los usuarios finales ven este nombre cuando exploran su dispositivo en busca de una lista de conexiones VPN disponibles.
Nombre de dominio personalizado (solo Zscaler): Rellene previamente el campo de inicio de sesión de la aplicación Zscaler con el dominio al que pertenecen sus usuarios. Por ejemplo, si un nombre de usuario es
Joe@contoso.net, elcontoso.netdominio aparece estáticamente en el campo cuando se abre la aplicación. Si no escribe un nombre de dominio, se usará la parte del dominio del UPN en Microsoft Entra ID.Dirección del servidor VPN: la dirección IP o el nombre de dominio completo (FQDN) del servidor VPN al que se conectan los dispositivos. Por ejemplo, escriba
192.168.1.1ovpn.contoso.com.Nombre de la nube de la organización (solo Zscaler): escriba el nombre de la nube en la que se aprovisiona su organización. La dirección URL que usa para iniciar sesión en Zscaler tiene el nombre.
Método de autenticación: elige cómo se autentican los dispositivos en el servidor VPN.
Certificados: en Certificado de autenticación, seleccione un perfil de certificado PKCS o SCEP existente para autenticar la conexión. La opción Configurar certificados proporciona instrucciones sobre los perfiles de certificado.
Nombre de usuario y contraseña: los usuarios finales deben escribir un nombre de usuario y una contraseña para iniciar sesión en el servidor VPN.
Nota:
Si se utilizan el nombre de usuario y la contraseña como método de autenticación para Cisco IPsec VPN, deben entregar el SharedSecret a través de un perfil personalizado de Apple Configurator.
Credencial derivada: use un certificado derivado de la tarjeta inteligente de un usuario. Si no se configura ningún emisor de credenciales derivadas, Intune le pedirá que agregue uno. Para obtener más información, consulte Usar credenciales derivadas en Microsoft Intune.
URL excluidas (solo Zscaler): cuando se conecta a Zscaler VPN, se puede acceder a las URL enumeradas fuera de la nube de Zscaler. Puedes agregar hasta 50 direcciones URL.
Tunelización dividida: Habilitar o deshabilitar para permitir que los dispositivos decidan qué conexión usar, en función del tráfico. Por ejemplo, un usuario de un hotel usa la conexión VPN para acceder a los archivos de trabajo, pero usa la red estándar del hotel para la exploración web normal.
Identificador de VPN (VPN personalizada, Zscaler y Citrix): un identificador para la aplicación VPN que estás usando y es suministrado por tu proveedor de VPN.
Escriba pares clave/valor para los atributos de VPN personalizados de su organización (VPN personalizada, Zscaler y Citrix): Agregue o importe claves y valores que personalicen la conexión VPN. Recuerda que estos valores normalmente los proporciona tu proveedor de VPN.
Habilite el control de acceso a la red (NAC) (Cisco AnyConnect, Citrix SSO, F5 Access): cuando elige Acepto, el ID del dispositivo se incluye en el perfil de VPN. Este identificador se puede usar para la autenticación en la VPN para permitir o impedir el acceso a la red.
Al utilizar Cisco AnyConnect con ISE, asegúrese de:
- Integre ISE con Intune para NAC como se describe en Configurar Microsoft Intune como un servidor MDM en la Guía del administrador del motor de servicios de identidad de Cisco, si aún no lo ha hecho.
- Habilite NAC en el perfil de VPN.
Importante
El servicio de control de acceso a la red (NAC) está en desuso y se ha reemplazado por el servicio NAC más reciente de Microsoft, que es el Servicio de recuperación de cumplimiento (Servicio CR). Para admitir cambios dentro de Cisco ISE, Intune cambió el formato de ID del dispositivo. Por lo tanto, los perfiles existentes con el servicio NAC original dejarán de funcionar.
Para utilizar el servicio CR y evitar tiempos de inactividad con la conexión VPN, vuelva a implementar este mismo perfil de configuración de dispositivo VPN. No es necesario realizar ningún cambio en el perfil. Solo necesita volver a implementar. Cuando el dispositivo se sincroniza con el servicio de Intune y recibe el perfil de configuración de VPN, los cambios del servicio CR se implementan automáticamente en el dispositivo. Y sus conexiones VPN deberían seguir funcionando.
Al usar Citrix SSO con Gateway, asegúrese de:
- Confirme que usa Citrix Gateway 12.0.59 o superior.
- Confirme que los usuarios tienen Citrix SSO 1.1.6 o posterior instalado en sus dispositivos.
- Integrar Citrix Gateway con Intune para NAC. Consulte la Guía de implementación de Citrix de integración de Microsoft Intune/Enterprise Mobility Suite con NetScaler (escenario LDAP+OTP).
- Habilite NAC en el perfil de VPN.
Al usar F5 Access, asegúrese de:
- Confirme que usa F5 BIG-IP 13.1.1.5 o posterior.
