Configuración de dispositivos Windows y Windows Holographic para agregar conexiones VPN mediante Intune

Nota:

Intune puede admitir más opciones de configuración que las enumeradas en este artículo. No todas las configuraciones están documentadas y no se documentarán. Para ver las opciones que puede configurar, cree una directiva de configuración de dispositivos y seleccione el catálogo Configuración. Para obtener más información, vaya al catálogo de configuración.

Puede agregar y configurar conexiones VPN para dispositivos que usen Microsoft Intune. En este artículo se describen algunas de las opciones y características que se pueden configurar al crear redes privadas virtuales (VPN). Estas opciones de VPN se usan en los perfiles de configuración de los dispositivos y, luego, se insertan o implementan en los dispositivos.

Como parte de la solución de administración de dispositivos móviles (MDM), use esta configuración para permitir o deshabilitar características, incluido el uso de un proveedor de VPN específico, la habilitación de Always On, el uso de DNS, la adición de un proxy y mucho más.

Estas opciones de configuración se aplican a los dispositivos que ejecutan:

  • Windows
  • Windows Holographic for Business

Antes de empezar

Ámbito de usuario o Ámbito de dispositivo

  • Use este perfil de VPN con un ámbito de usuario/dispositivo: Aplique el perfil al ámbito de usuario o al ámbito de dispositivo:

    • Ámbito de usuario: el perfil de VPN está instalado dentro de la cuenta del usuario en el dispositivo, como user@contoso.com. Si otro usuario inicia sesión en el dispositivo, el perfil de VPN no estará disponible.
    • Ámbito de dispositivo: el perfil de VPN se instala en el contexto del dispositivo y se aplica a todos los usuarios del dispositivo. Los dispositivos holográficos de Windows solo admiten el ámbito de dispositivo.

Los perfiles de VPN existentes se aplican a su ámbito existente. De forma predeterminada, se instalan nuevos perfiles de VPN en el ámbito de usuario, excepto los perfiles con túnel de dispositivo habilitado. Los perfiles de VPN con túnel de dispositivo habilitado usan el ámbito de dispositivo.

Tipo de conexión

  • Tipo de conexión: Seleccione el tipo de conexión VPN de la siguiente lista de proveedores:

    • Check Point Capsule VPN
    • Cisco AnyConnect
    • Citrix
    • F5 Access
    • Palo Alto Networks GlobalProtect
    • Pulse Secure
    • SonicWall Mobile Connect
    • Automático (tipo nativo)
    • IKEv2 (tipo nativo)
    • L2TP (tipo nativo)
    • PPTP (tipo nativo)

VPN básica

Se muestran las siguientes opciones de configuración según el tipo de conexión que seleccione. No todas las opciones de configuración están disponibles para todos los tipos de conexión.

  • Nombre de la conexión: escriba un nombre para esta conexión. Los usuarios finales ven este nombre cuando exploran su dispositivo en busca de la lista de conexiones VPN disponibles. Por ejemplo, escriba Contoso VPN.

  • Servidores: agrega uno o varios servidores VPN a los que se conectan los dispositivos. Al agregar un servidor, especifica la siguiente información:

    • Importación: vaya a un archivo separado por comas que incluya una lista de servidores con el formato: descripción, dirección IP o FQDN, servidor predeterminado. Elija Aceptar para importar estos servidores a la lista Servidores .
    • Exportar: exporta la lista existente de servidores a un archivo de valores separados por comas (CSV).
    • Descripción: escriba un nombre descriptivo para el servidor, como Servidor VPN de Contoso.
    • Dirección del servidor VPN: escribe la dirección IP o el nombre de dominio completo (FQDN) del servidor VPN al que se conectan los dispositivos, como 192.168.1.1 o vpn.contoso.com.
    • Servidor predeterminado: True habilita este servidor como el servidor predeterminado que los dispositivos usan para establecer la conexión. Establecer solo un servidor como predeterminado. False (predeterminado) no usa este servidor VPN como servidor predeterminado.
  • Registro de direcciones IP con DNS interno: seleccione Habilitar para configurar el perfil de VPN para registrar dinámicamente las direcciones IP asignadas a la interfaz VPN con el DNS interno. Seleccione Deshabilitar para no registrar dinámicamente las direcciones IP.

