Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Después de la instalación de Microsoft Tunnel, puede ver la configuración y el estado del servidor en el Centro de administración de Microsoft Intune.
Uso de la interfaz de usuario del centro de administración
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a AdministraciónEstado demantenimiento de la puerta de enlacede > Microsoft Tunnel>.
A continuación, seleccione un servidor y, a continuación, abra la pestaña Comprobación de estado para ver las métricas de estado de mantenimiento de ese servidor. De forma predeterminada, cada métrica usa valores de umbral predefinidos que determinan el estado. Las siguientes métricas admiten la personalización de estos umbrales:
- Uso de CPU
- Uso de memoria
- Uso de espacio en disco
- Latencia
Valores predeterminados para las métricas de mantenimiento del servidor:
Última protección: la última vez que se protegió el servidor de puerta de enlace de Tunnel con Intune.
- Correcto: la última sincronización se realizó en los últimos cinco minutos.
- Incorrecto : la última comprobación fue hace más de cinco minutos.
Conexiones actuales: el número de conexiones únicas que estaban activas en la última sincronización.
- Correcto: había 4990 o menos conexiones.
- Incorrecto: había más de 4990 conexiones activas.
Rendimiento: los megabits bits por segundo del tráfico que pasa a través de la NIC de puerta de enlace de Tunnel en la última sincronización del servidor.
Uso de CPU: el uso medio de la CPU por parte del servidor de puerta de enlace de Tunnel cada cinco minutos.
- Correcto: 95 % o menos.
- Advertencia: 96 % a 99 %.
- Incorrecto: uso del 100 %.
Núcleos de CPU : el número de núcleos de CPU disponibles en este servidor.
- Correcto : 4 o más núcleos
- Advertencia : 1, 2 o 3 núcleos
- Incorrecto -0 núcleos
Uso de memoria: el promedio de uso de memoria por el servidor de puerta de enlace de túnel cada 5 minutos.
- Correcto: 95 % o menos.
- Advertencia: 96 % a 99 %.
- Incorrecto: uso del 100 %.
Uso del espacio en disco : la cantidad de espacio en disco que utiliza el servidor de puerta de enlace de túnel.
- Correcto : por encima de 5 GB
- Advertencia : 3-5 GB
- Incorrecto : inferior a 3 GB
Latencia: la cantidad media de tiempo que tardan los paquetes IP en llegar y en salir de la interfaz de red.
- Correcto: menos de 10 milisegundos.
- Advertencia: entre 10 milisegundos y 20 milisegundos.
- Incorrecto: más de 20 milisegundos.
Certificado de agente de administración: la puerta de enlace de Tunnel usa el certificado del agente de administración para autenticarse con Intune, por lo que es importante renovarlo antes de que expire. Sin embargo, debe renovarse automáticamente.
- Correcto : faltan más de 30 días para la expiración del certificado.
- Advertencia : faltan menos de 30 días para la caducidad del certificado.
- Incorrecto : el certificado expiró.
Certificado TLS : el número de días hasta que expira el certificado de seguridad de la capa de transporte (TLS) que protege el tráfico entre los clientes y el servidor de puerta de enlace de túnel.
- Correcto: más de 30 días.
- Advertencia: 30 días o menos.
- Incorrecto: el certificado ha expirado
Revocación de certificados TLS : la puerta de enlace de túnel intenta comprobar el estado de revocación del certificado de seguridad de la capa de transporte (TLS) mediante una dirección del Protocolo de estado de certificados en línea (OCSP) o una lista de revocación de certificados (CRL), tal como se define en el certificado TLS. Esta comprobación requiere que el servidor tenga acceso al punto de conexión OCSP o a la dirección CRL tal como se define en el certificado.
- Correcto : el certificado TLS no se ha revocado.
- Advertencia - No se puede comprobar si el certificado TLS está revocado. Asegúrese de que se pueda acceder a los puntos de conexión definidos en el certificado desde el servidor de Tunnel.
- Incorrecto : el certificado TLS está revocado.
Planear el reemplazo de un certificado TLS revocado.