- Integrar BIG-IP con Intune para NAC. Consulte la guía Descripción general: Configuración de APM para comprobaciones de postura de dispositivos con sistemas de administración de puntos de conexión F5.
- Habilite NAC en el perfil de VPN.
Para los socios de VPN que admiten el id. de dispositivo, el cliente VPN, como Citrix SSO, puede obtener el id. A continuación, puede consultar a Intune para confirmar que el dispositivo está inscrito y si el perfil de VPN es compatible o no.
- Para quitar esta configuración, vuelva a crear el perfil y no seleccione Acepto. Después, reasigna el perfil.
Escriba pares de clave y valor para los atributos de NetMotion Mobility VPN (solo NetMotion Mobility): escriba o importe pares de clave y valor. Es posible que tu proveedor de VPN proporcione estos valores.
Sitio de Microsoft Tunnel (solo Microsoft Tunnel): seleccione un sitio existente. El cliente VPN se conecta a la dirección IP pública o FQDN de este sitio.
Para obtener más información, consulta Microsoft Tunnel para Intune.
Canal de implementación: Seleccione cómo desea implementar el perfil. Esta configuración también determina la cadena de claves donde se almacenan los certificados de autenticación, por lo que es importante seleccionar el canal adecuado. No es posible editar el canal de implementación después de implementar el perfil. Para cambiarlo, debe crear un nuevo perfil.
Nota:
Se recomienda volver a comprobar la configuración del canal de implementación en los perfiles existentes cuando los certificados de autenticación vinculados estén en proceso de renovación para asegurarse de que se ha seleccionado el canal deseado. Si no es así, cree un nuevo perfil con el canal de implementación correcto.
Tiene dos opciones:
- Canal de usuario: seleccione siempre el canal de implementación de usuario en los perfiles con certificados de usuario. Esta opción almacena certificados en el almacén de claves de usuario.
- Canal de dispositivo: seleccione siempre el canal de implementación del dispositivo en los perfiles con certificados de dispositivo. Esta opción almacena certificados en el almacén de claves del sistema.
Nombre de la conexión: escriba un nombre para esta conexión. Los usuarios finales ven este nombre cuando exploran su dispositivo en busca de la lista de conexiones VPN disponibles.
Dirección del servidor VPN: introduzca la dirección IP o el nombre de dominio completo del servidor VPN al que se conectan los dispositivos. Por ejemplo, escriba
192.168.1.1ovpn.contoso.com.Método de autenticación: elige cómo se autentican los dispositivos en el servidor VPN. Las opciones son:
- Certificados: en Certificado de autenticación, seleccione un perfil de certificado SCEP o PKCS que haya creado previamente para autenticar la conexión. Para obtener más información sobre los perfiles de certificado, vaya a Cómo configurar certificados. Elija los certificados que se alineen con la selección del canal de implementación. Si seleccionó el canal de usuario, las opciones de certificado se limitan a los perfiles de certificado de usuario. Si ha seleccionado el canal de dispositivo, puede elegir entre los perfiles de certificado de usuario y dispositivo. Sin embargo, recomendamos seleccionar siempre el tipo de certificado que se alinee con el canal seleccionado. Almacenar certificados de usuario en la cadena de claves del sistema aumenta los riesgos de seguridad.
- Nombre de usuario y contraseña: los usuarios finales deben escribir un nombre de usuario y una contraseña para iniciar sesión en el servidor VPN.
Tipo de conexión: Seleccione el tipo de conexión VPN de la siguiente lista de proveedores:
Check Point Capsule VPN
Cisco AnyConnect
SonicWall Mobile Connect
F5 Access
NetMotion Mobility
VPN personalizada: selecciona esta opción si tu proveedor de VPN no aparece en la lista. Configurar también:
- Identificador de VPN: introduce un identificador para la aplicación VPN que estás usando. Este identificador lo proporciona el proveedor de VPN.
- Escribe pares de clave y valor para los atributos de VPN personalizados: Agrega o importa claves y valores que personalizan tu conexión VPN. Estos valores normalmente los proporciona el proveedor de VPN.
Tunelización dividida: Habilitar permite a los dispositivos decidir qué conexión usar en función del tráfico. Por ejemplo, un usuario de un hotel usa la conexión VPN para acceder a los archivos de trabajo, pero usa la red estándar del hotel para realizar una exploración web normal. Deshabilitar permite que todo el tráfico use el túnel VPN cuando la conexión VPN está activa.
Configuración de IKEv2
Esta configuración se aplica cuando se elige el tipo> de conexiónIKEv2.
