Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La puerta de enlace de Microsoft Tunnel se instala en un contenedor en un servidor Linux que se ejecuta en el entorno local o en la nube. En función de su entorno e infraestructura, es posible que se necesiten otras configuraciones y software, como Azure ExpressRoute.
Antes de iniciar la instalación, asegúrese de completar las siguientes tareas:
- Revise y configure los requisitos previos para Microsoft Tunnel.
- Ejecute la herramienta de preparación de Microsoft Tunnel para confirmar que el entorno está listo para admitir el uso del túnel.
Una vez que estén listos los requisitos previos, vuelva a este artículo para comenzar la instalación y la configuración del túnel.
Crear una configuración de servidor
El uso de una configuración de servidor le permite crear una configuración una sola vez y usarla en varios servidores. La configuración incluye intervalos de direcciones IP, servidores DNS y reglas de tunelización dividida. Más tarde, asignará una configuración de servidor a un sitio, que aplicará automáticamente esa configuración de servidor a cada servidor que se una a ese sitio.
Para crear una configuración de servidor
Iniciar sesión en el Centro >de administración de Microsoft IntuneAdministración de inquilinos>Puerta de enlace de Microsoft Tunnel>seleccione la pestaña >Configuración del servidorCrear nuevo.
En la pestaña Aspectos básicos, escriba un nombre y una descripción(opcional) y seleccione Siguiente.
En la pestaña Configuración, establezca los elementos siguientes:
Intervalo de direcciones IP: las direcciones IP dentro del intervalo se conceden a los dispositivos cuando se conectan a la puerta de enlace de Tunnel. El intervalo de direcciones IP del cliente de Tunnel especificado no debe entrar en conflicto con un intervalo de red local.
- Considere la posibilidad de usar el intervalo de direcciones IP privadas automáticas (APIPA) de 169.254.0.0/16, ya que este intervalo evita conflictos con otras redes corporativas.
- Si el intervalo de direcciones IP del cliente entra en conflicto con el destino, se utiliza la dirección de bucle invertido y no se puede comunicar con la red corporativa.
- Puede seleccionar cualquier intervalo de direcciones IP de cliente que desee usar mientras no entre en conflicto con los intervalos de direcciones IP de la red corporativa.
Puerto del servidor: escribe el puerto que el servidor usa para escuchar las conexiones.
Servidores DNS: estos servidores se usan cuando una solicitud DNS procede de un dispositivo que se conecta a Tunnel Gateway.
Búsqueda de sufijos DNS(opcional): este dominio se proporciona a los clientes como el dominio predeterminado cuando se conectan a Tunnel Gateway.
Deshabilitar conexiones UDP(opcional): cuando se selecciona, los clientes solo se conectan al servidor VPN mediante conexiones TCP. Dado que el cliente de túnel independiente requiere el uso de UDP, active la casilla para deshabilitar las conexiones UDP solo después de configurar los dispositivos para usar Microsoft Defender para punto de conexión como aplicación cliente de túnel.
En la pestaña Configuración, puede también configurar Reglas de túnel dividido, que son opcionales.
Solo se pueden incluir o excluir palabras independientes. Las direcciones incluidas se enrutan a la puerta de enlace de Tunnel. Las direcciones excluidas no se enrutan a Tunnel Gateway. Por ejemplo, podría configurar una regla de inclusión para 255.255.0.0 o 192.168.0.0/16.
Use las siguientes opciones para incluir o excluir direcciones:
- Intervalos IP que se van a incluir
- Intervalos IP que se van a excluir
Nota:
No use un intervalo IP que especifique 0.0.0.0 en cualquiera de las direcciones de inclusión o exclusión. La puerta de enlace de túnel no puede enrutar el tráfico cuando se usa este intervalo. Si se usa DNS corporativo en la configuración del servidor, esas direcciones deben agregarse en las reglas de inclusión para túnel dividido.
En la pestaña Revisar y crear, revise la configuración y, después, seleccione Crear para guardarla.
Nota:
De forma predeterminada, cada sesión de VPN permanece activa solo 3.600 segundos (una hora) antes de desconectarse (se establece una nueva sesión inmediatamente en caso de que el cliente esté configurado para usar VPN Always On).
Sin embargo, puede modificar el valor de tiempo de espera de la sesión junto con otras opciones de configuración del servidor mediante llamadas de gráficos (microsoftTunnelConfiguration) Para obtener más información, consulte Cambio del tiempo de espera de sesión de VPN de servidores de túnel más adelante en este artículo.
Crear un sitio
Los sitios son grupos lógicos de servidores en los que se hospeda Microsoft Tunnel. Asigne una configuración de servidor a cada sitio que cree. Esa configuración se aplica a cada servidor que se una al sitio.
Para crear una configuración de sitio
Iniciar sesión en el Centro> de administración de Microsoft IntuneAdministración de inquilinos>Puerta de enlace de Microsoft Tunnel>seleccione lapestaña>Crear.
En el panel Crear un sitio, especifique las propiedades siguientes:
Nombre: escriba un nombre para el sitio.
Descripción: opcionalmente, puede especificar una descripción descriptiva para el sitio.
Dirección IP pública o FQDN: especifique una dirección IP pública o FQDN, que es el punto de conexión para los dispositivos que usan el túnel. Esta dirección IP o el FQDN pueden identificar un servidor individual o un servidor de equilibrio de carga. La dirección IP o el FQDN se deben poder resolver en el DNS público, y la dirección IP resuelta debe ser enrutable públicamente.
Configuración del servidor: Para seleccionar una configuración de servidor para asociar con este sitio, utilice el menú desplegable.
Dirección URL para la comprobación de acceso a la red interna: especifique una dirección URL HTTP o HTTPS para una ubicación en la red interna. Cada cinco minutos, todos los servidores asignados a este sitio intentan acceder a la dirección URL para confirmar que pueden acceder a la red interna. Los servidores informan del estado de esta comprobación como Accesibilidad de red interna en la pestaña Comprobación de estado de un servidor.