Para obtener más información sobre el Protocolo de estado de certificados en línea (OCSP), consulte Protocolo de estado de certificados en línea en wikipedia.org .
Accesibilidad de red interna: estado de la comprobación más reciente de la dirección URL interna. La dirección URL se configura como parte de una configuración de sitio de Tunnel.
- Correcto: el servidor puede acceder a la dirección URL especificada en las propiedades del sitio.
- Incorrecto: el servidor no puede acceder a la dirección URL especificada en las propiedades del sitio.
- Desconocido: este estado aparece cuando no se ha establecido una dirección URL en las propiedades del sitio. Este estado no afecta al estado general del sitio.
Capacidad de actualización : la capacidad del servidor para ponerse en contacto con el repositorio de contenedores de Microsoft, lo que permite que Tunnel Gateway se actualice cuando haya versiones disponibles.
- Correcto : el servidor no se ha puesto en contacto con el repositorio de contenedores de Microsoft en los últimos 5 minutos.
- Incorrecto : el servidor no ha entrado en contacto con el repositorio de contenedores de Microsoft durante más de 5 minutos.
Versión del servidor: el estado del software del servidor de puerta de enlace de Tunnel, en relación con la versión más reciente.
- Correcto: actualizado con la versión de software más reciente.
- Advertencia: una versión previa.
- Incorrecto: dos o más versiones previas y sin soporte técnico.
Si la Versión del servidor no aparece como Correcto, planee la instalación de actualizaciones para Microsoft Tunnel.
Contenedor de servidor : determina si se está ejecutando el contenedor que hospeda el servidor de Microsoft Tunnel.
- Correcto : el estado del contenedor del servidor es correcto.
- Incorrecto: el estado del contenedor del servidor no está bien.
Configuración del servidor: determina si la configuración del servidor se aplica correctamente al servidor de Tunnel desde la configuración del sitio de Microsoft Intune.
- Correcto : la configuración del servidor se aplicó correctamente.
- Incorrecto : no se pudo aplicar la configuración del servidor.
Registros de servidor : determina si los registros se han cargado en el servidor en los últimos 60 minutos.
- Correcto : los registros de servidor se cargaron en los últimos 60 minutos.
- Incorrecto : los registros del servidor no se han cargado en los últimos 60 minutos.
Administración de umbrales de estado de mantenimiento
Puede personalizar las siguientes métricas de estado de mantenimiento de Microsoft Tunnel para cambiar los umbrales que usa cada una para notificar su estado. Las personalizaciones son para todo el inquilino y se aplican a todos servidores de Tunnel. Las métricas de comprobación de estado que puede personalizar incluyen:
- Uso de CPU
- Uso de memoria
- Uso de espacio en disco
- Latencia
Para modificar un valor del umbral de métricas:
Inicie sesión en el Centro de administración de Microsoft Intune y vaya a Administración de> inquilinosEstado de mantenimientode la puerta de enlace de Microsoft Tunnel>.
Seleccione Configurar umbrales.
En la página Umbrales configurados , establezca nuevos umbrales para cada categoría de comprobación de estado que desee personalizar.
- Los valores de umbral se aplican a todos los servidores de todos los sitios.
- Seleccione Revertir al valor predeterminado para restaurar todos los umbrales a sus valores predeterminados.
Seleccione Guardar.
En el panel Estado de mantenimiento, seleccione Actualizar para actualizar el estado de todos los servidores en función de los valores de umbral personalizados.
Después de modificar los umbrales, los valores que se encuentran en la pestaña Comprobación de estado de un servidor se actualizan automáticamente para reflejar el estado, en función de los umbrales actuales.
Tendencias del estado de mantenimiento para los servidores de Tunnel
Vea las tendencias de estado de mantenimiento de las métricas de estado de puertas de enlace de Microsoft Tunnel en forma de gráfico. Los datos de los gráficos se promedian durante un bloque de tres horas y, como tal, se pueden retrasar hasta tres horas.