VPN siempre activada: Habilitar establece un cliente VPN para conectarse y volver a conectarse automáticamente a la VPN. Las conexiones VPN siempre activas permanecen conectadas o se conectan inmediatamente cuando el usuario bloquea su dispositivo, el dispositivo se reinicia o la red inalámbrica cambia. Cuando se establece en Deshabilitar (valor predeterminado), la VPN siempre activada para todos los clientes VPN se deshabilita. Cuando esté habilitado, configura también:
Interfaz de red: Todas las opciones de configuración de IKEv2 solo se aplican a la interfaz de red que elija. Las opciones son:
- Wi-Fi y red de telefonía móvil (predeterminado): la configuración de IKEv2 se aplica a las interfaces Wi-Fi y de red de telefonía móvil del dispositivo.
- Telefonía móvil: la configuración de IKEv2 solo se aplica a la interfaz de red de telefonía móvil del dispositivo. Seleccione esta opción si va a realizar la implementación en dispositivos con la interfaz de Wi-Fi deshabilitada o eliminada.
- Wi-Fi: la configuración de IKEv2 solo se aplica a la interfaz de Wi-Fi del dispositivo.
Usuario para deshabilitar la configuración de VPN: Habilitar permite a los usuarios desactivar la VPN siempre activa. Deshabilitar (valor predeterminado) impide que los usuarios lo desactiven. El valor predeterminado de esta configuración es la opción más segura.
Correo de voz: elige qué sucede con el tráfico del correo de voz cuando la VPN siempre activa está habilitada. Las opciones son:
- Forzar el tráfico de red a través de VPN (predeterminado): esta configuración es la opción más segura.
- Permitir que el tráfico de red pase fuera de la VPN
- Eliminar el tráfico de red
AirPrint: Elige qué sucede con el tráfico de AirPrint cuando la VPN siempre activa está habilitada. Las opciones son:
- Forzar el tráfico de red a través de VPN (predeterminado): esta configuración es la opción más segura.
- Permitir que el tráfico de red pase fuera de la VPN
- Eliminar el tráfico de red
Servicios de telefonía móvil: en iOS 13.0+, elige qué sucede con el tráfico de telefonía móvil cuando la VPN siempre activada está habilitada. Las opciones son:
- Forzar el tráfico de red a través de VPN (predeterminado): esta configuración es la opción más segura.
- Permitir que el tráfico de red pase fuera de la VPN
- Eliminar el tráfico de red
Permitir que el tráfico de aplicaciones de red cautivas no nativas pase fuera de la VPN: una red cautiva se refiere a puntos de acceso Wi-Fi que normalmente se encuentran en restaurantes y hoteles. Las opciones son:
No: fuerza todo el tráfico de la aplicación de redes cautivas (CN) a través del túnel VPN.
Sí, todas las aplicaciones: permite que todo el tráfico de aplicaciones CN omita la VPN.
Sí, aplicaciones específicas: agregue una lista de aplicaciones CN cuyo tráfico puede omitir la VPN. Escriba los identificadores de agrupación de la aplicación CN. Por ejemplo, escriba
com.contoso.app.id.package.Para obtener el identificador de paquete de una aplicación agregada a Intune, puede usar el Centro de administración de Intune.
El tráfico de la aplicación Captive Websheet pasará fuera de la VPN: Captive WebSheet es un navegador web integrado que controla el inicio de sesión cautivo. Habilitar permite que el tráfico de la aplicación del explorador omita la VPN. Deshabilitar (predeterminado) obliga al tráfico de la hoja web a usar la VPN siempre activa. El valor predeterminado es la opción más segura.
Intervalo de keepalive de traducción de direcciones de red (NAT) (segundos): para permanecer conectado a la VPN, el dispositivo envía paquetes de red para permanecer activo. Especifica un valor en segundos sobre la frecuencia con la que se envían estos paquetes, entre 20 y 1440. Por ejemplo, introduzca un valor de
60para enviar los paquetes de red a la VPN cada 60 segundos. De forma predeterminada, este valor se establece en110segundos.Descargar NAT keepalive en el hardware cuando el dispositivo está en suspensión: cuando un dispositivo está en modo de suspensión, Habilitar (valor predeterminado) hace que NAT envíe continuamente paquetes keep-alive para que el dispositivo permanezca conectado a la VPN. Deshabilita desactiva esta característica.
Identificador remoto: escriba la dirección IP de red, FQDN, UserFQDN o ASN1DN del servidor IKEv2. Por ejemplo, escriba
10.0.0.3ovpn.contoso.com. Normalmente, se escribe el mismo valor que el nombre de la conexión (en este artículo). Sin embargo, depende de la configuración del servidor IKEv2.Identificador local: escriba el FQDN del dispositivo o el nombre común del sujeto del cliente VPN IKEv2 en el dispositivo. O bien, puede dejar este valor vacío (predeterminado). Normalmente, el identificador local debe coincidir con la identidad del certificado de usuario o dispositivo. Es posible que el servidor IKEv2 requiera que los valores coincidan para poder validar la identidad del cliente.