Actualización automática de servidores en este sitio: si se establece en Sí, los servidores se actualizarán automáticamente cuando haya una actualización disponible. Si es No, la actualización es manual y un administrador debe aprobar una actualización para poder iniciarse.
Para más información, vea Actualización de Microsoft Tunnel.
Limitar las actualizaciones del servidor a la ventana de mantenimiento: en caso de que sea Sí, las actualizaciones del servidor para este sitio solo se pueden iniciar entre la hora de inicio y la hora de finalización especificadas. Debe haber al menos una hora entre la hora de inicio y la hora de finalización. Cuando se establece en No, no hay ninguna ventana de mantenimiento y las actualizaciones se inician lo antes posible en función de cómo se configure Actualización automática de servidores en este sitio.
Cuando se establece en Sí, configure las siguientes opciones:
- Zona horaria: la zona horaria que seleccione determina cuándo se inicia y finaliza la ventana de mantenimiento en todos los servidores del sitio, independientemente de la zona horaria de los servidores individuales.
- Hora de inicio: especifique la hora más temprana en la que se puede iniciar el ciclo de actualización, en función de la zona horaria seleccionada.
- Hora de finalización: especifique la hora más tardía en la que se puede iniciar el ciclo de actualización, en función de la zona horaria seleccionada. Los ciclos de actualización que se inician antes de esta hora seguirán en ejecución y se pueden completar después de este tiempo.
Para más información, vea Actualización de Microsoft Tunnel.
Seleccione Crear para guardar el sitio.
Instalación de Puerta de enlace de Microsoft Tunnel
Antes de instalar Puerta de enlace de Microsoft Tunnel en un servidor Linux, configure el inquilino con al menos una configuración de servidor y, después, cree un sitio. Más adelante, especificará el sitio al que se une un servidor cuando instale el túnel en ese servidor.
Con una configuración de servidor y un sitio, puede usar el siguiente procedimiento para instalar la puerta de enlace de Microsoft Tunnel.
Sin embargo, si tiene previsto instalar la puerta de enlace de Microsoft Tunnel en un contenedor de Podman sin raíz, consulte Usar un contenedor de Podman sin raíz antes de comenzar la instalación. La sección vinculada detalla requisitos previos adicionales y una línea de comandos modificada para el script de instalación. Una vez configurados los requisitos previos adicionales, puede volver aquí para continuar con el siguiente procedimiento de instalación.
Uso del script para instalar Microsoft Tunnel
Descargue el script de instalación de Microsoft Tunnel con uno de los métodos siguientes:
Descargue la herramienta directamente mediante un explorador web. Vaya a https://aka.ms/microsofttunneldownload para descargar el archivo mstunnel-setup.
Iniciar sesión en el Centro >de administración de Microsoft IntuneAdministración de inquilinos>Microsoft Tunnel Gateway, seleccione la pestaña Servidores, seleccione Crear para abrir el panel Crear un servidor y, después, seleccione Descargar script.
Para descargar el software del túnel directamente, utilice un comando de Linux. Por ejemplo, en el servidor donde instalará el túnel, puede usar wget o curl para abrir el vínculo https://aka.ms/microsofttunneldownload.
Por ejemplo, para usar wget y registrar los detalles en mstunnel-setup durante la descarga, ejecute
wget --output-document=mstunnel-setup https://aka.ms/microsofttunneldownload.
Para iniciar la instalación del servidor, ejecute el script como raíz. Por ejemplo, puede usar la línea de comandos siguiente:
sudo ./mstunnel-setup. El script siempre instala la versión más reciente de Microsoft Tunnel.Importante
Si va a instalar Tunnel en un contenedor de Podman sin raíz, use la siguiente línea de comandos modificada para iniciar el script:
mst_rootless_mode=1 ./mstunnel-setupPara ver resultados detallados de la consola durante el proceso de inscripción del agente de instalación y túnel:
Ejecute
export mst_log_verbose=1antes de ejecutar el script ./mstunnel-setup . Para confirmar que el registro detallado está habilitado, ejecuteexport.Una vez finalizada la instalación, edite el archivo de entorno /etc/mstunnel/env.sh para agregar una nueva línea:
mst_log_verbose=1. Después de agregar la línea, ejecutemst-cli server restartpara reiniciar el servidor.
Importante
En el caso de la nube de administración pública de EE. UU., la línea de comandos debe hacer referencia al entorno de nube de administración pública. Para ello, ejecute los siguientes comandos para agregar intune_env=FXP a la línea de comandos:
- Ejecute
sudo ./mstunnel-setup - Ejecute
sudo intune_env=FXP ./mstunnel-setup
Sugerencia
Si detiene la instalación y el script, puede reiniciarlo si vuelve a ejecutar la línea de comandos. La instalación continúa desde el punto donde se haya quedado.
Cuando se inicia el script, se descargan imágenes de contenedor de la puerta de enlace de Microsoft Tunnel desde el servicio Intune y se crean las carpetas y archivos necesarios en el servidor.
Durante la configuración, el script le pide que complete varias tareas de administración.
Cuando el script se lo solicite, acepte el contrato de licencia (CLUF).
Revise y configure las variables de los archivos siguientes para admitir el entorno.
- Archivo de entorno: /etc/mstunnel/env.sh. Para obtener más información sobre estas variables, vea Variables de entorno en el artículo de referencia de Microsoft Tunnel.
Cuando se le solicite, copie la cadena completa del archivo de certificado de Seguridad de capa de transporte (TLS) en el servidor Linux. El script muestra la ubicación correcta que se va a usar en el servidor Linux.
El certificado TLS protege la conexión entre los dispositivos que usan el túnel y el punto de conexión de la puerta de enlace de Tunnel. El certificado debe tener la dirección IP o el FQDN del servidor de puerta de enlace de Tunnel en su SAN.