Los gráficos de tendencias del estado de mantenimiento están disponibles para las métricas siguientes:
- Connections
- Uso de CPU
- Uso de espacio en disco
- Uso de memoria
- Latencia promedio
- Rendimiento
Para ver gráficos de tendencias:
Inicie sesión en el Centro de administración de Microsoft Intune.
Vaya a Administración de inquilinos>Puerta de enlace de Microsoft Tunnel>Estado de mantenimiento>seleccione un servidor y, luego, seleccione Tendencias.
Use la lista desplegable Métrica para seleccionar el gráfico de métricas que desea ver.
Uso de la herramienta de línea de comandos mst-cli
Use la herramienta de línea de comandos mst-cli para obtener información sobre el servidor de Microsoft Tunnel. Este archivo se agrega al servidor Linux cuando se instala Microsoft Tunnel. La herramienta se encuentra en: /usr/sbin/mst-cli.
Para obtener más información y ejemplos de línea de comandos, vea Herramienta de línea de comandos mst-cli de Microsoft Tunnel.
Visualización de registros de Microsoft Tunnel
Microsoft Tunnel registra información en los registros del servidor Linux en el formato syslog. Para ver las entradas de registro mediante el comando journalctl -t seguido de una o más etiquetas específicas de las entradas de Microsoft Tunnel:
mstunnel-agent: mostrar registros del agente.
mstunnel_monitor: mostrar registros de tareas de supervisión.
ocserv - Mostrar registros de servidor.
ocserv-access: muestra los registros de acceso.
De forma predeterminada, el registro de acceso está deshabilitado. Si se habilitan los registros de acceso, el rendimiento podría verse afectado según el número de conexiones activas y los patrones de uso en el servidor. El registro de conexiones DNS aumenta el nivel de detalle de los registros, lo que puede resultar ruidoso.
Los registros de acceso tienen el siguiente formato:
<Server timestamp><Server Name><ProcessID on Server><userId><deviceId><protocol><src IP and port><dst IP and port><bytes sent><bytes received><connection time in seconds>Por ejemplo:- Feb 25 16:37:56 MSTunnelTest-VM ocserv-access[9528]: ACCESS_LOG,41150dc4-238x-4dwv-9q89-55e987f30c32,f5132455-ef2dd-225a-a693-afbbqed482dce,tcp,169.254.54.149:49462,10.88.0.5:80,112,60,10
Importante
En ocserv-access, el valor deviceId identifica la única instancia de instalación de Microsoft Defender que se ejecuta en un dispositivo y no identifica ni el id. del dispositivo de Intune ni el id. del dispositivo de Microsoft Entra. Si Defender se desinstala y, a continuación, se vuelve a instalar en un dispositivo, se genera una nueva instancia para el DeviceId*.
Para habilitar el registro de acceso:
- establezca TRACE_SESSIONS=1 en /etc/mstunnel/env.sh
- establezca TRACE_SESSIONS=2 para incluir el registro de conexiones DNS
- Ejecute
mst-cli server restartpara reiniciar el servidor.
Si los registros de acceso son demasiado ruidosos, puede desactivar el registro de conexión DNS al establecer TRACE_SESSIONS=1 y reiniciar el servidor.
OCSERV_TELEMETRY : mostrar detalles de telemetría de las conexiones a Tunnel.
Los registros de telemetría tienen el siguiente formato, con valores de bytes_in, bytes_out y duración que se usan solo para operaciones de desconexión:
<operation><client_ip><server_ip><gateway_ip><assigned_ip><user_id><device_id><user_agent><bytes_in><bytes_out><duration>Por ejemplo:- 20 de octubre a las 19:32:15 mstunnel ocserv[4806]: OCSERV_TELEMETRY,connect,31258,73.20.85.75,172.17.0.3,169.254.0.1,169.254.107.209,3780e1fc-3ac2-4268-a1fd-dd910ca8c13c, 5A683ECC-d909-4E5F-9C67-C0F595A4A70E,MobileAccess iOS 1.1.34040102
Importante
En OCSERV_TELEMETRY, el valor deviceId identifica la instancia de instalación única de Microsoft Defender que se ejecuta en un dispositivo y no identifica el identificador de dispositivo Intune ni Microsoft Entra identificador de dispositivo. Si Defender se desinstala y, a continuación, se vuelve a instalar en un dispositivo, se genera una nueva instancia para el DeviceId*.