Tipo de autenticación del cliente: elige cómo se autentica el cliente VPN en la VPN. Las opciones son:
- Autenticación de usuario (valor predeterminado): las credenciales de usuario se autentican en la VPN.
- Autenticación de equipo: las credenciales de dispositivo se autentican en la VPN.
Método de autenticación: elija el tipo de credenciales de cliente que desea enviar al servidor. Las opciones son:
Certificados: usa un perfil de certificado existente para autenticarse en la VPN. Asegúrese de que este perfil de certificado ya está asignado al usuario o dispositivo. De lo contrario, se produce un error en la conexión VPN.
-
Tipo de certificado: seleccione el tipo de cifrado que usa el certificado. Asegúrese de que el servidor VPN esté configurado para aceptar este tipo de certificado. Las opciones son:
- RSA (predeterminado)
- ECDSA256
- ECDSA384
- ECDSA521
-
Tipo de certificado: seleccione el tipo de cifrado que usa el certificado. Asegúrese de que el servidor VPN esté configurado para aceptar este tipo de certificado. Las opciones son:
Secreto compartido (solo autenticación de la máquina): le permite ingresar un secreto compartido para enviarlo al servidor VPN.
- Secreto compartido: introduzca el secreto compartido, también conocido como clave precompartida (PSK). Asegúrese de que el valor coincide con el secreto compartido configurado en el servidor VPN.
Nombre común del emisor del certificado de servidor: permite que el servidor VPN se autentique en el cliente VPN. Escriba el nombre común (CN) del emisor del certificado del servidor VPN que se envía al cliente VPN en el dispositivo. Asegúrese de que el valor CN coincide con la configuración del servidor VPN. De lo contrario, se produce un error en la conexión VPN.
Nombre común del certificado de servidor: Introduzca el CN del propio certificado. Si se deja en blanco, se usa el valor del identificador remoto.
Tasa de detección de pares muertos: elige la frecuencia con la que el cliente VPN comprueba si el túnel VPN está activo. Las opciones son:
- No configurado: usa el valor predeterminado del sistema iOS/iPadOS, que podría ser el mismo que elegir Mediano.
- Ninguno: deshabilita la detección de pares muertos.
- Bajo: envía un mensaje de keepalive cada 30 minutos.
- Medio (predeterminado): envía un mensaje de keepalive cada 10 minutos.
- Alto: envía un mensaje de keepalive cada 60 segundos.
Intervalo de versiones de TLS mínimo: escriba la versión mínima de TLS que se va a usar. Escriba
1.0,1.1o1.2. Si se deja en blanco, se usa el valor predeterminado de1.0. Al usar la autenticación de usuario y los certificados, debe configurar esta opción.Intervalo de versiones de TLS máximo: escriba la versión de TLS máxima que se va a usar. Escriba
1.0,1.1o1.2. Si se deja en blanco, se usa el valor predeterminado de1.2. Al usar la autenticación de usuario y los certificados, debe configurar esta opción.Secreto de reenvío perfecto: seleccione Habilitar para activar el secreto de reenvío perfecto (PFS). PFS es una característica de seguridad IP que reduce el impacto si una clave de sesión está en peligro. Deshabilitar (valor predeterminado) no usa PFS.
Comprobación de revocación de certificados: selecciona Habilitar para asegurarte de que los certificados no se revocan antes de permitir que la conexión VPN se realice correctamente. Esta comprobación es el mejor esfuerzo. Si el servidor VPN agota el tiempo de espera antes de determinar si se revoca el certificado, se concede el acceso. Deshabilitar (valor predeterminado) no comprueba si hay certificados revocados.
Usar atributos de subred internos IPv4/IPv6: algunos servidores IKEv2 usan los
INTERNAL_IP4_SUBNETatributos orINTERNAL_IP6_SUBNET. Habilitar obliga a la conexión VPN a utilizar estos atributos. Deshabilitar (valor predeterminado) no obliga a la conexión VPN a usar estos atributos de subred.Movilidad y multihospedaje (MOBIKE): MOBIKE permite a los clientes VPN cambiar su dirección IP sin volver a crear una asociación de seguridad con el servidor VPN. Habilitar (predeterminado) activa MOBIKE, que puede mejorar las conexiones VPN al viajar entre redes. Disable desactiva MOBIKE.
Redirigir: habilitar (valor predeterminado) redirige la conexión IKEv2 si se recibe una solicitud de redireccionamiento del servidor VPN. La deshabilitación impide que la conexión IKEv2 se redirija si se recibe una solicitud de redireccionamiento del servidor VPN.
Unidad de transmisión máxima: ingrese la unidad de transmisión máxima (MTU) en bytes, desde 1-65536. Cuando se establece en No configurado o se deja en blanco, Intune no cambia ni actualiza esta configuración. De forma predeterminada, Apple puede establecer este valor en 1280.