La clave privada permanece disponible en el equipo en el que se crea la solicitud de firma del certificado TLS. Este archivo se debe exportar con un nombre de site.key.
Instale el certificado TLS y la clave privada. Use las instrucciones siguientes que coincidan con el formato del archivo:
PFX:
- El nombre del archivo de certificado debe ser site.pfx. Copie el archivo de certificado en /etc/mstunnel/private/site.pfx.
PEM:
La cadena completa (raíz, intermedia, entidad final) debe encontrarse en un único archivo con el nombre site.crt. Si usa un certificado emitido por un proveedor público como Digicert, tiene la opción de descargar la cadena completa como un solo archivo .pem.
El nombre del archivo de certificado debe ser *site.crt. Copie el certificado de cadena completa en /etc/mstunnel/certs/site.crt. Por ejemplo:
cp [full path to cert] /etc/mstunnel/certs/site.crtTambién puede crear un vínculo a la cadena de certificado completa en /etc/mstunnel/certs/site.crt. Por ejemplo:
ln -s [full path to cert] /etc/mstunnel/certs/site.crtCopie el archivo de clave privada en /etc/mstunnel/private/site.key. Por ejemplo:
cp [full path to key] /etc/mstunnel/private/site.keyTambién puede crear un vínculo al archivo de clave privada en /etc/mstunnel/private/site.key. Por ejemplo:
ln -s [full path to key file] /etc/mstunnel/private/site.keyEsta clave no se debe cifrar con contraseña. El nombre del archivo de clave privada ha de ser site.key.
Después de que el programa de instalación instale el certificado y cree los servicios de puerta de enlace de túnel, se le pedirá que inicie sesión y se autentique con Intune. A la cuenta de usuario se le deben asignar permisos equivalentes a los del administrador de Intune. La cuenta que use para completar la autenticación debe tener una licencia de Intune. Las credenciales de esta cuenta no se guardan y solo se usan para el inicio de sesión inicial en Microsoft Entra ID. Una autenticación correcta, se usan los identificadores de aplicación o las claves secretas de Azure para la autenticación entre la puerta de enlace de túnel y Microsoft Entra.
Esta autenticación registra Tunnel Gateway con Microsoft Intune y su inquilino de Intune.
Abra un explorador https://Microsoft.com/devicelogin web y escriba el código del dispositivo que proporciona el script de instalación y, a continuación, inicie sesión con sus credenciales de administrador de Intune.
Una vez que la puerta de enlace de Microsoft Tunnel se registra con Intune, el script obtiene información sobre los sitios y las configuraciones de servidor de Intune. Después, el script le pedirá que escriba el GUID del sitio del túnel al que quiera que se una este servidor. El script muestra una lista de sitios disponibles.
Después de seleccionar un sitio, el programa de instalación extrae la configuración del servidor de ese sitio de Intune y la aplica al nuevo servidor para completar la instalación de Microsoft Tunnel.
Cuando finalice el script de instalación, puede navegar en el Centro de administración de Microsoft Intune a la pestaña Puerta de enlace de Microsoft Tunnel para ver el estado de alto nivel del túnel. También puede abrir la pestaña Estado de mantenimiento para confirmar que el servidor esté en línea.
Si usa Red Hat Enterprise Linux (RHEL) 8.4 o posterior, asegúrese de reiniciar el servidor de puerta de enlace de túnel antes
mst-cli server restartde intentar conectar clientes a él.
Configurar Podman para usar el proxy para descargar actualizaciones de imagen
Después de instalar el servidor de puerta de enlace de túnel, puede configurar Podman para usar el proxy para descargar (extraer) imágenes actualizadas para Podman. Esta configuración es importante para habilitar futuras actualizaciones:
En el servidor de túnel, use un símbolo del sistema para ejecutar el siguiente comando a fin de abrir un editor para el archivo de invalidación del servicio Microsoft Tunnel:
systemctl edit --force mstunnel_monitorAgregue las tres líneas siguientes al archivo. Reemplace cada instancia de dirección por su dirección o DN de proxy y, a continuación, guarde el archivo. Por ejemplo, si la dirección del proxy es
10.10.10.1y está disponible en el puerto3128, la primera línea después de [Servicio] podría aparecer comoEnvironment="http_proxy=http//10.10.10.1:3128"y la línea siguiente comoEnvironment="https_proxy=http//10.10.10.1:3128"[Service] Environment="http_proxy=address" Environment="https_proxy=address"A continuación, ejecute lo siguiente en el símbolo del sistema:
systemctl restart mstunnel_monitorPor último, ejecute lo siguiente en el símbolo del sistema para confirmar que la configuración se realizó correctamente:
systemctl show mstunnel_monitor | grep http_proxySi la configuración se realiza correctamente, los resultados son similares a la siguiente información:
Environment="http_proxy=address:port" Environment="https_proxy=address:port"
Actualizar el servidor proxy en uso por el servidor de túnel
Para cambiar la configuración del servidor proxy que usa el host Linux del servidor de túnel, use el siguiente procedimiento:
En el servidor de túnel, edite /etc/mstunnel/env.sh y especifique el nuevo servidor proxy.
Ejecute
mst-cli install.Este comando vuelve a generar los contenedores con los detalles del nuevo servidor proxy. Durante este proceso, se le pide que compruebe el contenido de /etc/mstunnel/env.sh y que se asegure de que el certificado está instalado. El certificado debería estar ya presente en la configuración anterior del servidor proxy.
Para confirmar ambos y completar la configuración, escriba sí.
Incorporación de certificados raíz de confianza a contenedores de túnel
Los certificados raíz de confianza deben agregarse a los contenedores de Tunnel cuando:
- El tráfico del servidor saliente requiere la inspección del proxy SSL.
- Los puntos de conexión a los que acceden los contenedores de Tunnel no están exentos de la inspección de proxy.