Ejemplos de línea de comandos para journalctl:
- Para ver solo información del servidor de túnel, ejecute
journalctl -t ocserv. - Para ver el registro de telemetría, ejecute
journalctl -t ocserv | grep TELEMETRY - Para ver información de todas las opciones de registro, ejecute
journalctl -t ocserv -t ocserv-access -t mstunnel-agent -t mstunnel_monitor. - Agregue
-fal comando para mostrar una vista activa y continua del archivo de registro. Por ejemplo, para supervisar activamente los procesos continuos de Microsoft Tunnel, ejecutejournalctl -t mstunnel_monitor -f.
Más opciones para journalctl:
-
journalctl -h: muestra la ayuda del comando para journalctl. -
man journalctl: muestra información adicional. -
man journalctl.conf: muestra información sobre la configuración. Para obtener más información sobre journalctl, consulte la documentación de la versión de Linux que use.
Carga sencilla de registros de diagnóstico para servidores de Tunnel
Como ayuda para el diagnóstico, puede usar un solo clic en el Centro de administración de Intune para que Intune habilite, recopile y envíe registros detallados desde un servidor de puerta de enlace de Tunnel directamente a Microsoft. Estos registros detallados están disponibles directamente para Microsoft cuando trabaja con Microsoft para identificar o resolver problemas con un servidor de Tunnel.
Puede recopilar y cargar registros detallados de un evento antes de abrir un incidente de soporte técnico o, previa solicitud, si ya está trabajando con Microsoft para examinar una operación de servidores de Tunnel.
Para usar esta funcionalidad:
Abra el Centro de administración de Microsoft Intune, vaya a Administración > de inquilinos,Microsoft Tunnel Gateway>, seleccione un servidor> y, a continuación, la pestaña Registros.
En la pestaña Registros , busque la sección Enviar registros detallados del servidor y seleccione Enviar registros.
Cuando selecciona Enviar registros para un servidor de Tunnel, comienza el proceso siguiente:
- En primer lugar, Intune captura el conjunto actual de registros del servidor de Tunnel y los carga directamente en Microsoft. Estos registros se recopilan utilizando el nivel de detalle de registro actual del servidor. De forma predeterminada, el nivel de detalle del servidor es cero (0).
- A continuación, Intune habilita un nivel de detalle de cuatro (4) para los registros del servidor de Tunnel. Este nivel de detalle se recopila durante ocho horas.
- Durante las ocho horas de recopilación detallada del registro, el problema o la operación que se está investigando debe reproducirse para capturar los detalles detallados en los registros.
- Después de ocho horas, Intune recopila un segundo conjunto de registros de servidor que incluyen los detalles detallados y los carga en Microsoft. En el momento de la carga, Intune también restablece los registros del servidor de Tunnel para usar el nivel de detalle predeterminado de cero (0). Si anteriormente elevó el nivel de detalle del servidor, después de que Intune restablezca el nivel de detalle a cero, puede restaurar el nivel de detalle personalizado.
Cada conjunto de registros que Intune recopila y carga se identifica como un conjunto independiente con los siguientes detalles apareciendo en el centro de administración debajo del botón Enviar registros:
- Una hora de inicio y finalización de la recopilación de registros
- Cuándo se generó la carga
- El registro establece el nivel de detalle
- El estado de recopilación de registros (completado, erróneo o en curso)
Después de reproducir un problema durante la fase de recopilación de registros detallada, Microsoft puede usar los registros recopilados para investigarlo.
Acerca de la recopilación de registros
- Intune no detiene ni reinicia el servidor de Tunnel para habilitar o deshabilitar el registro detallado.
- El período de registro detallado de ocho horas no se puede extender ni detener antes de tiempo.
- Puede usar el proceso de envío de registros tantas veces como sea necesario para capturar un problema con el registro detallado. Sin embargo, el aumento de la verbosidad del registro agrega tensión al servidor de túnel y no se recomienda como una configuración normal.