Esta configuración se aplica a:
- iOS/iPadOS 14 y versiones posteriores
Parámetros de asociación de seguridad: introduzca los parámetros que se usarán al crear asociaciones de seguridad con el servidor VPN:
Algoritmo de cifrado: seleccione el algoritmo que desee:
- DES
- 3DES
- AES-128
- AES-256 (predeterminado)
- AES-128-GCM
- AES-256-GCM
Nota:
Si establece el algoritmo de cifrado en o
AES-256-GCM, se usaráAES-128-GCMelAES-256valor predeterminado. Se trata de un problema conocido y se corregirá en una versión futura. No hay ETA.Algoritmo de integridad: seleccione el algoritmo que desee:
- SHA1-96
- SHA1-160
- SHA2-256 (valor predeterminado)
- SHA2-384
- SHA2-512
Grupo Diffie-Hellman: Seleccione el grupo que desee. El valor predeterminado es group
2.Duración (minutos): escriba cuánto tiempo permanece activa la asociación de seguridad hasta que se rotan las claves. Escriba un valor entero entre
10and1440(1440 minutos son 24 horas). El valor predeterminado es1440.
Parámetros de asociación de seguridad secundaria: iOS/iPadOS le permite configurar parámetros separados para la conexión IKE y cualquier conexión secundaria. Introduzca los parámetros usados al crear asociaciones de seguridad secundarias con el servidor VPN:
Algoritmo de cifrado: seleccione el algoritmo que desee:
- DES
- 3DES
- AES-128
- AES-256 (predeterminado)
- AES-128-GCM
- AES-256-GCM
Nota:
Si establece el algoritmo de cifrado en o
AES-256-GCM, se usaráAES-128-GCMelAES-256valor predeterminado. Se trata de un problema conocido y se corregirá en una versión futura. No hay ETA.
Algoritmo de integridad: seleccione el algoritmo que desee:
- SHA1-96
- SHA1-160
- SHA2-256 (valor predeterminado)
- SHA2-384
- SHA2-512
Configurar también:
-
Grupo Diffie-Hellman: Seleccione el grupo que desee. El valor predeterminado es group
2. -
Duración (minutos): escriba cuánto tiempo permanece activa la asociación de seguridad hasta que se rotan las claves. Escriba un valor entero entre
10and1440(1440 minutos son 24 horas). El valor predeterminado es1440.
VPN automática
Tipo de VPN automático: selecciona el tipo de VPN que deseas configurar: VPN bajo demanda o VPN por aplicación. Asegúrese de usar solo una opción. Usar ambos simultáneamente causa problemas de conexión. Cuando se establece en Sin configurar (valor predeterminado), Intune no cambia ni actualiza esta configuración.
Función VPN a petición en VPN automática
La VPN a petición usa reglas para conectar o desconectar automáticamente la conexión VPN. Cuando los dispositivos intentan conectarse a la VPN, esta busca coincidencias en los parámetros y reglas que crea, como un nombre de dominio coincidente. Si hay una coincidencia, entonces se ejecuta la acción que elijas.
Por ejemplo, puede crear una condición en la que la conexión VPN solo se use cuando un dispositivo no esté conectado a una red de Wi-Fi de empresa. O bien, si un dispositivo no puede acceder a un dominio de búsqueda DNS que introduzca, la conexión VPN no se inicia.
Reglas> a peticiónAgregar: seleccione Agregar para agregar una regla. Si no hay una conexión VPN existente, usa esta configuración para crear una regla a petición. Si hay una coincidencia con la regla, el dispositivo realiza la acción que seleccione.
Quiero hacer lo siguiente: Si hay una coincidencia entre el valor del dispositivo y la regla a petición, selecciona la acción que quieres que realice el dispositivo. Las opciones son:
Establecer una VPN: si hay una coincidencia entre el valor del dispositivo y la regla a petición, el dispositivo se conecta a la VPN.
Desconectar VPN: si hay una coincidencia entre el valor del dispositivo y la regla a petición, la conexión VPN se desconecta.
Evalúa cada intento de conexión: Si hay una coincidencia entre el valor del dispositivo y la regla a petición, usa la opción Elegir si quieres conectarte para decidir qué sucede con cada intento de conexión VPN:
Conéctese si es necesario: si el dispositivo está en una red interna o si ya hay una conexión VPN establecida a la red interna, la VPN a petición no se conectará. Esta configuración no se usa.
Si no hay una conexión VPN existente, decida si los usuarios deben conectarse con un nombre de dominio DNS para cada intento de conexión VPN. Esta regla solo se aplica a los dominios de la lista Cuando los usuarios intentan acceder a estos dominios . Todos los demás dominios se omiten.
