Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Het doorstuurprofiel voor verkeer van Microsoft Entra Internet Access routeert internetverkeer via de GSA-client (Global Secure Access). Door dit profiel voor het doorsturen van verkeer in te schakelen, kunnen werknemers op een gecontroleerde en veilige manier verbinding maken met internet. Met Internet Access kunnen organisaties alle internetsites detecteren en bewaken die door uw gebruikers worden geopend. Als beheerder kunt u de toegang tot deze internetsites beheren via verschillende beleidsregels, zoals beleidsregels voor het filteren van webinhoud, beleid voor bestandsscans en meer.
In deze handleiding leer je hoe je:
- Schakel het profiel voor het doorsturen van Internet Access verkeer in.
- Gebruikers en groepen toewijzen aan het profiel.
- Installeer de GSA-client op een Windows computer.
- Controleer of het profiel voor het doorsturen van verkeer is geconfigureerd.
belangrijke concepten
Profielen voor het doorsturen van verkeer zijn het mechanisme waarmee de GSA-client aangeeft welk verkeer moet worden opgevangen en doorgestuurd via de beveiligingsservice-edge van Microsoft (SSE). Er zijn drie profielen:
| Profiel | Verkeerstype | Purpose |
|---|---|---|
| Microsoft-verkeer | Microsoft 365-services | Geoptimaliseerde routering voor Microsoft 365 en tenantbeperkingen |
| Privétoegang | Interne bedrijfsbronnen | Zero Trust vervanging voor virtueel particulier netwerk |
| Internettoegang | Al het andere internetverkeer | Webfiltering, bedreigingsbeveiliging en inspectie van Transport Layer Security (TLS) |
Wanneer u het internettoegangsprofiel inschakelt, onderschept de GSA-client uitgaande internetaanvragen en tunnels ze naar de Microsoft SSE-proxy voordat ze hun bestemming bereiken.
Stap 1: Het profiel voor internetverkeerdoorsturing inschakelen
- Meld u aan bij de Microsoft Entra admin center als globale beheerder voor beveiligde toegang.
- Blader naar global Secure Access>Connect>Traffic Forwarding.
- Schakel internettoegangsprofiel in door het selectievakje in te schakelen.
Opmerking
Wanneer u het doorstuurprofiel voor internettoegang inschakelt, moet u ook Microsoft profiel voor het doorsturen van verkeer inschakelen voor optimale routering van Microsoft verkeer. U kunt Microsoft-verkeer tunnelen door de wisselknop voor het Microsoft-verkeersprofiel op dezelfde pagina te selecteren. Microsoft-verkeer wordt nooit gerouteerd via de internettoegangstunnel, daarom kunt u ook het vakje Microsoft verkeer leeg laten.
Stap 2: Gebruikers en groepen toewijzen
Het profiel voor internettoegang moet worden toegewezen aan gebruikers voordat het van kracht wordt. U kunt deze toewijzen aan alle gebruikers of deze beperken tot specifieke gebruikers en groepen voor een gefaseerde implementatie of proof-of-concept-testen.
- Zoek op de pagina Verkeer doorsturen de sectie Profiel voor internettoegang .
- Selecteer Weergave onder Gebruikers- en groepstoewijzingen.
- Selecteer onder Toegewezen0 gebruikers, 0 groepen toegewezen.
- Selecteer Gebruiker/groep toevoegen.
- Zoek en selecteer de gebruikers of groepen die u wilt opnemen.
- Selecteer Toewijzen.
Internetverkeer wordt nu doorgestuurd van clientapparaten naar de Microsoft SSE-proxy voor gebruikers die de GSA-client hebben geïnstalleerd en zijn toegewezen aan het profiel voor het doorsturen van verkeer.
Als het profiel voor internettoegangsverkeer is ingeschakeld en toegewezen aan gebruikers, begint de GSA-client met het monitoren van webverkeer dat naar het internet gaat. In plaats van verkeer rechtstreeks naar de bestemming te verzenden, stuurt de GSA-client het verkeer door naar de GSA-service waar beveiligingsprofielen worden afgedwongen. Alleen als het verkeer is toegestaan, stuurt de GSA-service het verkeer door naar de beoogde bestemming.
Stap 3: De GSA-client installeren
Download de GSA-client voor Windows 11 via een van de volgende koppelingen. U kunt ook het PowerShell-voorbeeldscript gebruiken.
- Voor standaardComputers met Windows 11 gebruikt u
https://aka.ms/GlobalSecureAccess-Windows. - Gebruik
https://aka.ms/GlobalSecureAccess-WindowsOnArmvoor Windows 11-machines op basis van Arm.
- Voor standaardComputers met Windows 11 gebruikt u
Selecteer het gedownloade bestand en voltooi de wizard om de GSA-client te installeren.
Nadat de installatie is voltooid, controleert u of het GSA-clientpictogram wordt weergegeven in het Windows systeemvak.
Stap 4: Resultaten controleren
Klik met de rechtermuisknop op het GSA-pictogram in het systeemvak Windows en selecteer Advanced Diagnostics.
Selecteer Doorstuurprofiel.
Controleer of de regels voor internettoegang aanwezig zijn.
Controleer eventueel de resultaten van het tabblad Statuscontrole .
De GSA-client controleert automatisch om de vijf minuten op updates voor veranderingen in het doorstuurprofiel van verkeer. U kunt de datum en tijd van de laatste controle naast het veld Doorstuurprofiel voor het laatst ingeschakelde veld zien op het tabblad Doorstuurprofiel . Als u de gewenste resultaten niet ziet, wacht u vijf minuten en selecteert u Vernieuwen.
Opmerking
Als u de regelset voor Internettoegang uitvouwt, ziet u een lange lijst met regels, waarvan de meeste regels zijn bypass . Deze bypassregels zijn vooral bedoeld voor Microsoft-verkeer. Ze zorgen ervoor dat Microsoft verkeer niet via de tunnel voor internettoegang wordt getunneld. In plaats daarvan moet dit verkeer worden getunneld via het Microsoft verkeersprofiel, dat speciaal is geoptimaliseerd voor Microsoft verkeer. Aan het einde van de internetregels ziet u dat TCP-poorten 80 en 443 worden getarget. Deze catchall-regel leidt al het internetverkeer dat niet expliciet wordt overgeslagen door.
Wat u hebt geleerd
In deze oefening hebt u de volgende taken uitgevoerd:
- Ingeschakeld profiel voor het doorsturen van internetverkeer: U hebt geleerd dat dit profiel de mogelijkheid voor de GSA-client activeert om internetverkeer naar de Microsoft SSE te tunnelen.
- Begrepen verkeersstroom: U hebt geleerd dat het internetverkeer nu stroomt van het gebruikersapparaat, naar de GSA-client, naar de Microsoft SSE-proxy en ten slotte naar het internetdoel.
- Bereik van de implementatie: U hebt geleerd dat u door specifieke gebruikers en groepen toe te wijzen een gefaseerde implementatiestrategie kunt implementeren.
Nu het profiel voor het doorsturen van verkeer is ingeschakeld, hebt u nu een basis om beveiligingsbeleid (webfilters, TLS-inspectie en bedreigingsinformatie) toe te passen op internetverkeer. Zonder deze stap wordt de GSA-service omzeild en kan er geen beleid worden afgedwongen.