  • Always On: Habilita las conexiones automáticas a la conexión VPN cuando se producen los siguientes eventos:

    • Los usuarios inician sesión en sus dispositivos.
    • La red del dispositivo cambia.
    • La pantalla del dispositivo se vuelve a encender después de apagarse.

    Para usar conexiones de túnel de dispositivo, como IKEv2, habilite esta configuración.

    Deshabilitar no activa automáticamente la conexión VPN. Es posible que los usuarios tengan que activar la VPN manualmente.

  • Método de autenticación: seleccione cómo desea que los usuarios se autentiquen en el servidor VPN. Las opciones son:

    • Certificados: seleccione un perfil de certificado de cliente de usuario existente para autenticar al usuario. Esta opción proporciona características mejoradas, como la experiencia sin interacción, la VPN a petición y la VPN por aplicación.

      Para crear perfiles de certificado en Intune, consulte Usar certificados para la autenticación.

    • Nombre de usuario y contraseña: requiere que los usuarios escriban el nombre de usuario y la contraseña de su dominio para autenticarse, como user@contoso.com, o contoso\user.

    • Credencial derivada: use un certificado derivado de la tarjeta inteligente de un usuario. Si no se configura ningún emisor de credenciales derivadas, Intune le pedirá que agregue uno. Para obtener más información, consulte Uso de credenciales derivadas en Intune.

      Nota:

      Actualmente, las credenciales derivadas como método de autenticación para los perfiles de VPN no funcionan según lo esperado en dispositivos Windows. Este comportamiento solo afecta a los perfiles de VPN en dispositivos Windows y se corregirá en una versión futura (sin ETA).

    • EAP (solo IKEv2): seleccione un perfil de certificado de cliente del Protocolo de autenticación extensible (EAP) existente para autenticarse. Escriba los parámetros de autenticación en la configuración XML de EAP .

      Para obtener más información sobre la autenticación EAP, consulte Protocolo de autenticación extensible (EAP) para obtener acceso a la red y configuración de EAP.

    • Certificados de equipo (solo IKEv2): selecciona un perfil de certificado de cliente de dispositivo existente para autenticar el dispositivo.

      Si usa conexiones de túnel de dispositivo, debe seleccionar Certificados de equipo.

      Para crear perfiles de certificado en Intune, consulte Usar certificados para la autenticación.

  • Recordar credenciales en cada inicio de sesión: Habilitar almacena en caché las credenciales de autenticación. Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración. De forma predeterminada, es posible que el sistema operativo no almacene en caché las credenciales de autenticación.

  • XML personalizado: escriba los comandos XML personalizados que configuren la conexión VPN.

  • EAP XML: introduzca los comandos EAP XML que configuren la conexión VPN.

    Para obtener más información, incluida la creación de XML de EAP personalizado, consulte Configuración de EAP.

  • Túnel de dispositivo (solo IKEv2): Habilitar conecta el dispositivo a la VPN automáticamente sin ninguna interacción o inicio de sesión por parte del usuario. Esta configuración se aplica a los dispositivos unidos a Microsoft Entra ID.

    Para usar esta característica, debe configurar los siguientes ajustes:

    • Tipo de conexión: Establecer en IKEv2.
    • Always On: establecido en habilitar.
    • Método de autenticación: Establecer en Certificados de equipo.

    Asigne solo un perfil por dispositivo con el túnel de dispositivo habilitado.

Parámetros de la asociación de seguridad de IKE (solo IKEv2)

Importante

Windows 11 requiere que:

Esta configuración de criptografía se usa durante las negociaciones de la asociación de seguridad de IKE (también conocidas como main mode o phase 1) para las conexiones IKEv2. Esta configuración debe coincidir con la configuración del servidor VPN. Si la configuración no coincide, el perfil de VPN no se conectará.