Cuando los usuarios intentan acceder a estos dominios: Escriba uno o varios dominios DNS, como
contoso.com. Si los usuarios intentan conectarse a un dominio de esta lista, el dispositivo usa DNS para resolver los dominios que especifique. Si el dominio no se resuelve, lo que significa que no tiene acceso a recursos internos, se conecta a la VPN a petición. Si el dominio se resuelve, lo que significa que ya tiene acceso a recursos internos, entonces no se conecta a la VPN.Cuando los usuarios intentan acceder a estos dominios, la configuración está vacía El dispositivo utiliza los servidores DNS configurados en el servicio de conexión de red (Wi-Fi/Ethernet) para resolver el dominio. La idea es que estos servidores DNS sean servidores públicos.
Los dominios de la lista Cuando los usuarios intentan acceder a estos dominios son recursos internos. Los recursos internos no se encuentran en servidores DNS públicos y no se pueden resolver. Entonces, el dispositivo se conecta a la VPN. Ahora, el dominio se resuelve mediante los servidores DNS de la conexión VPN y el recurso interno está disponible.
Si el dispositivo está en la red interna, el dominio se resuelve y no se crea una conexión VPN porque el dominio interno ya está disponible. No querrás desperdiciar recursos VPN en dispositivos que ya están en la red interna.Cuando los usuarios intentan acceder a estos dominios se rellena Los servidores DNS de la lista se usan para resolver los dominios de la lista.
La idea es la opuesta a la primera fila (cuando los usuarios intentan acceder a estos dominios, la configuración está vacía). Por ejemplo, la lista Cuando los usuarios intentan acceder a estos dominios tiene servidores DNS internos. Un dispositivo de una red externa no puede enrutar a los servidores DNS internos. Se agota el tiempo de espera de la resolución de nombres y el dispositivo se conecta a la VPN a petición. Ahora los recursos internos están disponibles.
Recuerde que esta información solo se aplica a los dominios de la lista Cuando los usuarios intentan acceder a estos dominios . Todos los demás dominios se resuelven con servidores DNS públicos. Cuando el dispositivo está conectado a la red interna, los servidores DNS de la lista son accesibles y no es necesario conectarse a la VPN.
Use los siguientes servidores DNS para resolver estos dominios (opcional): Escribe una o varias direcciones IP de servidores DNS, como
10.0.0.22. Los servidores DNS que introduzca se usan para resolver los dominios en la configuración Cuando los usuarios intentan acceder a estos dominios .Cuando no se puede acceder a esta dirección URL, fuerza la conexión a la VPN: opcional. Escriba una dirección URL de sondeo HTTP o HTTPS que la regla use como prueba. Por ejemplo, escriba
https://probe.Contoso.com. Esta dirección URL se sondea cada vez que un usuario intenta acceder a un dominio en la configuración Cuando los usuarios intentan acceder a estos dominios . El usuario no ve el sitio de sondeo de la cadena de dirección URL.Si se produce un error en el sondeo porque la dirección URL no es accesible o no devuelve un código de estado HTTP 200, el dispositivo se conecta a la VPN.
La idea es que la URL solo sea accesible en la red interna. Si se puede acceder a la dirección URL, no se necesita una conexión VPN. Si no se puede acceder a la URL, significa que el dispositivo está en una red externa y se conecta a la VPN a petición. Una vez establecida la conexión VPN, los recursos internos estarán disponibles.
No conectar nunca: para cada intento de conexión VPN, cuando los usuarios intentan acceder a los dominios que introduces, el dispositivo nunca se conecta a la VPN.
-
Cuando los usuarios intentan acceder a estos dominios: Escriba uno o varios dominios DNS, como
contoso.com. Si los usuarios intentan conectarse a un dominio de esta lista, no se creará una conexión VPN. Si intenta conectarse a un dominio que no está en esta lista, el dispositivo se conecta a la VPN.
-
Cuando los usuarios intentan acceder a estos dominios: Escriba uno o varios dominios DNS, como
Omitir: si hay una coincidencia entre el valor del dispositivo y la regla a petición, se ignorará una conexión VPN.
Quiero restringirme a: En la pestaña Quiero hacer lo siguiente , si seleccionas Establecer VPN, Desconectar VPN u Ignorar, selecciona la condición que debe cumplir la regla. Las opciones son:
-
SSID específicos: especifica uno o varios nombres de red inalámbrica a los que se aplica la regla. El nombre de esta red es el identificador de conjunto de servicios (SSID). Por ejemplo, escriba
Contoso VPN. -
Dominios de búsqueda específicos: escriba uno o varios dominios DNS a los que se aplica la regla. Por ejemplo, escriba
contoso.com. - Todos los dominios: seleccione esta opción para aplicar la regla a todos los dominios de la organización.