Pasos:
- Copie los certificados raíz de confianza con la extensión .crt en
/etc/mstunnel/ca-trust - Reinicio de los contenedores de túnel mediante "reinicio del servidor mst-cli" y "reinicio del agente mst-cli"
Cambiar el tiempo de espera de la sesión de VPN de los servidores de túnel
Puede usar Microsoft Graph Beta y PowerShell para cambiar el tiempo de espera de la sesión de VPN del servidor de túnel. De forma predeterminada, la sesión de VPN del servidor de túnel se conservará durante una hora. Puede establecer un tiempo de espera de sesión más corto mediante un equipo Windows y PowerShell para cambiar el tiempo de espera de la sesión.
De forma predeterminada, la sesión de VPN del servidor de túnel se conserva durante una hora. Puede usar Microsoft Graph Beta y PowerShell para establecer un tiempo de espera de sesión más corto de su elección, por ejemplo, cinco o 10 minutos.
Requisitos previos
Instale el módulo de PowerShell Microsoft Graph Beta denominado Microsoft.Graph.Beta en un equipo Windows. Para obtener más información sobre este requisito previo, consulte Instalación del SDK de PowerShell de Microsoft Graph en la documentación de PowerShell.
Comandos de PowerShell para cambiar el tiempo de espera de la sesión de VPN
En el equipo Windows en el que haya importado el módulo Graph, use una cuenta de administrador para ejecutar los siguientes comandos de PowerShell.
En los siguientes comandos de PowerShell, reemplace las variables, que parecen similares a <id>, con el valor previsto rodeado de comillas dobles. Por ejemplo, si el identificador del paso 2 es igual a 12345-abcde-67890-fghij, la línea de comandos del paso 3 aparecerá como Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId "12345-abcde-67890-fghij" | Format-List
Conéctese a Graph con una cuenta con permisos de administrador:
Connect-MgGraph -Scopes "DeviceManagementConfiguration.ReadWrite.All"Enumere las configuraciones de túnel y, a continuación, copie el identificador de la configuración que desea cambiar:
Get-MgBetaDeviceManagementMicrosoftTunnelConfigurationObtenga los detalles de la configuración (el campo AdvancedSettings debería estar vacío):
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-ListCree la nueva configuración con un valor deseado:
$setting = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphKeyValuePair; $setting.Name = "session-timeout"; $setting.Value = <integer-in-seconds>Actualice la configuración AdvancedSettings:
Update-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> -AdvancedSettings @($setting)Compruebe que la configuración avanzada esté actualizada:
Get-MgBetaDeviceManagementMicrosoftTunnelConfiguration -MicrosoftTunnelConfigurationId <id> | Format-List
Todos los servidores deben recibir la nueva configuración en un plazo de cinco minutos después del cambio. Para comprobar la configuración en un servidor, inspeccione /etc/mstunnel/ocserv.conf el valor actualizado.
Implementar la aplicación cliente Microsoft Tunnel
Para usar Microsoft Tunnel, los dispositivos deben acceder a la aplicación cliente Microsoft Tunnel. Microsoft Tunnel usa Microsoft Defender para punto de conexión como aplicación cliente de Tunnel:
Android: Descargue Microsoft Defender para punto de conexión para usarlo como aplicación cliente de Microsoft Tunnel desde la tienda Google Play. Vea Adición de aplicaciones de la Tienda Android a Microsoft Intune.
Cuando use Microsoft Defender para punto de conexión como aplicación cliente Tunnel y como aplicación de defensa contra amenazas móviles (MTD), vea Uso de Microsoft Defender para punto de conexión para MTD y como aplicación cliente Microsoft Tunnel para obtener instrucciones de configuración importantes.
iOS/iPadOS: Descargue Microsoft Defender para punto de conexión para usarlo como la aplicación cliente de Microsoft Tunnel desde Apple App Store. Vea Agregar aplicaciones de la tienda iOS a Microsoft Intune.
Para más información sobre la implementación de aplicaciones con Intune, vea Adición de aplicaciones a Microsoft Intune.
Crear un perfil de VPN
Después de instalar el túnel de Microsoft y los dispositivos instalar Microsoft Defender para punto de conexión, puede implementar perfiles de VPN para dirigir a los dispositivos para que usen el túnel. Para ello, cree perfiles de VPN con un tipo de conexión de Microsoft Tunnel:
Android: la plataforma Android admite el enrutamiento de tráfico a través de una VPN por aplicación y reglas de túnel dividido de forma independiente o al mismo tiempo.
iOS/iPadOS La plataforma iOS admite el enrutamiento del tráfico mediante una VPN por aplicación o mediante reglas de túnel dividido, pero no ambas simultáneamente. Si habilita una VPN por aplicación para iOS, se omitirán las reglas de tunelización dividida.
Android
Iniciar sesión en el Centro >de administración de Microsoft IntuneDispositivos >Administrar dispositivos>Configuración> En la pestaña Directivas, seleccione Crear.
Para Plataforma, seleccione Android Enterprise. Para Perfil, seleccione VPN en Perfil de trabajo de propiedad corporativa o Perfil de trabajo de propiedad personal, y, luego, seleccione Crear.
Nota:
Microsoft Tunnel no es compatible con dispositivos dedicados de Android Enterprise .
En la pestaña Aspectos básicos, escriba un nombre y una descripción(opcional) y seleccione Siguiente.
En Tipo de conexión, seleccione Microsoft Tunnel y, después, configure los detalles siguientes:
VPN base:
- En Nombre de conexión, especifique un nombre para mostrar a los usuarios.
- Para Sitio de Microsoft Tunnel, selecciona el sitio de Tunnel que utiliza este perfil de VPN.
VPN por aplicación:
- Las aplicaciones que se asignan en el perfil de VPN por aplicación envían el tráfico de la aplicación al túnel.
- En Android, iniciar una aplicación no inicia la VPN por aplicación. Sin embargo, cuando la VPN tiene la VPN siempre activada establecida en Habilitar, la VPN ya está conectada y el tráfico de la aplicación usa la VPN activa. Si la VPN no está establecida en siempre activada, el usuario deberá iniciar manualmente la VPN para poder usarla.