  • Algoritmo de cifrado: seleccione el algoritmo de cifrado utilizado en el servidor VPN. Por ejemplo, si el servidor VPN usa AES de 128 bits, seleccione AES-128 de la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

  • Algoritmo de comprobación de integridad: seleccione el algoritmo de integridad utilizado en el servidor VPN. Por ejemplo, si el servidor VPN usa SHA1-96, seleccione SHA1-96 en la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

  • Grupo Diffie-Hellman: seleccione el grupo de cálculo Diffie-Hellman utilizado en el servidor VPN. Por ejemplo, si el servidor VPN usa Group2 (1024 bits), seleccione 2 de la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

Parámetros de la asociación de seguridad secundaria (solo IKEv2)

Importante

Windows 11 requiere que:

Esta configuración de criptografía se usa durante las negociaciones de la asociación de seguridad secundaria (también conocidas como quick mode o phase 2) para las conexiones IKEv2. Esta configuración debe coincidir con la configuración del servidor VPN. Si la configuración no coincide, el perfil de VPN no se conectará.

  • Algoritmo de transformación de cifrado: seleccione el algoritmo utilizado en el servidor VPN. Por ejemplo, si el servidor VPN usa AES-CBC de 128 bits, seleccione CBC-AES-128 de la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

  • Algoritmo de transformación de autenticación: seleccione el algoritmo utilizado en el servidor VPN. Por ejemplo, si el servidor VPN usa AES-GCM de 128 bits, seleccione GCM-AES-128 en la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

  • Grupo de secreto directo perfecto (PFS): seleccione el grupo de cálculo Diffie-Hellman usado para el secreto directo perfecto (PFS) en el servidor VPN. Por ejemplo, si el servidor VPN usa Group2 (1024 bits), seleccione 2 de la lista.

    Cuando se establece en No configurado, Intune no cambia ni actualiza esta configuración.

Ejemplo de Pulse Secure

<pulse-schema><isSingleSignOnCredential>true</isSingleSignOnCredential></pulse-schema>

Ejemplo de cliente perimetral de F5

<f5-vpn-conf><single-sign-on-credential /></f5-vpn-conf>

Ejemplo de SonicWALL Mobile Connect

Grupo o dominio de inicio de sesión: esta propiedad no se puede establecer en el perfil de VPN. En su lugar, Mobile Connect analiza este valor cuando el nombre de usuario y el dominio se introducen en los username@domain formatos o DOMAIN\username .

Ejemplo:

<MobileConnect><Compression>false</Compression><debugLogging>True</debugLogging><packetCapture>False</packetCapture></MobileConnect>

Ejemplo de VPN móvil de CheckPoint

<CheckPointVPN port="443" name="CheckPointSelfhost" sso="true" debug="3" />

Sugerencia

Para obtener más información sobre cómo escribir comandos XML personalizados, consulte la documentación de VPN del fabricante.

Aplicaciones y reglas de tráfico

  • Asociar WIP o aplicaciones a esta VPN: habilita esta configuración si solo quieres que algunas aplicaciones usen la conexión VPN. Las opciones son:

    • No configurado (valor predeterminado): Intune no cambia ni actualiza esta configuración.
    • Asociar un WIP a esta conexión: Todas las aplicaciones del dominio de Windows Identity Protection usan automáticamente la conexión VPN.
      • Dominio WIP para esta conexión: introduzca un dominio de Windows Identity Protection (WIP). Por ejemplo, escriba contoso.com.
    • Asociar aplicaciones con esta conexión: Las aplicaciones que ingresa automáticamente usan la conexión VPN.
      • Restringir la conexión VPN a estas aplicaciones: Deshabilitar (valor predeterminado) permite que todas las aplicaciones usen la conexión VPN. La habilitación restringe la conexión VPN a las aplicaciones que introduzcas (VPN por aplicación). Las reglas de tráfico de las aplicaciones que agregue se agregan automáticamente a las reglas de tráfico de red para esta configuración de conexión VPN .