-
SSID específicos: especifica uno o varios nombres de red inalámbrica a los que se aplica la regla. El nombre de esta red es el identificador de conjunto de servicios (SSID). Por ejemplo, escriba
Pero solo si este sondeo de URL se realiza correctamente: opcional. Especifica una URL que la regla utiliza como prueba. Por ejemplo, escriba
https://probe.Contoso.com. Si el dispositivo tiene acceso a esta dirección URL sin redireccionamiento, se iniciará la conexión VPN. Además, el dispositivo se conecta a la dirección URL de destino. El usuario no ve el sitio de sondeo de la cadena de dirección URL.Por ejemplo, la dirección URL prueba la capacidad de la VPN para conectarse a un sitio antes de que el dispositivo se conecte a la dirección URL de destino a través de la VPN.
Impedir que los usuarios deshabiliten la VPN automática: sus opciones:
- Sin configurar: Intune no cambia ni actualiza esta configuración.
- Sí: impide que los usuarios desactiven la VPN automática. Obliga a los usuarios a mantener la VPN automática habilitada y en funcionamiento.
- No: permite a los usuarios desactivar la VPN automática.
Esta configuración se aplica a:
- iOS 14 y versiones posteriores
- iPadOS 14 y versiones posteriores
Función de VPN por aplicación en VPN automática
Habilita la VPN por aplicación asociando esta conexión VPN a una aplicación específica. Cuando se ejecuta la aplicación, se inicia la conexión VPN. Puede asociar el perfil de VPN a una aplicación al asignar el software o programa de la aplicación. Para obtener más información, consulte Cómo asignar y supervisar aplicaciones.
La VPN por aplicación no es compatible con una conexión IKEv2. Para obtener más información, consulte configurar una VPN por aplicación para dispositivos iOS/iPadOS.
Tipo de proveedor: solo disponible para Pulse Secure y Custom VPN.
Al usar perfiles de VPN por aplicación con Pulse Secure o una VPN personalizada, elija tunelización a nivel de aplicación (app-proxy) o túnel a nivel de paquete (packet-tunnel):
- app-proxy: seleccione esta opción para la tunelización de la capa de aplicaciones.
- tunnel de paquetes: seleccione esta opción para la tunelización a nivel de paquetes.
Si no estás seguro de qué opción usar, consulta la documentación de tu proveedor de VPN.
URL de Safari que activarán esta VPN: agrega una o más URL de sitios web. Cuando se visitan estas URL utilizando el navegador Safari en el dispositivo, la conexión VPN se establece automáticamente. Por ejemplo, escriba
contoso.com.Dominios asociados: introduce los dominios asociados en el perfil de VPN que se usarán con esta conexión VPN.
Para obtener más información, consulte dominios asociados.
Dominios excluidos: introduce dominios que puedan omitir la conexión VPN cuando se conecte una VPN por aplicación. Por ejemplo, escriba
contoso.com. El tráfico alcontoso.comdominio utiliza la Internet pública incluso si la VPN está conectada.Impedir que los usuarios deshabiliten la VPN automática: sus opciones:
- Sin configurar: Intune no cambia ni actualiza esta configuración.
- Sí: impide que los usuarios desactiven el botón de alternancia Conectar a petición en la configuración del perfil de VPN. Obliga a los usuarios a mantener habilitadas y en ejecución las reglas VPN por aplicación o bajo demanda.
- No: permite a los usuarios desactivar la opción Conectar a petición, que deshabilita las reglas de VPN por aplicación y a petición.
Esta configuración se aplica a:
- iOS 14 y versiones posteriores
- iPadOS 14 y versiones posteriores
Selecciona el tipo de VPN automática que deseas. Sus opciones son:
Sin configurar: Intune no cambia ni actualiza esta configuración.
VPN a petición: la VPN a petición usa reglas para conectar o desconectar automáticamente la conexión VPN. Cuando tus dispositivos intentan conectarse a la VPN, busca coincidencias en los parámetros y reglas que creas, como una dirección IP o un nombre de dominio coincidentes. Si hay una coincidencia, entonces se ejecuta la acción que elijas.
Por ejemplo, cree una condición en la que la conexión VPN solo se use cuando un dispositivo no esté conectado a una red de Wi-Fi de empresa. O bien, si un dispositivo no puede acceder a un dominio de búsqueda DNS que introduzca, la conexión VPN no se inicia.
Agregar: seleccione esta opción y agregue una regla.
Quiero hacer lo siguiente: Si hay una coincidencia entre el valor del dispositivo y la regla a petición, selecciona la acción. Las opciones son:
- Connect VPN
- Desconectar VPN
- Evaluar cada intento de conexión
- Ignore
Quiero restringir a: Selecciona la condición que debe cumplir la regla. Las opciones son:
-
SSID específicos: especifica uno o varios nombres de red inalámbrica que aplicará la regla. El nombre de esta red es el identificador de conjunto de servicios (SSID). Por ejemplo, escriba
Contoso VPN. -
Dominios de búsqueda específicos: escriba uno o varios dominios DNS que se aplican la regla. Por ejemplo, escriba
contoso.com. - Todos los dominios: seleccione esta opción para aplicar la regla a todos los dominios de la organización.