- Si usa la aplicación Defender para punto de conexión para conectarse a Tunnel, tiene habilitada la protección web y usa una VPN por aplicación, la protección web solo se aplica a las aplicaciones de la lista de VPN por aplicación. Para dispositivos con un perfil de trabajo, en este caso se recomienda agregar todos los exploradores web del perfil de trabajo a la lista de VPN por aplicación para asegurarse de que todo el tráfico web del perfil de trabajo esté protegido.
- Para habilitar una VPN por aplicación, seleccione Agregar y, a continuación, vaya a las aplicaciones personalizadas o públicas que se han importado a Intune.
VPN siempre activada:
- En VPN siempre activada, seleccione Habilitar para establecer que el cliente VPN se conecte de forma automática y se vuelva a conectar a la VPN. Las conexiones VPN siempre activadas permanecen conectadas. Si la opción VPN por aplicación está establecida en Habilitada, solo pasará por el túnel el tráfico de las aplicaciones que seleccione.
Modo de túnel estricto(solo Android):
- Esta configuración está disponible cuando el tipo de conexión es Microsoft Tunnel y la VPN siempre activada está establecida en Habilitar. Cuando se habilita, todo el tráfico de red se fuerza a través del túnel VPN. Si la conexión VPN no está disponible o se interrumpe, todo el tráfico de red del dispositivo se bloquea hasta que la VPN se vuelve a conectar, lo que impide que las aplicaciones accedan a la Internet pública fuera del túnel.
- Lista de exclusión de aplicaciones : cuando el modo de túnel estricto está habilitado, puede especificar aplicaciones que evitan el túnel VPN. Las aplicaciones de la lista de exclusión se conectan directamente a la red, independientemente del estado de la conexión VPN. Las aplicaciones que no están en la lista se bloquean cuando la VPN no está disponible.
- El modo de túnel estricto requiere que los dispositivos inscritos a través de la API de administración de Android (API de AM). Los dispositivos inscritos a través del perfil de trabajo de la API de EMM heredado no admiten el modo de túnel estricto hasta que se migran a la API de AM.
Las siguientes plataformas admiten el modo de túnel estricto:
- Android Enterprise corporativo totalmente administrado
- Perfil de trabajo corporativo de Android Enterprise
- Perfil de trabajo de propiedad personal de Android Enterprise
Proxy:
Configure los detalles del servidor proxy para el entorno.
Nota:
Las configuraciones de servidor proxy no son compatibles con versiones de Android anteriores a la versión 10. Para obtener más información, consulte VpnService.Builder en esa documentación para desarrolladores de Android.
Para obtener más información sobre la configuración de VPN, vea Configuración de dispositivos Android Enterprise para configurar VPN
Importante
Para dispositivos Android Enterprise que usan Microsoft Defender para punto de conexión como una aplicación cliente de Microsoft Tunnel y como una aplicación MTD, debe usar la configuración personalizada para configurar Microsoft Defender para punto de conexión en lugar de usar un perfil de configuración de aplicación independiente. Si no tiene intención de utilizar ninguna funcionalidad de Defender para punto de conexión, incluida la protección web, utilice la configuración personalizada en el perfil VPN y establezca la configuración de defendertoggle en 0.
En la pestaña Asignaciones, configure los grupos que recibirán este perfil.
En la pestaña Revisar y crear, revise la configuración y, después, seleccione Crear para guardarla.
iOS
Iniciar sesión en elCentro >de administración de Microsoft IntuneDispositivos>Administrar dispositivos> Configuración > Crear.
En Plataforma, seleccione iOS/iPadOS y, después, para Perfil seleccione VPN y luego Crear.
En la pestaña Aspectos básicos, escriba un nombre y una descripción(opcional) y seleccione Siguiente.
En Tipo de conexión, selecciona Microsoft Tunnel y, a continuación, configura los siguientes elementos:
VPN base:
- En Nombre de conexión, especifique un nombre para mostrar a los usuarios.
- Para Sitio de túnel de Microsoft, haga clic en Seleccionar un sitio y, a continuación, seleccione el sitio de túnel que usa este perfil de VPN.
Nota:
Cuando se usa la conexión VPN de Microsoft Tunnel y la protección web de Defender en modo combinado en dispositivos iOS, es crucial configurar las reglas "A petición" para activar el ajuste "Desconectar en suspensión" de forma eficaz. Si no se hace esto, se desconectarán tanto la VPN de túnel como la VPN de Defender cuando el dispositivo iOS entre en modo de suspensión, mientras la VPN está activada.
Sin embargo, debido a un conflicto entre cómo una Sign-On única (aplicaciones SSO) obtiene tokens de acceso y cómo funcionan las reglas a petición de Tunnel VPN, no se admite la configuración de una regla a petición para conectarse a todos los dominios cuando también se usa "Deisconnect en suspensión".
En general, se recomienda configurar reglas bajo demanda para VPN por aplicación, ya que permite que las aplicaciones inicien conexiones VPN según sea necesario y garantiza que la configuración "Desconectar en suspensión" funcione según lo previsto.
VPN por aplicación: para habilitar una VPN por aplicación, selecciona Habilitar. Se requieren pasos de configuración adicionales para las VPN por aplicación de iOS. Cuando se configura la VPN por aplicación, iOS ignora las reglas de túnel dividido.
Para obtener más información, vea VPN por aplicación para iOS/iPadOS.
Reglas de VPN a petición: defina reglas a petición que permitan el uso de la VPN cuando se cumplan condiciones para FQDN o direcciones IP específicas.
Para obtener más información, consulte Configuración automática de VPN.
Proxy: configura los detalles del servidor proxy para tu entorno.