        Al seleccionar Habilitar, la lista de identificadores de aplicación pasa a ser de solo lectura. Antes de habilitar esta configuración, agregue las aplicaciones asociadas.

      • Aplicaciones asociadas: seleccione Importar para importar .csv un archivo con la lista de aplicaciones. Su .csv aspecto es similar al siguiente archivo:

        %windir%\system32\notepad.exe,desktop Microsoft.Office.OneNote_8wekyb3d8bbwe,universal

        El tipo de aplicación determina el identificador de la aplicación. Para una aplicación universal, escribe el nombre de familia del paquete, como Microsoft.Office.OneNote_8wekyb3d8bbwe. Para una aplicación de escritorio, escriba la ruta de acceso del archivo de la aplicación, como %windir%\system32\notepad.exe.

        Para obtener el nombre de familia del paquete, puede usar el Get-AppxPackage cmdlet de Windows PowerShell. Por ejemplo, para obtener el nombre de familia del paquete de OneNote, abra Windows PowerShell e introduzca Get-AppxPackage *OneNote. Para obtener más información, consulte Buscar un PFN para una aplicación instalada en un equipo cliente de Windows y Get-AppxPackage cmdlet.

    Importante

    Le recomendamos que proteja todas las listas de aplicaciones creadas para VPN por aplicación. Si un usuario no autorizado cambia esta lista y la importas a la lista de aplicaciones VPN por aplicación, entonces puedes autorizar el acceso VPN a aplicaciones que no deberían tener acceso. Una forma de proteger las listas de aplicaciones es mediante una lista de control de acceso (ACL).

  • Reglas de tráfico de red para esta conexión VPN: puedes agregar reglas de red que se apliquen a esta conexión VPN. Usa esta función para filtrar el tráfico de red a esta conexión VPN.

    • Si creas una regla de tráfico de red, la VPN solo usa los protocolos, puertos e intervalos de direcciones IP que especifiques en esta regla.
    • Si no crea una regla de tráfico de red, todos los protocolos, puertos e intervalos de direcciones se habilitarán para esta conexión VPN.

    Al agregar reglas de tráfico, para evitar problemas de VPN, se recomienda agregar una regla general que sea menos restrictiva.

    Seleccione Agregar para crear una regla y escriba la siguiente información. También puede importar un .csv archivo con esta información.

    • Nombre: escriba un nombre para la regla de tráfico de red.

    • Tipo de regla: escriba el método de túnel para esta regla. Esta configuración solo se aplica cuando esta regla está asociada a una aplicación. Las opciones son:

      • Ninguno (valor predeterminado)
      • Túnel dividido: esta opción proporciona a los dispositivos cliente dos conexiones simultáneamente. Una conexión es segura y está diseñada para mantener privado el tráfico de red. La segunda conexión está abierta a la red y deja pasar el tráfico de Internet.
      • Forzar túnel: Todo el tráfico de red en esta regla pasa por la VPN. Ningún tráfico de red en esta regla va directamente a Internet.
    • Dirección: Selecciona el flujo de tráfico de red que permite tu conexión VPN. Las opciones son:

      • Entrante: solo permite el tráfico de sitios externos a través de la VPN. El tráfico saliente está bloqueado para entrar en la VPN.
      • Saliente (predeterminado): solo permite el tráfico a sitios externos a través de la VPN. El tráfico entrante no puede entrar en la VPN.

      Para permitir la entrada y la salida, cree dos reglas independientes. Cree una regla para la entrada y otra para la salida.

    • Protocolo: introduce el número de puerto del protocolo de red que quieres que utilice la VPN, de 0 a 255. Por ejemplo, escriba 6 para TCP o 17 para UDP.

      Al especificar un protocolo, se conectan dos redes a través del mismo protocolo. Si usa los protocolos TPC (6) o UDP (17), también debe introducir los intervalos de puertos locales & remotos permitidos y los intervalos de direcciones IP locales & remotas permitidas.

      También puede importar un .csv archivo con esta información.