- Una vez finalizado el registro detallado, se establece un nivel de detalle predeterminado de cero para los registros del servidor de Tunnel, independientemente de los niveles de detalle establecidos previamente.
- A través de este proceso se recopilan los siguientes registros:
- mstunnel-agent (registros de agente)
- mstunnel_monitor (registros de tareas de supervisión)
- ocserv (registros del servidor)
Los registros de ocserv-access no se recopilan ni cargan.
Problemas conocidos
Los siguientes son problemas conocidos de Microsoft Tunnel.
Estado del servidor
Los clientes pueden usar correctamente el túnel cuando el estado de mantenimiento del servidor se muestra como sin conexión
Problema: en la pestaña Estado de mantenimiento del túnel, el estado de mantenimiento de un servidor se notifica como sin conexión, lo que indica que está desconectado, aunque los usuarios pueden llegar al servidor del túnel y conectarse a los recursos de la organización.
Solución: Para resolver este problema, debe reinstalar Microsoft Tunnel, que vuelve a inscribir el agente del servidor de Tunnel con Intune. Para evitar este problema, instale las actualizaciones para el agente y el servidor de Tunnel poco después de su lanzamiento. Use las métricas de estado del servidor de Tunnel en el Centro de administración de Microsoft Intune para supervisar el estado del servidor.
Con Podman, verá "Error al ejecutar checkup" en el registro de mstunnel_monitor
Problema: Podman no puede identificar o ver que los contenedores activos se están ejecutando e informa de un "Error al ejecutar la comprobación" en el registro de mstunnel_monitor del servidor de Tunnel. Los siguientes son ejemplos de los errores:
Agente:
Error executing Checkup Error details \tscript: 561 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-agent \t\t<> main /usr/sbin/mstunnel_monitor Message: NAServidor:
Error executing Checkup Error details \tscript: 649 /usr/sbin/mst-cli \t\tcommand: $ctr_cli exec $agent_name mstunnel checkup 2> >(FailLogger) \tstack: \t\t<> Checkup /usr/sbin/mst-cli Message: NA \t\t<> MonitorServices /usr/sbin/mst-cli Message: Failure starting service mstunnel-server \t\t<> main /usr/sbin/mstunnel_monitor Message: NA
Solución: Para resolver este problema, reinicie manualmente los contenedores de Podman. Podman debería poder identificar los contenedores. Si el problema persiste o regresa, considere usar cron para crear un trabajo que reinicie automáticamente los contenedores cuando se observe este problema.
Con Podman, verá errores System.DateTime en el registro de mstunnel-agent
Problema: Cuando se utiliza Podman, el registro mstunnel-agent puede contener errores similares a las siguientes entradas:
Failed to parse version-info.json for version information.System.Text.Json.JsonException: The JSON value could not be converted to System.DateTime
Este problema se produce debido a las diferencias en las fechas de formato entre Podman y el agente de túnel. Estos errores no indican un problema irrecuperable ni impiden la conectividad. Empezando por los contenedores lanzados después de octubre de 2022, los problemas de formato deben resolverse.
Solución: Para resolver estos problemas, actualice el contenedor del agente (Podman o Docker) a la versión más reciente. A medida que se descubran nuevas fuentes de estos errores, seguiremos corrigiéndolas en actualizaciones de versiones posteriores.
Conectividad al túnel
Los dispositivos no se pueden conectar al servidor de Tunnel
Problema: Los dispositivos no se pueden conectar al servidor y el archivo de registro ocserv del servidor de túnel contiene una entrada similar a la siguiente: main: tun.c:655: Can't open /dev/net/tun: Operation not permitted
Para obtener instrucciones sobre cómo ver los registros de Tunnel, consulte Consultar registros de Microsoft Tunnel en este artículo.
Solución: Reinicie el servidor después mst-cli server restart de que se reinicie el servidor de Linux.
Si el problema persiste, baraje la posibilidad de automatizar el comando de reinicio mediante la utilidad de programación cron. Consulte Cómo usar cron en Linux en opensource.com.