Nota:
Cuando se usa la conexión VPN de Microsoft Tunnel y la protección web de Defender en modo combinado en dispositivos iOS, es crucial configurar las reglas "A petición" para activar el ajuste "Desconectar en suspensión" de forma eficaz. Para configurar la regla a petición al configurar el perfil de VPN de túnel:
- En la página Opciones de configuración, expande la sección Reglas de VPN a petición .
- En el caso de las reglas a petición, seleccione Agregar para abrir el panel Agregar fila .
- En el panel Agregar fila , establezca Quiero hacer lo siguiente en Conectar VPN y, a continuación, para Quiero restringir seleccione una restricción, como Todos los dominios.
- Opcionalmente, puede agregar una dirección URL al campo Pero solo si este sondeo de direcciones URL se realiza correctamente .
- Haga clic en Guardar.
Usar una lista de exclusiones de proxy para Android Enterprise
Cuando usa un solo servidor proxy directo en su entorno, puede usar una lista de exclusión de proxy en sus perfiles de VPN de Microsoft Tunnel para Android Enterprise. Las listas de exclusiones de proxy se admiten para Microsoft Tunnel y Microsoft Tunnel para MAM.
Importante
La lista de exclusión de proxy solo se admite cuando se usa un único servidor proxy directo. No se admiten en entornos donde se usan varios servidores proxy.
La lista de exclusión de proxy en el perfil de VPN admite la entrada de dominios específicos para excluirlos de la configuración de proxy directo para los dispositivos que reciben y usan el perfil.
Los siguientes son formatos admitidos para las entradas de lista de exclusión:
- Direcciones URL completas con coincidencia exacta de subdominios. Por ejemplo:
sub.contoso.com - Un comodín adelantado en direcciones URL. Por ejemplo, usando el ejemplo de la URL completa, podemos reemplazar el nombre del subdominio inicial (sub) por un asterisco para ampliar la compatibilidad e incluir todos los subdominios de contso.com:
*.contoso.com - Direcciones IPv4 e IPv6
Los formatos no admitidos incluyen:
- Caracteres comodín internos. Por ejemplo:
con*oso.com,contos*.com, ycontoso.*
Configurar la lista de exclusiones de proxy
Puede configurar la lista de exclusión al editar o crear un perfil de VPN de Microsoft Tunnel para la plataforma Android Enterprise.
Mientras está en la página Opciones de configuración después de establecer el tipo de conexión en Microsoft Tunnel:
Expanda Proxy y, a continuación, en la lista de exclusiones de proxy, seleccione Administrar exclusiones de proxy.
En el panel Lista de exclusión de proxy :
- En el cuadro de entrada de texto, especifique una única dirección URL o IP. Cada vez que agregue una entrada, se proporcionará un nuevo cuadro de entrada de texto para más entradas.
- Seleccione Importar para abrir el panel Importar exclusiones de proxy , donde puede importar una lista con formato de archivo CSV.
- Seleccione Exportar para exportar la lista de exclusiones actual de este perfil, en formato de archivo CSV.
Seleccione Aceptar para guardar la configuración de la lista de exclusión de proxy y seguir editando el perfil de VPN.
Uso de la configuración personalizada en Microsoft Defender para punto de conexión
Intune admite Microsoft Defender para punto de conexión como aplicación MTD y como aplicación cliente de Microsoft Tunnel en dispositivos Android Enterprise. Si usa Defender para punto de conexión en la aplicación cliente de Microsoft Tunnel y como aplicación MTD, puede usar la configuración personalizada en el perfil de VPN de Microsoft Tunnel para simplificar las configuraciones. El uso de la configuración personalizada en el perfil de VPN reemplaza la necesidad de usar un perfil de configuración de aplicación independiente.
Para los dispositivos inscritos como perfiles de trabajo de propiedad personal de Android Enterprise que usan Defender para punto de conexión para ambos propósitos, debe usar la configuración personalizada en lugar de un perfil de configuración de la aplicación. En estos dispositivos, el perfil de configuración de aplicación de Defender para punto de conexión entra en conflicto con Microsoft Tunnel y puede impedir que el dispositivo se conecte a Microsoft Tunnel.
Si usa Microsoft Defender para punto de conexión para Microsoft Tunnel, pero no MTD, seguirá usando el perfil de configuración de túnel de la aplicación para configurar Microsoft Defender para punto de conexión como cliente de túnel.
Adición de la compatibilidad de la configuración de la aplicación con Microsoft Defender para punto de conexión en un perfil de VPN para Microsoft Tunnel
Use la siguiente información para cambiar la configuración personalizada de un perfil de VPN para configurar Microsoft Defender para punto de conexión en lugar de un perfil de configuración de aplicación independiente: La configuración disponible varía según la plataforma.
Para dispositivos Android Enterprise:
| Clave de configuración | Tipo de valor | Valor de configuración | Descripción |
|---|---|---|---|
| vpn | Entero | Opciones: 1 - Habilitar (valor predeterminado) 0 - Deshabilitar |
Establecer en Habilitar para permitir que la funcionalidad de protección contra la suplantación de identidad (phishing) de Microsoft Defender para punto de conexión use una VPN local. |
| antiphishing | Entero | Opciones: 1 - Habilitar (valor predeterminado) 0 - Deshabilitar |
Establecer en Habilitar para activar la protección contra la suplantación de identidad (phishing) de Microsoft Defender para punto de conexión. Cuando se establece en Deshabilitar, se desactiva la funcionalidad de protección contra la suplantación de identidad (anti-phishing). |
| defendertoggle | Entero | Opciones: 1 - Habilitar (valor predeterminado) 0 - Deshabilitar |
Establecer en Habilitar para usar Microsoft Defender para punto de conexión. Cuando se deshabilita, no habrá disponible ninguna funcionalidad de Microsoft Defender para punto de conexión. |
Para dispositivos iOS/iPad:
| Clave de configuración | Valores | Descripción |
|---|---|---|
| TunnelOnly |
Verdadero : toda la funcionalidad de Defender para punto de conexión está deshabilitada. Esta configuración debe usarse si usa la aplicación solo para funcionalidades de Tunnel.
