Samouczek: włączanie przekazywania ruchu z dostępem do Internetu

Profil przekazywania ruchu Microsoft Entra Internet Access kieruje ruch internetowy za pośrednictwem klienta globalnego bezpiecznego dostępu (GSA). Włączenie tego profilu przekazywania ruchu umożliwia pracownikom łączenie się z Internetem w kontrolowany i bezpieczny sposób. Dostęp do Internetu umożliwia organizacjom odnajdywanie i monitorowanie wszystkich witryn internetowych, do których uzyskują dostęp użytkownicy. Jako administrator możesz kontrolować dostęp do tych witryn internetowych za pomocą różnych zasad, takich jak zasady filtrowania zawartości internetowej, zasady skanowania plików i nie tylko.

W tym poradniku nauczysz się, jak:

  • Włącz profil przekazywania ruchu dostępu do Internetu.
  • Przypisz użytkowników i grupy do profilu.
  • Zainstaluj klienta GSA na maszynie Windows.
  • Sprawdź, czy profil przekazywania ruchu został skonfigurowany.

Kluczowe pojęcia

Profile przesyłania ruchu są mechanizmem, który informuje klienta GSA, który ruch należy przechwytywać i kierować przez usługę Microsoft Security Service Edge (SSE). Istnieją trzy profile:

Profil Typ ruchu Purpose
Ruch sieciowy Microsoft usługi Microsoft 365 Zoptymalizowany routing dla Microsoft 365 i ograniczeń dzierżawy
Dostęp prywatny Wewnętrzne zasoby firmowe Rozwiązanie Zero Trust dla VPN
Dostęp do Internetu Cały inny ruch internetowy Filtrowanie sieci Web, ochrona przed zagrożeniami i inspekcja protokołu Transport Layer Security (TLS)

Po włączeniu profilu dostępu do Internetu klient GSA przechwytuje wychodzące żądania internetowe i tuneluje je do serwera proxy Microsoft SSE przed dotarciem do miejsca docelowego.

Krok 1. Włączanie profilu przesyłania dalej ruchu internetowego

  1. Zaloguj się do Microsoft Entra admin center jako administrator globalnego bezpiecznego dostępu.
  2. Przejdź do Global Secure Access>Połączenie>Przekazywanie ruchu.
  3. Włącz profil dostępu do Internetu , zaznaczając pole wyboru.

Uwaga / Notatka

Po włączeniu profilu przekazywania dostępu do Internetu należy również włączyć profil przekazywania ruchu Microsoft w celu optymalnego routingu ruchu Microsoft. Możesz tunelować ruch firmy Microsoft, wybierając przełącznik Profilu ruchu firmy Microsoft na tej samej stronie. Microsoft traffic nigdy nie jest kierowany przez tunel dostępu do Internetu, więc możesz również pozostawić pole ruch Microsoft niezaznaczone, jeśli chcesz.

Krok 2. Przypisywanie użytkowników i grup

Profil dostępu do Internetu musi zostać przypisany do użytkowników, zanim zacznie obowiązywać. Można przypisać go do wszystkich użytkowników lub ograniczyć zakres do określonych użytkowników i grup na potrzeby etapowego wdrożenia lub testowania weryfikacji koncepcji.

  1. Na stronie Przekazywanie ruchu znajdź sekcję Profil dostępu do Internetu .
  2. W obszarze Przypisania użytkowników i grup wybierz pozycję Wyświetl.
  3. W obszarze Przypisane wybierz 0 przypisanych użytkowników, 0 przypisanych grup.
  4. Wybierz pozycję Dodaj użytkownika/grupę.
  5. Wyszukaj i wybierz użytkowników lub grupy, które chcesz uwzględnić.
  6. Wybierz pozycję Przypisz.

Ruch internetowy jest teraz przekazywany z urządzeń klienckich do serwera proxy Microsoft SSE dla użytkowników, którzy mają zainstalowanego klienta GSA i są przypisywani do profilu przekazywania ruchu.

Zrzut ekranu przedstawiający stronę przypisywania profilu przekazywania ruchu internetowego.