-
SSID específicos: especifica uno o varios nombres de red inalámbrica que aplicará la regla. El nombre de esta red es el identificador de conjunto de servicios (SSID). Por ejemplo, escriba
Pero solo si este sondeo de URL se realiza correctamente: opcional. Especifica una URL que la regla utiliza como prueba. Si el dispositivo tiene acceso a esta dirección URL sin redireccionamiento, se iniciará la conexión VPN. Además, el dispositivo se conecta a la dirección URL de destino. El usuario no ve el sitio de sondeo de la cadena de dirección URL.
Por ejemplo, un sondeo de cadena de dirección URL es una dirección URL de servidor web de auditoría que comprueba el cumplimiento del dispositivo antes de conectarse a la VPN. O bien, la dirección URL prueba la capacidad de la VPN para conectarse a un sitio antes de que el dispositivo se conecte a la dirección URL de destino a través de la VPN.
Impedir que los usuarios deshabiliten la VPN automática: sus opciones:
- Sin configurar: Intune no cambia ni actualiza esta configuración.
- Sí: impide que los usuarios desactiven la VPN automática. Obliga a los usuarios a mantener la VPN automática habilitada y en funcionamiento.
- No: permite a los usuarios desactivar la VPN automática.
Esta configuración se aplica a:
- macOS 11 y versiones posteriores (Big Sur)
VPN por aplicación: habilita la VPN por aplicación asociando esta conexión VPN a una aplicación macOS. Cuando se ejecuta la aplicación, se inicia la conexión VPN. Puede asociar el perfil de VPN a una aplicación al asignar el software. Para obtener más información, vaya a Cómo asignar y supervisar aplicaciones.
URL de Safari que activarán esta VPN: agrega una o más URL de sitios web. Cuando se visitan estas URL utilizando el navegador Safari en el dispositivo, la conexión VPN se establece automáticamente.
Dominios asociados: introduce los dominios asociados en el perfil de VPN que inicia automáticamente la conexión VPN. Por ejemplo, escriba
contoso.com. Los dispositivos delcontoso.comdominio inician automáticamente la conexión VPN.Para obtener más información, vaya a dominios asociados.
Dominios excluidos: introduce dominios que puedan omitir la conexión VPN cuando se conecte una VPN por aplicación. Por ejemplo, escriba
contoso.com. Los dispositivos delcontoso.comdominio no se inician o no usan la conexión VPN por aplicación. Los dispositivos delcontoso.comdominio utilizan la red pública de Internet.Evitar que los usuarios deshabiliten la VPN automática: sus opciones:
- Sin configurar: Intune no cambia ni actualiza esta configuración.
- Sí: impide que los usuarios desactiven la VPN automática. Obliga a los usuarios a mantener la VPN automática habilitada y en funcionamiento.
- No: permite a los usuarios desactivar la VPN automática.
Esta configuración se aplica a:
- macOS 11 y versiones posteriores (Big Sur)
VPN por aplicación
Estas opciones de configuración se aplican a los siguientes tipos de conexión VPN:
- Microsoft Tunnel
Configuración:
VPN por aplicación: habilitar asocia una aplicación específica a esta conexión VPN. Cuando se ejecuta la aplicación, el tráfico se enruta automáticamente a través de la conexión VPN. Puede asociar el perfil de VPN a una aplicación al asignar el software. Para obtener más información, consulte Cómo asignar y supervisar aplicaciones.
Para obtener más información, consulta Microsoft Tunnel para Intune.
URL de Safari que activarán esta VPN: agrega una o más URL de sitios web. Cuando se visitan estas URL utilizando el navegador Safari en el dispositivo, la conexión VPN se establece automáticamente. Por ejemplo, escriba
contoso.com.Dominios asociados: introduce los dominios asociados en el perfil de VPN que se usarán con esta conexión VPN.
Para obtener más información, consulte dominios asociados.
Dominios excluidos: introduce dominios que puedan omitir la conexión VPN cuando se conecte una VPN por aplicación. Por ejemplo, escriba
contoso.com. El tráfico alcontoso.comdominio utiliza la Internet pública incluso si la VPN está conectada.
Proxy
Si usa un proxy, configure los siguientes parámetros.
-
Script de configuración automática: usa un archivo para configurar el servidor proxy. Escribe la dirección URL del servidor proxy que incluye el archivo de configuración. Por ejemplo, escriba
http://proxy.contoso.com/pac. -
Dirección: introduzca la dirección IP o el nombre de host completo del servidor proxy. Por ejemplo, escriba
10.0.0.3ovpn.contoso.com. -
Número de puerto: introduce el número de puerto asociado con el servidor proxy. Por ejemplo, escriba
8080.
Artículos relacionados
- Asigne el perfil y supervise su estado.
- Configura las opciones de VPN en Android, Android Enterprise y dispositivos Windows .