    • Intervalos de puertos locales: si usa los protocolos TPC (6) o UDP (17), introduzca los intervalos de puertos de red local permitidos. Por ejemplo, escriba 100 para el puerto inferior y 120 para el puerto superior.

      Puede crear una lista de intervalos de puertos permitidos, como 100-120, 200, 300-320. Para un único puerto, escriba el mismo número de puerto en ambos campos.

      También puede importar un .csv archivo con esta información.

    • Intervalos de puertos remotos: si usa los protocolos TPC (6) o UDP (17), introduzca los intervalos de puertos de red remota permitidos. Por ejemplo, escriba 100 para el puerto inferior y 120 para el puerto superior.

      Puede crear una lista de intervalos de puertos permitidos, como 100-120, 200, 300-320. Para un único puerto, escriba el mismo número de puerto en ambos campos.

      También puede importar un .csv archivo con esta información.

    • Intervalos de direcciones locales: escriba los intervalos de direcciones IPv4 de red local permitidos que pueden usar la VPN. Solo las direcciones IP de dispositivos cliente de este intervalo usan esta VPN.

      Por ejemplo, escriba 10.0.0.22 para el puerto inferior y 10.0.0.122 para el puerto superior.

      Puede crear una lista de direcciones IP permitidas. Para una sola dirección IP, escribe la misma dirección IP en ambos campos.

      También puede importar un .csv archivo con esta información.

    • Intervalos de direcciones remotas: introduzca los intervalos de direcciones IPv4 de red remota permitidos que pueden usar la VPN. Solo las direcciones IP de este intervalo usan esta VPN.

      Por ejemplo, escriba 10.0.0.22 para el puerto inferior y 10.0.0.122 para el puerto superior.

      Puede crear una lista de direcciones IP permitidas. Para una sola dirección IP, escribe la misma dirección IP en ambos campos.

      También puede importar un .csv archivo con esta información.

Acceso condicional

  • Acceso condicional para esta conexión VPN: habilita el flujo de cumplimiento de dispositivos desde el cliente. Cuando está habilitado, el cliente VPN se comunica con Microsoft Entra ID para obtener un certificado que usar para la autenticación. La VPN debe configurarse para usar la autenticación de certificados y el servidor VPN debe confiar en el servidor devuelto por Microsoft Entra ID.

  • Inicio de sesión único (SSO) con certificado alternativo: para el cumplimiento de dispositivos, usa un certificado distinto del certificado de autenticación VPN para la autenticación Kerberos. Introduce el certificado con la siguiente configuración:

    • Nombre: nombre para el uso de clave extendida (EKU)
    • Identificador de objeto: Identificador de objeto para EKU
    • Hash del emisor: huella digital para el certificado SSO

Configuración DNS

  • Lista de búsqueda de sufijos DNS: En Sufijos DNS, ingrese un sufijo DNS y agregue. Puede agregar muchos sufijos.

    Cuando utilice sufijos DNS, puede buscar un recurso de red por su nombre corto en lugar del nombre de dominio completo (FQDN). Al buscar con el nombre corto, el servidor DNS determina automáticamente el sufijo. Por ejemplo, utah.contoso.com está en la lista de sufijos DNS. Haces ping DEV-comp. En esta situación, se resuelve como DEV-comp.utah.contoso.com.

    Los sufijos DNS se resuelven en el orden indicado y el orden se puede cambiar. Por ejemplo, colorado.contoso.com y utah.contoso.com están en la lista de sufijos DNS y ambos tienen un recurso denominado DEV-comp. Como colorado.contoso.com es el primero en la lista, se resuelve como DEV-comp.colorado.contoso.com.

    Para cambiar el orden, seleccione los puntos a la izquierda del sufijo DNS y, a continuación, arrastre el sufijo a la parte superior:

    Seleccione los tres puntos y haga clic y arrastre para mover el sufijo DNS

  • Reglas de la tabla de directivas de resolución de nombres (NRPT): Las reglas de la tabla de directivas de resolución de nombres (NRPT) definen cómo DNS resuelve los nombres cuando se conecta a la VPN. Una vez establecida la conexión VPN, elija qué servidores DNS usa la conexión VPN.