Po włączeniu i przypisaniu profilu dostępu do Internetu użytkownikom, klient GSA rozpoczyna przechwytywanie ruchu internetowego. Zamiast wysyłać ruch bezpośrednio do miejsca docelowego, klient GSA przekazuje ruch do usługi GSA, w której wymuszane są profile zabezpieczeń. Tylko wtedy, gdy ruch jest dozwolony, usługa GSA przekazuje ruch do zamierzonego miejsca docelowego.

Krok 3. Instalowanie klienta GSA

  1. Pobierz klienta GSA dla Windows 11 z jednego z poniższych linków. Możesz również użyć przykładowego skryptu programu PowerShell.

    • W przypadku standardowych maszyn z systemem Windows 11 użyj polecenia https://aka.ms/GlobalSecureAccess-Windows.
    • W przypadku komputerów z systemem Windows 11 opartych na Arm użyj https://aka.ms/GlobalSecureAccess-WindowsOnArm.
  2. Wybierz pobrany plik i ukończ pracę kreatora, aby zainstalować klienta GSA.

  3. Po zakończeniu instalacji sprawdź, czy ikona klienta GSA jest wyświetlana na pasku zadań systemu Windows.

    Screenshot przedstawiający ikonę klienta GSA w zasobniku systemu Windows.

Krok 4. Weryfikowanie wyników

  1. Kliknij prawym przyciskiem myszy ikonę GSA na pasku zadań systemu Windows i wybierz pozycję Advanced Diagnostics.

  2. Wybierz Profil przekazywania.

  3. Sprawdź, czy istnieją reguły dostępu do Internetu.

    Zrzut ekranu przedstawiający weryfikację profilu ruchu w kliencie GSA.

  4. Opcjonalnie przejrzyj wyniki karty Sprawdzanie kondycji .

Klient GSA automatycznie sprawdza aktualizacje profilu przekazywania ruchu co pięć minut. Możesz zobaczyć datę i godzinę ostatniego sprawdzenia obok pola Profil przekazywania ostatnio zaznaczone na karcie Profil przekazywania . Jeśli nie widzisz żądanych wyników, zaczekaj pięć minut, a następnie wybierz pozycję Odśwież.

Uwaga / Notatka

Jeśli rozszerzysz zestaw reguł dla programu Internet Access, zobaczysz długą listę reguł, z których większość to bypass reguły. Te reguły obejściowe są przede wszystkim miejscami docelowymi ruchu Microsoft. Zapewniają, że ruch Microsoft nie jest kierowany przez tunel dostępu do Internetu. Zamiast tego ten ruch musi być tunelowany za pośrednictwem profilu ruchu Microsoft, który jest specjalnie zoptymalizowany pod kątem ruchu Microsoft. Na końcu reguł internetowych zobaczysz 0.0.0.0-255.255.255.255 kierowanie na TCP 80 i 443. Ta reguła przechwytująca wszystko tuneluje resztę ruchu skierowanego do Internetu, który nie jest jawnie pomijany.

Czego się nauczyłeś

W tym ćwiczeniu wykonano następujące zadania:

  • Włączono profil przekierowywania ruchu dostępu do Internetu: Dowiedziałeś się, że ten profil aktywuje możliwość tunelowania ruchu wychodzącego do Internetu przez klienta GSA do Microsoft SSE.
  • Zrozumienie przepływu ruchu: Wiesz, że ruch internetowy przepływa teraz z urządzenia użytkownika do klienta GSA, do serwera proxy Microsoft SSE, a na koniec do docelowego miejsca w Internecie.
  • Zakres wdrożenia: Wiesz już, że przypisując określonych użytkowników i grupy, można zaimplementować strategię wdrażania etapowego.

Po włączeniu profilu przekazywania ruchu masz teraz podstawy do stosowania zasad zabezpieczeń (filtrowanie internetowe, inspekcja protokołu TLS i analiza zagrożeń) do ruchu internetowego. Bez tego kroku ruch pomija usługę GSA i nie można wymusić żadnych zasad.

Następne kroki