Falso(valor predeterminado) - La funcionalidad de Defender para punto de conexión está habilitada. |
Determina si la aplicación Defender está limitada solo a Microsoft Tunnel, o si la aplicación también admite el conjunto completo de funcionalidades de Defender para punto de conexión. |
| WebProtection |
Verdadero(predeterminado): la protección web está habilitada y los usuarios pueden ver la pestaña Protección web en la aplicación Defender para punto de conexión.
Falso : la protección web está deshabilitada. Si se implementa un perfil de VPN de túnel, los usuarios solo podrán ver las pestañas Panel y Túnel en la aplicación Defender para punto de conexión. |
Determina si la protección web de Defender para punto de conexión (funcionalidad antiphishing) está habilitada para la aplicación. De forma predeterminada, esta funcionalidad está activada. |
| AutoOnboard |
Verdadero : si la protección web está habilitada, la aplicación Defender para punto de conexión recibe automáticamente permisos para agregar conexiones VPN sin preguntar al usuario. Se requiere una regla a petición de "Connect VPN". Para obtener más información acerca de las reglas a petición, consulta Configuración automática de VPN.
Falso(valor predeterminado) – Si la protección web está habilitada, se pedirá al usuario que permita que la aplicación Defender para punto de conexión agregue configuraciones de VPN. |
Determina si la protección web de Defender para punto de conexión está habilitada sin pedir al usuario que agregue una conexión VPN (porque la funcionalidad de protección web requiere una VPN local). Esta configuración solo se aplica si WebProtection está establecido en True. |
Configurar el modo TunnelOnly para cumplir con el límite de datos de la Unión Europea
Al final del año natural 2022, todos los datos personales, incluido el contenido del cliente (CC), EUII, EUPI y los datos de soporte técnico deben almacenarse y procesarse en la Unión Europea (UE) para los inquilinos de la UE.
La característica VPN de Microsoft Tunnel en Defender para punto de conexión cumple con el límite de datos de la Unión Europea (EUDB). Sin embargo, aunque los componentes de protección contra amenazas de Defender para punto de conexión relacionados con el registro aún no son compatibles con la EUDB, Defender para punto de conexión forma parte del anexo de protección de datos (DPA) y cumple con el Reglamento general de protección de datos (RGPD).
Mientras tanto, los clientes de Microsoft Tunnel con inquilinos de la UE pueden habilitar el modo TunnelOnly en la aplicación cliente de Defender para punto de conexión. Para configurarlo, siga estos pasos:
Siga los pasos que se encuentran en Instalar y configurar la solución VPN de Microsoft Tunnel para Microsoft Intune | Microsoft Learn a crear una directiva de configuración de aplicaciones que deshabilita la funcionalidad de Defender para punto de conexión.
Cree una clave llamada TunnelOnly y establezca el valor en True.
Al configurar el modo TunnelOnly, se deshabilita toda la funcionalidad de Defender para punto de conexión, mientras que la funcionalidad de Tunnel permanece disponible para su uso en la aplicación.
Las cuentas de invitado y las cuentas de Microsoft (MSA) que no son específicas del inquilino de su organización no se admiten para el acceso entre inquilinos mediante la VPN de Microsoft Tunnel. Esto significa que este tipo de cuentas no se pueden usar para acceder a recursos internos de forma segura a través de la VPN. Es importante tener en cuenta esta limitación al configurar el acceso seguro a los recursos internos mediante Microsoft Tunnel VPN.
Para obtener más información sobre el límite de datos de la UE, consulte Límite de datos de la UE para Microsoft Cloud | Preguntas más frecuentes en el blog de seguridad y cumplimiento de Microsoft.
Instalar auditoría del sistema Linux después de instalar el servidor de Tunnel
La auditoría del sistema Linux puede ayudar a identificar información relevante para la seguridad o infracciones de seguridad en un servidor Linux que hospede Microsoft Tunnel. Se recomienda la auditoría del sistema Linux para Microsoft Tunnel, pero no es obligatoria. Para utilizar la auditoría del sistema, un servidor Linux debe tener el paquete opcional para auditd instalado en /etc/audit/auditd.conf.
Si ya instaló un servidor de túnel en Linux y falta auditd, use la información del procedimiento siguiente para instalarlo. Para obtener información sobre cómo instalar auditd en un servidor Linux antes de instalar Microsoft Tunnel, consulte Instalación manual de auditd para la auditoría del sistema Linux en los requisitos previos de Microsoft Tunnel.
Instalación de auditd en un servidor de Tunnel
Cuando el servidor de Microsoft Tunnel ya está instalado en un servidor Linux, puede usar la herramienta de línea de comandos mst-cli y los pasos siguientes para instalar auditd.
Antes de iniciar el procedimiento de instalación, utilice el siguiente vínculo para descargar el archivo mst.rules de Microsoft: https://aka.ms/TunnelAuditdRules. (El vínculo descarga un pequeño archivo de texto llamado mst.rules).
Instale la biblioteca auditd y los complementos. Ejecute el comando siguiente en el servidor Linux:
- Ubuntu:
sudo apt install auditd audispd-plugins - RHEL:
sudo dnf install audit audit-libs audispd-plugins(De forma predeterminada, RHEL ya debería tener auditado instalado).
- Ubuntu:
Copie las reglas auditd mst.rules de túnel en el servidor de Linux:
- Copie el archivo mst.rules en el servidor y, a continuación, ejecute el siguiente comando para moverlo a la carpeta correcta:
sudo cp /path/to/mst.rules /etc/audit/rules.d
- Copie el archivo mst.rules en el servidor y, a continuación, ejecute el siguiente comando para moverlo a la carpeta correcta:
Para cargar las nuevas reglas auditadas, ejecute el siguiente comando:
sudo augenrules --loadCompruebe que se aplican las nuevas reglas. Run 'sudo auditctl -l'
Los registros se guardan en /var/log/audit/audit.logformato Puede usar el sudo ausearch comando para buscar en ese registro. Por ejemplo, sudo ausearch -f TARGET_DIRECTORY.