    Puede agregar reglas que incluyan el dominio, el servidor DNS, el proxy y otros detalles. Estas reglas resuelven el dominio que especifique. La conexión VPN usa estas reglas cuando los usuarios se conectan a los dominios que especifique.

    Seleccione Agregar para agregar una nueva regla. Para cada servidor, escriba:

    • Dominio: escriba el nombre de dominio completo (FQDN) o un sufijo DNS para aplicar la regla. También puede introducir un punto (.) al principio para un sufijo DNS. Por ejemplo, escriba contoso.com o .allcontososubdomains.com.
    • Servidores DNS: escriba la dirección IP o el servidor DNS que resuelve el dominio. Por ejemplo, escriba 10.0.0.3 o vpn.contoso.com.
    • Proxy: introduzca el servidor proxy web que resuelve el dominio. Por ejemplo, escriba http://proxy.com.
    • Conectarse automáticamente: cuando está habilitado, el dispositivo se conecta automáticamente a la VPN cuando un dispositivo se conecta a un dominio que introduzca, como contoso.com. Cuando no está configurado (valor predeterminado), el dispositivo no se conecta automáticamente a la VPN
    • Persistente: cuando se establece en Habilitado, la regla permanece en la tabla de directivas de resolución de nombres (NRPT) hasta que la regla se elimina manualmente del dispositivo, incluso después de que se desconecte la VPN. Cuando se establece en No configurado (valor predeterminado), las reglas NRPT del perfil VPN se quitan del dispositivo cuando se desconecta la VPN.

Proxy

  • Script de configuración automática: usa un archivo para configurar el servidor proxy. Escribe la dirección URL del servidor proxy que incluye el archivo de configuración. Por ejemplo, escriba http://proxy.contoso.com/pac.
  • Dirección: introduzca la dirección IP o el nombre de host completo del servidor proxy. Por ejemplo, escriba 10.0.0.3 o vpn.contoso.com.
  • Número de puerto: introduce el número de puerto que utiliza tu servidor proxy. Por ejemplo, escriba 8080.
  • Omitir proxy para direcciones locales: esta configuración se aplica si el servidor VPN requiere un servidor proxy para la conexión. Si no desea utilizar un servidor proxy para las direcciones locales, elija Habilitar.

Tunelización dividida

  • Túnel dividido: habilite o deshabilite para permitir que los dispositivos decidan qué conexión usar en función del tráfico. Por ejemplo, un usuario de un hotel usa la conexión VPN para acceder a los archivos de trabajo, pero usa la red estándar del hotel para la exploración web normal.
  • Rutas de túnel dividido para esta conexión VPN: agregue rutas opcionales para proveedores de VPN de terceros. Especifica un prefijo de destino y un tamaño de prefijo para cada conexión.

Detección de red de confianza

Sufijos DNS de red de confianza: cuando los usuarios ya están conectados a una red de confianza, puede impedir que los dispositivos se conecten automáticamente a otras conexiones VPN.

En Sufijos DNS, escriba un sufijo DNS en el que desee confiar, como contoso.com, y seleccione Agregar. Puedes agregar tantos sufijos como quieras.

Si un usuario se conecta a un sufijo DNS de la lista, el usuario no se conectará automáticamente a otra conexión VPN. El usuario sigue usando la lista de confianza de sufijos DNS que especifique. La red de confianza se sigue usando, incluso si se establecen desencadenadores automáticos.

Por ejemplo, si el usuario ya está conectado a un sufijo DNS de confianza, se ignoran los siguientes desencadenadores automáticos. En concreto, los sufijos DNS de la lista cancelan todos los demás desencadenadores automáticos de conexión, incluidos:

  • Siempre activo
  • Desencadenador basado en aplicación
  • Desencadenador automático de DNS

Asegúrese de asignar el perfil y supervise su estado.

Configure las opciones de VPN en dispositivos Android, iOS /iPadOS y macOS .