Actualizar Microsoft Tunnel
Intune publica periódicamente actualizaciones en el servidor de Microsoft Tunnel. Para mantener el soporte técnico, los servidores de túnel deben ejecutar la versión más reciente, o como máximo estar una versión por detrás.
De forma predeterminada, después de que esté disponible una nueva actualización, Intune inicia automáticamente la actualización de los servidores de túnel tan pronto como sea posible, en cada uno de los sitios de túnel. Para ayudarle a administrar las actualizaciones, puede configurar opciones que administren el proceso de actualización:
Puede permitir la actualización automática de los servidores de un sitio o requerir la aprobación del administrador antes de que comiencen las actualizaciones.
Puede configurar una ventana de mantenimiento que limita cuándo se pueden iniciar las actualizaciones en un sitio.
Para obtener más información sobre las actualizaciones de Microsoft Tunnel, incluido cómo ver el estado del túnel y configurar las opciones de actualización, consulte Actualizar Microsoft Tunnel.
Actualización del certificado TLS en el servidor Linux
Puede usar la herramienta de línea de comandos ./mst-cli para actualizar el certificado TLS en el servidor:
PFX:
- Copie el archivo de certificado en /etc/mstunnel/private/site.pfx
- Ejecute:
mst-cli import_cert - Ejecute:
mst-cli server restart
PEM:
- Copie el certificado nuevo en /etc/mstunnel/certs/site.crt
- Copie la clave privada en /etc/mstunnel/private/site.key.
- Ejecute:
mst-cli import_cert - Ejecute:
mst-cli server restart
Nota:
El comando "import-cert" con un parámetro adicional denominado "delay." Este parámetro permite especificar el retraso en minutos antes de que se utilice el certificado importado. Ejemplo: mst-cli import_cert retraso 10080
Para más información sobre mst-cli, vea Referencia de la Puerta de enlace de Microsoft Tunnel.
Utilice un contenedor de Podman sin raíz
Cuando usa Red Hat Linux con contenedores de Podman para hospedar Microsoft Tunnel, puede configurar el contenedor como un contenedor sin raíz.
El uso de un contenedor sin raíz puede ayudar a limitar el impacto de un escape de contenedor, con todos los archivos dentro y debajo de la carpeta /etc/mstunnel en el servidor siendo propiedad de una cuenta de servicio de usuario sin privilegios. El nombre de cuenta en el servidor de Linux que ejecuta Tunnel no se modifica desde una instalación estándar, pero se crea sin permisos de usuario raíz.
Para usar correctamente un contenedor de Podman sin raíz, debe:
- Configure los requisitos previos adicionales que se describen en la sección siguiente.
- Modifique la línea de comandos del script al iniciar la instalación de Microsoft Tunnel.
Una vez aplicados los requisitos previos, puede usar el procedimiento de script de instalación para descargar primero el script de instalación y, a continuación, ejecutar la instalación mediante la línea de comandos del script modificado.
Requisitos previos adicionales para contenedores de Podman sin raíz
El uso de un contenedor de Podman sin raíz requiere que el entorno cumpla los siguientes requisitos previos, que se suman a los requisitos previos predeterminados de Microsoft Tunnel:
Plataforma compatible:
El servidor de Linux debe ejecutar Red Hat (RHEL) 8.8 o posterior.
El contenedor debe ejecutar Podman 4.6.1 o posterior. Los contenedores sin raíz no son compatibles con Docker.
El contenedor sin raíz debe instalarse en la carpeta /home .
La carpeta /home debe tener al menos 10 GB de espacio libre.
Rendimiento:
- El rendimiento máximo no debe superar los 230 Mbps
Red:
Las siguientes configuraciones de red, que no están disponibles en un espacio de nombres sin raíz, deben establecerse en /etc/sysctl.conf:
net.core.somaxconn=8192net.netfilter.nf_conntrack_acct=1net.netfilter.nf_conntrack_timestamp=1
Además, si enlaza la puerta de enlace de túnel sin raíz a un puerto inferior a 1024, también debe agregar la siguiente configuración en /etc/sysctl.conf y establecerla igual al puerto que usa:
net.ipv4.ip_unprivileged_port_start
Por ejemplo, para especificar el puerto 443, utilice la entrada siguiente: net.ipv4.ip_unprivileged_port_start=443
Después de editar sysctl.conf, debe reiniciar el servidor de Linux para que las nuevas configuraciones surtan efecto.
Proxy saliente para el usuario desarraigado:
Para admitir un proxy saliente para el usuario sin raíz, edite /etc/profile.d/http_proxy.sh y agregue las dos líneas siguientes. En las líneas siguientes, 10.10.10.1:3128 es una entrada de ejemplo de dirección:puerto . Al agregar estas líneas, reemplace 10.10.10.1:3128 por los valores de la dirección IP y el puerto del proxy:
export http_proxy=http://10.10.10.1:3128export https_proxy=http://10.10.10.1:3128
Línea de comandos de instalación modificada para contenedores Podman sin raíz
Para instalar Microsoft Tunnel en un contenedor de Podman sin raíz, use la siguiente línea de comandos para iniciar el script de instalación. Esta línea de comandos establece mst_rootless_mode como una variable de entorno y reemplaza el uso de la línea de comandos de instalación predeterminada durante el paso 2 del procedimiento de instalación:
mst_rootless_mode=1 ./mstunnel-setup
Desinstalar Microsoft Tunnel
Para desinstalar el producto, ejecute mst-cli uninstall desde el servidor de Linux como raíz. Esto también quitará el servidor del Centro de administración de Intune.
Contenido relacionado
Usar el acceso condicional con el Monitor de Microsoft TunnelMicrosoft Tunnel